Base de connaissances

Livre blanc juridique

Livre blanc juridique

Documentation à l'attention des directions juridiques et conformité

1. Introduction

Avec l'entrée en application de la directive NIS2 et des réglementations nationales de cybersécurité associées, les infrastructures de reprise après sinistre et de protection des données doivent répondre à des exigences réglementaires précises. Ce document explique comment l'architecture de StateWarden s'aligne sur les normes de conformité en matière de protection des données et de continuité d'activité.

2. Responsabilité des dirigeants au titre de NIS2

La directive NIS2 met l'accent sur la responsabilité des organes de direction en matière de cybersécurité. L'article 20 exige que les organes de direction des entités concernées approuvent les mesures de gestion des risques en cybersécurité, supervisent leur mise en œuvre et répondent des manquements ; l'article 32 définit l'ensemble minimal de mesures de gestion des risques que ces entités doivent mettre en œuvre. StateWarden fournit une infrastructure documentée et auditable pour soutenir ces obligations de gestion des risques.

3. Portée juridictionnelle

StateWarden est développé par une entité établie dans l'UE et utilise une infrastructure située au sein de l'Union européenne.

  • Juridiction : les données traitées dans StateWarden sont soumises au droit de l'UE. L'architecture est conçue pour éviter les dépendances qui soumettraient les données à des législations étrangères d'accès aux données (par exemple le CLOUD Act américain).
  • Alignement sur le RGPD : le système implémente le principe de « Privacy by Design » (protection des données dès la conception) grâce au chiffrement Zero Knowledge. Les clés de déchiffrement restent au sein de l'infrastructure du client, ce qui garantit que le fournisseur de services ne peut pas accéder aux données en clair.

4. Infrastructure et certifications (OVHcloud)

Le plan de données de StateWarden s'appuie sur des serveurs bare metal hébergés dans des centres de données européens exploités par OVHcloud. Les certifications suivantes sont détenues par OVHcloud en tant que fournisseur d'infrastructure et couvrent ses installations et ses services :

  • ISO/IEC 27001 (gestion de la sécurité de l'information) et ISO/IEC 27701 (gestion de la protection des données personnelles).
  • SOC 1 Type II, SOC 2 Type II et SOC 3
  • HDS / SecNumCloud : certifications relatives au traitement des données de santé sensibles et à la sécurité du cloud dans certaines juridictions de l'UE.

Ces certifications ne sont pas détenues par StateWarden lui-même ; StateWarden poursuit par ailleurs ses propres démarches de certification. L'utilisation d'un fournisseur d'infrastructure certifié aide les organisations à satisfaire aux exigences de sécurité physique de leurs propres audits de conformité.

5. Correspondance avec les exigences NIS2

Domaine NIS2Mise en œuvre dans StateWarden
Sécurité de la chaîne d'approvisionnementLes composants logiciels centraux sont développés en interne dans l'UE. Les dépendances sont auditées activement et leurs versions épinglées.
CryptographieMise en œuvre d'un chiffrement Zero Knowledge utilisant AES-256-GCM et des algorithmes post-quantiques (ML-KEM).
Continuité d'activitéLes capacités de restauration bare metal (BMR) fournissent des mécanismes de rétablissement de l'état opérationnel à la suite d'un incident.

6. Synthèse

StateWarden fournit une infrastructure conçue pour aider les organisations à satisfaire aux exigences techniques de la directive NIS2 et du RGPD. La combinaison du chiffrement local, de l'hébergement dans l'UE et de fonctionnalités complètes de reprise après sinistre soutient les stratégies de conformité des organisations.

Cet article vous a-t-il été utile ?