Sécurité informatique

La sécurité de vos données les plus sensibles

Sécurité informatique du LIMS LDB : protection contre les accès de tiers | Sauvegardes | Disponibilité

Protection contre les accès de tiers

Un pare-feu applicatif web (WAF) protège le cloud LDB et garantit que seuls les accès chiffrés sont possibles. Un répartiteur de charge contrôle l’accès au pare-feu, répartit les requêtes entre plusieurs serveurs applicatifs dans différentes zones de disponibilité et n’autorise que les connexions HTTPS chiffrées avec un chiffrement RSA et une clé de 2 048 bits.

La connexion à LDB utilise un identifiant, un mot de passe et un facteur de sécurité supplémentaire (MFA, authentification multifacteur), avec des applications comme Google Authenticator, Microsoft Authenticator, Authy ou KeePassXC, ou des clés de sécurité comme YubiKeys, SoloKeys ou Google Titan. Les mots de passe sont hachés à l’aide de l’algorithme Argon2id, qui reste inviolé selon l’état actuel de la technique.

LDB prend en charge la connexion par clé d’accès (passkey). Cette nouvelle méthode sans mot de passe offre une sécurité supérieure à la combinaison mot de passe et MFA, tout en permettant une connexion plus rapide et plus pratique.

LDB prend également en charge l’authentification unique (SSO). L’authentification est alors assurée par un fournisseur d’identité comme Microsoft Azure AD ou Okta. Les utilisateurs peuvent ainsi se connecter rapidement et en toute sécurité avec leur compte professionnel existant.

Chaque tentative de connexion est enregistrée avec l’adresse IP et l’heure. Après plusieurs tentatives consécutives avec un mot de passe incorrect, LDB bloque la connexion pendant une durée définie.

Les données sont stockées chiffrées dans le cloud LDB, dans une base de données compatible MySQL (Aurora). Chaque instance LDB utilise sa propre base et des comptes de base de données distincts, ce qui exclut techniquement l’accès aux données d’un autre client LDB.

Toutes les bases de données sont stockées chiffrées. Cela empêche une partie non autorisée de lire les données ou de les modifier sans détection : la modification de quelques octets rendrait toute la base illisible.

Les bases de données sont chiffrées avec AES-256-GCM, un algorithme symétrique fondé sur l’Advanced Encryption Standard (AES-256) et le mode Galois/Counter (GCM), avec une clé de 256 bits.


Sauvegardes

  • Cluster de bases de données redondant réparti sur 3 zones de disponibilité
  • Sauvegardes incrémentales chaque seconde, conservées pendant 3 jours
  • Sauvegardes complètes quotidiennes sur S3, conservées pendant 7 jours
  • Sauvegardes hebdomadaires sur S3, conservées sans limite de durée
  • Sauvegardes supplémentaires dans un système indépendant d’AWS aux Pays-Bas, avec Object Lock en mode Compliance pendant 90 jours
  • En option : sauvegarde quotidienne automatisée sur le site du client

LDB fait l’objet de sauvegardes complètes régulières sur Amazon S3. Pour garantir une sécurité totale à nos clients, une sauvegarde incrémentale est créée chaque seconde. Une sauvegarde complète est également créée chaque jour.

Toutes les sauvegardes quotidiennes sont conservées pendant une semaine. Ensuite, une sauvegarde complète par semaine est conservée jusqu’à nouvel ordre, pendant au moins les dix années suivantes.

Le système de sauvegarde est conçu pour une durabilité des données de 99,999999999 % sur un an. Ce niveau de fiabilité correspond à une perte de données annuelle attendue de 0,000000001 %. Cette durabilité est obtenue en répartissant chaque sauvegarde de manière redondante entre trois centres de données indépendants.

Toutes les sauvegardes sont stockées chiffrées, chacune avec sa propre clé. Toutes les clés sont chiffrées avec une clé maîtresse dédiée, régulièrement renouvelée. Les sauvegardes utilisent également l’Advanced Encryption Standard à 256 bits (AES-256). Aucune attaque réalisable en pratique contre cette méthode n’est connue.


Disponibilité du cloud LDB au cours des dernières années :
  • 2025 - 99,99 %
  • 2024 - 100%
  • 2023 - 99,99 %
  • 2022 - 100%
  • 2021 - 99,99 %
  • 2020 - 100%

Disponibilité

Le cloud LDB est réparti sur trois zones de disponibilité indépendantes et conçu pour une disponibilité supérieure à 99,95 %, soit moins de cinq heures d’indisponibilité par an.

Les zones de disponibilité sont des centres de données indépendants, séparés par plusieurs kilomètres et dotés d’une alimentation électrique, de réseaux et de connexions redondants. Elles sont conçues pour être isolées des défaillances des autres zones.

