ISMS Copilot Docs

Comment sécuriser votre compte ISMS Copilot

Sécuriser votre compte ISMS Copilot protège vos données de conformité sensibles, les informations clients et l'historique des conversations. Ce guide vous montre comment…

Aperçu

Sécuriser votre compte ISMS Copilot protège vos données de conformité sensibles, les informations clients et l'historique des conversations. Ce guide vous montre comment choisir la bonne méthode d'authentification, configurer les paramètres de sécurité et suivre les meilleures pratiques pour garder votre compte en sécurité.

À qui s'adresse ce guide

Cet article est destiné à :

  • Les nouveaux utilisateurs configurant leur compte ISMS Copilot
  • Les professionnels soucieux de la sécurité manipulant des données sensibles
  • Les consultants en conformité gérant plusieurs projets clients
  • Toute personne souhaitant améliorer la sécurité de son compte

Avant de commencer

Ce dont vous aurez besoin

  • Une adresse e-mail active pour les notifications de compte
  • Accès à un gestionnaire de mots de passe robuste (recommandé)
  • Optionnel : un compte Google ou Microsoft pour l'authentification OAuth

Pour une sécurité maximale, utilisez un gestionnaire de mots de passe comme 1Password, Bitwarden ou LastPass pour générer et stocker des mots de passe uniques pour chaque service que vous utilisez.

Choisir une méthode d'authentification

ISMS Copilot propose trois méthodes d'authentification. Choisissez celle qui correspond le mieux à vos exigences de sécurité :

Option 1 : E-mail et mot de passe (bonne sécurité)

Idéal pour :

  • Les utilisateurs qui préfèrent une authentification traditionnelle
  • Les organisations qui n'utilisent pas Google ou Microsoft
  • Les utilisateurs qui veulent un contrôle total sur leurs identifiants

Niveau de sécurité : Bon (si vous utilisez un mot de passe fort et unique)

Comment configurer :

  1. Allez sur la page de connexion ISMS Copilot
  2. Cliquez sur S'inscrire
  3. Entrez votre adresse e-mail
  4. Créez un mot de passe fort qui répond à toutes les exigences :
  • Minimum 8 caractères
  • Au moins une lettre majuscule (A-Z)
  • Au moins une lettre minuscule (a-z)
  • Au moins un chiffre (0-9)
  • Au moins un caractère spécial (!@#$%^&*()_+-=[]{}|;':\"<>?,./`)
  1. Cochez la case : J'accepte les conditions générales et l'accord de traitement des données
  2. Cliquez sur Créer un compte

Résultat attendu : "Succès ! Veuillez consulter votre e-mail pour confirmer votre compte."

Ne réutilisez jamais les mots de passe sur différents services. Si un service est compromis, les attaquants pourraient accéder à tous vos comptes en utilisant le même mot de passe. Utilisez toujours un mot de passe unique pour ISMS Copilot.

Option 2 : Google OAuth (meilleure sécurité)

Idéal pour :

  • Les utilisateurs avec des comptes Google Workspace ou Gmail
  • Les organisations utilisant déjà Google pour l'authentification
  • Les utilisateurs qui veulent activer la vérification en deux étapes de Google

Niveau de sécurité : Meilleur (surtout si la 2FA de Google est activée)

Comment configurer :

  1. Allez sur la page de connexion ISMS Copilot
  2. Cliquez sur Continuer avec Google
  3. Sélectionnez votre compte Google
  4. Passez en revue la demande d'autorisations
  5. Cliquez sur Autoriser pour accorder l'accès

Résultat attendu : Vous êtes automatiquement connecté et redirigé vers la page d'accueil d'ISMS Copilot.

Lorsque vous utilisez Google OAuth, ISMS Copilot ne voit ni ne stocke jamais votre mot de passe Google. L'authentification est entièrement gérée par Google, et vous pouvez révoquer l'accès à tout moment via les paramètres de votre compte Google.

