CND StudioCND Studio

Sécurité

Sécurité de l’information

Nos plateformes conservent la trace de décisions dont les institutions sont responsables. Cette page décrit les mesures que nous prenons pour protéger cette trace, et les décisions qui restent du ressort de l’institution.

Dernière mise à jour:

01L’accès repose sur les droits, non sur les titres

Les écrans qu’une personne peut ouvrir dépendent des droits attachés à son rôle, non du nom de ce rôle. Chaque institution définit son propre schéma d’habilitations ; le logiciel n’impose pas de structure organisationnelle.

Les séparations éthiques, comme l’anonymat réciproque des évaluateurs et des auteurs, sont appliquées par le système plutôt que laissées à la vigilance de chaque utilisateur.

02Chaque décision laisse une trace inaltérable

Qui a décidé quoi et quand est conservé dans une piste d’audit en ajout seul. Les motifs d’une décision, par exemple le refus d’un dossier, restent démontrables des années plus tard, y compris auprès de personnes qui n’étaient pas impliquées à l’époque.

La piste d’audit fait partie intégrante du produit et ne peut être désactivée.

03Les documents sont tamponnés et vérifiables publiquement

Les courriers officiels, tels que les lettres d’acceptation, les attestations de participation et les invitations, sont générés depuis les modèles de l’institution et portent un tampon de vérification. Quiconque détient un tel document peut en confirmer l’authenticité sur une page publique, sans compte.

Cette approche traite le risque de faux documents en rendant l’original vérifiable, plutôt qu’en rendant le document plus difficile à copier.

04Les fichiers déposés sont analysés

Les fichiers envoyés par les auteurs, les évaluateurs et les participants sont analysés contre les logiciels malveillants avant d’atteindre toute autre personne dans l’institution. Un système d’édition ou d’événement reçoit par nature des pièces jointes de parties externes ; le traitement des fichiers est conçu en conséquence.

05L’institution décide où résident les données

Nasirus fonctionne en installation dédiée par institution, sur notre infrastructure ou sur ses propres serveurs. En installation sur site, les données restent dans l’infrastructure de l’institution. L’installation sur site est une option standard, non une exception payante.

Congirus fonctionne comme plateforme cloud sous le compte propre de l’institution ; installation, mises à jour, sauvegardes et supervision sont assurées par nos soins.

06Ce site

Ce site ne charge aucun script de mesure d’audience ni de tiers avant votre consentement, applique une politique de sécurité du contenu avec des empreintes de scripts page par page plutôt qu’une autorisation globale, sert ses polices depuis son propre domaine, et protège le formulaire de contact par un contrôle d’origine, un pot de miel, une limitation de fréquence, une validation des champs, une protection contre l’injection d’en-têtes et un captcha.

Ces mesures peuvent être vérifiées de manière indépendante, par exemple dans l’onglet réseau des outils de développement de votre navigateur.

07Signaler une vulnérabilité

Si vous pensez avoir trouvé un problème de sécurité sur ce site ou dans l’une de nos plateformes, écrivez-nous avec suffisamment de détails pour le reproduire. Nous accusons réception, vous tenons informé pendant l’examen et vous créditons sur demande. Merci de ne pas tester sur une installation client en production.

Contact sécurité

Les signalements de vulnérabilités et les questions de sécurité peuvent être adressés à :

[email protected] · +90 (551) 895 82 61