Centre de confiance

Centre de confiance

Tout ce que nous pouvons vous dire sur la sécurisation de la plateforme, l'endroit où vivent vos données et les certifications que nous détenons — y compris celles que nous ne détenons pas.

🛡️SOC 2
🏅ISO 27001
🇪🇺GDPR
💳PCI DSS
⭐CSA STAR
🏥HIPAA
🔐NIST
🇹🇷KVKK

Référentiels que nous suivons ou que nous visons activement — l'état actuel des certifications figure ci-dessous.

Tous les systèmes sont opérationnelsstatus.cyber-sec-pro.com →

Résidence des données et confidentialité

Vos données restent au Canada. Toujours.

Stockage principal des données

Canada 🇨🇦

Toutes les données clients, les résultats de scan et les journaux sont stockés exclusivement dans des centres de données canadiens. Aucune donnée ne quitte la juridiction canadienne sans le consentement explicite du client.

Chiffrement au repos

AES-256-GCM

Les secrets et les identifiants stockés sont chiffrés en AES-256-GCM. La clé de chiffrement est distincte de la clé de signature des jetons, ne vit que dans l'environnement du serveur et n'est jamais écrite dans la base de données, les sauvegardes ou le dépôt.

Chiffrement en transit

TLS 1.3

Tout le trafic API et web utilise TLS 1.3 avec confidentialité persistante. Les suites de chiffrement sont limitées aux configurations les plus robustes disponibles.

Aucun journal du trafic brut

Zero-knowledge

Nous ne journalisons, ne stockons ni ne traitons le trafic réseau brut ou les charges utiles de scan. Seules les métadonnées (horodatages, IP cibles, types d'outils, nombre de résultats par gravité) sont conservées à des fins d'exploitation.

Notre engagement de non-journalisation

Aucune conservation de capture de paquets
Aucune conservation du contenu des charges utiles
Aucune donnée personnelle dans les résultats de scan
Les résultats de scan sont purgés automatiquement après 90 jours, les journaux d'audit après un an

Principes de traitement des données

1Limitation des finalités — les données ne sont collectées que pour les analyses de sécurité annoncées
2Minimisation — nous collectons le strict nécessaire
3Transparence — vous savez toujours quelles données nous conservons et pourquoi
4Contrôle de l'utilisateur — vous pouvez exporter ou supprimer vos données à tout moment

Chiffrement en transit et au repos

TLS 1.3 avec confidentialité persistante sur chaque connexion. Les secrets et les identifiants stockés sont chiffrés en AES-256-GCM, sous une clé distincte de celle qui signe les jetons.

Exécution isolée

Les scans s'exécutent côté serveur dans un conteneur de scan dédié, un processus par tâche. La commande est découpée en jetons avant l'insertion de vos valeurs, donc aucun shell n'intervient, et chaque requête est limitée à votre organisation.

Contrôles alignés sur SOC 2

Infrastructure conçue selon les Trust Services Criteria de SOC 2 (sécurité, disponibilité, confidentialité, vie privée). L'audit de type II n'est pas terminé — le tableau des référentiels ci-dessous indique précisément où en est chacun.

Journal d'audit en ajout seul

Les actions privilégiées sont écrites dans un journal d'audit en ajout seul, limité à votre organisation et consultable depuis le tableau de bord. Les journaux sont conservés un an.

MFA, SSO et rôles

Authentification multifacteur par TOTP avec codes de secours à usage unique. Authentification unique SAML 2.0, OIDC et LDAP / Active Directory sur Enterprise. Le contrôle d'accès par rôle est appliqué sur le serveur, pas dans l'interface.

Chaîne d'outils maintenue

Les images des scanners et leurs modèles de vulnérabilités sont reconstruits et redéployés par nos soins. Vous ne mettez jamais un scanner à jour et ne corrigez jamais une machine Kali.

