Confiance

Des engagements que l’on peut vérifier.

Un fournisseur de systèmes critiques doit accepter d’être contrôlé. Cette page décrit ce à quoi nous nous engageons et par quels moyens une organisation peut le vérifier.

Nos engagements

01

Sécurité et résilience

La sécurité est intégrée au cycle de vie des systèmes, de la conception au décommissionnement. Segmentation, moindre privilège, traçabilité des accès privilégiés, gestion des vulnérabilités avec délais engagés, et plans de continuité éprouvés par exercice plutôt que par rédaction.

02

Protection des données

Les données confiées restent la propriété de l’organisation cliente. Nous appliquons la minimisation, le cloisonnement par finalité, le chiffrement au repos et en transit, et une durée de conservation définie pour chaque traitement. Aucun usage dérivé n’est fait des données d’une mission.

03

Usage responsable des technologies

Chaque dispositif répond à une finalité légitime, documentée et proportionnée au besoin. Les décisions à effet significatif restent sous contrôle humain. Les limites, les responsabilités et les conditions d’usage sont explicites.

04

Éthique et intégrité

Nous refusons les missions dont la finalité contrevient aux droits fondamentaux. Notre dispositif de prévention de la corruption, nos règles de conflit d’intérêts et notre procédure de signalement interne sont communiqués dans le cadre d’une préqualification.

05

Qualité et continuité

Chaque lot est vérifié selon des critères d’acceptation définis avant son lancement. Le maintien en conditions opérationnelles et de sécurité fait l’objet d’engagements distincts de ceux de la construction initiale.

06

Souveraineté et réversibilité

Le lieu de déploiement, le contrôle des clés et le plan de sortie sont arrêtés avant la mise en service. Les interfaces et les formats sont documentés afin qu’un autre prestataire puisse reprendre le travail.

Vérification

Ce qui se mesure réellement.

Un engagement de sécurité qui ne se traduit par aucune grandeur observable n’engage personne. Les trois grandeurs qui suivent sont contractualisables, et ce sont celles sur lesquelles nous acceptons d’être jugés.

  • Le niveau de service maintenu pendant un incident, fonction par fonction.
  • Le délai entre la survenue d’un événement et sa détection par l’organisation.
  • Le délai de restauration, constaté lors d’un exercice et non estimé.

Niveau de service pendant un incident

Niveaux, de haut en bas :service nominalservice réduit, fonctions essentielles maintenuesservice interrompu

  • Organisation préparée
  • Organisation non préparée
Avant
Les actifs critiques sont inventoriés et la réponse a été répétée.
Détection
L’écart est constaté par la supervision, non par l’usager.
Confinement
Le périmètre atteint est isolé ; les fonctions essentielles tiennent.
Rétablissement
La restauration suit une procédure testée, dans un délai défini.
Schéma de principe, sans échelle ni valeur mesurée. Il illustre ce qui se joue pendant un incident : la profondeur de la chute, la durée du palier et le caractère borné du rétablissement.

Régime de communication

Ce qui est public, ce qui est transmis, ce qui ne l’est jamais.

Cette répartition ne varie pas selon l’interlocuteur ni selon l’enjeu commercial de la consultation. La connaître à l’avance évite une demande à laquelle nous ne pourrions pas répondre.

Publié sur ce site

  • Engagements de sécurité, de protection des données et d’usage responsable.
  • Modes de déploiement proposés et principe de détention des clés.
  • Identifiants d’enregistrement de l’entreprise.
  • Politique de divulgation responsable et coordonnées de signalement.

Transmis en préqualification

  • Politiques internes complètes et attestations en vigueur.
  • Capability statement adapté au périmètre de la consultation.
  • Références, avec l’accord écrit préalable de l’organisation concernée.
  • Curriculums des intervenants pressentis et couvertures d’assurance.

Jamais communiqué

  • Nom d’un client non autorisé à la publication, sous quelque forme que ce soit.
  • Architecture, configuration ou vulnérabilité d’un système exploité par un client.
  • Données traitées dans le cadre d’une mission, y compris anonymisées.
  • Capacités opérationnelles dont la divulgation exposerait une organisation.

Certifications

Ce que nous n’affichons pas.

Aucune certification n’est présentée sur ce site tant qu’elle n’a pas été obtenue et vérifiée. Une démarche engagée n’est pas une certification, et une feuille de route interne n’est pas un acquis.

Les attestations en vigueur, les polices d’assurance et les politiques internes complètes sont transmises sur demande dans le cadre d’une préqualification, à une organisation identifiée.

Aucun badge ni logo de certification n’est utilisé comme élément décoratif : toute mention future renverra à une attestation vérifiable et à son périmètre exact.

Sécurité du site

Signaler une vulnérabilité.

Konect Groupe accueille les signalements de vulnérabilité portant sur ses systèmes exposés publiquement. La procédure, le périmètre et les engagements pris envers les personnes qui signalent sont publiés.

Politique de divulgation responsable

Consultations · Préqualifications · Partenariats

Parlons de votre projet.

Décrivez votre priorité, son contexte opérationnel et le résultat recherché. Nous orienterons la demande vers le bon interlocuteur.