Comment sécuriser votre compte ISMS Copilot
Sécuriser votre compte ISMS Copilot protège vos données de conformité sensibles, les informations clients et l'historique des conversations. Ce guide vous montre comment…
Aperçu
Sécuriser votre compte ISMS Copilot protège vos données de conformité sensibles, les informations clients et l'historique des conversations. Ce guide vous montre comment choisir la bonne méthode d'authentification, configurer les paramètres de sécurité et suivre les meilleures pratiques pour garder votre compte en sécurité.
À qui s'adresse ce guide
Cet article est destiné à :
- Les nouveaux utilisateurs configurant leur compte ISMS Copilot
- Les professionnels soucieux de la sécurité manipulant des données sensibles
- Les consultants en conformité gérant plusieurs projets clients
- Toute personne souhaitant améliorer la sécurité de son compte
Avant de commencer
Ce dont vous aurez besoin
- Une adresse e-mail active pour les notifications de compte
- Accès à un gestionnaire de mots de passe robuste (recommandé)
- Optionnel : un compte Google ou Microsoft pour l'authentification OAuth
Pour une sécurité maximale, utilisez un gestionnaire de mots de passe comme 1Password, Bitwarden ou LastPass pour générer et stocker des mots de passe uniques pour chaque service que vous utilisez.
Choisir une méthode d'authentification
ISMS Copilot propose trois méthodes d'authentification. Choisissez celle qui correspond le mieux à vos exigences de sécurité :
Option 1 : E-mail et mot de passe (bonne sécurité)
Idéal pour :
- Les utilisateurs qui préfèrent une authentification traditionnelle
- Les organisations qui n'utilisent pas Google ou Microsoft
- Les utilisateurs qui veulent un contrôle total sur leurs identifiants
Niveau de sécurité : Bon (si vous utilisez un mot de passe fort et unique)
Comment configurer :
- Allez sur la page de connexion ISMS Copilot
- Cliquez sur S'inscrire
- Entrez votre adresse e-mail
- Créez un mot de passe fort qui répond à toutes les exigences :
- Minimum 8 caractères
- Au moins une lettre majuscule (A-Z)
- Au moins une lettre minuscule (a-z)
- Au moins un chiffre (0-9)
- Au moins un caractère spécial (!@#$%^&*()_+-=[]{}|;':\"<>?,./`)
- Cochez la case : J'accepte les conditions générales et l'accord de traitement des données
- Cliquez sur Créer un compte
Résultat attendu : "Succès ! Veuillez consulter votre e-mail pour confirmer votre compte."
Ne réutilisez jamais les mots de passe sur différents services. Si un service est compromis, les attaquants pourraient accéder à tous vos comptes en utilisant le même mot de passe. Utilisez toujours un mot de passe unique pour ISMS Copilot.
Option 2 : Google OAuth (meilleure sécurité)
Idéal pour :
- Les utilisateurs avec des comptes Google Workspace ou Gmail
- Les organisations utilisant déjà Google pour l'authentification
- Les utilisateurs qui veulent activer la vérification en deux étapes de Google
Niveau de sécurité : Meilleur (surtout si la 2FA de Google est activée)
Comment configurer :
- Allez sur la page de connexion ISMS Copilot
- Cliquez sur Continuer avec Google
- Sélectionnez votre compte Google
- Passez en revue la demande d'autorisations
- Cliquez sur Autoriser pour accorder l'accès
Résultat attendu : Vous êtes automatiquement connecté et redirigé vers la page d'accueil d'ISMS Copilot.
Lorsque vous utilisez Google OAuth, ISMS Copilot ne voit ni ne stocke jamais votre mot de passe Google. L'authentification est entièrement gérée par Google, et vous pouvez révoquer l'accès à tout moment via les paramètres de votre compte Google.
