Politique de Sécurité du Système d'Information
PSSI — Version 1.0 · Dernière mise à jour : juin 2026
1. Objet et périmètre
La présente Politique de Sécurité du Système d'Information (PSSI) définit les règles, exigences et engagements de LÆRN (édité par ALLEGRO SANO) en matière de protection de l'information, des systèmes et des données traitées pour le compte de ses clients.
Elle s'applique à l'ensemble des collaborateurs, sous-traitants, prestataires et systèmes participant à la fourniture du service LÆRN.
2. Gouvernance de la sécurité
La sécurité de l'information relève de la responsabilité directe de la Direction. Un Responsable de la Sécurité des Systèmes d'Information (RSSI) pilote la mise en œuvre opérationnelle, et un Délégué à la Protection des Données (DPO) supervise la conformité RGPD.
- Revue de la PSSI au moins une fois par an
- Comité sécurité trimestriel avec la Direction
- Indicateurs (KPI) de sécurité suivis mensuellement
3. Classification de l'information
Les données traitées par LÆRN sont classées en quatre niveaux :
- Public — contenus marketing, blog, documentation publique.
- Interne — documents opérationnels LÆRN, non confidentiels.
- Confidentiel — données clients (documents source, comptes utilisateurs, statistiques d'apprentissage).
- Strictement confidentiel — secrets cryptographiques, journaux d'audit, données d'authentification.
4. Contrôle d'accès
- Principe du moindre privilège appliqué à tous les comptes
- Authentification multi-facteur (MFA) obligatoire pour tous les collaborateurs LÆRN
- SSO (SAML 2.0 / OIDC) disponible pour les clients
- Revue trimestrielle des droits d'accès en production
- Journalisation centralisée et immuable des actions sensibles
5. Sécurité des données
- Chiffrement en transit : TLS 1.3 minimum
- Chiffrement au repos : AES-256
- Sauvegardes chiffrées, quotidiennes, conservées 30 jours, restaurations testées trimestriellement
- Hébergement exclusivement en Union européenne (Frankfurt, Paris)
- Aucune utilisation des données client pour entraîner des modèles d'IA publics ou partagés
6. Sécurité du développement
- Revue de code obligatoire avant tout déploiement en production
- Analyse statique (SAST) et dynamique (DAST) en intégration continue
- Scan quotidien des dépendances (vulnérabilités connues)
- Environnements de production, recette et développement strictement isolés
- Secrets gérés via coffre-fort (pas de secret en clair dans le code)
7. Gestion des incidents
LÆRN dispose d'une procédure documentée de réponse aux incidents de sécurité. Tout incident est qualifié, traité et capitalisé selon une matrice de criticité.
- Détection 24/7 via monitoring et alertes automatisées
- Notification client dans un délai ≤ 24h pour tout incident impactant ses données
- Notification CNIL dans un délai ≤ 72h en cas de violation de données personnelles
- Post-mortem systématique partagé avec les clients concernés
8. Continuité d'activité
- Architecture multi-zones de disponibilité au sein de l'UE
- RPO (perte de données maximale tolérée) : 24h
- RTO (durée maximale d'interruption tolérée) : 4h sur les plans Enterprise
- SLA 99,9 % de disponibilité sur Enterprise
- Plan de reprise testé au moins une fois par an
9. Sous-traitants et fournisseurs
Tout sous-traitant ayant accès à des données client fait l'objet d'une analyse de risque préalable et d'un contrat conforme à l'article 28 du RGPD. La liste des sous-traitants est tenue à jour et communiquée sur demande.
10. Sensibilisation et formation
- Formation sécurité obligatoire à l'embauche
- Sessions de sensibilisation annuelles pour l'ensemble des collaborateurs
- Campagnes de phishing simulées trimestrielles
11. Audit et amélioration continue
- Test d'intrusion externe annuel par un prestataire indépendant
- Bug bounty privé (sur invitation) en continu
- Revue annuelle de la PSSI et de ses procédures associées
12. Contact
Toute question, signalement de vulnérabilité ou demande de documentation complémentaire peut être adressée à security@laern.eu.
Pour les demandes RGPD : dpo@laern.eu.