← Retour à OURPASS

Le questionnaire RSSI, déjà rempli

Les trois exigences que pose tout responsable sécurité, notre état sur chacune, et les commandes pour le vérifier sans nous croire sur parole.

Mesures rejouées le 13 septembre 2026

Ce qui bloque vraiment une vente

Ce n'est jamais le prix. C'est le moment où votre service informatique envoie au prestataire un questionnaire de soixante questions, et où celui-ci met trois semaines à répondre — quand il répond.

Nous avons pris le problème à l'envers : nous avons répondu avant qu'on nous le demande. Cette page en donne l'essentiel. Le dossier complet est disponible sur demande.

Les trois exigences non négociables

Elles reviennent dans presque toutes les grilles d'évaluation que nous recevons. Voici où nous en sommes, sans arrondir.

1. Flux chiffrés, TLS 1.2 au minimum — conforme

TLS 1.0 et 1.1 sont refusés. TLS 1.2 et 1.3 aboutissent. HSTS est posé pour un an, sous-domaines compris, et tout appel en clair est redirigé en 301 vers HTTPS.

2. Hébergement des données en Europe — conforme

OVH SAS, datacentre de Gravelines, Hauts-de-France. Aucune donnée hors de l'Union européenne, aucun sous-traitant américain sur le chemin de ce que vous transmettez.

3. SSO, MFA et modèle RBAC — partiellement conforme

Le SSO Microsoft Entra ID (OpenID Connect) est en place. L'authentification multifacteur est déléguée à Entra sur les connexions SSO, et assurée nativement par TOTP (RFC 6238, avec codes de secours) sur les connexions par mot de passe.

Le modèle RBAC, en revanche, ne compte que deux niveaux : membre et propriétaire d'organisation. C'est un choix de conception, pas un oubli — mais si votre politique exige une granularité plus fine, il faut le savoir maintenant plutôt qu'après la signature. Nous l'écrivons donc en toutes lettres.

Ne nous croyez pas : vérifiez

Tout ce qui précède se mesure depuis votre poste, en quelques secondes, sans nous demander quoi que ce soit. Voici les commandes et ce qu'elles doivent répondre.

Le chiffrement du transport

openssl s_client -tls1_1 -connect ourpass.fr:443 -servername ourpass.fr
openssl s_client -tls1_2 -connect ourpass.fr:443 -servername ourpass.fr

La première doit échouer, la seconde aboutir. Une négociation sans option annonce TLSv1.3.

La redirection et les en-têtes

curl -I http://ourpass.fr/
curl -I https://ourpass.fr/

La première répond 301 Moved Permanently. La seconde porte Strict-Transport-Security, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy et Content-Security-Policy. Elle ne porte pas X-Powered-By : la version de PHP n'a pas à être annoncée.

La localisation de l'hébergement

Attention au piège : un whois sur le bloc parent renvoie NL, parce que 146.59.0.0/16 est un ancien enregistrement transféré. Il faut interroger l'enregistrement précis :

IP=$(dig +short ourpass.fr | head -1)

whois -h whois.ripe.net $IP | grep -iE 'netname|country'
dig +short -x $IP

Vous obtenez netname: OVH-DEDICATED-FO, country: FR, et un nom inverse en ovh.net.

Nous signalons ce piège plutôt que de le laisser jouer contre nous : une vérification menée sur le mauvais enregistrement conclurait à un hébergement néerlandais, et nous préférons que vous sachiez où regarder.

Ce que le dossier complet contient en plus

Cette page couvre ce qui se vérifie de l'extérieur. Le dossier remis sur demande va plus loin :

  • la réponse point par point à la grille d'évaluation, avec le détail de chaque mesure ;
  • l'analyse de risque (EBIOS RM allégé) et la classification DICP des données traitées ;
  • le dossier d'architecture technique : composants, flux, exploitation ;
  • la politique de sauvegarde et de restauration, avec les engagements associés ;
  • et une section que peu d'éditeurs acceptent d'écrire : nos points de vigilance déclarés.

Cette dernière liste nos limites connues, telles quelles. Nous préférons les énoncer plutôt que de vous laisser les découvrir — c'est aussi la seule façon de rendre crédible tout le reste.

Elle ne figure pas sur cette page publique, pour une raison simple : décrire précisément où un service est faible n'a de sens que dans un échange nommé, pas sur une page ouverte à tous.

Demander le dossier

Écrivez-nous à contact@ourpass.fr en indiquant votre organisation. Nous vous renvoyons le dossier complet, sans conditions et sans relance commerciale.

Si vous préférez commencer par essayer le service, l'offre gratuite ne demande pas de carte bancaire.

OURPASS · Guide · CGU · Mentions légales · Confidentialité · CGV · Contact