Option 3 : Microsoft/Azure OAuth (meilleure sécurité)
Idéal pour :
- Les utilisateurs avec des comptes Microsoft 365 ou Microsoft Entra ID (Azure AD)
- Les organisations d'entreprise utilisant l'authentification Microsoft
- Les utilisateurs qui veulent tirer parti de l'authentification multifacteur de Microsoft
Niveau de sécurité : Meilleur (surtout si la MFA de Microsoft est activée)
Ce que ISMS Copilot va demander
Lorsque vous vous connectez avec Microsoft, ISMS Copilot ne demande que trois étendues de connexion standard :
- openid — identité de connexion
- email — votre adresse e-mail professionnelle
- profile — votre nom et les informations de profil de base
ISMS Copilot ne demande pas l'accès aux boîtes aux lettres, fichiers, calendriers ou toute autre donnée Microsoft 365.
Comment configurer — locataires standard
- Allez sur la page de connexion ISMS Copilot
- Cliquez sur Continuer avec Microsoft
- Entrez votre e-mail et mot de passe Microsoft
- Complétez les défis MFA si activés
- Passez en revue la demande d'autorisations et cliquez sur Accepter pour accorder l'accès
Comment configurer — locataires d'entreprise où le consentement utilisateur est désactivé
Certains locataires Microsoft Entra désactivent le consentement OAuth des utilisateurs finaux en tant que politique de sécurité. Si vos utilisateurs ne voient pas d'écran de consentement (ou cliquent sur Accepter et rien ne se passe), un administrateur de votre organisation doit accorder une fois le consentement pour l'ensemble du locataire. Il s'agit d'une action unique qui permet à tout votre locataire d'utiliser ISMS Copilot.
Un administrateur de locataire Microsoft Entra de votre organisation ouvre cette URL, connecté en tant qu'administrateur, passe en revue les autorisations et approuve :
https://login.microsoftonline.com/{your-tenant-id-or-domain}/adminconsent?client_id={our-client-id}
Après approbation, toute personne de votre locataire qui est par ailleurs autorisée à accéder à ISMS Copilot pourra utiliser Continuer avec Microsoft sans voir d'écran de consentement individuel.
Si vous avez besoin que cette URL soit pré-remplie pour votre locataire, contactez support@ismscopilot.com.
Documentation officielle de Microsoft pour le flux de consentement administrateur : https://learn.microsoft.com/en-us/entra/identity/enterprise-apps/grant-admin-consent
Note pour les administrateurs informatiques : Lors de la révision du consentement, vous pouvez voir un avertissement "éditeur non vérifié". ISMS Copilot est en train de finaliser le programme d'éditeur vérifié de Microsoft. Les autorisations réelles accordées restent limitées à openid, email et profile, quel que soit le statut de vérification de l'éditeur.
Configurer le SSO pour toute votre organisation ? Voir Configuration du SSO Microsoft pour votre organisation (consentement administrateur Azure).
Comparaison de sécurité
| Méthode | Niveau de sécurité | Prise en charge MFA | Cas d'utilisation idéal |
|---|---|---|---|
| E-mail et mot de passe | Bon | Non (natif) | Préférence pour l'authentification traditionnelle |
| Google OAuth | Meilleur | Oui (via Google) | Utilisateurs de Google Workspace |
| Microsoft OAuth | Meilleur | Oui (via Microsoft) | Utilisateurs de Microsoft 365 / Azure AD |
Activation de l'authentification multifacteur (MFA)
ISMS Copilot ne dispose pas de MFA native, mais vous pouvez ajouter cette couche de sécurité via les fournisseurs OAuth.
Pour les utilisateurs de Google OAuth
- Allez sur https://myaccount.google.com/security
- Trouvez la section Vérification en deux étapes
- Cliquez sur Commencer
- Choisissez votre méthode de vérification :
- Application Google Authenticator (la plus sécurisée)
- SMS (moins sécurisé mais pratique)
- Appel téléphonique
- Clé de sécurité (jeton matériel - sécurité maximale)
- Suivez les instructions de configuration de Google
- Enregistrez les codes de secours dans un endroit sûr
Résultat attendu : Chaque fois que vous vous connectez à ISMS Copilot avec Google, vous devrez fournir votre second facteur.
