DÉCOUVRIR · RÉVISER · REMÉDIER
Confiance et preuve

Conçu pour ceux qui demanderont la preuve.

La sécurité est un prérequis. Ce que REVIEWIT ajoute, c'est la preuve et la souveraineté : scellée, chaînée, conservée et exportée selon vos conditions, dans votre région, par une plateforme dont la propre identité, les secrets et les opérations sont gouvernés de la même façon.

Autorité de scellement SEALPiste d'audit par portéeBEACON vers votre SIEMAPI publiqueBYOKChiffrement au repos et en transitConforme au RGPDPrêt pour SOC 2Piloté par des tests d'intrusionDisponible sur siteSouverain par conception
SEAL

Une autorité de scellement, pas une somme de contrôle.

Chaque occurrence clôturée et chaque segment de piste d'audit est scellé par SEAL, une autorité dédiée adossée à un coffre persistant. Les hébergeurs applicatifs ne peuvent rien sceller eux-mêmes, ni émettre leurs propres identifiants.

  • Adossé à un coffre. Les clés vivent dans un coffre de qualité matérielle, descellé par parts fractionnées. L'autorité dérive, elle n'expose jamais.
  • Une identité par souscription. Chaque appelant présente un certificat émis par la PKI propre au coffre, porteur de son tenant. Aucune liste de tenants, aucun redémarrage à l'amorçage.
  • Révocation et renouvellement. Une liste de révocation signée, relue à chaque admission, une tâche de cycle de vie qui renouvelle avant l'échéance et révoque les souscriptions archivées. L'hébergeur ne fait aucune des trois.
  • Échoue fermé. Une liste de révocation périmée refuse en 503. Un appelant révoqué refuse en 403. Un courtier qui ne peut pas lire la liste ne démarre pas.
SEAL Appelant de souscription · admission
Certificat de l'appelantCN=seal-caller, OU=<pseudonyme>
Liste de révocationSignée, relue toutes les 5 min
AdmisScellé émis pour le segment #47
Émetteur
PKI du coffre, pas l'hébergeur
Renouvellement
Tâche de cycle de vie, 30 jours avant l'échéance
Ancien certificat
Conservé un jour, puis révoqué
Souscription inconnue
Ni renouvelée ni révoquée
Porte G1 ratifiéeQuatre invariants, chacun démontré par son propre émetteur
Piste d'audit

Chaînée par portée, scellée à la clôture, purgée par segment.

La piste d'audit n'est pas un journal sans fin. C'est un ensemble de chaînes, une par portée, découpées en segments qui se clôturent et se scellent. Une occurrence de campagne est une portée. Une souscription est une portée. La lecture se fait par souscription, la rétention par segment.

  • Catalogue de codes. Chaque événement a un code gouverné, un domaine et une traduction. Rien de libre n'entre dans la chaîne.
  • Segment, jamais ligne. La purge retire les segments scellés dont la rétention est écoulée. Elle ne supprime jamais une ligne d'une chaîne vivante.
  • Une portée se déclare elle-même. Les nouveaux modules apportent leur propre portée et leur propre ligne de rétention. Les demandes de suppression, les conservations légales et tout objet gouverné en ont une.
  • Dossier de certification. Pour les administrateurs, la preuve d'une occurrence assemblée et lisible. L'export et la signature appartiennent à la chaîne scellée, pas à un PDF.
Piste d'audit Portée : occurrence de campagne 9000003
CAMPAIGN.ARMEDPérimètre figé : 4 118 objets
Segment 102 sept. 09:00Scellé
REVIEW.DECISION × 3 902Réviseurs nommés, commentaires, preuve
Segment 202–10 sept.Scellé
SIGNOFF.SIGNEDGestionnaire d'espace de travail, lot de 3 902
Segment 311 sept. 17:12Scellé
CAMPAIGN.CLOSEDOccurrence clôturée, résultats libérés
Segment 311 sept. 17:15Scellé
Lue par souscriptionAuditeur : lecture seule
La surface auditeur

L'auditeur observe, prouve et exporte. Jamais il ne pilote.

Un audit vous demande de démontrer la conception, l'exécution avec preuve, et l'exhaustivité de vos revues. C'est un besoin de lire et d'exporter, jamais d'agir. REVIEWIT donne aux auditeurs un rôle qui leur est propre dans le Workspace Manager, avec un bandeau permanent de lecture seule, une échéance, et un accueil construit autour des trois chiffres qu'on leur demandera.

