Aller au contenu principal
NEXCLARA

Multi-institution : ce que l'isolation stricte veut dire techniquement

« Vos données sont isolées » est une phrase que tout fournisseur prononce. Trois questions permettent de savoir ce qu'elle recouvre réellement.

Une phrase qui ne veut rien dire seule

Tout fournisseur de plateforme mutualisée affirme que les données de ses clients sont isolées. La phrase est vraie dans presque tous les cas — et elle ne dit rien du niveau auquel l'isolation est appliquée, ni de ce qui se passe si ce niveau est franchi.

Trois questions suffisent à distinguer une isolation structurelle d'une isolation par convention.

Première question : à quel niveau l'isolation est-elle appliquée ?

Une isolation applicative repose sur le fait que chaque requête filtre correctement. Elle tient tant qu'aucun développeur n'oublie un filtre. C'est le niveau le plus répandu, et le plus fragile : un seul oubli suffit.

Une isolation au niveau de la base de données place le filtre sous la requête, dans le moteur lui-même, de sorte qu'une requête sans contexte ne renvoie rien plutôt que tout. Un oubli devient une absence de résultat, pas une fuite.

Une isolation au niveau de l'audit garantit en outre que la trace elle-même est cloisonnée : un journal partagé entre institutions est un canal de fuite souvent négligé.

Deuxième question : que se passe-t-il sans contexte ?

C'est la question qui départage. Sur un dispositif solide, une requête exécutée sans contexte d'institution échoue ou ne renvoie rien. Sur un dispositif fragile, elle renvoie l'ensemble des données.

La formulation à retenir pour un comité de sécurité : « aucune requête ne s'exécute sans contexte d'institution ». Elle est vérifiable, et elle se teste — par des tentatives automatisées d'accès inter-institutions, exécutées à chaque modification et bloquantes en cas de succès.

Troisième question : et si l'isolation logique ne suffit pas ?

Certaines politiques de sécurité excluent la mutualisation, quel que soit le niveau d'isolation. La réponse honnête n'est pas d'argumenter, c'est de proposer une instance dédiée — isolation physique — ou un déploiement dans l'infrastructure de l'institution.

Cette réponse suppose que la plateforme ait été conçue pour se déployer ailleurs. Un fournisseur dont l'architecture repose sur des services propriétaires ne peut pas la donner, et le découvre généralement en comité de sécurité.

Sources

  • Architecture technique NEXCLARA v1.0 — principe P3, isolation stricte des locataires.
  • Commission bancaire de l'UMOA — Circulaire n° 04-2017/CB/C, exigences de sécurité des systèmes d'information.

À lire ensuite

ADMIN

Haut de page