Conformité Et Sécurité
Turbit s'engage à maintenir les normes mondiales les plus élevées en matière de sécurité des données, de conformité réglementaire et d'intégrité opérationnelle pour tous ses produits. Dans le cadre de notre mission de construction de l'infrastructure d'intelligence pour les énergies renouvelables, nous nous assurons que notre technologie et nos processus répondent à vos attentes en matière de conformité mondiale et de normes de qualité.
- Juridiction:
- République fédérale d'Allemagne
- Résidence des données:
- Union européenne
- Hébergement:
- EU bare-metal · ISO 27001 DCs
Comment nous opérons
Les contrôles, processus et architecture derrière chaque produit Turbit.
Qualité et certifications
Nous mettons en œuvre des systèmes stricts de gestion de la qualité pour assurer la fiabilité et la confiance dans nos solutions IA pour le monitoring, la gestion des données et l'intégration aux assurances. En tant qu'entreprise allemande, nous respectons les normes de sécurité les plus élevées.
Certification ISO 27001
Turbit est actuellement en cours de certification selon la norme ISO/IEC 27001. Les politiques internes, les contrôles et les audits sont déjà en place pour répondre à cette norme.
Infrastructure critique
Presque tous les clients de Turbit sont classifiés comme exploitants d'infrastructure critique. La vérification pour ces clients a été complétée par des plans détaillés d'infrastructure et de sécurité. Turbit n'a pas d'accès direct aux systèmes de contrôle des parcs éoliens ou solaires, ce qui limite l'exposition en matière de sécurité et simplifie les processus de vérification.
Documentation pour les clients
Un aperçu de la sécurité et les plans d'infrastructure sont disponibles sur demande. Les Contrats de Traitement de Données sont disponibles pour signature.
Liste des sous-traitants
Une liste actuelle des sous-traitants est disponible sous NDA — demandez-la avec notre DPA via le formulaire de contact ci-dessous.
Protection et chiffrement des données clients
Étendue des données
- Données opérationnelles telles que SCADA, codes de statut, signaux de capteurs, informations de performance et de maintenance.
- Données clients : seules les informations de contact métier essentielles sont conservées.
Chiffrement
- En transit : TLS pour toutes les interfaces.
- Au repos : stockage chiffré sur une infrastructure hébergée dans l'UE.
Résidence des données
- L'ensemble du stockage et du traitement des données clients s'effectue au sein de l'Union européenne.
- L'analyse du site web et les outils marketing font l'objet d'un traitement distinct — voir la politique de confidentialité pour les sous-traitants concernés et leurs garanties de transfert.
Hébergement et stockage
Fournisseur et localisation
Nos serveurs sont positionnés sur des serveurs bare-metal européens dans des data centers de l'UE conformes à ISO 27001. Seul Turbit y a accès. La redondance géographique assure les plus hauts niveaux de disponibilité 24/7.
Architecture
Les services de production et les bases de données fonctionnent de manière redondante, au moins trois services répartis dans des data centers distincts. Les réseaux privés, la segmentation et les pare-feu protègent toutes les interfaces. Des sauvegardes froides hors ligne régulières sont stockées hors site et disponibles pour les pires scénarios.
Pratiques de développement sécurisé
- Cycle de développement structuré avec examens de sécurité lors de chaque modification.
- Les modifications sont suivies via des RFC et des Architectural Decision Records.
- Mises à jour automatisées hebdomadaires des services et systèmes d'exploitation.
- Seuls les packages validés par l'équipe de cybersécurité sont autorisés.
- Surveillance continue des avis de sécurité avec correction rapide des vulnérabilités.
Contrôles d'accès
Cycle de vie des comptes
- Création manuelle des utilisateurs, révocation immédiate disponible.
- Examens d'accès périodiques semi-automatisés.
- Contrôles prévus : désactivation automatique des comptes inactifs et rotation obligatoire des mots de passe pour les services critiques.
Authentification et interfaces
- Authentification multifacteur supportée.
- Accès API via clés API, OAuth 2.0 ou certificats.
- Accès à distance via 2FA, authentification par clé SSH, OpenVPN et OAuth.
Principe du moindre privilège
- Contrôle d'accès basé sur les rôles pour les employés, clients et fournisseurs.
Sécurité d'entreprise
- Les connexions aux installations externes sont configurées via le système de tickets d'assistance Turbit.
- Seul le personnel formé et autorisé peut accéder à ces environnements.
- Les mots de passe sont échangés via un système de transfert sécurisé à usage unique.
Personnel
- Tous les employés suivent une formation annuelle en sécurité et des exercices de phishing.
- NDAs signées à l'embauche.
Gestion des menaces et des vulnérabilités
Prévention et détection
- Segmentation du réseau et pare-feu en place.
- Stockage WORM des journaux et surveillance avec analytique de détection de fraude, SIEM et IDS.
Processus de correctif et de vulnérabilité
- Surveillance continue des alertes de cybersécurité.
- Les vulnérabilités sont triées dans le système de tickets interne et corrigées selon leur criticité.
Notification de violation
Nous notifions les responsables de traitement affectés dans les 72 heures suivant une violation de données à caractère personnel confirmée, conformément à l'article 33 du RGPD.
Divulgation responsable
Vous avez découvert une vulnérabilité ? Signalez-la via le formulaire de contact ci-dessous — chaque soumission est examinée par notre équipe d'ingénierie.
Sauvegarde, récupération et continuité de service
- Sauvegardes à chaud au minimum hebdomadaires.
- Sauvegardes froides hors ligne trimestrielles stockées hors site.
- Tests de restauration automatisés mensuels et exercices manuels semestriels.
Journalisation et auditabilité
Une journalisation d'audit complète est en cours de déploiement pour l'alignement ISO, capturant les connexions, les accès, les modifications de configuration et les actions administrateur dans un stockage WORM.
Conformité EU AI Act
L'IA Turbit pour la surveillance est classée comme présentant un risque minimal/limité sans contrôle autonome critique pour la sécurité. Nous implémentons la transparence, l'explicabilité et la supervision humaine dans l'ensemble de nos produits IA, conformément au RGPD et à la Loi IA de l'UE.
Support NIS2 pour opérateurs
La documentation, journaux d'audit et engagements de notification de violation de Turbit soutiennent les obligations NIS2 de nos clients en vertu de l'annexe I — analyse des risques, gestion des incidents et sécurité de la chaîne d'approvisionnement.
Des questions de sécurité lors de l'évaluation ?
Notre équipe collabore avec vos responsables sécurité et achats pour partager des accords de traitement des données, des aperçus de sécurité et des plans d'infrastructure, et pour traiter tout questionnaire fournisseur.