Distinguer contrôles et assurance.
Donnez à la sécurité et aux achats un parcours concret : examiner les contrôles fondés sur le code et demander les preuves nécessaires à leur décision.
Ce que le code permet de répondre
Ces réponses décrivent l’implémentation examinée. Elles ne constituent pas une évaluation indépendante du service déployé. Limiter le questionnaire à l’intégration et demander preuves opérationnelles lorsque le code ne suffit pas.
| Question | Réponse issue du code | Preuve complémentaire |
|---|---|---|
| Qui autorise les requêtes ? | Identité vérifiée et contrôles actuels adhésion/opération. | Politique sessions, provisionnement, révocation et décision MFA/SSO. |
| Comment limiter au tenant ? | Restrictions organisation et documents propres dans les parcours sélectionnés. | Tests indépendants entre tenants sur schéma/configuration déployés. |
| Un navigateur confirme-t-il un paiement ? | Preuve vérifiée requise ; retour navigateur insuffisant. | Protocole fournisseur approuvé et exercice d’événements adverses. |
| La documentation expose-t-elle des documents ? | Liste publique statique ; aucun lecteur interne ou client. | Revue routes/fichiers publiés et déploiement. |
| Identifiants/chiffrement sont-ils audités ? | Aucun identifiant public. Ce dossier ne vérifie pas garde/rotation réelles des clés. | Preuves restreintes gestion des clés, transport, stockage et rotation. |
| Assurance indépendante disponible ? | Aucune certification SOC 2/ISO, attestation PCI ou revue d’intrusion établie ici. | Rapport daté, périmètre, émetteur et remédiation si disponible. |
La revue restreinte a son propre périmètre.
Les documents publics expliquent contrôles et validations. Une équipe sécurité nommée peut demander architecture expurgée, synthèses d’évaluation, preuves sous-traitants, restauration et remédiation selon conditions de partage/confidentialité. Identifiants, données clients brutes et accès infrastructure illimité ne sont pas des livrables d’évaluation.
Traiter les constats avant d’élargir l’accès.
Documenter opération, impact, responsable, échéance, preuve de correction et décision autorisée. Obtenir revue indépendante actuelle pour modifications importantes d’autorisation ou financières. Ce guide n’établit ni prime de vulnérabilité, ni délai garanti, ni absence de vulnérabilités.