Aller au contenu principal

Normes et standards de sécurité

La sécurité de FoxPlan repose sur deux niveaux complémentaires : la sécurité applicative (intégrée au produit) et la sécurité de l'hébergement (assurée par l'infrastructure souveraine Scaleway). Cette page récapitule les normes et standards reconnus mis en œuvre.

remarque

Les certifications formelles citées au niveau infrastructure sont détenues par l'hébergeur Scaleway (voir SaaS — Cloud souverain). FoxPlan met en œuvre, au niveau applicatif, les standards décrits ci-dessous.

Chiffrement et transport

  • TLS / HTTPS sur l'ensemble des échanges (chiffrement en transit).
  • Certificats Let's Encrypt renouvelés automatiquement, redirection systématique HTTP → HTTPS.
  • Authentification API par jeton signé (JWT porté en en-tête Authorization: Bearer).

Authentification et contrôle d'accès

FoxPlan s'appuie sur les standards ouverts d'authentification les plus répandus du web :

  • OAuth 2.0 / OpenID Connect (OIDC) — SSO entreprise avec Okta, Keycloak, Google, Microsoft/Azure AD ou tout fournisseur OIDC compatible.
  • MFA — TOTP (RFC 6238) compatible Google Authenticator, Microsoft Authenticator, Okta, Keycloak ; ou vérification par email.
  • JWT (RFC 7519) pour les jetons de session et l'accès API.
  • Contrôle d'accès par rôles (RBAC) : droits attribués par rôle (espace de travail, portefeuilles, projets) et comptes API à permissions dédiées.
  • Connexion par mot de passe, Google Sign-in et Microsoft Sign-in.

Voir aussi : SSO entreprise & MFA.

Sécurité applicative

  • Développement aligné sur les bonnes pratiques OWASP (OWASP Top 10) : protection contre les injections, le contrôle d'accès défaillant, l'exposition de données sensibles, etc.
  • Cloisonnement multi-tenant : isolation des données par organisation.
  • Gestion des secrets hors code (variables d'environnement / secrets d'infrastructure), mots de passe stockés sous forme de hash (jamais en clair).
  • API documentée (Swagger) et soumise à l'authentification ; limitation de débit.

Protection des données personnelles (RGPD)

  • FoxPlan est un service européen dont les données sont hébergées et traitées en France : aucun transfert hors de France dans le cadre de l'offre SaaS.
  • Traitement des données personnelles conçu conformément au RGPD (Règlement (UE) 2016/679) : minimisation, finalité, droits des personnes.
  • Souveraineté renforcée par le choix d'un hébergeur français (non soumis au Cloud Act).

Sécurité de l'hébergement (Scaleway)

L'infrastructure qui héberge FoxPlan en SaaS bénéficie des certifications de Scaleway :

  • ISO/IEC 27001:2022 (management de la sécurité de l'information) ;
  • HDS — Hébergeur de Données de Santé (depuis juillet 2024) ;
  • Conformité RGPD ;
  • SecNumCloud (ANSSI) : qualification en cours — Scaleway est en passe d'être qualifié.

Détails : SaaS — Cloud souverain français.

Récapitulatif des normes connues

Norme / standardDomaineStatut chez FoxPlan
TLS 1.2+ / HTTPSChiffrement en transit✅ Mis en œuvre
OAuth 2.0Autorisation✅ Mis en œuvre
OpenID Connect (OIDC)Authentification / SSO✅ Mis en œuvre
TOTP (RFC 6238)MFA✅ Mis en œuvre
JWT (RFC 7519)Jetons de session / API✅ Mis en œuvre
RBACContrôle d'accès✅ Mis en œuvre
OWASP Top 10Sécurité applicative✅ Aligné (bonnes pratiques)
RGPD (UE 2016/679)Données personnelles✅ Conçu conformément
ISO/IEC 27001:2022Management sécurité✅ Au niveau hébergeur (Scaleway)
HDSHébergement données de santé✅ Au niveau hébergeur (Scaleway)
SecNumCloud (ANSSI)Cloud de confiance souverain🔄 En cours (Scaleway)
À confirmer / faire évoluer

Ce tableau reflète les standards techniques mis en œuvre par le produit et les certifications de l'hébergeur. Toute certification formelle propre à FoxPlan (ex. ISO 27001 organisationnelle, SOC 2…) doit être ajoutée ici une fois obtenue.