Le cloud LDB fonctionne dans la région Amazon AWS de Francfort, réparti en parallèle sur les zones de disponibilité eu-central-1a, eu-central-1b et eu-central-1c. Il est conçu pour résister à la défaillance simultanée de deux zones tout en restant disponible.

Architecture

User call on data security
Directives générales de sécurité des données (ADSR)
NIS2 – Annexe 3
Une sécurité certifiée TÜV pour votre LIMS

La sécurité fait partie de notre fonctionnement.

Les logiciels de laboratoire traitent des données sensibles. Chez Labordatenbank, la sécurité fait donc partie intégrante de l’architecture.

Souveraineté des données dans l’UE TLS 1.3 + AES-256 SSO et MFA inclus Disponibilité de 99,99 % Sauvegardes chaque seconde

Fournisseur européen

Entreprise germano-autrichienne soumise au droit européen.

Infrastructure cloud redondante

Trois zones de disponibilité indépendantes à Francfort.

Chiffrement et protection des accès

Toutes les données sont chiffrées, au repos comme en transit, avec des accès clairement définis.

Connexion sécurisée

MFA, SSO et clés d’accès pour une authentification sécurisée.

Audits et tests d’intrusion

Audits de sécurité internes et externes et tests d’intrusion réguliers.

Piste d’audit complète

Toutes les activités sont documentées sans lacune, avec l’utilisateur et l’horodatage.

En tant que fournisseur de LIMS, nous sommes certifiés selon la version actuelle de la norme ISO 27001 pour la sécurité des données, la disponibilité, l’intégrité du traitement, la confidentialité et la protection des données. Nous répondons également aux exigences de la directive NIS2.

