Sécurité et confiance

De l’autonomie, avec un frein à main.

Confier du travail à un logiciel est une question de contrôle, pas d’enthousiasme. Voici exactement ce que fait Systeni, ce qu’il refuse de faire seul et — plus bas — ce que nous n’avons pas encore.

Contrôle

Comment l autonomie est bornée.

Les agents agissent dans les limites que vous fixez

Les règles décident de ce qu’un agent peut faire seul : une fourchette de montant, une confiance minimale et qui valide. Hors de ces limites, c’est une personne qui décide.

Les réponses viennent de sources validées

La base de connaissances, c est ce que vous déposez et validez. Les agents citent la source et disent qu ils ne savent pas plutôt que d inventer une réponse.

Tout est réversible

Les workflows sont versionnés, les agents se mettent en pause en un clic, et chaque exécution garde la trace de chacune de ses étapes.

Rien ne part avant votre publication

Les flux tournent d abord en mode test sur un trafic d exemple. Aucun client ne voit quoi que ce soit que vous n ayez pas vu fonctionner.

En place aujourd hui

Ce qui est vrai à l instant.

Tout ce qui figure sur cette liste est mis en œuvre et vérifiable dans le produit ou dans un contrat.

  • Chiffrement en transitHTTPS sur chaque connexion, avec HSTS pour qu’un navigateur venu une fois ne retombe pas sur du HTTP en clair.
  • Où sont les donnéesUn serveur, à Nuremberg, en Allemagne. Pas un choix de régions — il y en a une, et c'est celle-ci. S'il vous la faut ailleurs, nous vous remettons une copie que vous exploitez vous-même.
  • Contrôle d’accès par rôlesPropriétaire, administrateur, opérateur et lecteur, appliqués par espace de travail.
  • Passage à un humain par conceptionUne réponse que les documents n’étayent pas, ou qui reste sous un seuil de confiance fixe, passe la main à une personne. La confiance exigée pour une action se définit dans chaque règle.
Pas encore

Ce que nous n avons pas.

La plupart des fournisseurs suppriment cette page. Si une certification apparaît chez un concurrent, demandez le rapport — et appliquez-nous la même exigence.

  • Non détenu

    Contrat de sous-traitance RGPD

    En préparation. Les sous-traitants ultérieurs sont indiqués sur la page de confidentialité et les demandes de suppression reçoivent une réponse sous 30 jours, mais il n’existe pas encore de contrat de sous-traitance signé.

  • Non détenu

    Journal d’audit

    Enregistré ; l’export client n’est pas encore disponible. Les connexions au compte ainsi que les modifications de connexions, de règles et de workflows sont écrites dans une table d’audit sur le serveur, et il n’existe encore ni écran ni export pour les consulter.

  • Non détenu

    SOC 2 Type II

    Pas encore obtenu. Prévu ; nous publierons le rapport dès qu’il existera.

  • Non détenu

    ISO 27001

    Pas encore obtenu. Périmètre défini, non certifié.

  • Non détenu

    SLA de disponibilité publié

    SLA contractuel proposé sur Enterprise. Pas encore de page d’état publique.

  • Non détenu

    Chiffrement des données stockées

    Pas encore. Le volume de la base de données et les sauvegardes nocturnes ne sont pas chiffrés au repos. Les identifiants qu’un espace de travail enregistre pour ses connexions sont scellés à part, en AES-256-GCM.

Systeni débute. Tant qu'elles n'existent pas, nous n'afficherons aucun label et aucun commercial n'est autorisé à laisser entendre le contraire. Si une certification est une exigence ferme de vos achats, dites-le maintenant plutôt qu'à la signature.

Apportez votre questionnaire de sécurité.

Nous le remplissons avant les discussions commerciales, pas après — et là où la réponse honnête est « pas encore », c’est celle que vous obtenez.