Documents de Plannify
Sécurité et NIS2
Mis à jour le 29 septembre 2026
Cette traduction française vous est fournie pour faciliter la lecture. Seule la version italienne fait foi et prévaut en cas de divergence.
Plannify conserve les données de vraies entreprises : clients, comptes, messages, code. Cette page décrit comment nous les protégeons, ce que nous faisons si quelque chose tourne mal et comment nous accompagnons les clients qui doivent respecter la directive NIS2. Elle est rédigée pour être lue aussi par des non-spécialistes ; pour un questionnaire de sécurité ou un audit, écrivez à info@outlinedigital.it.
1.Plannify et la NIS2
La directive (UE) 2022/2555 (« NIS2 ») a été transposée en Italie par le décret législatif n° 138 du 4 septembre 2024. Elle concerne notamment les fournisseurs de services d’informatique en nuage et de services TIC gérés de moyenne et grande taille, qui doivent s’enregistrer sur la plateforme de l’Agence nationale italienne pour la cybersécurité (ACN), adopter les mesures de gestion des risques de l’article 24 et notifier les incidents importants au CSIRT Italia.
Outline Digital vérifie chaque année, pendant la période d’enregistrement prévue par l’ACN, si sa taille et son activité la placent parmi les entités « essentielles » ou « importantes » et, le cas échéant, s’enregistre et remplit les obligations du décret. Indépendamment de cette obligation, nous organisons la sécurité de Plannify selon les dix domaines de mesures de l’article 24 du décret, décrits ci-dessous, car beaucoup de nos clients sont des entités NIS2 (ou travaillent pour elles) et doivent pouvoir évaluer leurs fournisseurs.
2.Qui s’en occupe
La responsabilité de la sécurité de Plannify incombe à la direction de Outline Digital, qui approuve ces mesures, les réexamine au moins une fois par an et après chaque incident important, et en répond. Le point de contact pour la sécurité est info@outlinedigital.it (objet « Sécurité »), téléphone +39 327 609 2869.
3.Les mesures, une par une
Elles suivent les domaines de l’article 24, paragraphe 2, du décret législatif italien 138/2024 (article 21 de la directive).
| Domaine | Ce que nous faisons aujourd’hui |
|---|---|
| a) Analyse des risques et sécurité des systèmes | Registre des risques du service (données, accès, fournisseurs, application sur l’ordinateur, agents d’IA) réexaminé au moins une fois par an et à chaque changement important. Les mesures de cette page en découlent. |
| b) Gestion des incidents | Procédure écrite : détection, confinement, analyse, rétablissement, communication aux clients et aux autorités, retour d’expérience. Détails dans la section « Incidents ». |
| c) Continuité des activités et sauvegardes | Copie complète de la base de données chaque nuit, conservée 14 jours, et copie supplémentaire avant chaque mise en production. Le service tourne dans des conteneurs qui se reconstruisent à partir du code en quelques minutes. |
| d) Sécurité de la chaîne d’approvisionnement | Peu de fournisseurs, tous dans l’UE ou avec des garanties contractuelles (voir « Chaîne d’approvisionnement ») ; dépendances logicielles figées à des versions précises. |
| e) Développement et maintenance sécurisés | Code versionné ; chaque mise en production part d’une copie propre du dépôt et seulement après les tests automatiques (plus de 250 tests, y compris ceux qui vérifient qu’un client ne peut ni lire ni modifier les données d’un autre) ; contrôle des autorisations à chaque requête ; mises à jour de sécurité du système d’exploitation appliquées automatiquement. |
| f) Évaluation de l’efficacité des mesures | Réexamen annuel des mesures, tests de restauration à partir des sauvegardes, contrôle des journaux d’accès au serveur. |
| g) Cyberhygiène et formation | Les personnes qui travaillent sur Plannify suivent des règles écrites (mots de passe uniques, clés SSH personnelles, appareils à jour et chiffrés) et se tiennent informées des menaces. |
| h) Cryptographie | HTTPS/TLS sur toutes les connexions, y compris vers l’application sur l’ordinateur (le trafic en clair est redirigé) ; mots de passe conservés sous forme d’empreinte scrypt ; clés des fournisseurs et projets reçus avec une commande chiffrés en AES-256-GCM, avec la clé uniquement sur le serveur ; jetons de session et de l’ordinateur conservés uniquement sous forme d’empreinte SHA-256. |
