Conformité & confiance

Sécurité Orwin

Orwin s'appuie sur le framework de conformité sécurité ITechSource, garantit un niveau aligné sur ANSSI SR2, respecte le RGPD et s'exécute sur une infrastructure cloud compatible HDS (région AWS eu-west-3).

Niveau ANSSI SR2 garantiConformité RGPDHébergement compatible HDS

Niveau ANSSI SR2 garanti

Les mesures techniques et organisationnelles d'Orwin sont conçues pour atteindre et maintenir le niveau ANSSI SR2 (Sécurité de Référence 2) : authentification renforcée, chiffrement, journalisation, cloisonnement multi-tenant et supervision continue.

  • MFA TOTP, politique de mots de passe renforcée et détection des accès suspects
  • Chiffrement TLS 1.2+ en transit et AES-256 au repos (région AWS eu-west-3)
  • CloudTrail, alertes de sécurité et rétention des journaux pour l'audit
  • Isolation stricte des tenants et sauvegardes (PITR DynamoDB, versioning S3)

Conformité RGPD

Orwin traite les données personnelles conformément au RGPD : registre des traitements, bases légales documentées, durées de conservation, sous-traitants identifiés et exercice des droits des personnes.

  • Registre des traitements à jour et minimisation des données
  • Données hébergées et traitées dans l'UE (AWS eu-west-3, Paris)
  • Droits d'accès, rectification, effacement et portabilité — canal privacy@itechsource.fr, délai ≤ 30 jours
  • Notification des violations de données selon la procédure ≤ 72 h (CNIL)

Hébergement compatible HDS

L'offre cloud Orwin s'appuie sur AWS en région eu-west-3 (Paris), infrastructure compatible Hébergeur de Données de Santé (HDS), pour les cas d'usage exigeant un hébergement de données de santé ou une souveraineté européenne renforcée.

  • Région de traitement : AWS eu-west-3 (Paris, France)
  • Chiffrement au repos et en transit, cloisonnement multi-tenant
  • LLM via Amazon Bedrock (cloistered-cloud) sans entraînement sur vos données
  • Options PKA / BYOC pour conserver les données dans votre propre périmètre

Framework de conformité sécurité ITechSource

Orwin applique le framework de sécurité partagé ITechSource : politiques, procédures, registres RGPD, audits périodiques et matrices d'alignement (ANSSI SR2, ISO 27001, SOC 2, RGPD, HDS). Chaque application dispose d'un profil de conformité et d'un plan d'amélioration suivi.

Politiques & procédures

SSI, accès, chiffrement, incidents, continuité et RGPD — appliquées et adaptées au contexte Orwin.

Exploitation sécurisée

Déploiement avec pin digest SHA-256, gate de tests CI, restriction IP admin et exercice des droits personnes.

Audits & preuves

Grille de 33 contrôles (17 obligatoires), rapports d'audit horodatés et preuves stockées dans le dossier de conformité.

Référentiels

ANSSI SR2 (garanti), RGPD, HDS (compatible), ISO 27001 et SOC 2 — couverts par le profil applicatif Orwin.

Sécurité et confidentialité

Isolation des tenants

Chaque client dispose d'un espace isolé. Aucune donnée ne peut fuiter entre tenants.

Gouvernance des données

Vos documents restent votre propriété. Chiffrement AES-256 au repos, TLS 1.2+ en transit.

LLM privé

Avec PKA, le modèle tourne en local. Aucune donnée ne quitte votre réseau.