GalyctMSP

Centre de confiance

La confiance se documente. Elle ne se résume pas à un badge.

Le Centre de confiance réunit ce qui peut être publié sans exposer les mécanismes sensibles : localisation, sécurité, continuité, sous-traitants, incidents, maintenance, réversibilité et politiques.

99,9 %disponibilité cible de la plateforme
1 hde données au plus perdues en cas de sinistre (RPO)
4 hau plus pour rétablir le service (RTO)
30 jd'immutabilité minimale des sauvegardes

Souveraineté

  • hébergement en France ; traitements en France ou dans l'Union européenne ;
  • sous-traitants techniques critiques basés en France ou dans l'Union ;
  • prestataires juridiquement européens privilégiés, pour limiter l'exposition extraterritoriale ;
  • le moteur d'intelligence artificielle traite les données en France ou dans l'Union européenne.

Le mot souveraineté est employé au sens du référentiel publié par Galyct.

Identité et accès

  • MFA obligatoire pour tous les comptes MSP et clients, sans exception ;
  • clés d'accès (passkeys, WebAuthn) ;
  • SSO OIDC pour les organisations clientes en offre Performance ou Souveraineté (Microsoft Entra ID, Google Workspace ou tout fournisseur OpenID Connect), second facteur Galyct toujours exigé ;
  • politiques plus strictes au choix du partenaire : adresses IP, durée de session, appareils de confiance, réauthentification sur les actions sensibles.

Continuité

Des sauvegardes qu'on restaure, et qu'on prouve.

  • sauvegardes chiffrées et répliquées sur un site géographiquement distinct, en France ou dans l'Union ;
  • immutabilité de 30 jours au minimum ;
  • tests de restauration trimestriels, avec preuve horodatée et alerte en cas d'échec ;
  • synthèse des tests publiée ici, sans détail technique sensible.

Dernier test de restauration

Publié à chaque test trimestriel.

Date et résultat du dernier test, mis à jour par la plateforme.

Statut et incidents

Ce qui se passe sur la plateforme, dit à temps.

Statut du service

Disponibilité en temps réel ou quasi réel, incidents en cours, maintenances planifiées et historique récent. Une maintenance planifiée est annoncée au moins 7 jours à l'avance, sauf correctif de sécurité urgent.

Voir le statut

Incidents de sécurité

Notification dès qu'un impact potentiel sur les données ou le service est identifié. Rapport post-incident obligatoire pour tout incident majeur ou critique : cause, chronologie, impact, mesures, prévention. Une synthèse non sensible est publiée.

GravitéFréquence des communications
Critiquetoutes les 30 minutes
Majeurtoutes les 2 heures
Significatifau moins une fois par jour, jusqu'à la clôture

Sous-traitants

La liste est publique, et elle ne change pas sans préavis.

Galyct publie la liste de ses sous-traitants critiques, avec leur rôle et leur localisation.

  • préavis de 30 jours avant tout changement de sous-traitant critique, sauf urgence de sécurité ;
  • partenaires et clients peuvent formuler une objection motivée pendant ce délai ;
  • si l'objection est fondée, Galyct cherche une solution de remplacement ;
  • à défaut de solution raisonnable, fin du service sans pénalité, avec export complet des données.

Consulter le registre des sous-traitants

Audits indépendants

Audits de sécurité indépendants réguliers, au plus tous les 24 à 36 mois, et plus tôt après une évolution majeure, un incident significatif ou un changement critique d'architecture. Une synthèse non sensible est publiée.

Mandats

L'accès de votre prestataire est borné, daté et révocable.

Mandat obligatoire

  • modèle Galyct unique, clauses obligatoires intangibles ;
  • annexes déposées, versionnées, contrôlables par Galyct ;
  • échéance, rappels, renouvellement sur validation explicite du client.

Révocation immédiate

  • depuis le portail du client, avec réauthentification et MFA ;
  • blocage immédiat des actions du prestataire ;
  • rapport de clôture automatique, transmis au client et à Galyct.

Changement de prestataire

  • nouveau mandat et confirmation explicite du client ;
  • bascule programmée, préavis technique de 48 heures au minimum, sans chevauchement ;
  • annulation possible jusqu'à 24 heures avant ; notifications à J-2, J-1 et à la bascule ;
  • rapport de transfert au client, au nouveau prestataire et à Galyct, jamais à l'ancien.

Réversibilité

Partir doit être aussi simple qu'arriver.

  • dossier de sortie à tout moment : PDF lisibles, CSV et JSON réutilisables, pièces d'origine ;
  • périmètre : mandats, rapports, historique, preuves, documents, actions, incidents, diagnostics, configuration utile ;
  • export par API pour le client et pour le prestataire mandaté, chaque appel journalisé ;
  • exports sensibles ou volumineux : réauthentification et MFA ;
  • 30 jours de récupération après la fin du service, puis suppression et attestation de suppression téléchargeable.
CatégorieDurée cible
Journaux techniques détaillés12 mois
Historique probant des actions du prestatairedurée du mandat + 5 ans
Litige ou procédure en coursjusqu'à clôture, sur les seules données nécessaires

Documents

Des documents versionnés, acceptés explicitement.

Chaque document structurant est versionné. Une évolution substantielle demande une nouvelle acceptation explicite, selon le périmètre concerné.

L'accord de sous-traitance (DPA) est disponible sur demande avant signature, puis signé dans l'espace partenaire.

  • contrat partenaire et charte du programme ;
  • règles d'usage de la marque et des badges ;
  • conditions de l'Academy et des certifications ;
  • politique de support, SLA et règles de calcul ;
  • mandat entre prestataire et client ;
  • DPA et cadre RGPD ;
  • règles de médiation, de sanctions et de recours ;
  • politique de sous-traitance, de réversibilité et de suppression ;
  • politique NARA : actions autorisées et interdites.

Une question de sécurité avant de vous engager ?

Le support et l'équipe du programme répondent à vos questionnaires de sécurité pendant la sandbox.