Workspace Manager · Auditeur
Posture d'audit en lecture seule, avec l'état de la piste
Posture d'audit en lecture seule, avec l'état de la piste
  • Un rôle, pas un mode. Auditeur est l'un des quatre rôles d'espace de travail, détenu par une personne ou un groupe, douze mois au plus. Le bandeau indique le rôle et son échéance sur chaque page.
  • Posture d'audit. Couverture, attestations scellées, l'état de la piste en quatre faits, les causes mesurées de ce qui n'est pas couvert, les dernières preuves. Chaque chiffre mène à sa pièce justificative.
  • Lecteur de piste d'audit. La chaîne par portée, avec un verdict d'intégrité sur toute la souscription et des lignes bornées à l'espace de travail. Une lecture par portée de campagne aussi.
  • Dossier d'audit. Choisissez des campagnes dans un panier et exportez un dossier canonique avec une empreinte SHA-256, les paquets de sign-off intégrés sous un manifeste, l'instantané de périmètre propre à l'auditeur, et une mention de conflit d'intérêts si la même personne détient aussi le rôle Gestionnaire.
  • Vérifier la preuve. Déposez un paquet de sign-off et le trousseau publié de l'autorité : le verdict est recalculé à chaque fois, jamais lu depuis le stockage, et la vérification est écrite dans la piste avant d'être affichée. Ouvert à tous les rôles.
  • Refusé par conception. Aucune décision, aucune création ni clôture de campagne, pas d'INSIGHTS, pas d'alertes. L'absence de boutons se lit comme un statut, pas comme un bug.
La vérification ne nécessite pas nos serveurs. La spécification de vérification hors ligne est publiée, et le trousseau de l'autorité de scellement est servi à une adresse connue, ancré sur sa clé racine afin que les rotations n'invalident jamais une ancienne preuve. Le même vérificateur tourne dans la console et en ligne de commande, à l'octet près.
Souveraineté · Secteur public et secteurs réglementés

Conçu pour les exigences de souveraineté. En commençant par l'Europe.

Ministères, agences, collectivités locales, opérateurs de services essentiels et secteurs réglementés font face à la même exigence, quelle que soit leur juridiction : garder les données, les clés et la décision chez eux, et le prouver. REVIEWIT a été conçu pour cette exigence dès la première ligne, pas adapté après coup. Il s'ouvre d'abord en Europe, et la même architecture sert n'importe quelle région.

RÉSIDENCE

Une région que vous choisissez, et rien n'en sort

Authentification, autorité de scellement, secrets, courrier, piste d'audit : chaque service tourne dans la région de votre souscription. Le plan de contrôle ne détient que des métadonnées et ne lit jamais dans une région. Le canal de metering ne peut même pas transporter vos données.

ISOLATION

Un silo dédié quand vous en avez besoin

Cellule partagée pour la plupart, compte dédié pour les grands groupes : un silo, un client, jamais deux. La migration entre eux est un déplacement, jamais une copie. Sur vos serveurs quand le régulateur l'exige.

CLÉS

Une clé par tenant, aucun secret de plateforme

Chaque souscription scelle avec sa propre clé dans un coffre que les hébergeurs applicatifs ne peuvent pas ouvrir. Une application OAuth par client, de sorte qu'il n'existe aucun secret à l'échelle de la plateforme à voler. Bring your own key figure sur la feuille de route, documenté jusqu'à qui supporte la perte d'une clé.

AUCUN ACCÈS PERMANENT

L'éditeur ne voit pas vos données

Le personnel de REVIEWIT n'a jamais d'accès implicite aux données clients. L'accès support est explicite, borné dans le temps, consenti par vous et écrit dans votre propre piste d'audit. La même règle qui empêche les administrateurs de décider empêche l'éditeur de lire.

VÉRIFIABLE

Une preuve qui tient sans nous

La piste est chaînée et scellée. Le vérificateur est le même dans la console et en ligne de commande, et le trousseau de l'autorité est publié à une adresse connue, ancré sur sa clé racine. Un auditeur peut vérifier un paquet sans compte et sans nous appeler.

DÉCISION

Les humains décident, toujours

Aucune signature système, aucun signataire délégué, aucune action de décision dans le contrat de l'assistant. Face à l'AI Act ou à un comité social, la réponse est structurelle, pas une politique. La souveraineté sur la décision est celle que personne d'autre n'offre.

JURIDICTION

Votre juridiction, par construction

Une région par souscription, ouverte là où votre droit s'applique, afin que vos données restent sous ce droit et hors de portée d'une divulgation extraterritoriale. Régions européennes d'abord, autres sur demande. Déploiement sur site pour les environnements isolés ou classifiés.

RÉFÉRENTIELS

Une preuve pour vos référentiels

La certification périodique des accès, de la propriété et de la conformité des ressources avec une preuve scellée, c'est ce que NIS2, DORA, l'AI Act et leurs équivalents ailleurs demandent à un organisme public ou à un opérateur de services essentiels de démontrer. La supervision humaine de l'assistant est structurelle, pas une politique.

RÉVERSIBILITÉ

Repartez avec tout, vérifiez sans nous

La preuve, la piste d'audit et la configuration sont exportables dans des formats ouverts, le vérificateur et son trousseau sont publiés, et l'édition sur site fait tourner la même plateforme. Aucun verrouillage sur la preuve, aucune dépendance à l'éditeur pour la lire.

