Réponse aux Incidents
Dernière mise à jour : 4 juillet 2026
CORPYO maintient un plan documenté de réponse aux incidents afin que, lorsque quelque chose ne va pas, la réponse soit rapide, disciplinée et transparente plutôt qu'improvisée.
Cycle de Vie d'un Incident
Notre réponse suit un cycle de vie cohérent : Détecter → Trier → Contenir → Enquêter → Éradiquer → Récupérer → Notifier → Examiner. Chaque étape est enregistrée, et chaque incident déclaré se voit attribuer un responsable chargé de le mener jusqu'à sa clôture.
Détection
Les incidents sont identifiés grâce à la surveillance et aux alertes automatisées (santé de l'infrastructure, schémas d'authentification anormaux, pics de taux d'erreur, alertes des outils de sécurité), par des signalements internes des employés, et par des signalements externes de clients ou de chercheurs en sécurité via notre programme de Divulgation Responsable. Tout employé peut escalader immédiatement un incident suspecté — il n'existe aucun verrou d'approbation retardant le triage initial.
Enquête
Une fois trié comme un incident avéré, un responsable de la réponse est désigné, et les parties prenantes concernées en ingénierie, en sécurité et, lorsqu'un impact client est possible, à la direction, sont impliquées. Nous établissons le périmètre du problème : quels systèmes ou données peuvent être affectés, comment le problème est survenu, et s'il est toujours actif. L'enquête s'appuie sur des journaux centralisés, la télémétrie de l'infrastructure et l'historique du contrôle de version, afin que nous puissions reconstituer une chronologie précise plutôt que de deviner l'impact.
Confinement
Les actions de confinement sont prises dès qu'elles peuvent être appliquées en toute sécurité — cela peut inclure la révocation d'identifiants, l'isolement des systèmes affectés, la désactivation d'une fonctionnalité vulnérable, le déploiement d'un correctif d'urgence, ou le blocage du trafic malveillant en périphérie du réseau. Nous privilégions les actions qui arrêtent le préjudice en cours avant même que la cause profonde ne soit pleinement comprise, et ne poursuivons des corrections à plus long terme qu'une fois l'exposition immédiate close.
Récupération
Après le confinement, nous œuvrons à rétablir le service normal : en validant que les systèmes affectés sont sains, en restaurant les données à partir des sauvegardes si nécessaire, en réémettant les identifiants ou clés susceptibles d'avoir été exposés, et en surveillant étroitement toute récidive avant de déclarer l'incident résolu.
Notification aux Clients
Lorsqu'un incident entraîne un accès non autorisé à des données personnelles de clients, ou leur divulgation, nous notifions les clients concernés sans retard injustifié et conformément aux obligations légales applicables (y compris l'exigence du RGPD de notification au régulateur dans les 72 heures, lorsqu'elle s'applique). Les notifications décrivent, dans la mesure connue à ce moment, ce qui s'est passé, quelles données ont été impliquées, ce que nous avons fait en réponse, et ce que les clients concernés devraient faire. Nous n'attendons pas d'avoir une image parfaite et complète avant d'établir un premier contact si un retard laisserait les clients moins à même de se protéger — nous préférons notifier tôt et fournir un suivi détaillé plutôt que de rester silencieux pendant l'enquête.
Processus de Post-Mortem
Chaque incident significatif est suivi d'un post-mortem sans recherche de coupable : un compte rendu écrit de ce qui s'est passé, la chronologie, la cause profonde, ce qui a bien fonctionné dans la réponse, et des actions de suivi concrètes avec des responsables et des échéances pour éviter toute récidive. Les éléments d'action du post-mortem sont suivis jusqu'à leur achèvement, pas seulement documentés puis oubliés. Les enseignements tirés alimentent notre Programme de Sécurité — la couverture de surveillance, les listes de contrôle de revue de code et les contrôles d'accès sont autant d'éléments que nous avons affinés directement grâce à des incidents et quasi-incidents passés.
Signaler une Préoccupation
Si vous pensez avoir découvert un problème de sécurité affectant CORPYO, veuillez consulter notre politique de Divulgation Responsable ou écrire directement à [email protected].
