Aller au contenu
Audit fournisseur · Format SIG Lite

Questionnaire de sécurité — réponses pré-remplies

50+ questions classiques d'audit fournisseur. Réponses à jour basées sur l'état réel de Sobiome (Sprints 36-39). Pour un audit personnalisé : contact@sobiome.com.

Documents associés : DPA · Registre traitements · Page sécurité

1. Organisation & Gouvernance

Quelle est la forme juridique de votre société ?
Sobiome SAS, immatriculée au RCS de Paris (SIREN à fournir sur demande).
Qui est le responsable de la sécurité de l'information (RSSI) ?
Le fondateur agit comme RSSI + DPO acting. Délégation prévue post-Series A.
Avez-vous une politique de sécurité écrite ?
Oui — voir /docs/security-runbook.md (interne) + politique publique sur /securite.
Quelle est la fréquence de mise à jour de votre politique ?
Revue trimestrielle obligatoire + post-incident.
Avez-vous une assurance Cyber ?
En cours d'évaluation — décision post-Sprint 39.

2. Données & Confidentialité

Où sont hébergées les données ?
Postgres Neon — Frankfurt (Allemagne, UE).
Les données traversent-elles l'UE ?
Non en stockage. Pour traitement LLM : Anthropic (USA) sous Clauses Contractuelles Types.
Le chiffrement au repos est-il activé ?
Oui — AES-256 (Neon par défaut).
Le chiffrement en transit ?
TLS 1.3 obligatoire sur tous les endpoints. HTTPS forcé via HSTS.
Comment gérez-vous les mots de passe ?
Hash argon2id + salt par utilisateur. Jamais stockés en clair.
Avez-vous un DPA signable ?
Oui — disponible sur /legal/dpa (Art. 28 RGPD).
Tenez-vous un registre des traitements (Art. 30) ?
Oui — public sur /legal/registre-traitements.
Conformité RGPD ?
Oui — Art. 17 (effacement), Art. 20 (portabilité), Art. 7 (consentement) en self-service via /dashboard/settings/data.

3. Sécurité technique

Authentification utilisateur ?
Email + password hashé (argon2id). OAuth Google/GitHub disponibles. MFA TOTP optionnel.
Authentification multi-facteur ?
Oui — TOTP (Google Authenticator/Authy/1Password) + codes de récupération.
Isolation tenant ?
Defense-in-depth : (1) filter Prisma applicatif sur 114+ routes, (2) Postgres Row Level Security policies (Sprint 38), (3) tests Playwright isolation E2E hebdo.
Logs d'audit ?
Tous les évènements critiques (login admin, change tier, export data, deletion) sont loggés dans AuditLog immuable. Retention 5 ans.
Backup ?
Backup quotidien Neon + point-in-time restore. Test restore mensuel automatisé.
Plan de reprise d'activité (PRA) ?
RTO 4h, RPO 24h. Runbook : /docs/disaster-recovery.md (5 scénarios).
Tests d'intrusion (pentests) ?
Audit annuel externe planifié post-Series A. Audits internes hebdomadaires via cron audit-isolation-leak.
Vulnérabilités dépendances ?
Dependabot actif. CVE patchées sous 7 jours pour HIGH, 30 jours pour MEDIUM.

4. Certifications & conformité

ISO 27001 ?
Démarche initiée. Devis 3 organismes (Bureau Veritas, LRQA, AFNOR) en cours. Certification cible 2027.
SOC 2 Type 2 ?
Pas prévu V1 (marché EU). Évalué post-expansion US.
HDS (hébergeur santé) ?
Non — Sobiome ne traite pas de données de santé directement.
PCI DSS ?
Pas requis — paiements délégués à Stripe (PCI Level 1).
Conformité RGPD ?
Oui — voir DPA + registre des traitements + DPIA documentée.
Cookies banner conforme CNIL 2021 ?
Oui — refus aussi visible que accepter (lignes directrices CNIL 2021).

5. Sous-traitants ultérieurs

Quels sont vos sous-traitants ?
Vercel (hébergement), Neon (DB), Anthropic (LLM), Resend (emails), Stripe (paiement), Sentry (monitoring), PostHog (analytics). Liste complète + DPA dans /legal/registre-traitements §T7.
DPA signés avec sous-traitants ?
Oui — tous (Vercel, Neon, Anthropic, Resend, Stripe, Sentry, PostHog).
Transferts hors UE ?
Anthropic, Resend, Stripe (US) — CCT Commission Européenne en place.
Notification de changement de sous-traitant ?
Oui — préavis 30 jours par email (cf. DPA Annexe B).

6. Continuité d'activité

SLO uptime ?
99.5% mensuel. Mesure via cron interne — dashboard /admin/observability.
Plan en cas de défaillance fournisseur ?
Documenté pour 5 scénarios (Postgres, Vercel, Resend, Anthropic, compromission credentials). Voir /docs/disaster-recovery.md.
Notification incident client ?
Email aux clients impactés sous 30 min après détection. Statut page (à publier post-Sprint 36).
Notification violation données ?
Notification CNIL sous 72h obligatoire. Notification client sous 24h.

7. Gestion des accès

Principe du moindre privilège ?
Oui — RBAC à 4 rôles (OWNER, ADMIN, MEMBER, VIEWER). Accès admin Sobiome restreint au fondateur.
Onboarding/offboarding employés ?
Procédure formalisée. Révocation immédiate des accès post-départ.
Rotation des secrets ?
Trimestrielle. Documentation dans runbook security.
SSO entreprise (Google Workspace, M365) ?
Disponible Sprint 40 (Q3 2026) pour cabinets multi-associés.

Questionnaire complet en PDF

Format SIG Lite Standard Information Gathering — version PDF imprimable pour vos équipes achat.

Demander le questionnaire SIG Lite

Une réponse personnalisée à votre questionnaire spécifique ? Écrivez-nous.