Aller au contenu principal
Sécurité & conformité

Sécurité, souveraineté & conformité

NIS2 et RGPD tenus par construction, avec des clés qui restent françaises.

NIS2 · RGPD · Données 100 % France

Sur devis, dimensionné au besoin réel.

Le problème

Vos clés relèvent d'une autre juridiction

NIS2 impose une gestion des risques formalisée, un plan de réponse aux incidents et une continuité d'activité. Chez un hyperscaler américain, vos clés et vos journaux relèvent d'une juridiction étrangère.

Le jour où il faut prouver où vivent les données, qui détient les clés et qui a accès aux journaux, la réponse tient rarement en une ligne — et c'est précisément ce que le régulateur demande.

Ce qu'on fait

Une chaîne courte, entièrement française

Nous opérons la sécurité en continu sur notre propre infrastructure : chiffrement au repos et en transit, journalisation centralisée, supervision permanente, clés gardées en France.

Il n'y a pas d'intermédiaire à interroger : l'hébergeur, l'exploitant et le détenteur des clés sont la même entité, sur le même territoire.

NIS2, en clair

Ce que la directive exige, et ce que nous mettons en face

NIS2 — Network and Information Security 2 — est le cadre européen de cybersécurité entré en vigueur en 2024. Il ne demande pas d'acheter un produit : il demande de démontrer une organisation. Quatre obligations structurent le texte pour un fournisseur cloud et pour ses clients.

Les quatre obligations

  • Une gestion des risques formalisée, écrite, tenue à jour — pas une intention.
  • Un plan de réponse aux incidents : qui décide, qui agit, dans quel ordre.
  • Une continuité d'activité éprouvée, sauvegardes et bascule comprises.
  • La notification des incidents significatifs aux autorités compétentes.

Ce que SoberCloud opère

  • Secrets et données de configuration chiffrés au repos.
  • TLS 1.3 pour tout ce qui transite, TLS 1.2 accepté en repli.
  • Journalisation centralisée : les traces sont exploitables après coup.
  • Monitoring 24/7, détection d'anomalies et alertes automatiques.
  • Clés de chiffrement souveraines, hébergées exclusivement en France.

Ces mesures relèvent de notre exploitation quotidienne : elles ne se substituent pas à votre propre analyse de risques, elles la rendent tenable.

Souveraineté

RGPD by design, et aucun Cloud Act à expliquer

La conformité RGPD est ici une conséquence de l'architecture, pas une couche ajoutée après coup. Les données sont hébergées exclusivement en France, sur notre propre infrastructure, sans sous-traitance vers un hyperscaler américain. Aucun transfert hors UE n'est effectué.

Le Cloud Act permet à une autorité américaine de réclamer des données détenues par une entreprise de droit américain, où qu'elles soient stockées. La seule parade réellement solide est structurelle : ne faire intervenir aucune entité soumise à ce droit dans la chaîne. C'est le cas ici, du disque au certificat.

  • Hébergement exclusivement en France, à Briançon (1 326 m).
  • Notre propre infrastructure : aucune sous-traitance vers un hyperscaler.
  • Aucun transfert de données hors de l'Union européenne.
  • Clés de chiffrement et sauvegardes sous juridiction française — les certificats publics sont émis par Let’s Encrypt, qui ne détient aucune de nos clés privées.
  • Zéro Cloud Act : aucune entité de droit américain n’héberge ni ne traite vos données.
Ce qui est inclus

Le périmètre, sans zone grise

  • Conformité NIS2 : gestion des risques, réponse aux incidents, continuité d’activité
  • Secrets et données de configuration chiffrés au repos, TLS 1.3 en transit (repli 1.2)
  • Clés de chiffrement souveraines, hébergées exclusivement en France
  • Monitoring 24/7 : détection d’anomalies, journalisation centralisée, alertes automatiques
  • Souveraineté des données : France uniquement, zéro Cloud Act, RGPD by design
  • Aucun transfert hors UE, aucune sous-traitance hyperscaler
Pour qui

À qui ce service s'adresse

  • Entités concernées par NIS2 (secteurs essentiels et importants)
  • Responsables conformité qui doivent documenter où vivent les données
  • Organisations qui traitent des données personnelles sensibles
Honnêteté

Ce que nous n'affichons pas

Nous ne revendiquons aucune certification ni aucun audit tiers : nous n'en affichons aucun, et un logo emprunté ne vaut rien pour votre dossier de conformité. Ce que nous documentons, ce sont les mesures effectivement en place et l'endroit exact où vivent vos données et vos clés.

Si votre secteur impose un référentiel précis, dites-le dès le premier échange : nous vous dirons ce que nous couvrons aujourd'hui et ce que nous ne couvrons pas.

Comment on démarre

Trois étapes, pas de formulaire

  1. Vous décrivez votre périmètre

    Un mail suffit : la nature des données traitées, les obligations qui vous visent (NIS2, RGPD, référentiel sectoriel) et l'endroit où tout cela est hébergé aujourd'hui.

  2. On cartographie les écarts

    Nous confrontons votre situation aux exigences applicables et vous rendons une liste d'écarts, hiérarchisée : ce qui relève de l'hébergement, ce qui relève de votre organisation, ce qui relève de votre code.

  3. On met en place et on opère

    Bascule progressive vers notre infrastructure, chiffrement et journalisation activés dès le premier jour, supervision 24/7 ensuite. Vous gardez la trace écrite de chaque mesure.

Les faits
  • Au repos Secrets chiffrés
  • En transit TLS 1.3
  • Juridiction France, zéro Cloud Act
  • Supervision 24/7
Prise de contact

Dites-nous ce que vous devez prouver

Décrivez vos obligations et votre hébergement actuel : nous répondons avec les écarts que nous voyons et l’architecture que nous proposons.

Sur devis, dimensionné au besoin réel.