Option 3 : Microsoft/Azure OAuth (meilleure sécurité)

Idéal pour :

  • Les utilisateurs avec des comptes Microsoft 365 ou Microsoft Entra ID (Azure AD)
  • Les organisations d'entreprise utilisant l'authentification Microsoft
  • Les utilisateurs qui veulent tirer parti de l'authentification multifacteur de Microsoft

Niveau de sécurité : Meilleur (surtout si la MFA de Microsoft est activée)

Ce que ISMS Copilot va demander

Lorsque vous vous connectez avec Microsoft, ISMS Copilot ne demande que trois étendues de connexion standard :

  • openid — identité de connexion
  • email — votre adresse e-mail professionnelle
  • profile — votre nom et les informations de profil de base

ISMS Copilot ne demande pas l'accès aux boîtes aux lettres, fichiers, calendriers ou toute autre donnée Microsoft 365.

Comment configurer — locataires standard

  1. Allez sur la page de connexion ISMS Copilot
  2. Cliquez sur Continuer avec Microsoft
  3. Entrez votre e-mail et mot de passe Microsoft
  4. Complétez les défis MFA si activés
  5. Passez en revue la demande d'autorisations et cliquez sur Accepter pour accorder l'accès

Comment configurer — locataires d'entreprise où le consentement utilisateur est désactivé

Certains locataires Microsoft Entra désactivent le consentement OAuth des utilisateurs finaux en tant que politique de sécurité. Si vos utilisateurs ne voient pas d'écran de consentement (ou cliquent sur Accepter et rien ne se passe), un administrateur de votre organisation doit accorder une fois le consentement pour l'ensemble du locataire. Il s'agit d'une action unique qui permet à tout votre locataire d'utiliser ISMS Copilot.

Un administrateur de locataire Microsoft Entra de votre organisation ouvre cette URL, connecté en tant qu'administrateur, passe en revue les autorisations et approuve :

https://login.microsoftonline.com/{your-tenant-id-or-domain}/adminconsent?client_id={our-client-id}

Après approbation, toute personne de votre locataire qui est par ailleurs autorisée à accéder à ISMS Copilot pourra utiliser Continuer avec Microsoft sans voir d'écran de consentement individuel.

Si vous avez besoin que cette URL soit pré-remplie pour votre locataire, contactez support@ismscopilot.com.

Documentation officielle de Microsoft pour le flux de consentement administrateur : https://learn.microsoft.com/en-us/entra/identity/enterprise-apps/grant-admin-consent

Note pour les administrateurs informatiques : Lors de la révision du consentement, vous pouvez voir un avertissement "éditeur non vérifié". ISMS Copilot est en train de finaliser le programme d'éditeur vérifié de Microsoft. Les autorisations réelles accordées restent limitées à openid, email et profile, quel que soit le statut de vérification de l'éditeur.

Comparaison de sécurité

MéthodeNiveau de sécuritéPrise en charge MFACas d'utilisation idéal
E-mail et mot de passeBonNon (natif)Préférence pour l'authentification traditionnelle
Google OAuthMeilleurOui (via Google)Utilisateurs de Google Workspace
Microsoft OAuthMeilleurOui (via Microsoft)Utilisateurs de Microsoft 365 / Azure AD

Activation de l'authentification multifacteur (MFA)

ISMS Copilot ne dispose pas de MFA native, mais vous pouvez ajouter cette couche de sécurité via les fournisseurs OAuth.

Pour les utilisateurs de Google OAuth

  1. Allez sur https://myaccount.google.com/security
  2. Trouvez la section Vérification en deux étapes
  3. Cliquez sur Commencer
  4. Choisissez votre méthode de vérification :
  • Application Google Authenticator (la plus sécurisée)
  • SMS (moins sécurisé mais pratique)
  • Appel téléphonique
  • Clé de sécurité (jeton matériel - sécurité maximale)
  1. Suivez les instructions de configuration de Google
  2. Enregistrez les codes de secours dans un endroit sûr

Résultat attendu : Chaque fois que vous vous connectez à ISMS Copilot avec Google, vous devrez fournir votre second facteur.

Pour les utilisateurs de Microsoft OAuth

  1. Allez sur https://account.microsoft.com/security
  2. Cliquez sur Options de sécurité avancées
  3. Trouvez Vérification en deux étapes
  4. Cliquez sur Configurer la vérification en deux étapes
  5. Choisissez votre méthode de vérification :
  • Application Microsoft Authenticator (la plus sécurisée)
  • SMS
  • Appel téléphonique
  • Clé de sécurité (FIDO2) (sécurité maximale)
  1. Suivez les instructions de configuration de Microsoft
  2. Enregistrez les codes de récupération dans un endroit sûr

Résultat attendu : Chaque fois que vous vous connectez à ISMS Copilot avec Microsoft, vous devrez fournir votre second facteur.

