Contrôle d'Accès
Dernière mise à jour : 4 juillet 2026
Le contrôle d'accès détermine qui peut voir ou modifier quoi — et c'est l'un des contrôles à plus fort effet de levier dans tout programme de sécurité. Cette page décrit notre approche à un niveau général ; pour savoir comment les événements d'accès sont enregistrés et examinés, consultez Journalisation d'Audit.
Principe du Moindre Privilège
Les employés et les systèmes se voient accorder le niveau d'accès minimal requis pour exercer leur fonction, rien de plus. L'accès à l'infrastructure de production, aux données clients et au code source est délimité par rôle, demandé explicitement plutôt qu'accordé par défaut, et revu périodiquement afin de supprimer les accès devenus inutiles. L'accès est révoqué immédiatement en cas de changement de rôle ou de départ.
Authentification Multifacteur (MFA)
La MFA est obligatoire pour tous les comptes employés ayant accès aux systèmes de production, à l'infrastructure cloud, au contrôle de code source ou aux données clients. Nous encourageons et prenons en charge la MFA pour les comptes clients sur la plateforme CORPYO elle-même, en tant que couche de protection supplémentaire au-delà du mot de passe — consultez notre page Chiffrement pour savoir comment les mots de passe sont hachés et protégés.
Contrôle d'Accès Basé sur les Rôles (RBAC)
Nos outils internes et le produit CORPYO utilisent tous deux le contrôle d'accès basé sur les rôles : les autorisations sont rattachées à des rôles (par exemple, agent de support, réviseur de conformité, ingénieur, administrateur) plutôt qu'accordées de manière ad hoc à des individus. Cela rend l'accès révisable, auditable et cohérent, et limite le rayon d'impact si un compte unique est compromis.
Sécurité des Sessions
Les sessions utilisateur sont protégées par des cookies sécurisés, HttpOnly et same-site ; les sessions expirent après une période d'inactivité et peuvent être révoquées à distance (par exemple, depuis la vue des sessions actives d'un compte ou par notre équipe de support en réponse à une compromission signalée). Les actions sensibles sur le compte — comme la modification d'un mot de passe ou d'un moyen de paiement — peuvent nécessiter une nouvelle authentification, même au sein d'une session active.
Journalisation d'Audit (Aperçu)
L'accès aux systèmes et données sensibles est journalisé : qui a accédé à quoi, quand et depuis où. Ces journaux sont utilisés à la fois pour la surveillance de la sécurité et pour appuyer les demandes des clients et des régulateurs. Pour le détail complet sur l'immuabilité des journaux, leur conservation et les catégories d'événements enregistrés, consultez Journalisation d'Audit.