Pour les utilisateurs de Microsoft OAuth
- Allez sur https://account.microsoft.com/security
- Cliquez sur Options de sécurité avancées
- Trouvez Vérification en deux étapes
- Cliquez sur Configurer la vérification en deux étapes
- Choisissez votre méthode de vérification :
- Application Microsoft Authenticator (la plus sécurisée)
- SMS
- Appel téléphonique
- Clé de sécurité (FIDO2) (sécurité maximale)
- Suivez les instructions de configuration de Microsoft
- Enregistrez les codes de récupération dans un endroit sûr
Résultat attendu : Chaque fois que vous vous connectez à ISMS Copilot avec Microsoft, vous devrez fournir votre second facteur.
L'activation de la MFA sur votre fournisseur OAuth ajoute une couche de sécurité critique à votre compte ISMS Copilot. Même si quelqu'un vole votre mot de passe, il ne pourra pas accéder à votre compte sans votre second facteur.
Bonnes pratiques de sécurité des mots de passe
Créer un mot de passe fort
Si vous utilisez l'authentification par e-mail et mot de passe, suivez ces directives :
À faire :
- Utilisez au moins 12-16 caractères (plus c'est long, mieux c'est)
- Utilisez un gestionnaire de mots de passe pour générer des mots de passe aléatoires
- Créez un mot de passe unique pour ISMS Copilot (ne jamais réutiliser)
- Incluez des majuscules, des minuscules, des chiffres et des caractères spéciaux
- Utilisez des phrases de passe : "Conformité!Audit@2024#ISO27001" (facile à retenir, difficile à craquer)
À ne pas faire :
- Utiliser des informations personnelles (nom, date de naissance, nom de l'entreprise)
- Utiliser des mots ou des motifs courants ("Password123!")
- Réutiliser des mots de passe d'autres services
- Partager votre mot de passe avec des collègues
- Écrire les mots de passe sur des post-it ou des fichiers non chiffrés
Les motifs de mots de passe courants comme "Password123!" ou "Welcome2024!" sont les premières combinaisons que les attaquants essaient. Ces mots de passe peuvent être craqués en quelques secondes à l'aide d'outils automatisés.
Processus de réinitialisation du mot de passe
Si vous oubliez votre mot de passe ou suspectez qu'il a été compromis :
- Allez sur la page de connexion ISMS Copilot
- Cliquez sur Mot de passe oublié ?
- Entrez votre adresse e-mail enregistrée
- Cliquez sur Envoyer le lien de réinitialisation
- Consultez votre boîte de réception pour un message de réinitialisation du mot de passe
- Cliquez sur le lien de réinitialisation dans l'e-mail (valide pendant 24 heures)
- Entrez un nouveau mot de passe fort
- Cliquez sur Réinitialiser le mot de passe
Résultat attendu : "Mot de passe réinitialisé avec succès. Vous pouvez maintenant vous connecter avec votre nouveau mot de passe."
La livraison des e-mails pour les réinitialisations et vérifications de mot de passe a été considérablement améliorée. Vous devriez recevoir l'e-mail en quelques minutes. Si vous ne le voyez pas, vérifiez votre dossier spam/courrier indésirable.
Configuration de la conservation des données
Contrôlez la durée de conservation de vos données de conversation pour équilibrer sécurité et conformité.
Définir votre période de conservation
- Cliquez sur l'icône du menu utilisateur (coin supérieur droit)
- Sélectionnez Paramètres
- Dans le champ Période de conservation des données, choisissez :
- Conservation courte (1-30 jours) : Pour les travaux temporaires hautement sensibles
- Conservation moyenne (90-365 jours) : Pour la plupart des projets de conformité
- Conservation longue (1-7 ans) : Pour les projets nécessitant des enregistrements à long terme
- Conserver indéfiniment : Pour une base de connaissances organisationnelle permanente
- Cliquez sur Enregistrer les paramètres
Résultat attendu : La boîte de dialogue des paramètres se ferme et la période de conservation est enregistrée.