L'activation de la MFA sur votre fournisseur OAuth ajoute une couche de sécurité critique à votre compte ISMS Copilot. Même si quelqu'un vole votre mot de passe, il ne pourra pas accéder à votre compte sans votre second facteur.

Bonnes pratiques de sécurité des mots de passe

Créer un mot de passe fort

Si vous utilisez l'authentification par e-mail et mot de passe, suivez ces directives :

À faire :

  • Utilisez au moins 12-16 caractères (plus c'est long, mieux c'est)
  • Utilisez un gestionnaire de mots de passe pour générer des mots de passe aléatoires
  • Créez un mot de passe unique pour ISMS Copilot (ne jamais réutiliser)
  • Incluez des majuscules, des minuscules, des chiffres et des caractères spéciaux
  • Utilisez des phrases de passe : "Conformité!Audit@2024#ISO27001" (facile à retenir, difficile à craquer)

À ne pas faire :

  • Utiliser des informations personnelles (nom, date de naissance, nom de l'entreprise)
  • Utiliser des mots ou des motifs courants ("Password123!")
  • Réutiliser des mots de passe d'autres services
  • Partager votre mot de passe avec des collègues
  • Écrire les mots de passe sur des post-it ou des fichiers non chiffrés

Les motifs de mots de passe courants comme "Password123!" ou "Welcome2024!" sont les premières combinaisons que les attaquants essaient. Ces mots de passe peuvent être craqués en quelques secondes à l'aide d'outils automatisés.

Processus de réinitialisation du mot de passe

Si vous oubliez votre mot de passe ou suspectez qu'il a été compromis :

  1. Allez sur la page de connexion ISMS Copilot
  2. Cliquez sur Mot de passe oublié ?
  3. Entrez votre adresse e-mail enregistrée
  4. Cliquez sur Envoyer le lien de réinitialisation
  5. Consultez votre boîte de réception pour un message de réinitialisation du mot de passe
  6. Cliquez sur le lien de réinitialisation dans l'e-mail (valide pendant 24 heures)
  7. Entrez un nouveau mot de passe fort
  8. Cliquez sur Réinitialiser le mot de passe

Résultat attendu : "Mot de passe réinitialisé avec succès. Vous pouvez maintenant vous connecter avec votre nouveau mot de passe."

La livraison des e-mails pour les réinitialisations et vérifications de mot de passe a été considérablement améliorée. Vous devriez recevoir l'e-mail en quelques minutes. Si vous ne le voyez pas, vérifiez votre dossier spam/courrier indésirable.

Configuration de la conservation des données

Contrôlez la durée de conservation de vos données de conversation pour équilibrer sécurité et conformité.

Définir votre période de conservation

  1. Cliquez sur l'icône du menu utilisateur (coin supérieur droit)
  2. Sélectionnez Paramètres
  3. Dans le champ Période de conservation des données, choisissez :
  • Conservation courte (1-30 jours) : Pour les travaux temporaires hautement sensibles
  • Conservation moyenne (90-365 jours) : Pour la plupart des projets de conformité
  • Conservation longue (1-7 ans) : Pour les projets nécessitant des enregistrements à long terme
  • Conserver indéfiniment : Pour une base de connaissances organisationnelle permanente
  1. Cliquez sur Enregistrer les paramètres

Résultat attendu : La boîte de dialogue des paramètres se ferme et la période de conservation est enregistrée.

Les données plus anciennes que votre période de conservation sont automatiquement supprimées chaque jour. Cette suppression est permanente et ne peut pas être annulée. Définissez les périodes de conservation avec soin en fonction de vos exigences de conformité et légales.

