Comment nous sécurisons chaque projet
Les pages sécurité ouvrent d'habitude sur un mur de badges. Nous ne détenons aucune certification à afficher, alors voici plus utile à la place : les pratiques réellement appliquées à chaque projet Globaprom, énoncées assez simplement pour que votre conseiller technique puisse les vérifier.
Un ingénieur relit chaque ligne
L'IA écrit la plus grande partie de notre code. Elle n'en relit aucune ligne. Chaque ligne de code générée par IA est lue par un ingénieur humain avant la fusion, et l'architecture, les frontières de sécurité et les cas limites sont des décisions de revue, jamais des sorties de modèle acceptées les yeux fermés.
C'est le contrôle central qui rend le développement assisté par IA sûr à acheter, et la différence entre nous et une boutique IA sans relecture. Le processus de développement autour, sprint par sprint, est décrit sur notre méthode.
Des contrôles automatisés tournent derrière la revue
La relecture humaine repère ce que les outils laissent passer. Les outils repèrent ce qu'un humain fatigué laisse passer. L'analyse automatique des dépendances tourne à chaque push et à chaque pull request, Dependabot plus un audit de dépendances dans la CI, si bien qu'une dépendance porteuse d'une alerte non résolue de niveau modéré ou supérieur fait échouer le build au lieu d'atteindre la production.
Les tests d'intrusion ne font pas partie de notre prestation standard. Si votre projet exige une évaluation de sécurité indépendante, nous le signalons pendant le cadrage et nous vous aidons à l'organiser.
Le contrôle d'accès fait partie du périmètre standard
Chaque application web que nous livrons inclut l'authentification et le contrôle d'accès par rôle dans le périmètre par défaut, pas en option payante. Qui peut voir quoi est défini dans le périmètre écrit avant le début du développement, et les tests d'acceptation le vérifient avant le lancement.
Les intégrations reçoivent le même traitement. Chaque connecteur est livré avec gestion d'erreurs, journalisation et supervision, parce qu'une intégration qui échoue en silence est un incident de sécurité qui ne demande qu'à arriver.
La conformité est cadrée par écrit
Quand un projet touche un terrain réglementé (traitement des données sous RGPD, maîtrise du périmètre PCI DSS sur les paiements, exigences de piste d'audit), chaque obligation est nommée dans le périmètre écrit et chiffrée explicitement. Aucune contrainte de conformité n'est découverte en cours de route, et rien n'est supposé en silence. L'effet sur le devis est détaillé dans ce qui fait bouger un devis.
Deux choses que nous ne ferons pas. Nous ne revendiquons aucune certification que nous n'avons pas obtenue, et nous n'en laissons pas entendre une par une formulation vague. Rien de tout cela ne constitue un conseil en conformité : vos obligations réglementaires dépendent de votre activité, de vos données et de votre juridiction, et votre avocat ou votre auditeur reste l'autorité en la matière. Nous construisons selon les exigences qu'ils définissent.
La confidentialité est plus ancienne que l'entreprise
Avant l'existence de Globaprom, nous avons passé 20 ans dans la traduction à manipuler des documents juridiques et médicaux confidentiels. Le réflexe du NDA signé d'abord n'est pas une politique adoptée pour le logiciel : c'est le milieu dont nous venons.
Vos documents de périmètre, vos données et votre code relèvent de la même discipline. Nous signons les NDA sans difficulté, nous ne réutilisons jamais votre base de code pour un autre client, et tout ce que nous construisons vous revient, comme le détaille la page propriété du code.
Ce que nous ne revendiquons pas
Des limites annoncées, pour que vous puissiez comparer les prestataires sur des faits :
- Aucune certification SOC 2, ISO 27001 ou équivalente n'est revendiquée, parce que nous n'en détenons aucune à ce jour. Si cela change, nous le dirons le certificat en main, pas avant.
- Pas d'adjectifs du type « niveau bancaire » ou « qualité militaire ». La description de nos contrôles reste concrète.
- Pas de promesse générale de test d'intrusion. Quand des tests au-delà de nos contrôles standards sont nécessaires, ils sont cadrés et chiffrés par écrit comme le reste.
Si une certification est une exigence ferme pour votre projet, nous ne sommes pas le bon prestataire aujourd'hui et nous vous le dirons dès le premier appel.
Posez-nous les questions difficiles
Amenez votre conseiller technique à l'appel de cadrage et mettez chaque affirmation ci-dessus à l'épreuve. L'appel est gratuit et sans engagement.