Questions fréquentes

Nous hébergeons votre instance LDB dans la région Amazon AWS de Francfort. La répartition entre les zones de disponibilité eu-central-1a, eu-central-1b et eu-central-1c offre un environnement redondant et sécurisé pour les données les plus sensibles. Dans la base compatible MySQL (Aurora), vos données sont stockées chiffrées et séparées de celles des autres clients par des comptes distincts. Vos fichiers sont stockés chiffrés sur Amazon S3. Le chiffrement au repos et en transit utilise l’Advanced Encryption Standard (AES-256). Toutes les données résident dans l’UE.
La sauvegarde suit cette procédure : sauvegardes incrémentales chaque seconde conservées pendant 3 jours, sauvegardes complètes quotidiennes sur S3 pendant 7 jours, sauvegardes complètes quotidiennes sur Wasabi avec Object Lock en mode Compliance pendant 90 jours, et sauvegardes complètes hebdomadaires sur S3 sans limite de durée. Cette procédure s’applique à chacune des deux zones de disponibilité : ces quatre sauvegardes sont donc réalisées en double.
En complément de notre procédure de sauvegarde, nous recommandons de sauvegarder toutes les données localement sur votre infrastructure. Deux possibilités supplémentaires sont proposées : Sauvegarde manuelle : les utilisateurs autorisés peuvent lancer et télécharger une sauvegarde complète à tout moment. Sauvegarde externe supplémentaire : une sauvegarde complète est créée chaque jour à une heure définie et transférée vers un système fourni par votre service informatique.
La fin de la relation client suit une liste de contrôle établie et régulièrement certifiée par un organisme externe. Elle comprend la mise à disposition sécurisée de toutes vos données et leur suppression complète de nos systèmes. Vous pouvez alors, comme à tout autre moment, télécharger une sauvegarde complète incluant tous les fichiers téléversés et les documents créés. Après confirmation du téléchargement réussi de cette sauvegarde, généralement volumineuse, nous supprimons irrévocablement toutes les données de nos systèmes 90 jours après la fin de l’utilisation de LDB. Vous recevez un procès-verbal de suppression pour votre documentation.
Labordatenbank est certifiée par TÜV Rheinland selon ISO 27001, ISO 9001 et TISAX.
Oui. LDB Labordatenbank GmbH est le sous-traitant de vos données au sens du RGPD et de la loi autrichienne sur la protection des données. Elle s’engage à respecter toutes les dispositions nationales et européennes applicables.
Non. LDB est proposé exclusivement comme solution SaaS dans le cloud, hébergée sur AWS à Francfort et répartie sur trois zones de disponibilité. Vous êtes ainsi entièrement déchargé de l’exploitation liée aux mises à jour, aux sauvegardes et à la sécurité.
We operate a certified information security management system (ISMS) with a dedicated information security officer, annual risk workshops, external penetration tests at least once a year, mandatory multi-factor authentication for security-critical systems and a documented supplier management process. We provide evidence of these measures to customers affected by NIS2.
Les accès suivent exclusivement le principe du besoin d’en connaître, sont intégralement consignés dans la piste d’audit et font l’objet d’audits de sécurité internes et externes réguliers dans le cadre de la certification ISO 27001.
Non. Seuls sont utilisés des modèles d’IA dont les fournisseurs s’engagent contractuellement à ne pas utiliser les données clients pour l’entraînement, à chiffrer les données au repos et en transit et à être certifiés ISO 27001 ou SOC 2 Type 2. Avec Query Explorer, seules la structure des données et la question sont transmises, jamais les données elles-mêmes.
Le cloud LDB est conçu pour une disponibilité supérieure à 99,95 % (moins de 5 heures d’indisponibilité par an), et son fonctionnement est contrôlé automatiquement toutes les 10 minutes. Les valeurs réelles entre 2020 et 2025 se situaient entre 99,99 % et 100 %.
Au moins une fois par an, par un prestataire externe. Les résultats sont transmis directement aux développeurs et conservés dans le répertoire qualité interne, sous « Security Audits ».
Chaque mise à jour suit une procédure de gestion des changements avec validation automatisée par rapport à des cas de test définis avant le déploiement. Les vulnérabilités les plus critiques sont corrigées rapidement, les vulnérabilités critiques lors de la mise à jour suivante. Les clients en sont informés dans les informations de mise à jour.
TLS 1.2/1.3 pour les transferts, AES-256-GCM pour les données au repos, RSA avec au moins 3 000 bits pour le chiffrement asymétrique et Argon2id pour les mots de passe, conformément à l’orientation de la directive technique TR-02102 du BSI.
La MFA est obligatoire pour les applications critiques pour la sécurité, via une application d’authentification, une clé de sécurité (par exemple YubiKey) ou une clé d’accès. L’authentification unique avec votre fournisseur d’identité existant est également disponible.
Oui. La connexion peut se faire par SSO avec votre fournisseur d’identité existant, notamment Microsoft Entra ID (anciennement Azure AD) ou Okta. Les utilisateurs se connectent avec leur compte professionnel habituel, et votre service informatique gère les accès de manière centralisée. Lorsqu’une personne quitte l’entreprise, elle perd automatiquement l’accès dès que son compte professionnel est désactivé.
Les incidents détectés sont immédiatement signalés à la direction et à la responsable de la sécurité de l’information. Ils sont traités selon un plan de réponse aux incidents défini, puis documentés et analysés dans un rapport 8D.
Yes. All employees receive security-related training during onboarding and participate in cybersecurity training at least annually. All employees are also informed promptly when acute threats arise.
Un processus documenté de gestion des fournisseurs comprend un accord de confidentialité, l’examen des contrats et une classification des risques. Pour le prestataire informatique ou cloud externe, sa propre certification ISO 27001 répond en outre à l’exigence ISO 17025 correspondante concernant les services fournis par des prestataires externes.
Oui. Par défaut, tous les transferts internes et externes sont chiffrés via HTTPS. Une exception n’est possible que sur demande explicite du client.
Oui. Des règles de développement sécurisé s’appliquent, notamment les requêtes préparées contre les injections SQL, des fonctions de hachage sécurisées pour les mots de passe et une protection CSRF. Des revues de code régulières et des contrôles automatisés recherchent également les vulnérabilités connues dans toutes les dépendances.
Nous. Labordatenbank assume l’entière responsabilité de l’exploitation, des mises à jour, des sauvegardes et de la sécurité. Cette responsabilité est documentée de manière vérifiable par une responsable dédiée à la sécurité de l’information, des audits externes annuels et une certification ISO 27001 continue depuis 2023.
Parce que la sécurité de l’information est notre cœur de métier : plus de 15 ans d’exploitation continue, des certifications ISO 27001, ISO 9001 et TISAX, des tests d’intrusion externes annuels et une infrastructure qui résiste à la défaillance simultanée de deux des trois zones de disponibilité. Cela représente un effort qu’un service informatique de laboratoire ne peut raisonnablement fournir en parallèle de ses activités quotidiennes.
Par des preuves vérifiables : certifications TÜV Rheinland selon ISO 27001 et ISO 9001, évaluation TISAX réussie, directives de sécurité des données (ADSR) accessibles au public et guide NIS2 présentant des mesures concrètes et vérifiables.

Nos clients

Certifié selon

Le LIMS de Labordatenbank est un logiciel de laboratoire certifié ISO 27001

Partenaire LIMS privilégié

VUP - Verband unabhängiger Prüflabore