Sécurité et conformité
Nous concevons chaque déploiement pour que votre équipe informatique puisse le vérifier et que vos auditeurs puissent le suivre.
Principes
- Moindre privilège : personnes et systèmes n’ont que les accès dont ils ont besoin.
- Minimisation des données : l’IA ne reçoit que les données nécessaires à une tâche.
- Défense en profondeur : contrôles au niveau du réseau, de l’identité, de l’application et de la journalisation, chacun indépendant.
- Tout vous appartient : vos clés, vos journaux, vos données, votre documentation.
- Tout est écrit : chaque contrôle est documenté, pas seulement configuré.
Les référentiels avec lesquels nous nous alignons
| Référentiel | Ce que nous faisons |
|---|---|
| ISO/IEC 27001 | Nous relions les contrôles de chaque déploiement à l’Annexe A et fournissons la documentation de preuve dont votre SMSI a besoin. |
| RGPD | Nous documentons les flux et les traitements de données, accompagnons votre analyse d’impact (AIPD) lorsque le traitement présente un risque élevé, et conservons les données dans l’UE lorsque c’est requis. |
| AI Act européen | Nous vous aidons à classer chaque cas d’usage et à documenter les mesures de transparence et de supervision qu’il exige. |
| NIS2 | Si votre organisation relève de la directive NIS2, nous respectons les exigences de sécurité que vous imposez à vos fournisseurs. |
Ce que nous ne prétendons pas
Nous ne sommes pas un organisme de certification et nous ne certifions pas votre organisation. La certification ISO/IEC 27001 est délivrée à une organisation par un auditeur accrédité. Nous fournissons des systèmes et une documentation conçus pour faciliter cet audit. Pour l’interprétation juridique, nous travaillons avec votre avocat ou votre délégué à la protection des données.
Signaler une vulnérabilité
Si vous pensez avoir trouvé un problème de sécurité sur ce site, signalez-le-nous en privé à contact@plugtrustai.com, avec « Security » en objet.
- Indiquez : la page ou l’adresse, les étapes pour reproduire le problème et l’impact attendu.
- Merci de ne pas : accéder à des données qui ne vous appartiennent pas ni les modifier, réaliser des tests de déni de service, ni recourir à l’ingénierie sociale.
- Notre engagement : nous accusons réception sous 5 jours ouvrés, vous tenons informé et, si vous le souhaitez, vous citons une fois le problème corrigé.
- Bonne foi : nous n’engagerons pas de poursuites contre une recherche menée de bonne foi et conformément à cette politique.
Merci de nous laisser un délai raisonnable pour corriger le problème, en général jusqu’à 90 jours, avant toute publication. Nous ne proposons pas de programme de récompenses (bug bounty).