Les données plus anciennes que votre période de conservation sont automatiquement supprimées chaque jour. Cette suppression est permanente et ne peut pas être annulée. Définissez les périodes de conservation avec soin en fonction de vos exigences de conformité et légales.
Recommandations de conservation par cas d'utilisation
| Cas d'utilisation | Conservation recommandée | Raisonnement |
|---|---|---|
| Projets de conseil temporaires | 90-180 jours | Conserver les données jusqu'à la fin du projet plus une marge |
| Audits de conformité annuels | 365-730 jours | Conserver les preuves jusqu'à l'audit de l'année suivante |
| Travaux hautement confidentiels | 30-60 jours | Minimiser la fenêtre d'exposition pour les données sensibles |
| Base de connaissances organisationnelle | Conserver indéfiniment | Construire une connaissance institutionnelle au fil du temps |
| Mise en œuvre ISO 27001 | 2-3 ans | Couvrir la certification initiale + première recertification |
Sécurité des sessions
Fonctionnement des sessions
Lorsque vous vous connectez à ISMS Copilot :
- Un JWT (JSON Web Token) sécurisé est généré
- Le jeton est stocké dans le stockage de session de votre navigateur
- Chaque requête vers ISMS Copilot inclut ce jeton
- Les jetons expirent automatiquement après une période d'inactivité
- La fermeture de votre navigateur efface le stockage de session
Déconnexion sécurisée
- Cliquez sur l'icône du menu utilisateur (coin supérieur droit)
- Sélectionnez Déconnexion dans le menu déroulant
- Vous serez redirigé vers la page de connexion
Résultat attendu : Votre jeton de session est effacé et vous devez vous reconnecter pour accéder à ISMS Copilot.
Déconnectez-vous toujours lorsque vous utilisez des ordinateurs partagés ou publics. Toute personne accédant à l'ordinateur après vous pourrait accéder à votre compte ISMS Copilot si vous restez connecté.
Bonnes pratiques de session
- Ne laissez pas ISMS Copilot ouvert et sans surveillance sur des ordinateurs partagés
- Fermez votre navigateur lorsque vous avez terminé sur des réseaux WiFi publics
- Effacez périodiquement le cache de votre navigateur
- Utilisez le mode privé/incognito lorsque vous accédez depuis des appareils partagés
Sécurité des espaces de travail
Pourquoi les espaces de travail sont importants pour la sécurité
Les espaces de travail offrent une isolation des données pour différents projets ou clients :
- Chaque espace de travail a un historique de conversation séparé
- Les fichiers téléchargés sont liés à des espaces de travail spécifiques
- Les instructions personnalisées restent dans chaque espace de travail
- La suppression d'un espace de travail supprime toutes les données associées
Bonnes pratiques pour les espaces de travail sécurisés
Pour les consultants en conformité :
- Créez un espace de travail par client
- Nommez les espaces de travail clairement mais évitez d'inclure des identifiants clients sensibles
- Définissez des périodes de conservation spécifiques aux espaces de travail correspondant aux contrats clients
- Supprimez les espaces de travail à la fin des projets
Pour les organisations :
- Créez des espaces de travail par projet, département ou cadre
- Limitez l'accès aux informations sensibles des espaces de travail
- Documentez la structure des espaces de travail dans votre inventaire de données
- Archivez ou supprimez régulièrement les projets terminés
Utilisez des noms d'espaces de travail descriptifs mais non sensibles. Au lieu de "Acme Corp - Audit financier 2024", utilisez "Client A - Projet ISO 27001" pour réduire l'exposition si votre écran est visible par d'autres.
