Normes et standards de sécurité
La sécurité de FoxPlan repose sur deux niveaux complémentaires : la sécurité applicative (intégrée au produit) et la sécurité de l'hébergement (assurée par l'infrastructure souveraine Scaleway). Cette page récapitule les normes et standards reconnus mis en œuvre.
Les certifications formelles citées au niveau infrastructure sont détenues par l'hébergeur Scaleway (voir SaaS — Cloud souverain). FoxPlan met en œuvre, au niveau applicatif, les standards décrits ci-dessous.
Chiffrement et transport
- TLS / HTTPS sur l'ensemble des échanges (chiffrement en transit).
- Certificats Let's Encrypt renouvelés automatiquement, redirection systématique HTTP → HTTPS.
- Authentification API par jeton signé (JWT porté en en-tête
Authorization: Bearer).
Authentification et contrôle d'accès
FoxPlan s'appuie sur les standards ouverts d'authentification les plus répandus du web :
- OAuth 2.0 / OpenID Connect (OIDC) — SSO entreprise avec Okta, Keycloak, Google, Microsoft/Azure AD ou tout fournisseur OIDC compatible.
- MFA — TOTP (RFC 6238) compatible Google Authenticator, Microsoft Authenticator, Okta, Keycloak ; ou vérification par email.
- JWT (RFC 7519) pour les jetons de session et l'accès API.
- Contrôle d'accès par rôles (RBAC) : droits attribués par rôle (espace de travail, portefeuilles, projets) et comptes API à permissions dédiées.
- Connexion par mot de passe, Google Sign-in et Microsoft Sign-in.
Voir aussi : SSO entreprise & MFA.
Sécurité applicative
- Développement aligné sur les bonnes pratiques OWASP (OWASP Top 10) : protection contre les injections, le contrôle d'accès défaillant, l'exposition de données sensibles, etc.
- Cloisonnement multi-tenant : isolation des données par organisation.
- Gestion des secrets hors code (variables d'environnement / secrets d'infrastructure), mots de passe stockés sous forme de hash (jamais en clair).
- API documentée (Swagger) et soumise à l'authentification ; limitation de débit.
Protection des données personnelles (RGPD)
- FoxPlan est un service européen dont les données sont hébergées et traitées en France : aucun transfert hors de France dans le cadre de l'offre SaaS.
- Traitement des données personnelles conçu conformément au RGPD (Règlement (UE) 2016/679) : minimisation, finalité, droits des personnes.
- Souveraineté renforcée par le choix d'un hébergeur français (non soumis au Cloud Act).
Sécurité de l'hébergement (Scaleway)
L'infrastructure qui héberge FoxPlan en SaaS bénéficie des certifications de Scaleway :
- ISO/IEC 27001:2022 (management de la sécurité de l'information) ;
- HDS — Hébergeur de Données de Santé (depuis juillet 2024) ;
- Conformité RGPD ;
- SecNumCloud (ANSSI) : qualification en cours — Scaleway est en passe d'être qualifié.
Détails : SaaS — Cloud souverain français.
Récapitulatif des normes connues
| Norme / standard | Domaine | Statut chez FoxPlan |
|---|---|---|
| TLS 1.2+ / HTTPS | Chiffrement en transit | ✅ Mis en œuvre |
| OAuth 2.0 | Autorisation | ✅ Mis en œuvre |
| OpenID Connect (OIDC) | Authentification / SSO | ✅ Mis en œuvre |
| TOTP (RFC 6238) | MFA | ✅ Mis en œuvre |
| JWT (RFC 7519) | Jetons de session / API | ✅ Mis en œuvre |
| RBAC | Contrôle d'accès | ✅ Mis en œuvre |
| OWASP Top 10 | Sécurité applicative | ✅ Aligné (bonnes pratiques) |
| RGPD (UE 2016/679) | Données personnelles | ✅ Conçu conformément |
| ISO/IEC 27001:2022 | Management sécurité | ✅ Au niveau hébergeur (Scaleway) |
| HDS | Hébergement données de santé | ✅ Au niveau hébergeur (Scaleway) |
| SecNumCloud (ANSSI) | Cloud de confiance souverain | 🔄 En cours (Scaleway) |
Ce tableau reflète les standards techniques mis en œuvre par le produit et les certifications de l'hébergeur. Toute certification formelle propre à FoxPlan (ex. ISO 27001 organisationnelle, SOC 2…) doit être ajoutée ici une fois obtenue.