| i) Sécurité des ressources humaines, contrôle d’accès et gestion des actifs | Accès administrateur au serveur uniquement par clé SSH (mots de passe désactivés) et blocage automatique des tentatives répétées ; base de données inaccessible depuis Internet ; le service web n’écoute que derrière le proxy HTTPS. Dans l’application, chaque requête vérifie que l’entreprise appartient à la personne qui la fait, et chaque donnée ne peut être lue et modifiée qu’au sein de sa propre entreprise ; les fichiers chargés peuvent seulement être téléchargés ou affichés, jamais exécutés. |
| j) Authentification et communications sécurisées | Vérification en deux étapes avec application d’authentification et codes de récupération, activable depuis le menu du compte ; « Se déconnecter de tous les appareils » ; cookie de session HttpOnly, Secure et SameSite, lié à la seule adresse de Plannify ; sessions qui expirent après 30 jours ; confirmation par mot de passe (et par code, si la vérification est activée) pour les opérations irréversibles, comme la suppression du compte ; blocage temporaire après trop de tentatives de connexion erronées ; les requêtes qui modifient quelque chose ne sont acceptées que si elles proviennent des pages de Plannify ; règles du navigateur (Content-Security-Policy, HSTS) qui limitent ce qu’une page peut charger. Notifications push chiffrées de bout en bout selon la norme Web Push. |
4.Votre ordinateur et les agents d’IA
- L’application pour Mac est signée avec un Developer ID et vérifiée par Apple (notarisée). La mise à jour se télécharge depuis plannify.it et nous vérifions son empreinte SHA-256 avant de l’ouvrir.
- La première connexion d’un ordinateur nécessite une confirmation sur l’ordinateur lui-même ; le lien de connexion n’est valable qu’une fois et expire au bout de 30 minutes.
- Les agents ne travaillent que dans le dossier du projet ; les fichiers secrets (
.env, clés) sont toujours exclus ; les commandes dangereuses (comme arrêter des processus système) sont interdites aux agents. - Les actions sensibles (publier, envoyer des messages, payer, mettre en production) attendent votre approbation, selon les règles que vous choisissez.
- L’aperçu du projet que l’équipe est en train de construire s’ouvre sur une adresse distincte de celle de Plannify : le code du projet ne voit pas votre session et ne peut pas agir sur votre compte.
- Chaque travail est traçable : le tableau de bord enregistre qui a fait quoi, quand et avec quel résultat.
5.Le logiciel de gestion en ligne
- Les comptes des personnes qui utilisent votre logiciel de gestion (collaborateurs et, si vous le prévoyez, clients) sont séparés de ceux de Plannify : qui accède au logiciel de gestion n’accède pas à votre compte Plannify.
- Les autorisations de chaque rôle sont contrôlées par le serveur à chaque requête, et non par la page : qui ne doit pas voir une donnée ne la reçoit pas.
- Les données de chaque logiciel de gestion sont séparées de celles de tous les autres.
- Aucun code écrit par l’IA ne tourne sur les serveurs de Plannify : les automatisations du logiciel de gestion sont des règles exécutées par Plannify.
- Chaque logiciel de gestion tourne de manière fermée et isolée : ses pages ne voient ni les données, ni les accès, ni les pages des autres logiciels de gestion ou de Plannify, même si l’adresse commence de la même manière (plannify.it/gestionali/ suivi du nom).
- On s’y connecte avec l’e-mail et le mot de passe du logiciel de gestion, dont nous ne conservons que l’empreinte. Après trop de tentatives erronées, l’accès est bloqué pendant quelques minutes.
- Les modifications demandées dans le chat sont réservées au seul propriétaire et sont mises en ligne immédiatement : chacune constitue une version, et l’on peut revenir à la précédente sans perdre de données. Pour retirer une section, un champ ou un rôle, une confirmation est nécessaire. Les versions écrites par l’équipe sur votre ordinateur ne sont mises en ligne qu’avec votre accord.
- Les données du logiciel de gestion sont incluses dans les sauvegardes nocturnes, conservées 14 jours.
6.Incidents : ce qui se passe si quelque chose tourne mal
- Détection : contrôles de l’état du service, journaux du serveur, signalements de clients et de chercheurs.