Minimisation des données

Nous stockons les métadonnées de scan et les résultats, pas le trafic brut. La durée de conservation est configurable et vous pouvez exporter ou supprimer vos données à tout moment. Article 5(1)(c) du RGPD.

Supervision de la plateforme

Limitation de débit par paliers de coût sur chaque point d'accès, détection statistique d'anomalies sur l'activité des comptes et chiens de garde qui redémarrent un service défaillant sans attendre un humain.

security.txt (RFC 9116)

Notre fichier de contact sécurité, pleinement conforme à la RFC 9116 de l'IETF. Découvert automatiquement par les moteurs de recherche et les chercheurs en sécurité.

# CyberSec Pro Security Policy

# RFC 9116 Compliant

Contact: mailto:security@cyber-sec-pro.com

Contact: https://cyber-sec-pro.com/trust-center#responsible-disclosure

Acknowledgments: https://cyber-sec-pro.com/trust-center#acknowledgments

Policy: https://cyber-sec-pro.com/trust-center#responsible-disclosure

Hiring: https://cyber-sec-pro.com/careers

Preferred-Languages: en, tr

Canonical: https://cyber-sec-pro.com/.well-known/security.txt

Expires: 2027-07-31T23:59:59.000Z

Divulgation responsable et bug bounty

1Périmètre

Dans le périmètre :

  • cyber-sec-pro.com et ses sous-domaines
  • app.cyber-sec-pro.com — la plateforme SaaS
  • api.cyber-sec-pro.com — l’API REST

Hors périmètre :

  • Ingénierie sociale et hameçonnage
  • Déni de service (DoS/DDoS)
  • Sécurité physique
  • Services tiers que nous n’exploitons pas

2Canal de signalement

Signalez les failles de sécurité à : security@cyber-sec-pro.com

Modèle de rapport :

  • Objet : [SECURITY] description courte
  • Actif concerné : URL ou point de terminaison
  • Type de vulnérabilité : XSS, SQLi, IDOR, …
  • Étapes de reproduction : 1, 2, 3 …
  • Impact : fuite de données, élévation de privilèges, …
  • Score CVSS (facultatif)
  • Preuve de concept ou captures d’écran

3SLA de réponse

  • Première réponse : ≤ 24 hours
  • Point d'avancement : ≤ 72 hours
  • Correction ou exception : ≤ 90 days

4Safe harbor

  • Aucune action en justice ne sera engagée pour un signalement conforme à cette politique
  • L'identité de la personne qui signale reste confidentielle
  • Ajout au tableau d'honneur après correction
  • Tout test sans autorisation écrite est interdit

Référentiels de conformité

4/10 Conforme
SOC 2 Type IIEn attente
Contrôles SOC 2 mis en œuvre (audit de type II prévu)
RGPD✓ Conforme
Pleine conformité aux art. 6, 17, 25, 28, 32, 35
ISO 27001:2022En attente
Conçu selon l'ISO 27001:2022 (certification en cours)
ISO 27701En attente
Management de la protection de la vie privée
NIST CSF 2.0✓ Conforme
Alignement complet sur le référentiel
PCI DSS v4.0En attente
Contrôles alignés sur PCI DSS v4.0
HIPAAEn attente
Contrôles alignés sur HIPAA — chiffrement des PHI
KVKK✓ Conforme
Loi turque sur la protection des données personnelles
CCPA/CPRA✓ Conforme
California Consumer Privacy Act
CSA STAREn attente
Cloud Security Alliance — aligné sur le référentiel

SLA de réponse aux incidents

Nos procédures de réponse aux incidents, conformes à l'ISO 27035 et au NIST SP 800-61 Rev. 2 :

PrioritéDétectionRéponseNotificationRésolution
P0 — Critical≤ 15 min≤ 30 min≤ 1 hour≤ 4 hours
P1 — High≤ 30 min≤ 1 hour≤ 4 hours≤ 24 hours
P2 — Medium≤ 1 hour≤ 4 hours≤ 24 hours≤ 72 hours
P3 — Low≤ 4 hours≤ 24 hours≤ 72 hours≤ 30 days

Sous-traitants

Prestataires tiers traitant des données au titre de l'article 28(2) du RGPD. Tous ont signé un accord de traitement des données (DPA).