Supprimer un espace de travail
- Allez sur la page Espaces de travail
- Trouvez l'espace de travail que vous souhaitez supprimer
- Cliquez sur le bouton Supprimer de la carte de l'espace de travail
- Une boîte de dialogue de confirmation apparaît : "Êtes-vous sûr ?"
- Cliquez sur Supprimer pour confirmer
Résultat attendu : L'espace de travail et toutes ses conversations, fichiers et instructions personnalisées sont supprimés de manière permanente.
La suppression d'un espace de travail est immédiate et permanente. Exportez toutes les données importantes avant de supprimer un espace de travail. Cette action ne peut pas être annulée.
Paramètres de sécurité du navigateur
Configuration recommandée du navigateur
Gardez votre navigateur à jour :
- Activez les mises à jour automatiques du navigateur
- Utilisez les versions actuelles de Chrome, Firefox, Safari ou Edge
- Évitez les navigateurs obsolètes (Internet Explorer, anciennes versions de Safari)
Paramètres de confidentialité :
- Activez "Ne pas me pister" dans les paramètres du navigateur
- Bloquez les cookies tiers
- Effacez périodiquement les données de navigation
- Utilisez le mode HTTPS uniquement si disponible
Extensions et modules complémentaires :
- N'installez que des extensions de navigateur fiables
- Passez en revue attentivement les autorisations des extensions
- Désactivez ou supprimez les extensions inutilisées
- Soyez prudent avec les extensions qui modifient les pages web
Sécurité du réseau
Réseaux sûrs pour ISMS Copilot
Réseaux recommandés :
- Le WiFi sécurisé de votre organisation
- Votre WiFi domestique (avec chiffrement WPA3 ou WPA2)
- La connexion de données mobiles (4G/5G)
- Une connexion VPN de confiance
Réseaux à éviter :
- Le WiFi public dans les cafés, aéroports ou hôtels (sauf si vous utilisez un VPN)
- Les réseaux ouverts sans mot de passe
- Les réseaux avec des noms suspects ou inconnus
- Les ordinateurs publics dans les cybercafés ou bibliothèques
Les réseaux WiFi publics peuvent être surveillés par des attaquants. Bien qu'ISMS Copilot utilise le chiffrement HTTPS, évitez d'accéder à des données de conformité sensibles sur des réseaux publics sauf si vous utilisez un VPN de confiance.
Utiliser un VPN
Si vous devez accéder à ISMS Copilot sur des réseaux publics :
- Utilisez un service VPN réputé (NordVPN, ExpressVPN, ProtonVPN)
- Connectez-vous au VPN avant d'ouvrir ISMS Copilot
- Vérifiez que la connexion VPN est active (vérifiez l'icône VPN)
- Accédez à ISMS Copilot normalement
- Déconnectez-vous et désactivez le VPN lorsque vous avez terminé
Reconnaître les menaces de sécurité
Attaques par hameçonnage
Signes avant-coureurs d'e-mails d'hameçonnage :
- L'adresse e-mail de l'expéditeur ne correspond pas au domaine @ismscopilot.com
- Un langage urgent vous pressant d'agir immédiatement
- Des liens suspects (survolez pour prévisualiser l'URL avant de cliquer)
- Des demandes de mot de passe ou d'informations de paiement
- Des fautes de grammaire ou d'orthographe
- Des salutations génériques ("Cher utilisateur" au lieu de votre nom)
ISMS Copilot ne vous demandera JAMAIS de fournir votre mot de passe par e-mail, téléphone ou chat. Toute demande de ce type est une tentative d'hameçonnage. Signalez-la immédiatement et ne répondez pas.
