Annexe contractuelle

Sécurité des services JRbIA

Principes de sécurité applicables, complétés par les engagements propres à chaque offre. Version du 31 août 2026.

Gouvernance

Les accès suivent les rôles, le moindre privilège et le besoin d’en connaître. Le registre des habilitations encadre leur attribution, revue, élévation, expiration et révocation. Les fonctions sensibles et changements critiques font l’objet d’une validation et d’une trace adaptées au risque.

Identités et secrets

Les secrets sont conservés côté serveur dans un coffre, jamais dans les fiches CRM ou champs libres, et ne sont pas réaffichés après enregistrement. Révocation et rotation sont prévues lors d’un départ, d’une exposition ou d’un changement de fournisseur.

Protection des données

Les communications utilisent des protocoles chiffrés disponibles. Les organisations sont logiquement isolées. Exports, partages et accès administratifs sont limités au périmètre autorisé. Les sauvegardes et restaurations, l’archivage, les gels et purges suivent le registre applicable et l’offre réellement activée.

Accès extraterritoriaux

Lorsque le service le requiert, JRbIA combine localisation documentée, chiffrement, gestion des clés, contrôle des habilitations, clauses fournisseurs et procédure de contestation afin de réduire les accès publics incompatibles avec le droit de l’Union. Aucune mesure isolée n’est présentée comme une garantie absolue contre une autorité étrangère.

Développement et exploitation

Le cadre de développement sécurisé et de gestion des changements sépare les environnements, protège les données de test et encadre revue, migration, retour arrière et production. Les vulnérabilités sont qualifiées selon leur exposition réelle ; secrets et données réelles sont exclus du code et des tests ordinaires.

Journalisation

Les événements utiles à la sécurité, aux accès et aux actions sensibles suivent la politique de journalisation et de piste d’audit. Les secrets et contenus inutiles en sont exclus ; les traces critiques sont protégées, analysées et conservées proportionnellement.

Incidents

JRbIA maintient un enchaînement de détection, triage, confinement, préservation des preuves, correction, vérification et retour d’expérience. Les notifications suivent le rôle de JRbIA, la nature des données, le secteur et les textes réellement applicables. Aucun délai contractuel de notification ou rétablissement n’est garanti s’il ne figure pas dans l’offre, sans réduire un délai imposé par la loi.

Responsabilités partagées

Le client maintient des comptes nominatifs, retire les accès obsolètes, protège ses terminaux et signale rapidement toute anomalie. Une certification, localisation ou disponibilité n’est revendiquée que si elle s’applique effectivement au service commandé.