Plan d'Assurance Sécurité
Dernière mise à jour
1. Objet du document
Le Plan d’Assurance Sécurité (PAS) de Magnetis constitue le référentiel contractuel et technique décrivant l’ensemble des mesures organisationnelles, logiques et physiques mises en œuvre pour garantir la confidentialité, l’intégrité, la disponibilité et la traçabilité des données traitées au sein de nos solutions SaaS de Call-Tracking et d'Analyse Conversationnelle.
Il a pour objectif de :
Démontrer la conformité de nos infrastructures aux standards du marché (ISO/IEC 27001, OWASP Top 10) et au RGPD (Art. 32).
Formaliser les engagements de sécurité de Magnetis auprès des Directions des Systèmes d'Information (DSI) et Responsables de la Sécurité des Systèmes d'Information (RSSI) de nos clients.
Encadrer le maintien en condition de sécurité (MCO) et la gestion du cycle de vie des données sur l'ensemble de nos environnements.
2. Périmètre et socle technique
Le PAS s'applique à l'ensemble des composants logiciels, infrastructures cloud et flux de données opérées par Magnetis :
Architecture applicative : Framework Laravel sous Inertia VueJS / PHP / MySQL.
Hébergement Cloud : Infrastructure Serverless hébergée sur Amazon Web Services (AWS) en région Paris (
eu-west-3), orchestrée via Laravel Vapor.Isolation des environnements : Ségrégation stricte et étanche entre les environnements de Développement (Local), de Pré-production (Staging) et de Production.
3. Structure générale du PAS
Le document complet se compose de 6 chapitres techniques détaillant nos procédures et architectures :
A. Gouvernance et organisation de la sécurité
Politique de sécurité de l'information (PSSI) et charte informatique interne.
Sensibilisation continue des équipes techniques et engagements de confidentialité nominatifs.
Modalités de gestion des risques et revue annuelle des politiques de sécurité.
B. Contrôle d'accès et gestion des identités
Authentification forte Multi-Facteurs (MFA / 2FA) obligatoire pour l'ensemble des accès d'administration.
Contrôle d'accès basés sur les rôles (RBAC) et principe du moindre privilège.
Accès aux infrastructures Cloud restreints par bastion d'accès, tunnel VPN dédié (IP fixe) et clés SSH nominatives.
C. Sécurité applicative et périmétrique (Security by Design)
Déploiement du pare-feu applicatif AWS WAF (règles anti-SQLi, protection anti-DDoS, filtrage IP).
Alignement systématique sur le référentiel OWASP Top 10.
Intégration de tests de sécurité automatisés dans la chaîne CI/CD : analyses statiques (SAST via Larastan/PHPStan), dynamiques (DAST) et scan continus des dépendances/secrets.
D. Cryptographie et protection des données
Chiffrement au repos : Chiffrement systématique des bases de données et volumes S3 en AES-256 (
AES-256-CBC).Chiffrement en transit : Communications sécurisées sous protocoles HTTPS TLS 1.2 / TLS 1.3 (certificats RSA / SHA-256).
Anonymisation et purge : Mécanismes automatisés de masquage des numéros (masquage des 4 derniers chiffres par défaut) et cycles de purge sélectifs (de 7 jours pour les exports CSV à 25 jours pour les enregistrements/audio).
E. Exploitation, continuité d'activité et résilience
Sauvegardes : Sauvegardes applicatives quotidiennes chiffrées avec durée de rétention de 3 jours.
Supervision & Logging : Monitoring en temps réel via AWS CloudWatch, traçabilité des actions utilisateurs et centralisation des logs d'audit.
Plan de Continuité d'Activité (PCA / PRA) : Redondance multi-AZ (Zones de Disponibilité AWS), basculement automatisé et procédures de reprise sur incident avec RTO < 2h et RPO < 24h.
F. Gestion des incidents, audits et conformité
Procédure d'escalade et notification des violations de données sous 48 heures maximum.
Gestion des sous-traitants ultérieurs (AWS, GCP, Twilio, Voxbone, OVH) et garanties de transfert.
Modalités d'exercice du droit d’audit annuel accordé au Client.
4. Modalités d'accès au document
En raison de la sensibilité des informations techniques qu'il contient (cartographie réseau, détails d'architecture, règles d'isolation), le Plan d'Assurance Sécurité complet est un document classé Confidentiel.
Accès restreint : La communication du PAS intégral est exclusivement réservée aux équipes DSI, RSSI et DPO de nos clients ou prospects en phase d'évaluation avancée.
Conditions d'obtention : La transmission est soumise à une demande motivée et à la signature préalable d'un engagement de confidentialité (NDA) ou à l'acceptation des conditions de confidentialité Magnetis.