Recommandations de conservation par cas d'utilisation

Cas d'utilisationConservation recommandéeRaisonnement
Projets de conseil temporaires90-180 joursConserver les données jusqu'à la fin du projet plus une marge
Audits de conformité annuels365-730 joursConserver les preuves jusqu'à l'audit de l'année suivante
Travaux hautement confidentiels30-60 joursMinimiser la fenêtre d'exposition pour les données sensibles
Base de connaissances organisationnelleConserver indéfinimentConstruire une connaissance institutionnelle au fil du temps
Mise en œuvre ISO 270012-3 ansCouvrir la certification initiale + première recertification

Sécurité des sessions

Fonctionnement des sessions

Lorsque vous vous connectez à ISMS Copilot :

  • Un JWT (JSON Web Token) sécurisé est généré
  • Le jeton est stocké dans le stockage de session de votre navigateur
  • Chaque requête vers ISMS Copilot inclut ce jeton
  • Les jetons expirent automatiquement après une période d'inactivité
  • La fermeture de votre navigateur efface le stockage de session

Déconnexion sécurisée

  1. Cliquez sur l'icône du menu utilisateur (coin supérieur droit)
  2. Sélectionnez Déconnexion dans le menu déroulant
  3. Vous serez redirigé vers la page de connexion

Résultat attendu : Votre jeton de session est effacé et vous devez vous reconnecter pour accéder à ISMS Copilot.

Déconnectez-vous toujours lorsque vous utilisez des ordinateurs partagés ou publics. Toute personne accédant à l'ordinateur après vous pourrait accéder à votre compte ISMS Copilot si vous restez connecté.

Bonnes pratiques de session

  • Ne laissez pas ISMS Copilot ouvert et sans surveillance sur des ordinateurs partagés
  • Fermez votre navigateur lorsque vous avez terminé sur des réseaux WiFi publics
  • Effacez périodiquement le cache de votre navigateur
  • Utilisez le mode privé/incognito lorsque vous accédez depuis des appareils partagés

Sécurité des espaces de travail

Pourquoi les espaces de travail sont importants pour la sécurité

Les espaces de travail offrent une isolation des données pour différents projets ou clients :

  • Chaque espace de travail a un historique de conversation séparé
  • Les fichiers téléchargés sont liés à des espaces de travail spécifiques
  • Les instructions personnalisées restent dans chaque espace de travail
  • La suppression d'un espace de travail supprime toutes les données associées

Bonnes pratiques pour les espaces de travail sécurisés

Pour les consultants en conformité :

  1. Créez un espace de travail par client
  2. Nommez les espaces de travail clairement mais évitez d'inclure des identifiants clients sensibles
  3. Définissez des périodes de conservation spécifiques aux espaces de travail correspondant aux contrats clients
  4. Supprimez les espaces de travail à la fin des projets

Pour les organisations :

  1. Créez des espaces de travail par projet, département ou cadre
  2. Limitez l'accès aux informations sensibles des espaces de travail
  3. Documentez la structure des espaces de travail dans votre inventaire de données
  4. Archivez ou supprimez régulièrement les projets terminés

Utilisez des noms d'espaces de travail descriptifs mais non sensibles. Au lieu de "Acme Corp - Audit financier 2024", utilisez "Client A - Projet ISO 27001" pour réduire l'exposition si votre écran est visible par d'autres.

Supprimer un espace de travail

  1. Allez sur la page Espaces de travail
  2. Trouvez l'espace de travail que vous souhaitez supprimer
  3. Cliquez sur le bouton Supprimer de la carte de l'espace de travail
  4. Une boîte de dialogue de confirmation apparaît : "Êtes-vous sûr ?"
  5. Cliquez sur Supprimer pour confirmer

Résultat attendu : L'espace de travail et toutes ses conversations, fichiers et instructions personnalisées sont supprimés de manière permanente.

La suppression d'un espace de travail est immédiate et permanente. Exportez toutes les données importantes avant de supprimer un espace de travail. Cette action ne peut pas être annulée.