PrestataireFinalitéLocalisationDPA
Stripe, Inc.Traitement des paiementsÉtats-Unis (CCT UE + DPF)✓ Signé
Cloudflare, Inc.Protection DDoS, WAF, CDN, terminaison TLSRéseau mondial (CCT UE + DPF)✓ Signé
MailjetE-mails transactionnelsUE (CCT UE)✓ Signé
Google (Gmail SMTP)E-mails transactionnels (relais de secours)États-Unis (CCT UE + DPF)✓ Signé
Cloudflare R2Stockage hors site des sauvegardes chiffrées de la base de donnéesPlacement automatique, aucune juridiction définie (chiffré ; nous seuls détenons la clé)✓ Signé

Dernière mise à jour : septembre 2026. Nous prévenons 30 jours à l'avance de tout changement de sous-traitant.

Accord de traitement des données (DPA)

Nous fournissons un accord de traitement des données à tous nos clients au titre de l'article 28 du RGPD. Il inclut les clauses contractuelles types de l'UE (CCT 2021) et l'IDTA britannique.

Périmètre du DPA

  • Finalité et moyens du traitement
  • Catégories de données personnelles et de personnes concernées
  • La liste des sous-traitants ultérieurs et la procédure d’approbation
  • Mesures techniques et organisationnelles (MTO)
  • Notification des violations, sans délai injustifié et sous 72 heures
  • Mécanismes de transfert (clauses contractuelles types de l’UE)

Analyse d’impact relative à la protection des données

Pas encore réalisée

Nous n’avons pas réalisé d’AIPD au titre de l’article 35 du RGPD et nous n’en revendiquerons pas une que nous n’avons pas. Notre traitement se limite aux données de compte, aux métadonnées de facturation et aux résultats d’analyse que vous produisez sur des cibles vous appartenant ; nous ne l’avons pas qualifié de traitement à grande échelle de données sensibles. Si votre propre évaluation exige une AIPD de notre part, écrivez au DPO ci-dessous : nous vous dirons honnêtement où nous en sommes.

Tests de sécurité et audits

Tests de sécurité internes continus, menés avec notre propre plateforme et par revue manuelle. Des tests d'intrusion indépendants sont prévus ; les rapports de synthèse seront mis à disposition des clients Enterprise sous NDA une fois réalisés.

Automated external scan (weekly)

Nuclei 3.11 + Wapiti 3.2, run against production

2026-09-06Réussi

Périmètre : https://app.cyber-sec-pro.com — TLS, en-têtes, CORS, modèles de mauvaise configuration et d'exposition, plus des sondes XSS, SQLi et redirection ouverte

Résultats : 0 critique, 0 élevée, 0 moyenne, 31 informatives. Wapiti : 0 vulnérabilité.

Full-repository security audit

CyberSec Pro Security Team (internal)

2026-08-29Corrigé

Périmètre : Authentification, autorisation, gestion des secrets, clés d'API, MFA, SSO et gestion des sessions, sur l'ensemble du dépôt

Résultats : Plusieurs contrôles se sont révélés inopérants en production et ont été reconstruits ; les secrets qu'ils protégeaient ont été renouvelés. Chaque correction est verrouillée par un test de non-régression.

Tableau d'honneur sécurité

Nous remercions les chercheurs qui signalent des vulnérabilités conformément à notre politique de divulgation responsable.

En signalant une vulnérabilité, vous pourriez être la première personne inscrite à notre tableau d'honneur.

Signaler une vulnérabilité

État des systèmes

Suivez l'état de tous les services en temps réel.

Page d'état

Centre de confiance mis à jour en septembre 2026 · Version de la politique : 2.2.0 · Prochaine revue : mars 2027