Plan de réponse aux incidents

Date d'effet : 2 juin 2026

Le présent Plan de réponse aux incidents (« Plan ») définit la manière dont STANDOUT Inc. (« nous ») détecte les incidents de sécurité, les interruptions de service et les violations de données affectant le service VATES (« Service »), y répond, s'en rétablit et en tire des enseignements. Le Plan se réfère à NIST SP 800-61 Rev.2 et à ISO/IEC 27035, et repose sur le principe de conception selon lequel les instruments de surveillance automatisés constituent la première ligne de détection.

1. Objet et champ d'application

Les objectifs du présent Plan sont :

Le présent Plan s'applique à l'environnement de production du Service (EC2, Cloudflare et prestataires SaaS associés), au chemin de communication du Service vers les fournisseurs IA en amont, et à tous les stockages contenant des données du Client.

2. Définition de l'incident et classification de gravité

2.1 Définition d'un incident

Aux fins du présent Plan, un incident est tout événement correspondant à un ou plusieurs des éléments suivants :

2.2 Classification de gravité

Chaque incident est classé au moment de la détection dans l'un des niveaux de gravité suivants :

3. Structure de réponse

3.1 Partie responsable

La partie responsable du présent Plan est Takuya Aoki, Managing Director de STANDOUT Inc. et responsable du développement de VATES. Tout pouvoir de décision et tout pouvoir de notification externe pendant un incident sont consolidés au sein de la partie responsable.

3.2 Instruments de détection automatisés

Le Service exploite une posture de surveillance continue entièrement automatisée composée des instruments suivants. Ils fonctionnent indépendamment de la partie responsable et déclenchent une notification immédiate dès que les conditions de seuil sont atteintes.

3.3 Délégation de la réponse de première ligne à l'automatisation

Les étapes de détection et de tri sont assurées par les instruments automatisés ci-dessus en tant que première ligne. La partie responsable n'intervient qu'à réception de notifications dépassant les seuils. Cette conception garantit qu'une couverture de détection 24/7 est physiquement établie, sans dépendre de l'emplacement ou de la disponibilité de la partie responsable.

4. Processus de réponse

4.1 Détection

Lorsqu'un ou plusieurs des instruments automatisés décrits à la section 3.2 détectent une anomalie, la partie responsable est immédiatement notifiée via Sentry, e-mail et alertes du tableau de bord. Les signalements des Clients sont reçus à [email protected] et enregistrés sous forme de ticket dans le même flux.

4.2 Tri

À réception d'une notification, la partie responsable confirme la gravité en examinant :

4.3 Confinement

Selon la gravité, une ou plusieurs des mesures de confinement suivantes sont appliquées :

4.4 Rétablissement

Après confinement, les causes profondes sont éliminées et les actions suivantes sont menées :

4.5 Post-incident

Après confirmation du rétablissement, la partie responsable :

5. Notification des Clients et des autorités réglementaires

5.1 Notification de violation de données personnelles

Si une acquisition, une perte ou une divulgation non autorisée de données personnelles est confirmée, nous fournissons une notification conformément à :

5.2 Notification d'interruption de service

Pour les interruptions de service classées P1 ou P2, nous notifions les Clients affectés sans retard injustifié, en indiquant le délai de rétablissement attendu et toute mesure d'atténuation provisoire. Les canaux de notification sont [email protected] et la console d'administration du Service.

5.3 Méthode de notification

Les notifications sont délivrées principalement par e-mail à l'adresse enregistrée du Client, complétées si besoin par des bannières dans la console d'administration.

6. Post-mortem et cycle d'apprentissage

À la suite d'un incident P1 ou P2, la partie responsable effectue un Post-mortem et documente les éléments suivants. Le document est conservé en interne et communiqué aux Clients et aux auditeurs sur demande.

Les Post-mortems sont menés en tant que Post-mortems sans reproche (Blameless Post-Mortems), axés sur l'amélioration structurelle plutôt que sur la responsabilité individuelle.

7. Maintenance et revue du Plan

7.1 Revue périodique

Le présent Plan est revu au moins une fois par an, ainsi qu'après tout incident significatif, lors de changements importants de l'architecture du Service, et lors de modifications des lois et réglementations applicables.

7.2 Historique des révisions

L'historique des révisions du présent Plan est conservé en interne et communiqué aux Clients et aux auditeurs sur demande.

8. Contact

Pour signaler un incident ou pour toute question concernant le présent Plan :

STANDOUT Inc.
E-mail : [email protected]

Dernière mise à jour : 2 juin 2026