Security by Design

Sécurité & confidentialité

La confiance de nos clients repose sur un engagement sans compromis pour la sécurité de leurs données, de leurs systèmes et des compétences transmises lors de nos formations.

Dernière mise à jour : Septembre 2026

Notre approche de la sécurité

Security by Design : une sécurité intégrée dès la conception, et non ajoutée en fin de projet.

Chiffrement des données

Toutes les données sensibles sont chiffrées en transit (TLS 1.3) et au repos (AES-256). Vos données ne circulent jamais en clair sur nos infrastructures.

Sauvegardes automatiques

Sauvegardes quotidiennes automatisées avec rétention sur 30 jours. Tests de restauration mensuels pour garantir l'intégrité des données en cas d'incident.

Hébergement sécurisé

Serveurs hébergés chez des fournisseurs certifiés ISO 27001 (AWS, OVH, Azure). Pare-feu applicatif (WAF), anti-DDoS et monitoring 24/7 inclus.

Gestion des accès

Authentification multifacteur (MFA), gestion des rôles et permissions granulaires selon le principe du moindre privilège, journalisation des connexions et alertes en cas d'activité suspecte.

Tests de sécurité

Tests de pénétration (pentest) avant chaque mise en production, analyse de code statique (SAST), et revue de sécurité par un expert indépendant pour les projets critiques.

Protection OWASP

Nos développements respectent systématiquement le Top 10 OWASP : injection SQL, XSS, CSRF, authentification brisée, expositions de données et zéro tolérance.

Cycle de développement sécurisé

La sécurité fait partie de chaque étape de notre méthode, pas d'une vérification finale isolée

Revue de code systématique

Chaque changement de code est relu par un second développeur avant fusion, avec des règles de qualité et de sécurité automatisées (linting, analyse statique).

Analyse des dépendances

Nos projets scannent automatiquement les bibliothèques tierces (Software Composition Analysis) pour détecter les vulnérabilités connues avant chaque déploiement.

Classification des données

Chaque projet définit une classification des données traitées (publiques, internes, confidentielles, sensibles) qui détermine le niveau de protection appliqué.

Gestion des sous-traitants

Tout prestataire intégré à un projet fait l'objet d'une évaluation de risque avant adoption, et est lié par un accord de confidentialité.

Sensibilisation des équipes

Nos collaborateurs signent des clauses de confidentialité et suivent une sensibilisation régulière aux bonnes pratiques de sécurité, y compris dans nos formations internes.

Référentiels visés

Nos pratiques s'alignent sur le Top 10 OWASP, la norme ISO/IEC 27001, le RGPD ainsi que sur les recommandations de l'ANSSI (Agence nationale de la sécurité des systèmes d'information).

Continuité d'activité & reprise après sinistre

Mesures mises en place pour garantir la disponibilité de nos services et limiter l’impact d’un incident majeur.

< 6h
Objectif de reprise des services critiques (RTO)
24h
Objectif de perte de données maximale (RPO)
30j
Rétention des sauvegardes, avec test de restauration mensuel
24/7
Supervision continue de l’infrastructure et alerting automatique

Un Plan de Continuité d’Activité (PCA) et un Plan de Reprise après Sinistre (PRA) sont formalisés pour chacune de nos plateformes en exploitation, et testés au moins une fois par an afin de garantir une reprise rapide et maîtrisée.

Conformité RGPD

Nous accordons une importance essentielle à la protection de votre vie privée. Toutes les informations relatives à la gestion de vos données personnelles sont précisées dans notre politique de confidentialité.

Minimisation des données

Nous ne collectons que les données strictement nécessaires à la fourniture du service demandé.

Droit d'accès et suppression

Chaque utilisateur peut accéder à ses données, les corriger ou demander leur suppression à tout moment.

Consentement explicite

Les cookies non essentiels et les communications marketing requièrent un consentement clair et révocable.

Sous-traitants conformes

Tous nos prestataires traitant des données personnelles sont liés par des clauses contractuelles conformes.

Notification des incidents

En cas de violation de données, nous notifions les autorités compétentes et les personnes concernées sous 72h.

DPO disponible

Notre Délégué à la Protection des Données (DPO) est disponible pour répondre à toute question : dpo@mbezora.com

Programme de signalement responsable

Vous avez identifié une faille de sécurité sur l'un de nos sites ou applications ?

Signalez-la-nous en toute confiance

Décrivez la vulnérabilité, les étapes pour la reproduire et son impact potentiel. Nous accusons réception sous 48h ouvrées, vous tenons informé de l'avancement de la correction, et ne poursuivrons aucun signalement effectué de bonne foi, sans exploitation ni divulgation publique préalable.

Une question sur la sécurité de votre projet ?

Notre équipe sécurité peut réaliser un audit de votre système existant et vous proposer un plan d'action adapté à votre contexte et budget.

Demander un audit sécurité