CENTRE DE CONFIANCE

Aperçu de la sécurité

Hébergement dans l'Union européenne, chiffrement de bout en bout, isolation des moteurs d'exécution et gouvernance alignée sur l'ISO/IEC 27001 : le détail des mesures qui protègent vos données et la continuité de votre service.

SMSI aligné ISO/IEC 27001·Hébergement dans l'Union européenne·Conforme RGPD
Mise à jour : 8 septembre 2026 · Document informatif, sans valeur contractuelle autonome
EN UN COUP D'ŒIL

Les mesures en place

Infrastructure

Google Cloud, région europe-west1 en Belgique, déploiement multi-zones.

Chiffrement

AES-256 au repos, TLS en transit, séparation logique des environnements.

Accès

Moindre privilège, MFA sur les comptes à privilèges, revues périodiques.

Journalisation

Actions administratives tracées, journaux centralisés, conservation 12 mois.

Continuité

Sauvegardes quotidiennes, RPO 24 heures, RTO 8 heures ouvrées.

Conformité

SMSI aligné ISO/IEC 27001, RGPD, engagements portés par le DPA.

1Introduction

Mr Suricate, éditeur français, opère une plateforme SaaS européenne dédiée aux tests automatisés d'applications web, mobiles et API. Elle est conçue pour des environnements professionnels où la fiabilité des systèmes, la maîtrise de la production et la réduction des risques opérationnels sont des enjeux essentiels.

La sécurité, la protection des données et la continuité de service sont intégrées dès la conception et tout au long de l'exploitation de la plateforme. La gouvernance repose sur un Système de Management de la Sécurité de l'Information (SMSI) aligné sur les principes de la norme ISO/IEC 27001.

Cette posture d’éditeur est aussi un engagement public : nous l’exposons dans notre manifeste, le tiers de confiance de vos parcours critiques.

À NOTER

Ce document a une valeur informative et ne constitue pas un engagement contractuel autonome. Les engagements applicables sont définis dans le Service Level Agreement (SLA), le Data Processing Agreement (DPA) et les conditions générales d'utilisation de la plateforme.

2Infrastructure cloud

L'hébergement est assuré par Google Cloud Platform.

  • Région principale : europe-west1, en Belgique
  • Déploiement multi-zones
  • Infrastructure localisée au sein de l'Union européenne

L'architecture applicative est déployée sur une infrastructure conteneurisée qui permet la scalabilité et l'isolation des services. Les moteurs d'exécution utilisés pour les tests automatisés sont isolés de l'environnement applicatif principal, et les accès réseau sortants sont contrôlés.

3Protection des données

Les données traitées au sein de la plateforme sont protégées par des mécanismes conformes aux standards de l'industrie :

  • Chiffrement des données au repos (AES-256)
  • Chiffrement des communications en transit (TLS)
  • Séparation logique des environnements
  • Gestion sécurisée des identifiants et des accès
  • Rotation périodique des accès sensibles

Ces dispositifs visent la confidentialité, l'intégrité et la disponibilité des données.

4Gestion des accès

L'accès aux environnements de production est strictement contrôlé :

  • Principe du moindre privilège
  • Gestion centralisée des accès
  • Authentification multifacteur (MFA) sur les comptes à privilèges
  • Revue périodique des accès sensibles

L'accès administratif est limité aux personnels autorisés responsables de l'exploitation de la plateforme.

5Sécurité des postes de travail

Les postes de travail utilisés pour accéder aux systèmes font l’objet de mesures de sécurisation adaptées au niveau de risque.

  • Antivirus actif et maintenu à jour.
  • Mise à jour automatique du système d’exploitation et des logiciels.
  • Verrouillage automatique de session.
  • Inventaire centralisé des actifs et attribution nominative.
  • Procédures d’entrée et de sortie encadrant l’ouverture et la révocation des accès.
  • Interdiction de stocker des données clients sur des supports personnels.
  • Interdiction d’utiliser des réseaux Wi-Fi publics non sécurisés.

Le chiffrement intégral des supports et la gestion centralisée du parc sont des objectifs prioritaires de notre système de management de la sécurité de l’information, inscrits à notre plan d’amélioration continue.

