Sécurité, souveraineté & conformité
NIS2 et RGPD tenus par construction, avec des clés qui restent françaises.
Sur devis, dimensionné au besoin réel.
Vos clés relèvent d'une autre juridiction
NIS2 impose une gestion des risques formalisée, un plan de réponse aux incidents et une continuité d'activité. Chez un hyperscaler américain, vos clés et vos journaux relèvent d'une juridiction étrangère.
Le jour où il faut prouver où vivent les données, qui détient les clés et qui a accès aux journaux, la réponse tient rarement en une ligne — et c'est précisément ce que le régulateur demande.
Une chaîne courte, entièrement française
Nous opérons la sécurité en continu sur notre propre infrastructure : chiffrement au repos et en transit, journalisation centralisée, supervision permanente, clés gardées en France.
Il n'y a pas d'intermédiaire à interroger : l'hébergeur, l'exploitant et le détenteur des clés sont la même entité, sur le même territoire.
Ce que la directive exige, et ce que nous mettons en face
NIS2 — Network and Information Security 2 — est le cadre européen de cybersécurité entré en vigueur en 2024. Il ne demande pas d'acheter un produit : il demande de démontrer une organisation. Quatre obligations structurent le texte pour un fournisseur cloud et pour ses clients.
Les quatre obligations
- Une gestion des risques formalisée, écrite, tenue à jour — pas une intention.
- Un plan de réponse aux incidents : qui décide, qui agit, dans quel ordre.
- Une continuité d'activité éprouvée, sauvegardes et bascule comprises.
- La notification des incidents significatifs aux autorités compétentes.
Ce que SoberCloud opère
- Secrets et données de configuration chiffrés au repos.
- TLS 1.3 pour tout ce qui transite, TLS 1.2 accepté en repli.
- Journalisation centralisée : les traces sont exploitables après coup.
- Monitoring 24/7, détection d'anomalies et alertes automatiques.
- Clés de chiffrement souveraines, hébergées exclusivement en France.
Ces mesures relèvent de notre exploitation quotidienne : elles ne se substituent pas à votre propre analyse de risques, elles la rendent tenable.
RGPD by design, et aucun Cloud Act à expliquer
La conformité RGPD est ici une conséquence de l'architecture, pas une couche ajoutée après coup. Les données sont hébergées exclusivement en France, sur notre propre infrastructure, sans sous-traitance vers un hyperscaler américain. Aucun transfert hors UE n'est effectué.
Le Cloud Act permet à une autorité américaine de réclamer des données détenues par une entreprise de droit américain, où qu'elles soient stockées. La seule parade réellement solide est structurelle : ne faire intervenir aucune entité soumise à ce droit dans la chaîne. C'est le cas ici, du disque au certificat.
- Hébergement exclusivement en France, à Briançon (1 326 m).
- Notre propre infrastructure : aucune sous-traitance vers un hyperscaler.
- Aucun transfert de données hors de l'Union européenne.
- Clés de chiffrement et sauvegardes sous juridiction française — les certificats publics sont émis par Let’s Encrypt, qui ne détient aucune de nos clés privées.
- Zéro Cloud Act : aucune entité de droit américain n’héberge ni ne traite vos données.
Le périmètre, sans zone grise
- Conformité NIS2 : gestion des risques, réponse aux incidents, continuité d’activité
- Secrets et données de configuration chiffrés au repos, TLS 1.3 en transit (repli 1.2)
- Clés de chiffrement souveraines, hébergées exclusivement en France
- Monitoring 24/7 : détection d’anomalies, journalisation centralisée, alertes automatiques
- Souveraineté des données : France uniquement, zéro Cloud Act, RGPD by design
- Aucun transfert hors UE, aucune sous-traitance hyperscaler
À qui ce service s'adresse
- Entités concernées par NIS2 (secteurs essentiels et importants)
- Responsables conformité qui doivent documenter où vivent les données
- Organisations qui traitent des données personnelles sensibles
Ce que nous n'affichons pas
Nous ne revendiquons aucune certification ni aucun audit tiers : nous n'en affichons aucun, et un logo emprunté ne vaut rien pour votre dossier de conformité. Ce que nous documentons, ce sont les mesures effectivement en place et l'endroit exact où vivent vos données et vos clés.
Si votre secteur impose un référentiel précis, dites-le dès le premier échange : nous vous dirons ce que nous couvrons aujourd'hui et ce que nous ne couvrons pas.
Trois étapes, pas de formulaire
-
Vous décrivez votre périmètre
Un mail suffit : la nature des données traitées, les obligations qui vous visent (NIS2, RGPD, référentiel sectoriel) et l'endroit où tout cela est hébergé aujourd'hui.
-
On cartographie les écarts
Nous confrontons votre situation aux exigences applicables et vous rendons une liste d'écarts, hiérarchisée : ce qui relève de l'hébergement, ce qui relève de votre organisation, ce qui relève de votre code.
-
On met en place et on opère
Bascule progressive vers notre infrastructure, chiffrement et journalisation activés dès le premier jour, supervision 24/7 ensuite. Vous gardez la trace écrite de chaque mesure.
- Au repos Secrets chiffrés
- En transit TLS 1.3
- Juridiction France, zéro Cloud Act
- Supervision 24/7
Dites-nous ce que vous devez prouver
Décrivez vos obligations et votre hébergement actuel : nous répondons avec les écarts que nous voyons et l’architecture que nous proposons.
Sur devis, dimensionné au besoin réel.