Sécurité
Conçu pour passer une revue de sécurité achats.
Kelqio se situe sur le chemin des prix fournisseurs et des données de commande. Cela le place dans le périmètre de vos exigences de sécurité, de protection des données et de continuité — nous le documentons donc plutôt que de vous rassurer.
Les points non confirmés sont marqués, pas omis
01Contrôles
Ce qui est en place par conception.
Habilitations par rôle
Acheteurs, valideurs, administrateurs et utilisateurs fournisseurs sont séparés, avec des droits accordés par rôle plutôt que par exception.
Isolation par locataire et par relation
Un fournisseur voit les clients auxquels il est connecté, un client voit les fournisseurs qui lui sont connectés. Ni l’un ni l’autre ne voit le reste.
Chiffrement en transit et au repos
Appliqué aux données catalogue, tarifaires et de commande dans toute la plateforme.
Modèle de données documenté
Ce qui est stocké, pourquoi, et pendant combien de temps — écrit et disponible pour revue.
Piste d’audit
Modifications catalogue, événements de commande et décisions de validation sont journalisés pour reconstituer une décision plutôt que la déduire.
Accès fournisseur au moindre privilège
Les utilisateurs fournisseurs n’agissent que sur leurs propres produits, catalogues et commandes, pour les clients auxquels ils sont connectés.
02Chemin de la donnée
Où va la donnée fournisseur, et ce qui s’y applique à chaque étape.
Une revue de sécurité est plus simple quand le chemin de la donnée est dessiné d’abord. Chaque étape ci-dessous est un endroit où la donnée circule ou se pose, et le contrôle qui s’y applique.
- 01Fournisseur
La donnée est transmise
Catalogue, prix et disponibilité quittent le fournisseur, par fichier, API ou espace fournisseur.
Ce qui arrive à la donnée
Une donnée commerciale : des prix et des conditions qu’un concurrent aimerait voir.
Le contrôle qui s’applique
Chiffrement en transit, et utilisateurs fournisseurs agissant uniquement pour leur fournisseur.
- 02Kelqio
La donnée est stockée
Elle est rattachée à un fournisseur et aux relations client auxquelles elle appartient.
Ce qui arrive à la donnée
Des données multi-fournisseurs et multi-clients dans une même plateforme.
Le contrôle qui s’applique
Isolation par locataire et par relation, chiffrement au repos, sur un modèle de données documenté.
- 03◇ DécisionKelqio
La donnée est consultée
Acheteurs, valideurs, administrateurs et utilisateurs fournisseurs en lisent chacun un sous-ensemble différent.
Ce qui arrive à la donnée
L’échec intéressant n’est pas l’intrus — c’est une partie qui voit les conditions d’une autre.
Le contrôle qui s’applique
Contrôle d’accès par rôle, accordé par rôle plutôt que par exception.
↳ Non autorisé · Fournisseur
La donnée n’est pas renvoyée
L’accès est refusé par rôle, et la tentative est écrite dans la même piste d’audit que les accès réussis.
- 04Votre système
La donnée est livrée
Catalogues, paniers et commandes sont échangés avec votre ERP et votre plateforme achats.
Ce qui arrive à la donnée
La donnée repasse dans votre environnement et vos propres contrôles.
Le contrôle qui s’applique
Les connexions ont un périmètre : une connexion catalogue ne transporte que du catalogue.
- 05Kelqio
Les actions sont enregistrées
Modifications de catalogue, décisions de validation et événements de commande sont écrits au fil de l’eau.
Ce qui arrive à la donnée
C’est l’enregistrement qui rend une décision passée reconstituable plutôt que déduite.
Le contrôle qui s’applique
Piste d’audit et durées de conservation documentées : ce qui est gardé, pourquoi, combien de temps.
03Pas encore publié
Ce que nous n’affirmerons pas avant confirmation.
Ce sont les éléments que les évaluateurs sécurité demandent en premier. Publier ici une réponse non méritée serait pire que ne rien publier : chacun est donc marqué.
Certifications — [À CONFIRMER]
Statut des certifications formelles et rapports d’audit. Nous publierons le standard précis et sa date une fois obtenu.
Hébergement et localisation — [À CONFIRMER]
Régions d’hébergement, sous-traitants et options de localisation des données.
Engagements de disponibilité — [À CONFIRMER]
Niveaux de service, fenêtres de maintenance et plan de continuité.
Tests d’intrusion — [À CONFIRMER]
Fréquence des tests et synthèse partagée sous accord de confidentialité.
Objectifs de sauvegarde et de reprise
Objectifs de point de reprise et de temps de reprise. [À CONFIRMER]
Accord de traitement des données — [À CONFIRMER]
Conditions standard et liste des sous-traitants.
04Comment nous évaluer
Ce qu’il faut demander en revue de sécurité.
Demandez d’abord le modèle de données. Une plateforme incapable de décrire précisément quels champs elle stocke, pour qui et pendant combien de temps, ne saura pas répondre aux questions plus difficiles non plus.
Demandez ensuite l’isolation entre relations commerciales. Dans une plateforme multi-fournisseurs et multi-clients, la panne intéressante n’est pas l’intrusion externe : c’est un fournisseur qui voit les prix d’un autre, ou un client qui voit les conditions d’un autre.
Demandez enfin ce qui n’est pas confirmé. Tout éditeur a des lacunes ; le signal utile est de savoir s’il les nomme sans y être acculé. Celles listées ci-dessus sont les nôtres à la date de cette page.
Prochaine étape
Venez avec votre liste fournisseurs. On vous montre le flux.
Une session de travail avec notre équipe, sur vos systèmes et votre portefeuille fournisseurs — pas une présentation générique.
- 01
Où en sont vos fournisseurs aujourd’hui : connectés, à moitié connectés, ou pas du tout
- 02
Comment chaque canal serait routé via Kelqio vers votre ERP et votre plateforme achats
- 03
Ce que représenterait concrètement la connexion des vingt prochains fournisseurs
Produit d’intégration entreprise. Pas de carte bancaire, pas d’essai en libre-service — un échange avec quelqu’un qui connaît les systèmes achats.