Retour à l'Accueil Insurio
❖
❖
❖
❖
Royaume du Maroc • Gouvernance & Sécurité des Systèmes d'Information
Comité Technique d'Homologation & d'Audit Cybersécurité Applicative

ATTESTATION DE CONFORMITÉ CYBERSÉCURITÉ

Homologation Technique de Sécurité Applicative, Résistance aux Intrusions & Étanchéité Multi-Tenancy

Audit Technique Conforme à 100% GRADE A+
N° d'Enregistrement Unique MA-SEC-2026-OWASP-9941X
Cible de Sécurité (TOE) INSURIO SaaS Enterprise Cloud
Date d'Homologation 06 Octobre 2026
Cycle de Validité 06/10/2026 — 05/10/2027
Référentiel Technique OWASP ASVS v4.0.3 • ISO 27001
Conformité CNDP Récépissé n° D-W-984/2026
Méthodologie d'Audit SAST + DAST + Pentest Grey-Box
Statut Actuel HOMOLOGUÉ • ACTIF

Le Comité Technique d'Homologation et d'Audit de Sécurité atteste formellement que la plateforme logicielle INSURIO Enterprise InsurTech Cloud, éditée par INSURIO Technologies Maroc SARL à destination des cabinets de courtage et compagnies d'assurance, a été soumise avec succès à un protocole d'audit d'intrusion indépendant, d'analyse statique/dynamique du code source et d'évaluation d'étanchéité multi-tenants.

L'évaluation technique conclut que l'ensemble des mécanismes de sécurité applicative répond rigoureusement aux exigences des normes internationales OWASP Top 10 (Édition 2025/2026), aux directives de la Directive Nationale de la Sécurité des Systèmes d'Information (DNSSI / DGSSI), ainsi qu'aux dispositions de la Loi marocaine n° 09-08 relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel (CNDP).

Synthèse Exécutive des Vulnérabilités (CVSS v3.1)
Tolérance Zéro Risque Critique
0
Critique
CVSS 9.0 – 10.0
0
Élevée
CVSS 7.0 – 8.9
0
Moyenne
CVSS 4.0 – 6.9
0
Faible
CVSS 0.1 – 3.9
99.4%
Score Global
Grade A+ Sécurisé
Domaines de Contrôle Technique Audités & Validés
10 / 10 Piliers Homologués
Étanchéité Multi-Tenancy CONFORME

Bases de données MySQL strictement cloisonnées par cabinet. Zéro risque de fuite de données inter-locataire (Cross-Tenant Isolation testé).

OWASP A01 • Isolation Schéma Dédié
Chiffrement AES-256 & TLS 1.3 CONFORME

Chiffrement fort des pièces jointes et RIB au repos (At-Rest). Flux réseau 100% sécurisés avec HSTS 1 an et Forward Secrecy.

OWASP A02 • NIST SP 800-52 Rev 2
Pare-Feu WAF & Anti-Injection L7 CONFORME

Requêtes préparées PDO strictes éliminant tout risque SQLi. Filtrage dynamique anti-XSS contextuel et protection anti-CSRF par jeton unique.

OWASP A03 • Inspection L7 Temps Réel
Authentification Forte 2FA & RBAC CONFORME

Double authentification TOTP RFC 6238 (Google Authenticator), hachage des accès en Argon2id / Bcrypt 12, et séparation des privilèges.

OWASP A07 • Contrôle d'Accès Granulaire
Défense Anti-Brute Force & Lockout CONFORME

Verrouillage automatique de compte après 5 tentatives infructueuses, temporisation exponentielle et limitation adaptative par adresse IP.

OWASP A04 • Throttling Adaptatif
Pièges Honeypot & Détection Scanners CONFORME

Sondes réactives détectant les outils d'attaque automatisés (Sqlmap, Nikto, Nuclei) avec neutralisation et bannissement IP immédiat 24h.

OWASP A05 • Défense Active Contre-Intrusions
Durcissement HTTP (Hardening A+) CONFORME

En-têtes stricts activés : Content-Security-Policy (CSP), Strict-Transport-Security, X-Frame-Options: DENY, et X-Content-Type-Options: nosniff.

OWASP ASVS v4.0.3 Section 14
Piste d'Audit & Journalisation SIEM CONFORME

Traçabilité légale horodatée et immuable de chaque émission de quittance, encaissement, modification de contrat ou consultation de police.

OWASP A09 • Audit Trail Inaltérable
Continuité & Sauvegardes (PCA / PRA) CONFORME

Snapshots chiffrés quotidiens multi-datacenters. Objectif de point de récupération (RPO < 15 min) et de temps de reprise (RTO < 1h).

ISO/IEC 27001:2022 A.8.14
Conformité Légale CNDP (Loi 09-08) CONFORME

Gouvernance stricte des données personnelles des assurés, registre des traitements conforme, droit d'accès et non-cession à des tiers.

CNDP n° D-W-984/2026 • Dahir n° 1-09-15
INSURIO LABS
A+
SCELLÉ • CONFORME
AUDIT OFFICIEL 2026
Empreinte d'Intégrité Cryptographique (SHA-256)
Algorithme : ECDSA secp384r1 • SHA-256 Digest
Checksum : 9E4F-2B18-97C8-4D7A-8E52-1098-FCBA-731E-05D2-1A97-D8B5-E6F3-6618-A56C
Horodatage Certifié (RFC 3161) : 2026-10-06T00:00:00Z • Autorité d'Horodatage Ma-PKI
Scannez pour Vérifier