Passer au contenu
Français
  • Il n'y a aucune suggestion car le champ de recherche est vide.

Comprendre les mesures de sécurité mises en place par Bluesecure

Bluesecure met en place des mesures de sécurité de haut niveau pour protéger les données de ses clients : conformité RGPD, hébergement en France, sécurité technique et organisationnelle, confidentialité des simulations de phishing, cadre juridique des modèles de page, et sécurisation des connexions.

Prérequis

  • Aucun prérequis technique : cet article est informatif et présente les mesures de sécurité et de conformité mises en place par Bluesecure.

1 Conformité au RGPD

Bluesecure applique une politique de protection des données personnelles alignée sur les principes du RGPD (Règlement Général sur la Protection des Données, la loi européenne qui encadre l'utilisation des données personnelles). Des analyses d'impact sont régulièrement effectuées pour assurer une sécurité élevée au quotidien, et un DPO (Délégué à la Protection des Données) certifié AFNOR veille au maintien de la conformité, y compris la minimisation des données et le respect des droits des individus.

2 Hébergement des données

Les données sont hébergées en France, avec un serveur principal chez OVH et un serveur secondaire chez Scaleway, s'appuyant sur des infrastructures certifiées ISO 27001, SOC 1 Type II, SOC 2 Type II et CISPE (Code de conduite européen pour l'hébergement cloud, garantissant notamment que les données restent soumises au droit européen).

3 Sécurité organisationnelle et technique

La sécurité de la plateforme est conçue par des auditeurs certifiés ISO 27001. Tous les flux de données sont chiffrés via le protocole HTTPS/TLS avec des certificats à clés RSA 2048 bits, et des pentests (tests d'intrusion réalisés par des experts pour détecter les failles de sécurité) sont effectués régulièrement sur les installations.

4 Confidentialité lors des simulations de phishing

Aucune donnée saisie pendant les simulations de phishing n'est stockée. Seules les statistiques brutes sont enregistrées, et il est possible d'anonymiser les statistiques pour ne pas lier l'adresse email d'une personne aux actions associées, ne rendant disponibles que les statistiques générales d'une campagne.

5 Droits d'utilisation des modèles de page

Bluesecure ne conclut pas d'accord avec les entreprises dont l'identité visuelle est reproduite dans le cadre de ses campagnes de simulation de phishing. Toutefois, cette pratique est encadrée sur le plan juridique.

Nos simulations s'inscrivent dans une démarche pédagogique de sensibilisation à la cybersécurité. Elles sont réalisées sans visée commerciale, et sans intention de nuire à l'image des entités concernées. Conformément à la réglementation en vigueur, cette utilisation est considérée comme licite dans un cadre de formation ou d'expérimentation, dès lors qu'elle respecte les conditions suivantes :

  • elle relève de l'exception pédagogique ;
  • elle n'induit aucune confusion ni préjudice envers les marques utilisées ;
  • elle exclut tout usage publicitaire ou diffamatoire.

Par ailleurs, les contenus créés dans le cadre de ces campagnes ne sont jamais rendus publics : ils sont exclusivement adressés aux collaborateurs de votre organisation, préalablement identifiés. Les pages ne sont accessibles que via des liens spécifiques, dans le cadre de la simulation, et ne sont pas rendues disponibles en dehors de ce contexte.

ℹ️ Pour aller plus loin

Vous pouvez consulter l'article L. 122-5-3° e) sur le site officiel Legifrance, en recherchant « L122-5 exception pédagogique » : https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000048603495. En cas de question, contactez directement notre service juridique : [email protected].

6 Connexion

6.1 Session de connexion et expiration des sessions

Les comptes d'administration sont soumis à un délai d'expiration des sessions de connexion. La durée maximale de connexion est de trois heures. Passé ce délai, l'utilisateur est automatiquement déconnecté du système pour des raisons de sécurité. Cette mesure vise à garantir la protection des données et la sécurité des accès aux ressources sensibles : il est donc nécessaire de se reconnecter après chaque session expirée pour maintenir l'accès aux fonctionnalités d'administration.

Message d'expiration de session Bluesecure

6.2 Suppression des comptes

Seuls les administrateurs et les managers disposent de la possibilité de supprimer leur propre compte en toute autonomie. Les utilisateurs finaux (utilisateurs classiques) ne peuvent pas supprimer leur propre accès au système.

Pour renforcer la sécurité, toutes les connexions des comptes ayant des rôles d'administration doivent obligatoirement passer par une authentification à deux facteurs, ou 2FA (une double vérification d'identité, par exemple mot de passe + code envoyé sur le téléphone). Cela ajoute une couche de protection supplémentaire pour prévenir les accès non autorisés et garantir une meilleure gestion des identités dans l'environnement du système.

Questions fréquentes

Où sont hébergées les données Bluesecure ?

En France, avec un serveur principal chez OVH et un serveur secondaire chez Scaleway, sur des infrastructures certifiées ISO 27001, SOC 1 Type II, SOC 2 Type II et CISPE.

Les données saisies pendant une simulation de phishing sont-elles stockées ?

Non. Aucune donnée saisie pendant les simulations n'est stockée ; seules les statistiques brutes sont enregistrées, avec une possibilité d'anonymisation pour ne pas lier l'adresse email d'une personne à ses actions.

Bluesecure a-t-il un accord avec les marques dont l'identité visuelle est reproduite dans les simulations ?

Non, aucun accord n'est conclu avec ces entreprises, mais la pratique est encadrée juridiquement (exception pédagogique, article L. 122-5-3° e)) : usage non commercial, sans préjudice pour les marques, et contenus jamais rendus publics.

Combien de temps dure une session de connexion avant expiration ?

Trois heures maximum pour les comptes d'administration. Passé ce délai, la déconnexion est automatique et il faut se reconnecter.

Qui peut supprimer un compte utilisateur ?

Seuls les administrateurs et les managers peuvent supprimer leur propre compte en autonomie. Les utilisateurs classiques ne peuvent pas supprimer leur propre accès.

La 2FA est-elle obligatoire pour les comptes administrateurs ?

Oui, toutes les connexions des comptes ayant un rôle d'administration doivent obligatoirement passer par une authentification à deux facteurs (2FA).