Paramètres de sécurité du navigateur

Configuration recommandée du navigateur

Gardez votre navigateur à jour :

  • Activez les mises à jour automatiques du navigateur
  • Utilisez les versions actuelles de Chrome, Firefox, Safari ou Edge
  • Évitez les navigateurs obsolètes (Internet Explorer, anciennes versions de Safari)

Paramètres de confidentialité :

  • Activez "Ne pas me pister" dans les paramètres du navigateur
  • Bloquez les cookies tiers
  • Effacez périodiquement les données de navigation
  • Utilisez le mode HTTPS uniquement si disponible

Extensions et modules complémentaires :

  • N'installez que des extensions de navigateur fiables
  • Passez en revue attentivement les autorisations des extensions
  • Désactivez ou supprimez les extensions inutilisées
  • Soyez prudent avec les extensions qui modifient les pages web

Sécurité du réseau

Réseaux sûrs pour ISMS Copilot

Réseaux recommandés :

  • Le WiFi sécurisé de votre organisation
  • Votre WiFi domestique (avec chiffrement WPA3 ou WPA2)
  • La connexion de données mobiles (4G/5G)
  • Une connexion VPN de confiance

Réseaux à éviter :

  • Le WiFi public dans les cafés, aéroports ou hôtels (sauf si vous utilisez un VPN)
  • Les réseaux ouverts sans mot de passe
  • Les réseaux avec des noms suspects ou inconnus
  • Les ordinateurs publics dans les cybercafés ou bibliothèques

Les réseaux WiFi publics peuvent être surveillés par des attaquants. Bien qu'ISMS Copilot utilise le chiffrement HTTPS, évitez d'accéder à des données de conformité sensibles sur des réseaux publics sauf si vous utilisez un VPN de confiance.

Utiliser un VPN

Si vous devez accéder à ISMS Copilot sur des réseaux publics :

  1. Utilisez un service VPN réputé (NordVPN, ExpressVPN, ProtonVPN)
  2. Connectez-vous au VPN avant d'ouvrir ISMS Copilot
  3. Vérifiez que la connexion VPN est active (vérifiez l'icône VPN)
  4. Accédez à ISMS Copilot normalement
  5. Déconnectez-vous et désactivez le VPN lorsque vous avez terminé

Reconnaître les menaces de sécurité

Attaques par hameçonnage

Signes avant-coureurs d'e-mails d'hameçonnage :

  • L'adresse e-mail de l'expéditeur ne correspond pas au domaine @ismscopilot.com
  • Un langage urgent vous pressant d'agir immédiatement
  • Des liens suspects (survolez pour prévisualiser l'URL avant de cliquer)
  • Des demandes de mot de passe ou d'informations de paiement
  • Des fautes de grammaire ou d'orthographe
  • Des salutations génériques ("Cher utilisateur" au lieu de votre nom)

ISMS Copilot ne vous demandera JAMAIS de fournir votre mot de passe par e-mail, téléphone ou chat. Toute demande de ce type est une tentative d'hameçonnage. Signalez-la immédiatement et ne répondez pas.

Que faire si vous suspectez un hameçonnage

  1. Ne cliquez sur aucun lien dans l'e-mail suspect
  2. Ne téléchargez aucune pièce jointe
  3. Ne répondez pas à l'e-mail
  4. Transférez l'e-mail au support ISMS Copilot
  5. Supprimez l'e-mail de votre boîte de réception
  6. Si vous avez cliqué sur un lien, changez immédiatement votre mot de passe

Surveillance du compte

Vérifications de sécurité régulières

Effectuez ces vérifications mensuellement :

  1. Passez en revue vos espaces de travail : Vérifiez la présence d'espaces de travail ou de conversations inconnus
  2. Auditez l'historique des conversations : Recherchez des messages que vous n'avez pas envoyés
  3. Vérifiez les paramètres du compte : Assurez-vous que l'adresse e-mail et la période de conservation n'ont pas été modifiées
  4. Passez en revue les informations de facturation : Les utilisateurs premium doivent vérifier le statut de leur abonnement

Signes d'accès non autorisé

Contactez le support immédiatement si vous remarquez :

  • Des espaces de travail que vous n'avez pas créés
  • Des conversations ou messages que vous ne reconnaissez pas
  • Des modifications des paramètres du compte que vous n'avez pas effectuées
  • Des e-mails de réinitialisation de mot de passe inattendus
  • Des notifications de connexion depuis des emplacements inconnus (si implémenté)

