ATTESTATION DE CONFORMITÉ CYBERSÉCURITÉ
Homologation Technique de Sécurité Applicative, Résistance aux Intrusions & Étanchéité Multi-Tenancy
Le Comité Technique d'Homologation et d'Audit de Sécurité atteste formellement que la plateforme logicielle INSURIO Enterprise InsurTech Cloud, éditée par INSURIO Technologies Maroc SARL à destination des cabinets de courtage et compagnies d'assurance, a été soumise avec succès à un protocole d'audit d'intrusion indépendant, d'analyse statique/dynamique du code source et d'évaluation d'étanchéité multi-tenants.
L'évaluation technique conclut que l'ensemble des mécanismes de sécurité applicative répond rigoureusement aux exigences des normes internationales OWASP Top 10 (Édition 2025/2026), aux directives de la Directive Nationale de la Sécurité des Systèmes d'Information (DNSSI / DGSSI), ainsi qu'aux dispositions de la Loi marocaine n° 09-08 relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel (CNDP).
Bases de données MySQL strictement cloisonnées par cabinet. Zéro risque de fuite de données inter-locataire (Cross-Tenant Isolation testé).
OWASP A01 • Isolation Schéma DédiéChiffrement fort des pièces jointes et RIB au repos (At-Rest). Flux réseau 100% sécurisés avec HSTS 1 an et Forward Secrecy.
OWASP A02 • NIST SP 800-52 Rev 2Requêtes préparées PDO strictes éliminant tout risque SQLi. Filtrage dynamique anti-XSS contextuel et protection anti-CSRF par jeton unique.
OWASP A03 • Inspection L7 Temps RéelDouble authentification TOTP RFC 6238 (Google Authenticator), hachage des accès en Argon2id / Bcrypt 12, et séparation des privilèges.
OWASP A07 • Contrôle d'Accès GranulaireVerrouillage automatique de compte après 5 tentatives infructueuses, temporisation exponentielle et limitation adaptative par adresse IP.
OWASP A04 • Throttling AdaptatifSondes réactives détectant les outils d'attaque automatisés (Sqlmap, Nikto, Nuclei) avec neutralisation et bannissement IP immédiat 24h.
OWASP A05 • Défense Active Contre-IntrusionsEn-têtes stricts activés : Content-Security-Policy (CSP), Strict-Transport-Security, X-Frame-Options: DENY, et X-Content-Type-Options: nosniff.
OWASP ASVS v4.0.3 Section 14Traçabilité légale horodatée et immuable de chaque émission de quittance, encaissement, modification de contrat ou consultation de police.
OWASP A09 • Audit Trail InaltérableSnapshots chiffrés quotidiens multi-datacenters. Objectif de point de récupération (RPO < 15 min) et de temps de reprise (RTO < 1h).
ISO/IEC 27001:2022 A.8.14Gouvernance stricte des données personnelles des assurés, registre des traitements conforme, droit d'accès et non-cession à des tiers.
CNDP n° D-W-984/2026 • Dahir n° 1-09-15Checksum : 9E4F-2B18-97C8-4D7A-8E52-1098-FCBA-731E-05D2-1A97-D8B5-E6F3-6618-A56C
Horodatage Certifié (RFC 3161) : 2026-10-06T00:00:00Z • Autorité d'Horodatage Ma-PKI