ClarioDB Trust Center · document permanent

Certifications, attestations et transparence sécurité

Ce document distingue les référentiels que ClarioDB peut utiliser, les mentions exactes autorisées à chaque étape et les organismes à contacter. Il ne revendique aucune certification qui n’a pas été obtenue.

Version du document : 0.9.44État : feuille de route et contacts officielsDate de vérification des liens : 19 août 2026
Règle de vérité. « Aligné sur », « auto-évalué », « attesté », « certifié » et « vérifié indépendamment » ne sont jamais interchangeables. La page publique de ClarioDB doit toujours publier le périmètre, la date, la version auditée et la nature exacte de la preuve.

Trajectoire recommandée

1 · Trust Center et transparence opérationnelle

Publier les contrôles internes fondés sur des preuves, les limites connues, une politique de divulgation responsable, un fichier security.txt, un historique de versions et une page de statut.

2 · CSA STAR Niveau 1

Publier une auto-évaluation de sécurité dans le registre STAR. La mention exacte est une inscription de niveau 1 et non une certification indépendante.

3 · Vérification OWASP ASVS

Faire évaluer l’application web par un tiers selon un périmètre ASVS explicitement défini. OWASP ne délivre pas une « certification OWASP » générale.

4 · ISO/IEC 27001

Structurer et faire certifier le système de management de la sécurité de l’information par un organisme de certification indépendant et accrédité.

5 · SOC 2 Type II et SOC 3

Obtenir une attestation détaillée sur l’efficacité des contrôles dans le temps, puis un rapport SOC 3 destiné à une diffusion publique générale.

6 · CSA STAR Niveau 2

Combiner la Cloud Controls Matrix avec une certification ISO/IEC 27001 ou une attestation SOC 2, selon le parcours effectivement retenu.

Référentiels et mentions exactes

RéférentielCe qu’il apporteMention possible avant obtentionMention après obtention
CSA STAR Niveau 1Transparence publique des contrôles cloud via auto-évaluation et registre STAR.« Préparation d’une auto-évaluation CSA CCM/CAIQ — aucune inscription revendiquée. »« Inscrit au registre CSA STAR — Niveau 1, Security Self-Assessment. »
CSA STAR Niveau 2Évaluation tierce fondée sur ISO/IEC 27001 + CCM ou SOC 2 + CCM.« Parcours STAR Niveau 2 planifié — non obtenu. »« CSA STAR Level 2 Certified » ou « Attested », selon le parcours réel.
ISO/IEC 27001:2022Système de management de la sécurité de l’information, gestion des risques et amélioration continue.« Programme de sécurité structuré en référence à ISO/IEC 27001 — certification non obtenue. »« Emavio SRL est certifiée ISO/IEC 27001:2022 pour le périmètre publié. »
SOC 2 Type IIAttestation indépendante sur la conception et le fonctionnement des contrôles pendant une période.« Préparation à un examen SOC 2 — aucun rapport obtenu. »« Examen SOC 2 Type II achevé — rapport disponible sous conditions. »
SOC 3Rapport d’assurance à usage général, moins détaillé et librement distribuable.« Rapport SOC 3 non disponible. »« Rapport SOC 3 public disponible. »
OWASP ASVSRéférentiel de vérification technique des contrôles de sécurité d’une application web.« Contrôles mappés sur OWASP ASVS — aucune vérification indépendante revendiquée. »« Évaluation indépendante selon OWASP ASVS, niveau et périmètre publiés. »
ISO/IEC 27701Extension de management de la vie privée et des informations personnelles.« Référence de travail — certification non obtenue. »« Certifié ISO/IEC 27701 pour le périmètre publié. »
RFC 9116 security.txtCanal normalisé de signalement des vulnérabilités.« security.txt conforme à la RFC 9116 publié. » si le fichier est réellement présent et valide.Ce n’est pas une certification ; la formulation ne change pas.

Formulations interdites sans preuve correspondante

À ne pas employer

  • « 100 % sécurisé »
  • « invulnérable »
  • « certifié SOC 2 »
  • « certifié OWASP »
  • « conforme ISO 27001 » sans certification ou périmètre
  • « audit indépendant réussi » sans rapport identifiable

Formulation ClarioDB recommandée

« Chaque garantie publiée précise son périmètre, sa preuve, sa date et son niveau d’assurance. Une capacité absente est indiquée comme non couverte ; une preuve insuffisante est indiquée comme inconnue. »

Pages officielles et contacts

Politique de publication ClarioDB

  1. Une auto-évaluation est présentée comme une auto-évaluation.
  2. Une évaluation indépendante nomme l’auditeur et le périmètre.
  3. Une certification publie l’organisme, l’accréditation, le numéro, la validité et le périmètre.
  4. Une fonction non livrée est « non couverte », jamais « conforme ».
  5. Une preuve expirée devient « à actualiser ».
  6. Les rapports publics sont filtrés : aucun secret, chemin interne, connexion cliente, donnée métier, adresse IP ou détail exploitable.