Réponse aux incidents

Si votre compte est compromis

  1. Changez immédiatement votre mot de passe
  • Utilisez le processus de réinitialisation du mot de passe
  • Créez un nouveau mot de passe unique
  1. Passez en revue l'activité du compte
  • Vérifiez tous les espaces de travail pour détecter des modifications non autorisées
  • Passez en revue l'historique des conversations
  • Vérifiez les fichiers téléchargés
  1. Contactez le support ISMS Copilot
  • Signalez l'incident de sécurité
  • Demandez les journaux d'audit si disponibles
  • Suivez les conseils de remédiation du support
  1. Informez les parties concernées
  • Si des données clients ont pu être consultées, informez les clients
  • Documentez l'incident pour vos registres de conformité
  • Suivez les procédures de réponse aux incidents de votre organisation

Si vous découvrez une violation de données impliquant des informations clients, vous pourriez avoir des obligations légales de le signaler en vertu du RGPD ou d'autres réglementations. Consultez immédiatement votre équipe juridique ou de conformité.

Liste de contrôle de sécurité

Configuration initiale

  • ✓ Choisir une méthode d'authentification (OAuth avec MFA recommandé)
  • ✓ Créer un mot de passe fort et unique (si vous utilisez l'authentification par e-mail)
  • ✓ Vérifier l'adresse e-mail
  • ✓ Activer la MFA sur le fournisseur OAuth
  • ✓ Définir une période de conservation des données appropriée
  • ✓ Passer en revue et accepter la politique de confidentialité

Sécurité continue

  • ✓ Se déconnecter sur les ordinateurs partagés
  • ✓ Éviter le WiFi public sans VPN
  • ✓ Garder le navigateur à jour
  • ✓ Passer en revue l'activité du compte mensuellement
  • ✓ Supprimer les espaces de travail terminés
  • ✓ Mettre à jour les mots de passe trimestriellement (authentification par e-mail)
  • ✓ Être vigilant face aux tentatives d'hameçonnage

Limitations

Fonctionnalités actuellement indisponibles

  • Authentification multifacteur native (utilisez les fournisseurs OAuth à la place)
  • Tableau de bord de gestion des sessions (impossible de voir les sessions actives)
  • Alertes de connexion pour les nouveaux appareils ou emplacements
  • Liste blanche d'adresses IP
  • Prise en charge des clés de sécurité matérielles (FIDO2/WebAuthn)
  • Authentification unique (SSO/SAML) pour les entreprises

Prochaines étapes

Obtenir de l'aide

Si vous avez besoin d'assistance en matière de sécurité :

  • Contactez le support via le menu du Centre d'aide
  • Pour les incidents de sécurité suspectés, marquez votre message comme urgent
  • Pour les réinitialisations de mot de passe, utilisez le lien "Mot de passe oublié ?"
  • Consultez la Page de statut pour les problèmes de service

On this page

AperçuÀ qui s'adresse ce guideAvant de commencerCe dont vous aurez besoinChoisir une méthode d'authentificationOption 1 : E-mail et mot de passe (bonne sécurité)Option 2 : Google OAuth (meilleure sécurité)Option 3 : Microsoft/Azure OAuth (meilleure sécurité)Ce que ISMS Copilot va demanderComment configurer — locataires standardComment configurer — locataires d'entreprise où le consentement utilisateur est désactivéComparaison de sécuritéActivation de l'authentification multifacteur (MFA)Pour les utilisateurs de Google OAuthPour les utilisateurs de Microsoft OAuthBonnes pratiques de sécurité des mots de passeCréer un mot de passe fortProcessus de réinitialisation du mot de passeConfiguration de la conservation des donnéesDéfinir votre période de conservationRecommandations de conservation par cas d'utilisationSécurité des sessionsFonctionnement des sessionsDéconnexion sécuriséeBonnes pratiques de sessionSécurité des espaces de travailPourquoi les espaces de travail sont importants pour la sécuritéBonnes pratiques pour les espaces de travail sécurisésSupprimer un espace de travailParamètres de sécurité du navigateurConfiguration recommandée du navigateurSécurité du réseauRéseaux sûrs pour ISMS CopilotUtiliser un VPNReconnaître les menaces de sécuritéAttaques par hameçonnageQue faire si vous suspectez un hameçonnageSurveillance du compteVérifications de sécurité régulièresSignes d'accès non autoriséRéponse aux incidentsSi votre compte est compromisListe de contrôle de sécuritéConfiguration initialeSécurité continueLimitationsFonctionnalités actuellement indisponiblesProchaines étapesObtenir de l'aide