Sécurité & conformité

Des données souveraines. Des contrôles auditables.

Ce système de tickets IT a été conçu pour les organisations qui rendent des comptes au titre du KVKK, du RGPD et des audits de sécurité internes. Chaque décision d'architecture part de la question « où vivent les données » — et la réponse est toujours : sur votre propre infrastructure.

Souveraineté architecturale

LinaDesk se déploie comme un service .NET unique adossé à une base de données SQL Server, les deux s'exécutant sur votre propre infrastructure. Aucune dépendance envers un cloud éditeur n'existe dans le chemin d'exécution. Ce logiciel de helpdesk ne « rentre jamais à la maison ». Aucune télémétrie, aucun rapport de plantage envoyé à des tiers, aucun appel de validation de licence par Internet.

Garantie concrète : sur un réseau isolé sans accès Internet, LinaDesk fonctionne exactement comme dans un environnement connecté. Chaque fonctionnalité — calculs SLA, file de notifications et reporting inclus — s'exécute localement.

Alignement RGPD

Les données de LinaDesk restant au sein de votre infrastructure sous contrôle RGPD, la plupart des obligations de sous-traitant de l'article 28 ne s'appliquent pas — LinaSource est un éditeur de logiciel, pas un sous-traitant de données.

Mise en œuvre des droits des personnes concernées

Alignement KVKK (Turquie)

LinaDesk a été conçu en Turquie conformément aux exigences de la loi KVKK n° 6698. Implications pratiques :

Contrôles orientés ISO/IEC 27001

Bien que LinaSource ne détienne pas de certification ISO 27001 pour le produit logiciel lui-même, LinaDesk met en œuvre des contrôles qui correspondent à l'annexe A de la norme :

Annexe AContrôle LinaDesk
A.5 Politiques de sécurité de l'informationPersonnalisation du portail + diffusion d'annonces
A.8 Gestion des actifsCMDB avec 4 types d'actifs + états de cycle de vie
A.9 Contrôle d'accèsPermissions atomiques × 3 niveaux de portée + intégration AD
A.10 CryptographieMots de passe Argon2id, configuration chiffrée DPAPI, HTTPS imposé
A.12 Sécurité opérationnelleSurveillance de l'état des sauvegardes, visionneuse de logs en temps réel, journal d'audit
A.14 Contrôle des changementsModule ITIL 4 Change Enablement avec approbation basée sur le risque
A.16 Gestion des incidentsWorkflow de tickets avec escalade et détection de dépassement de SLA

Authentification & identité

Journaux d'audit & investigation

Chaque insertion, mise à jour et suppression sur une table auditable produit une ligne AuditLog immuable contenant : l'utilisateur acteur, l'horodatage UTC, le type d'entité, l'identifiant d'entité, le nom du champ, l'ancienne valeur, la nouvelle valeur, l'adresse IP et l'ancrage de portée départementale.

Les lignes d'audit suivent le même filtre de portée départementale que les entités sources. Une ligne ne peut être lue que par les rôles pouvant voir l'entité sous-jacente — aucun contournement via la visionneuse d'audit.

La table d'audit ne peut être ni mise à jour ni supprimée via l'API. Le vidage (truncate) est bloqué au niveau du domaine.

Chiffrement & secrets

Programme de gestion des vulnérabilités

Divulgation responsable : [email protected]. Nous répondons sous 72 heures et visons une livraison de correctif sous 30 jours pour les problèmes critiques.

Analyse des dépendances : analyse continue de l'arbre de paquets .NET via dotnet list package --vulnerable en CI.

Analyse statique : analyseurs Roslyn imposés au moment de la compilation. Aucune suppression dans le code versionné.

Revues de sécurité : chaque phase de version se clôture par un rapport de revue de sécurité indépendant publié sur le wiki interne (copies clients disponibles sous NDA).

Parlez à notre équipe sécurité.

Besoin d'un DPA, d'un rapport de test d'intrusion ou d'un échange technique approfondi ? Notre équipe sécurité répond sous un jour ouvré.