
Quand tu choisis une plateforme cloud, tu confies à un fournisseur des informations commerciales sensibles, des données clients, des applications critiques et une part croissante de ta résilience opérationnelle. De plus en plus, tu lui confies aussi l’IA. Et ça change les questions que tu dois te poser.
Les arguments marketing ne peuvent pas répondre à ces questions. Des preuves indépendantes, elles, le peuvent. Voici à quoi ressemblent ces preuves chez Upsun et pourquoi elles sont importantes pour ton prochain examen des fournisseurs.
Upsun détient la certification ISO/IEC 27001:2022 et dispose d’un rapport d’audit SOC 2 de type 2 couvrant la sécurité, la disponibilité et la confidentialité. Notre programme de conformité inclut également la norme PCI DSS de niveau 1.
Ces garanties répondent à des questions complémentaires :
La norme ISO 27001 confirme que la sécurité de l'information est gérée via un système de gestion structuré et basé sur les risques, avec des responsabilités bien définies, une surveillance continue et une amélioration au fil du temps. Il ne s'agit pas d'un ensemble de contrôles techniques disparates.
La norme SOC 2 Type 2 va au-delà d’un simple label valable à un moment donné. Elle fournit des preuves vérifiées de manière indépendante que les contrôles concernés ont fonctionné efficacement sur une période de reporting prolongée.
Pour tes équipes de sécurité et d’achats, l’intérêt pratique est direct : une documentation reconnue et évaluée de manière indépendante qui accélère la diligence raisonnable vis-à-vis des fournisseurs et te permet de concentrer ton évaluation sur les risques et les configurations spécifiques à ta propre utilisation de la plateforme, plutôt que de te fier à des déclarations non étayées de la part des fournisseurs.
Derrière ces rapports se cachent les contrôles opérationnels eux-mêmes : environnements d’exécution renforcés, systèmes de fichiers en lecture seule, chemins de données chiffrés, isolation du réseau, contrôle d’accès basé sur les rôles, authentification multifactorielle, TLS automatisé, mises à jour gérées de la plateforme et journalisation des audits.
Une chose qu’un fournisseur crédible se doit de te dire en toute honnêteté : la sécurité du cloud est une responsabilité partagée. Upsun gère les contrôles au sein de la plateforme ; tu restes responsable de tes applications, de tes données, de ton code, de tes intégrations et de tes décisions d’accès. Un fournisseur certifié ne rend pas ton application conforme ; il te donne une base plus solide et étayée par des preuves pour démontrer tes propres contrôles.
L’assurance traditionnelle couvre le contrôle d’accès, le chiffrement, la surveillance, la réponse aux incidents et la gestion des changements. Ces contrôles restent essentiels. Mais l’IA soulève des questions de gouvernance auxquelles ils n’ont jamais été conçus pour répondre : quel contexte un système d’IA reçoit-il, de quelles autorisations dispose-t-il, quand une validation humaine est-elle requise, comment les résultats sont-ils validés et comment les décisions peuvent-elles être reconstituées après coup ?
La norme ISO/IEC 42001, publiée en 2023, est la norme de système de gestion conçue précisément pour ça. Elle exige des organisations qu’elles régissent l’IA par le biais de principes définis : responsabilité, transparence, traçabilité et amélioration continue. Ce n’est pas une garantie qu’un système d’IA ne produira jamais de réponse erronée, car aucune norme de conformité ne peut le promettre. Sa valeur réside dans le fait de prouver que l’IA fonctionne sous un cadre de gouvernance.
Upsun est en passe d’obtenir la certification ISO 42001. Mais surtout, les principes qui la sous-tendent, comme l’évaluation des risques, la responsabilité, la supervision humaine, la traçabilité et le suivi, font déjà partie intégrante de notre façon de travailler.
Pour nous, ce n’est pas de la théorie. Upsun a récemment lancé Upsun Dispatch™, une plateforme dédiée au cycle de vie du développement logiciel agentique, où les agents IA et les humains livrent ensemble des logiciels via des processus définis, plutôt que de voir les agents fonctionner comme des outils non supervisés sur des ordinateurs portables individuels.
Dispatch a été conçu autour des questions de gouvernance que ton équipe chargée de la gestion des risques va se poser :
Le principe est simple : tu ne devrais pas avoir à choisir entre la rapidité de développement offerte par l’IA et un contrôle humain approprié.
Dans le cadre de notre feuille de route en matière d’assurance continue, Upsun Dispatch devrait être intégré à notre programme d’assurance ISO 27001 et SOC 2. Cela reflète notre engagement à étendre la même approche rigoureuse en matière de gouvernance, de gestion des risques, de sécurité et d’auditabilité à l’ensemble de nos nouveaux produits et des cas d’utilisation des technologies émergentes.
Pour les clients, ça veut dire que Dispatch est développé non seulement comme une plateforme de productivité basée sur l’IA, mais aussi comme un modèle opérationnel régulé pour la livraison de logiciels autonomes ; un modèle conçu en pensant aux équipes de sécurité, aux équipes de conformité, aux développeurs et aux dirigeants d’entreprise.
À mesure que l’IA s’intègre à ta chaîne logistique logicielle, exige de tous les fournisseurs, y compris nous, qu’ils respectent les mêmes normes :
Les prestataires capables d’y répondre en s’appuyant sur des preuves méritent ta confiance.
Consulte les preuves
La certification est une étape importante. Le véritable défi, c’est ce qui se passe après : les risques évoluent, les produits changent, et les contrôles doivent être testés et améliorés en permanence. C’est cette rigueur qui constitue le véritable aboutissement d’un programme d’assurance.
Notre rapport SOC 2 Type 2 actuel est disponible sur simple demande auprès de ton chargé de compte Upsun, et notre certification ISO 27001 ainsi que notre programme de conformité au sens large sont documentés dans notre Centre de confiance Upsun.
Mais la confiance ne se gagne pas uniquement grâce à un certificat. Chez Upsun, on estime qu’elle se mérite en transformant systématiquement les engagements en contrôles, les contrôles en preuves, et les preuves en confiance.