1. Principes de sécurité
La sécurité repose sur la réduction des accès, la séparation des environnements, la traçabilité, la sauvegarde et l’amélioration continue. Cette page décrit des pratiques opérationnelles ; elle ne revendique aucune certification ISO, HDS, PCI DSS ou autre qui n’aurait pas été officiellement obtenue.
2. Séparation des établissements
Chaque établissement utilise un environnement de données distinct. Les opérations d’administration et de support sont limitées au périmètre nécessaire et ne doivent pas créer de mélange entre tenants.
3. Identités et permissions
Les accès sont nominatifs et attribués selon les rôles. Les mots de passe sont protégés par des mécanismes de hachage adaptés, les sessions sont contrôlées et les opérations sensibles peuvent nécessiter des vérifications supplémentaires. Les comptes inutiles doivent être désactivés sans délai.
4. Échanges, secrets et paiements
Les échanges publics utilisent HTTPS. Les secrets techniques sont séparés du code et leur exposition dans les journaux ou interfaces est évitée. Les données complètes de carte bancaire sont saisies auprès du prestataire de paiement et ne sont pas conservées par Ikelo.
5. Journalisation et détection
Les connexions, erreurs et opérations sensibles peuvent être journalisées pour diagnostiquer un incident, détecter un abus et établir une chronologie. L’accès à ces journaux est limité et leur conservation reste proportionnée.
6. Sauvegardes et continuité
Des sauvegardes, contrôles de disponibilité et procédures de reprise accompagnent l’exploitation. Leur existence réduit le risque sans garantir qu’aucun incident ou aucune interruption ne surviendra.
7. Prestataires et incidents
Les prestataires sont sélectionnés selon leur fonction et les garanties disponibles. Un incident est qualifié, contenu, documenté et corrigé. Les clients et autorités sont informés lorsque la loi ou le niveau de risque l’exige.
8. Signaler une vulnérabilité
Envoyez une description reproductible à contact@ikelo.pro, sans accéder à des données qui ne vous appartiennent pas, sans perturber le service et sans publier le détail avant correction. Indiquez l’URL, l’impact observé et les étapes minimales de reproduction.
9. Responsabilités partagées
L’établissement protège ses appareils, attribue les bons rôles, retire les anciens accès, vérifie les destinataires et sensibilise son équipe. Il signale rapidement tout appareil perdu, compte compromis ou comportement inhabituel.