Sécurité & conformité

Une agence web qui sécurise vos données

Un site qui rapporte des clients, c'est bien. Un site, une messagerie et des données qui ne peuvent pas se retourner contre vous, c'est notre métier. Voici à quoi on répond, avec vos mots.

Faire le bilan gratuitParler à Raphaël

Le bilan lit ce que tout le monde peut voir de l'extérieur. Aucun accès, aucun mot de passe, aucune intrusion.

Ce à quoi on répond

Chaque cadre ci-dessous est quelque chose que le bilan gratuit mesure, ou qu'une mission couvre. Rien d'autre.

RGPD

Le règlement européen sur les données personnelles, contrôlé en France par la CNIL.

Dès que vous avez un formulaire de contact, une prise de réservation, un fichier clients ou une newsletter, vous traitez des données personnelles. Ce qu'on vous demande : dire aux gens ce que vous faites de leurs données, ne garder que ce qui sert, savoir où tout est stocké, et pouvoir effacer sur demande.

Ce qu'on fait : formulaires avec mention d'information et consentement séparé, politique de confidentialité écrite pour votre activité, registre des traitements, durées de conservation réglées dans l'outil, cookies posés seulement quand c'est permis.

NIS2

La directive européenne sur la cybersécurité des entreprises, transposée en France sous le pilotage de l'ANSSI.

Elle vise d'abord les entreprises moyennes et grandes de dix-huit secteurs : santé, énergie, transport, agroalimentaire, numérique, administrations. Un commerce n'est pas dans la liste. Mais elle oblige ces entreprises à sécuriser leurs fournisseurs et sous-traitants : si vous travaillez pour une clinique, une collectivité ou un groupe, on va vous demander des preuves. C'est là que ça se retourne à votre avantage : celui qui peut les montrer garde le contrat.

Ce qu'on fait : un dossier de preuves lisible par un donneur d'ordre (messagerie protégée, hébergement, sauvegardes, accès, procédure en cas d'incident), aligné sur le guide d'hygiène de l'ANSSI, et tenu à jour par la surveillance.

Messagerie

SPF, DKIM et DMARC : les trois réglages qui empêchent qu'on écrive à votre place.

Sans eux, n'importe qui peut envoyer un mail signé de votre nom, à vos clients ou à votre comptable, avec un faux RIB. C'est la fraude la plus fréquente contre les petites entreprises, et elle ne demande aucun piratage.

Ce qu'on fait : les trois enregistrements posés et vérifiés, une consigne stricte (les faux sont rejetés, pas juste signalés), et des rapports qui vous disent qui tente de se faire passer pour vous.

Mentions légales

La loi pour la confiance dans l'économie numérique, qui impose ce qu'un site professionnel doit afficher.

Raison sociale, SIREN, adresse, hébergeur, directeur de publication, et pour une boutique les conditions de vente. L'absence est sanctionnable, et surtout elle fait fuir : un client qui ne trouve pas qui est derrière le site ne paie pas.

Ce qu'on fait : des mentions complètes, rédigées pour votre forme juridique, et une page de conditions de vente quand vous vendez en ligne.

Hébergement et sauvegardes

Où vivent votre site et vos données, et ce qui se passe le jour où quelque chose casse.

Vos données doivent rester en Europe, circuler chiffrées (le cadenas HTTPS, partout, tout le temps), et exister en plusieurs exemplaires. Un site sans sauvegarde restaurable n'est pas sauvegardé.

Ce qu'on fait : hébergement en Union européenne, HTTPS forcé avec les en-têtes de protection modernes, sauvegardes automatiques testées, et un plan écrit de remise en ligne.

Paiements

PCI-DSS, la norme des cartes bancaires.

Vous n'avez pas à la porter vous-même, à condition que la carte de votre client ne passe jamais par votre site.

Ce qu'on fait : les paiements passent par Stripe, certifié au plus haut niveau ; votre site ne voit ni ne stocke jamais un numéro de carte.

Accessibilité

Le référentiel français RGAA, obligatoire pour certains, bonne pratique pour tous.

Un site lisible par tous les écrans, tous les âges, toutes les situations : c'est plus de clients, et c'est ce que Google récompense aussi.

Ce qu'on fait : contrastes, textes alternatifs, navigation au clavier et structure propre, vérifiés dans le bilan.

Comment on travaille

Du plus léger au plus complet. On ne saute jamais une étape, et on n'entre nulle part sans y être invité par écrit.

  1. 01

    Le bilan gratuit

    Trente secondes, depuis l'extérieur, comme le ferait un fraudeur ou un client curieux : messagerie, certificat, en-têtes, mentions légales, traceurs, fiche Google. Deux notes sur 100 et la liste de ce qui compte.

  2. 02

    L'audit complet

    Sur mandat écrit : vos outils, vos accès, vos sauvegardes, vos prestataires, vos formulaires, vos habitudes. Un rapport en français, classé par risque, avec le coût de chaque correction.

  3. 03

    La mise en conformité

    On corrige, on rédige, on configure, et on vous remet les preuves : un dossier que vous pouvez montrer à un client, un assureur ou un contrôleur.

  4. 04

    La surveillance

    Chaque mois, tout est remesuré : un enregistrement qui saute, un certificat qui expire, un traceur qui apparaît, une fuite de vos identifiants signalée. Vous êtes prévenu avant que ça coûte.

Ce qu'on ne promet pas

La sécurité se vend souvent avec de la peur et des mots savants. On préfère des règles simples, écrites ici pour que vous puissiez nous les opposer.

  • Jamais de test d'intrusion ni de sondage de vos systèmes sans une autorisation écrite qui fixe le périmètre et les dates.
  • Aucun site n'est inviolable. On réduit ce qui est exposé, on détecte vite, on sait restaurer.
  • On n'affiche aucune certification qu'on ne détient pas. Nos références sont nos clients, et le bilan que vous pouvez faire vous-même.
  • Derrière RLCore : Raphaël, ingénieur diplômé, spécialisé en cybersécurité, données et intelligence artificielle. C'est lui que vous aurez au téléphone.

Commencez par voir ce qu'un fraudeur voit de vous.

Le bilan est gratuit, sans engagement, et le rapport complet vous est envoyé par mail.

Faire le bilan gratuit