Confiance
Des engagements que l’on peut vérifier.
Un fournisseur de systèmes critiques doit accepter d’être contrôlé. Cette page décrit ce à quoi nous nous engageons et par quels moyens une organisation peut le vérifier.
Nos engagements
Sécurité et résilience
La sécurité est intégrée au cycle de vie des systèmes, de la conception au décommissionnement. Segmentation, moindre privilège, traçabilité des accès privilégiés, gestion des vulnérabilités avec délais engagés, et plans de continuité éprouvés par exercice plutôt que par rédaction.
Protection des données
Les données confiées restent la propriété de l’organisation cliente. Nous appliquons la minimisation, le cloisonnement par finalité, le chiffrement au repos et en transit, et une durée de conservation définie pour chaque traitement. Aucun usage dérivé n’est fait des données d’une mission.
Usage responsable des technologies
Chaque dispositif répond à une finalité légitime, documentée et proportionnée au besoin. Les décisions à effet significatif restent sous contrôle humain. Les limites, les responsabilités et les conditions d’usage sont explicites.
Éthique et intégrité
Nous refusons les missions dont la finalité contrevient aux droits fondamentaux. Notre dispositif de prévention de la corruption, nos règles de conflit d’intérêts et notre procédure de signalement interne sont communiqués dans le cadre d’une préqualification.
Qualité et continuité
Chaque lot est vérifié selon des critères d’acceptation définis avant son lancement. Le maintien en conditions opérationnelles et de sécurité fait l’objet d’engagements distincts de ceux de la construction initiale.
Souveraineté et réversibilité
Le lieu de déploiement, le contrôle des clés et le plan de sortie sont arrêtés avant la mise en service. Les interfaces et les formats sont documentés afin qu’un autre prestataire puisse reprendre le travail.
Vérification
Ce qui se mesure réellement.
Un engagement de sécurité qui ne se traduit par aucune grandeur observable n’engage personne. Les trois grandeurs qui suivent sont contractualisables, et ce sont celles sur lesquelles nous acceptons d’être jugés.
- Le niveau de service maintenu pendant un incident, fonction par fonction.
- Le délai entre la survenue d’un événement et sa détection par l’organisation.
- Le délai de restauration, constaté lors d’un exercice et non estimé.
Niveau de service pendant un incident
Niveaux, de haut en bas :service nominalservice réduit, fonctions essentielles maintenuesservice interrompu
- Organisation préparée
- Organisation non préparée
- Avant
- Les actifs critiques sont inventoriés et la réponse a été répétée.
- Détection
- L’écart est constaté par la supervision, non par l’usager.
- Confinement
- Le périmètre atteint est isolé ; les fonctions essentielles tiennent.
- Rétablissement
- La restauration suit une procédure testée, dans un délai défini.
Régime de communication
Ce qui est public, ce qui est transmis, ce qui ne l’est jamais.
Cette répartition ne varie pas selon l’interlocuteur ni selon l’enjeu commercial de la consultation. La connaître à l’avance évite une demande à laquelle nous ne pourrions pas répondre.
Publié sur ce site
- Engagements de sécurité, de protection des données et d’usage responsable.
- Modes de déploiement proposés et principe de détention des clés.
- Identifiants d’enregistrement de l’entreprise.
- Politique de divulgation responsable et coordonnées de signalement.
Transmis en préqualification
- Politiques internes complètes et attestations en vigueur.
- Capability statement adapté au périmètre de la consultation.
- Références, avec l’accord écrit préalable de l’organisation concernée.
- Curriculums des intervenants pressentis et couvertures d’assurance.
Jamais communiqué
- Nom d’un client non autorisé à la publication, sous quelque forme que ce soit.
- Architecture, configuration ou vulnérabilité d’un système exploité par un client.
- Données traitées dans le cadre d’une mission, y compris anonymisées.
- Capacités opérationnelles dont la divulgation exposerait une organisation.
Certifications
Ce que nous n’affichons pas.
Aucune certification n’est présentée sur ce site tant qu’elle n’a pas été obtenue et vérifiée. Une démarche engagée n’est pas une certification, et une feuille de route interne n’est pas un acquis.
Les attestations en vigueur, les polices d’assurance et les politiques internes complètes sont transmises sur demande dans le cadre d’une préqualification, à une organisation identifiée.
Aucun badge ni logo de certification n’est utilisé comme élément décoratif : toute mention future renverra à une attestation vérifiable et à son périmètre exact.
Sécurité du site
Signaler une vulnérabilité.
Konect Groupe accueille les signalements de vulnérabilité portant sur ses systèmes exposés publiquement. La procédure, le périmètre et les engagements pris envers les personnes qui signalent sont publiés.
Politique de divulgation responsableConsultations · Préqualifications · Partenariats
Parlons de votre projet.
Décrivez votre priorité, son contexte opérationnel et le résultat recherché. Nous orienterons la demande vers le bon interlocuteur.