- Confinement : nous isolons le problème (par exemple en révoquant des jetons ou des sessions, en arrêtant un composant) et préservons les preuves.
- Communication : si vos données sont concernées, nous vous prévenons dans les 48 heures après en avoir pris connaissance, comme le prévoit l’accord de traitement des données. Si l’incident est important pour un service que vous utilisez en tant qu’entité NIS2, nous vous envoyons un premier avis dans les 24 heures, pour vous permettre de respecter vos propres délais vis-à-vis du CSIRT Italia (alerte précoce dans les 24 heures, notification dans les 72 heures, rapport final dans un délai d’un mois).
- Autorités : lorsque nous sommes responsable du traitement, nous notifions l’autorité italienne de protection des données (Garante per la protezione dei dati personali) dans les 72 heures lorsque la loi l’exige ; si nous faisons partie des entités NIS2, nous notifions le CSIRT Italia dans les délais de l’article 25 du décret.
- Rétablissement et retour d’expérience : nous rétablissons le service, y compris à partir des sauvegardes, et mettons à jour les mesures et le registre des risques ; sur demande, nous vous remettons un rapport écrit.
7.Sauvegardes et continuité
La base de données est copiée chaque nuit et avant chaque mise en production ; les copies sont conservées 14 jours, puis s’effacent automatiquement (ainsi, les données que vous supprimez disparaissent vraiment). Le code du service est versionné et l’ensemble du service peut être reconstruit de zéro avec une seule commande. Le code de vos projets se trouve sur votre ordinateur, dans le dépôt git utilisé par l’équipe : conservez-en aussi votre propre copie (par exemple sur un service git distant).
8.Chaîne d’approvisionnement
| Fournisseur | Rôle | Garanties |
|---|---|---|
| IONOS SE (Allemagne) | serveurs, base de données, sauvegardes | centres de données dans l’UE ; certifications ISO/IEC 27001 du fournisseur |
| Stripe Payments Europe Ltd. (Irlande) | paiements des abonnements | PCI DSS niveau 1 ; les données des cartes ne transitent pas par Plannify |
| Apple | signature et vérification de l’application pour Mac | Developer ID et notarisation |
| Let’s Encrypt | certificats TLS | renouvellement automatique |
Les fournisseurs d’IA et les services que vous connectez, c’est vous qui les choisissez : ce sont vos fournisseurs, et votre évaluation de la chaîne d’approvisionnement doit les prendre en compte avec les garanties qu’ils offrent. Pour un contrôle maximal, vous pouvez faire réfléchir l’équipe avec un modèle sur votre ordinateur : les textes ne quittent pas l’ordinateur.
9.Si votre entreprise est soumise à la NIS2
La NIS2 vous demande d’évaluer la sécurité de vos fournisseurs TIC (article 24, lettre d, du décret italien). Pour vous aider :
- cette page, l’accord de traitement des données et la liste des sous-traitants ultérieurs sont publics et à jour ;
- nous répondons aux questionnaires de sécurité des clients et, sur demande, fournissons une déclaration signée sur les mesures adoptées ;
- nous vous prévenons dans les 24 heures d’un incident important touchant le service que vous utilisez ;
- vous pouvez à tout moment exporter toutes vos données (« Télécharger vos données ») et choisir où tournent les modèles d’IA, pour ne pas dépendre de nous.
10.Signaler une vulnérabilité
Si vous trouvez un problème de sécurité dans Plannify, écrivez à info@outlinedigital.it avec l’objet « Sécurité », en décrivant comment le reproduire. Nous vous répondons dans un délai de 3 jours ouvrables et vous tenons informé jusqu’à la correction. Nous vous demandons de ne pas accéder aux données d’autrui, de ne pas dégrader le service et de nous laisser le temps de corriger avant de rendre le problème public : en contrepartie, nous n’engagerons aucune action contre les personnes qui signalent de bonne foi. Le même contact figure dans /.well-known/security.txt.
11.Prochaines étapes
Par souci de transparence, voici ce qui n’existe pas encore et sur quoi nous travaillons :
- la connexion par clé d’accès (passkey), en plus de la vérification en deux étapes qui existe déjà ;
- une deuxième copie des sauvegardes dans un autre centre de données ;
- l’application pour Windows signée avec un certificat de signature de code.