Que faire si vous suspectez un hameçonnage
- Ne cliquez sur aucun lien dans l'e-mail suspect
- Ne téléchargez aucune pièce jointe
- Ne répondez pas à l'e-mail
- Transférez l'e-mail au support ISMS Copilot
- Supprimez l'e-mail de votre boîte de réception
- Si vous avez cliqué sur un lien, changez immédiatement votre mot de passe
Surveillance du compte
Vérifications de sécurité régulières
Effectuez ces vérifications mensuellement :
- Passez en revue vos espaces de travail : Vérifiez la présence d'espaces de travail ou de conversations inconnus
- Auditez l'historique des conversations : Recherchez des messages que vous n'avez pas envoyés
- Vérifiez les paramètres du compte : Assurez-vous que l'adresse e-mail et la période de conservation n'ont pas été modifiées
- Passez en revue les informations de facturation : Les utilisateurs premium doivent vérifier le statut de leur abonnement
Signes d'accès non autorisé
Contactez le support immédiatement si vous remarquez :
- Des espaces de travail que vous n'avez pas créés
- Des conversations ou messages que vous ne reconnaissez pas
- Des modifications des paramètres du compte que vous n'avez pas effectuées
- Des e-mails de réinitialisation de mot de passe inattendus
- Des notifications de connexion depuis des emplacements inconnus (si implémenté)
Réponse aux incidents
Si votre compte est compromis
- Changez immédiatement votre mot de passe
- Utilisez le processus de réinitialisation du mot de passe
- Créez un nouveau mot de passe unique
- Passez en revue l'activité du compte
- Vérifiez tous les espaces de travail pour détecter des modifications non autorisées
- Passez en revue l'historique des conversations
- Vérifiez les fichiers téléchargés
- Contactez le support ISMS Copilot
- Signalez l'incident de sécurité
- Demandez les journaux d'audit si disponibles
- Suivez les conseils de remédiation du support
- Informez les parties concernées
- Si des données clients ont pu être consultées, informez les clients
- Documentez l'incident pour vos registres de conformité
- Suivez les procédures de réponse aux incidents de votre organisation
Si vous découvrez une violation de données impliquant des informations clients, vous pourriez avoir des obligations légales de le signaler en vertu du RGPD ou d'autres réglementations. Consultez immédiatement votre équipe juridique ou de conformité.
Liste de contrôle de sécurité
Configuration initiale
- ✓ Choisir une méthode d'authentification (OAuth avec MFA recommandé)
- ✓ Créer un mot de passe fort et unique (si vous utilisez l'authentification par e-mail)
- ✓ Vérifier l'adresse e-mail
- ✓ Activer la MFA sur le fournisseur OAuth
- ✓ Définir une période de conservation des données appropriée
- ✓ Passer en revue et accepter la politique de confidentialité
Sécurité continue
- ✓ Se déconnecter sur les ordinateurs partagés
- ✓ Éviter le WiFi public sans VPN
- ✓ Garder le navigateur à jour
- ✓ Passer en revue l'activité du compte mensuellement
- ✓ Supprimer les espaces de travail terminés
- ✓ Mettre à jour les mots de passe trimestriellement (authentification par e-mail)
- ✓ Être vigilant face aux tentatives d'hameçonnage
Limitations
Fonctionnalités actuellement indisponibles
- Authentification multifacteur native (utilisez les fournisseurs OAuth à la place)
- Tableau de bord de gestion des sessions (impossible de voir les sessions actives)
- Alertes de connexion pour les nouveaux appareils ou emplacements
- Liste blanche d'adresses IP
- Prise en charge des clés de sécurité matérielles (FIDO2/WebAuthn)
- Authentification unique (SSO/SAML) pour les entreprises
Prochaines étapes
- Découvrir l'architecture de sécurité d'ISMS Copilot
- Comprendre vos droits RGPD et la confidentialité des données
- Configurer des espaces de travail pour l'isolation des données
- Visitez le Centre de confiance pour une documentation détaillée sur la sécurité
Obtenir de l'aide
Si vous avez besoin d'assistance en matière de sécurité :
- Contactez le support via le menu du Centre d'aide
- Pour les incidents de sécurité suspectés, marquez votre message comme urgent
- Pour les réinitialisations de mot de passe, utilisez le lien "Mot de passe oublié ?"
- Consultez la Page de statut pour les problèmes de service