Notre engagement
WELLWISH applique une démarche de sécurité fondée sur les risques afin de protéger CARGIO et les données confiées au service. Cette page présente des principes généraux et ne constitue ni une certification, ni une garantie d'absence totale d'incident.
WELLWISH ne revendique aucune certification ISO 27001, SOC 2 ou qualification similaire tant qu'elle n'a pas été officiellement obtenue.
Mesures organisationnelles
Selon le périmètre effectivement déployé, les mesures comprennent notamment :
- attribution des accès selon les fonctions ;
- confidentialité des personnes autorisées ;
- revue des accès ;
- gestion des vulnérabilités et mises à jour ;
- sauvegarde et restauration ;
- gestion et documentation des incidents ;
- évaluation des prestataires ;
- sensibilisation aux bonnes pratiques ;
- continuité et reprise adaptées à la taille du service.
Mesures techniques
Les mesures peuvent notamment comprendre :
- chiffrement des communications par HTTPS/TLS ;
- authentification sécurisée ;
- contrôle des rôles côté serveur ;
- isolation logique des données par organisation ;
- stockage privé et accès temporaires aux documents ;
- secrets conservés hors du code source ;
- journalisation des actions sensibles ;
- limitation de fréquence des accès publics ;
- tests de contrôle d'accès ;
- surveillance des erreurs et incidents ;
- sauvegardes protégées.
Responsabilité du Client
La sécurité dépend également des utilisateurs. Nous recommandons de :
- utiliser un mot de passe unique et robuste ;
- activer l'authentification renforcée lorsqu'elle est disponible ;
- ne jamais partager un compte ou un lien d'accès ;
- vérifier les destinataires avant l'envoi ;
- révoquer rapidement les utilisateurs sortants ;
- limiter les droits au strict nécessaire ;
- ne pas déposer de secret, mot de passe ou donnée non nécessaire dans les messages ;
- maintenir les appareils et navigateurs à jour.
Signalement d'une vulnérabilité
Une vulnérabilité présumée peut être signalée de manière confidentielle à security@cargio.io.
Le signalement doit préciser, sans accéder à des données tierces : la fonctionnalité concernée, les étapes de reproduction, l'impact estimé et les éléments techniques utiles.
Il est interdit d'exfiltrer des données, de perturber le service, d'effectuer des tests destructifs ou de publier une vulnérabilité avant coordination avec WELLWISH.
Gestion des incidents
En cas d'incident confirmé, WELLWISH s'efforce de :
- contenir l'incident ;
- analyser sa portée ;
- restaurer les services ;
- préserver les éléments nécessaires à l'analyse ;
- informer les clients concernés lorsque cela est requis ;
- prendre les mesures correctives appropriées.
Les informations publiques sont publiées sur la page « Statut des services » lorsqu'elles peuvent être communiquées sans accroître le risque.