Nous ne livrons pas une archive de code en vous souhaitant bonne chance. Le logiciel que nous développons, nous le déployons et nous le faisons tourner sur une infrastructure que nous administrons. Cette page explique précisément comment, y compris ce qui nous manque encore.
Réserver un appel découverte de 30 min
L'essentiel des incidents d'un logiciel métier survient après la mise en ligne : un identifiant qui fuite, une base que personne ne sauvegardait, une modification partie en production sans avoir été testée. C'est pourquoi, pour la plupart de nos clients, nous exploitons nous-mêmes ce que nous construisons. Tout ce qui suit décrit le fonctionnement réel de notre plateforme aujourd'hui, tiré du code d'infrastructure et non d'un modèle de politique de sécurité.
Une page sécurité qui n'aligne que des points forts n'est qu'une plaquette commerciale. Voici ce qu'un service achats pourrait nous demander et que nous n'avons pas aujourd'hui.
Par défaut sur Google Cloud, dans la région europe-west1, en Belgique, donc au sein de l'Union européenne. Les bases de données sont des instances PostgreSQL gérées par Cloud SQL. Si votre projet impose une autre région, nous la mettons en place pour lui : indiquez-nous la contrainte lors de l'appel découverte.
Non, pas plus que ISO 27001. Nous répondons en revanche à votre questionnaire de sécurité point par point, avec des preuves tirées des systèmes réels : comment les accès sont attribués, où les données sont stockées, comment les secrets sont gérés, comment les modifications sont relues puis déployées. Si votre service achats exige un rapport SOC 2 de chaque prestataire, mieux vaut nous le dire dès le départ : nous vous dirons franchement si nous pouvons convenir.
Ils sont conservés dans HashiCorp Vault et Google Secret Manager, et l'application les reçoit au moment de son exécution. Ils ne se trouvent jamais dans le code, dans un fichier de configuration ni dans le dépôt, et les services accèdent à Google Cloud via Workload Identity plutôt qu'avec des fichiers de clé.
Oui. L'infrastructure est écrite en Terraform : la même plateforme peut donc être déployée dans un projet Google Cloud qui vous appartient, avec votre propre facturation et vos propres contrôles d'accès. Nous pouvons ensuite l'exploiter pour vous à cet endroit, ou la confier à votre équipe.
Des règles d'alerte sur les bases de production nous préviennent par e-mail dès que le processeur, la mémoire ou le disque saturent, et les erreurs applicatives sont suivies avec leur contexte. Comme chaque version mise en production est l'image qui a déjà tourné en préproduction, revenir en arrière consiste simplement à redéployer l'image précédente.
À vous, qu'il s'agisse du code source, de la configuration de l'infrastructure ou de la documentation, et c'est écrit dans le contrat. Si vous reprenez ensuite le projet en interne ou le confiez à un autre prestataire, le code d'infrastructure vous évite de tout reconstruire.
Un appel gratuit de 30 minutes. Envoyez-nous le questionnaire au préalable si vous en avez un : nous passerons nos réponses en revue avec vous, y compris celles où nous ne cochons pas la case.
