La méfiance légitime envers les grandes plateformes américaines a fait émerger une offre d'intégrateurs se présentant comme « souverains » ou « Made in France », déployant des solutions open source reconnues, Odoo, Dolibarr, Nextcloud, sur des serveurs VPS à bas coût. Le positionnement séduit. La réalité technique, elle, est souvent bien moins rassurante que l'argument commercial.

Ce que révèlent nos audits sur le terrain

  • Mises à jour de sécurité critiques accusant deux à trois versions majeures de retard
  • Interfaces d'administration exposées directement sur internet, sans restriction d'IP ni authentification multifacteur
  • Identifiants par défaut jamais modifiés depuis l'installation
  • Systèmes de sauvegarde configurés sur le papier, mais non fonctionnels ou jamais testés en conditions réelles
  • Journaux d'audit insuffisants, voire inexploitables en cas d'investigation

Lors d'un test réalisé sur ce type d'environnement, la compromission complète de l'infrastructure a été obtenue en moins de 11 minutes, un délai qui donne la mesure exacte de l'écart entre l'argument « souverain » et la rigueur de sécurité effectivement déployée.

Le piège de la sauvegarde « snapshot »

Beaucoup de ces prestataires mettent en avant leurs sauvegardes par snapshot comme garantie de sécurité. C'est une confusion fréquente : un snapshot protège contre la destruction de données, pas contre leur exfiltration. Une fois vos données copiées ailleurs par un attaquant, la capacité à restaurer votre système ne change strictement rien à la fuite déjà survenue.

Une responsabilité qui reste la vôtre

Sur le plan du RGPD, votre entreprise reste coresponsable en cas de violation de données, même lorsque la défaillance provient de votre sous-traitant. Des contrats précis et des audits réguliers de vos prestataires ne sont donc pas une option, mais une protection juridique nécessaire.

Les questions à poser avant de signer

  • Quels sont les délais réels d'application des correctifs critiques ?
  • L'authentification multifacteur est-elle en place sur les accès à privilèges ?
  • À quelle fréquence les sauvegardes sont-elles réellement testées, et sont-elles stockées hors site ?
  • Quelle est la politique de conservation et de supervision des journaux d'événements ?
  • Existe-t-il un plan de réponse à incident documenté, et une assurance cyber en couverture ?

C'est précisément ce type d'audit de prestataire que nous réalisons pour nos clients avant signature d'un contrat, ou en vérification périodique d'un partenariat déjà en place.