6Supervision et journalisation

La supervision opérationnelle et la journalisation assurent la traçabilité et la stabilité de la plateforme :

  • Journalisation des actions administratives
  • Surveillance des événements techniques et de sécurité
  • Centralisation des journaux techniques
  • Conservation des logs pendant 12 mois

Ces informations servent à l'analyse des incidents et aux investigations de sécurité.

7Continuité d'activité

Des mesures dédiées assurent la continuité de service :

  • Sauvegardes quotidiennes
  • Politiques de rétention des sauvegardes
  • Tests périodiques de restauration
OBJECTIFS INDICATIFS
24 hRPO — perte de données maximale
8 hRTO — remise en service, en heures ouvrées

8Gestion des incidents

La procédure de gestion des incidents est formalisée en six étapes :

  1. Détection
  2. Qualification
  3. Confinement
  4. Remédiation
  5. Notification client lorsque nécessaire
  6. Analyse post-incident

Délais applicables, mesurés à compter de la détection sauf mention contraire :

  • Qualification de l’incident : 4 heures.
  • Confinement : 8 heures.
  • Notification au client de tout incident de sécurité l’affectant : au plus tard 24 heures après qualification.
  • Notification d’une violation de données à caractère personnel : sans retard injustifié après prise de connaissance et qualification, selon les termes de l’accord de traitement des données. Objectif de procédure fixé à 72 heures.
  • Rapport initial : 24 heures.
  • Rapport post-incident : 5 jours ouvrés.

Des délais contractuels plus courts peuvent être convenus. Les engagements opposables figurent au contrat de service et à l’accord de traitement des données.

Les incidents de sécurité sont documentés et intégrés dans la démarche d'amélioration continue.

9Gestion des vulnérabilités

Un processus formalisé encadre la détection, l’évaluation et la correction des vulnérabilités.

  • Mise à jour régulière des serveurs, des systèmes et des dépendances.
  • Suivi des versions logicielles, des vulnérabilités publiées et des fins de vie.
  • Revue des dépendances open source.
  • Test d’intrusion annuel réalisé par un prestataire externe qualifié PASSI.
  • Registre des vulnérabilités et suivi des remédiations.

Délais de correction par sévérité :

  • Critique : 48 heures.
  • Élevée : 7 jours.
  • Moyenne : 30 jours.
  • Faible : planifiée au cycle de maintenance.

10Prestataires et services tiers

Certains services nécessaires au fonctionnement de la plateforme s'appuient sur des prestataires techniques :

  • Fournisseurs d'infrastructure cloud
  • Plateformes de tests mobiles
  • Services de communication
  • Services DNS et réseau

Ces prestataires sont sélectionnés sur des critères de sécurité et encadrés contractuellement. La liste de ceux qui peuvent intervenir dans la fourniture du service est publiée sur la page Liste des sous-traitants.

11Protection des données et RGPD

Les données personnelles sont traitées conformément au Règlement général sur la protection des données (RGPD). Deux qualités s'appliquent selon les situations :

  • Responsable de traitement pour certaines activités internes
  • Sous-traitant dans le cadre de la fourniture de la plateforme SaaS

Les traitements réalisés pour le compte des clients sont encadrés par un Data Processing Agreement (DPA).

12Gouvernance de l'intelligence artificielle

Certaines fonctionnalités de la plateforme intègrent des mécanismes d'assistance basés sur l'intelligence artificielle. Ces mécanismes :

  • Restent sous supervision humaine
  • Ne produisent pas de décisions juridiques automatisées
  • Sont intégrés dans l'analyse de risques du SMSI

Les principes de gouvernance applicables sont détaillés dans un document dédié : AI Governance Statement.

13Amélioration continue

Les pratiques de sécurité sont réévaluées régulièrement afin de prendre en compte :

  • L'évolution des technologies
  • Les évolutions réglementaires
  • Les retours d'expérience opérationnels
  • Les résultats des analyses de risques

Notre engagement de tiers de confiance et ce qu'il recouvre sont détaillés sur une page dédiée.

Une question sur notre sécurité ?

L'équipe sécurité répond aux demandes des clients et des prospects, questionnaires de sécurité et due diligence compris.