Où nous commençons. France, Suisse et Benelux d'abord, autres régions européennes ouvertes sur demande. Nous travaillons avec les équipes achats, sécurité et juridique des organismes publics et des organisations réglementées sur le questionnaire, la clause DPA et l'attestation d'hébergement, en français ou en anglais.
BEACON Unlimited

SEAL scelle. BEACON diffuse.

Vos opérations de sécurité doivent voir ce que vos réviseurs ont fait, dans l'outil qu'elles surveillent déjà. BEACON diffuse la piste d'audit vers votre SIEM au fil de l'écriture, dans un format ouvert unique, avec un manifeste par lot que votre équipe peut vérifier sans nous solliciter.

  • La piste est la boîte d'envoi. Pas de seconde file. BEACON lit la chaîne par séquence et conserve un point de contrôle par destination. Au moins une fois, avec un identifiant d'événement pour la déduplication.
  • Un seul format sur le fil. Des enveloppes OCSF avec l'événement canonique conservé intact, afin que le hachage se recalcule côté récepteur. Les correspondances Splunk, Sentinel, Elastic et Chronicle vivent dans les connecteurs.
  • Pas de file de lettres mortes. Une destination en échec se met en pause et déclenche une alerte. Un événement n'est jamais sauté : un trou casserait la chaîne.
  • La sortie est une frontière de sécurité. HTTPS uniquement, épinglage DNS, aucune adresse de bouclage, de lien local ou de métadonnées, un proxy de sortie dédié, aucune redirection. Les destinations inter-régions exigent un accusé formel.
  • Des lots vérifiables. Chaque lot porte un identifiant déterministe et un manifeste ; le vérificateur contrôle la continuité et l'intégrité de ce que vous avez reçu.
BEACON Destinations · France · Groupe
Splunk · SOC ParisSortie HTTP · profil HEC · eu-west-3
Point de contrôle 184 220Décalage 41 sActif
Sentinel · SOC GroupeSortie HTTP · eu-west-1 · accord inter-régions
Point de contrôle 184 220Décalage 58 sActif
Archive de preuveS3 · manifeste par lot · eu-west-3
Point de contrôle 183 990En pause, alerte déclenchéeEn pause
Lot 5f3a…184 001 → 184 220
Manifestehachage de sortie, nombre, version d'intégrité
Accusépoint de contrôle avancé en une transaction
OCSF 1.5Au moins une foisExtraction disponible dans toutes les éditions ; push et packs de contenu avec Unlimited
API publique Unlimited

Automatisez tout autour de la décision. Jamais la décision.

Une API REST pour votre outillage : lire les campagnes et leur configuration, suivre les revues et leur décision effective, extraire la piste d'audit par curseur, générer une preuve signée à la demande, suivre les demandes de suppression, parcourir le catalogue de ressources. Une seule chose est impossible par conception : poster une décision de revue.

  • Identifiants client OAuth2. Des clients machine avec un secret ou, en périphérie, un certificat. Les jetons portent la souscription ; ce n'est jamais un paramètre.
  • Des portées par profil d'intégration. SIEM, BI et reporting, ITSM, IGA, archivage de preuve : des préréglages qui regroupent les bonnes portées, la portée admin n'étant jamais précochée.
  • Géré depuis le Subscription Manager. Créez un client en quatre étapes, révélez le secret une seule fois, tournez, désactivez, révoquez. Chaque acte sur un client figure dans la piste d'audit. Un client révoqué meurt en moins de cinq minutes, jetons compris.
  • Contrat figé. OpenAPI v1 est verrouillé par un test de contrat. Pagination par curseur partout, identifiants opaques, statuts normalisés.
  • Webhooks à venir. Des événements de campagne, dont un événement dédié de sign-off, poussés vers vos systèmes depuis la même boîte d'envoi.
Accès API Subscription Manager · 3 clients
Export SIEM Splunkrvw_199d… · certificat · audit.read, evidence.read
Préréglage SIEM12 480 appels / 30 jActivé
Gouvernance Power BIrvw_7c02… · secret · campaigns.read, reviews.read
Préréglage BI3 910 appels / 30 jActivé
Tickets ServiceNowrvw_e41a… · secret · deletions.read
Préréglage ITSMRévoqué le 2 sept.Révoqué
6Domaines de lecture en v1
0Façons de poster une décision
5 minDe la révocation au jeton mort
OpenAPI v1, verrouilléPagination par curseurChaque acte sur un client est audité
Fondations de sécurité

Défense en profondeur, gouvernée comme le reste.

TrustGate

Un courtier d'identité devant chaque console. Entra ID, Google et fournisseurs OIDC génériques. MFA renforcée sur les surfaces d'administration avec fraîcheur d'authentification imposée, et un guide de configuration par fournisseur.

Secrets dans un coffre, jamais dans des fichiers

Aucun secret ne vit dans la configuration. Les clés clients, le secret d'appel de l'assistant et les propres identités de la plateforme sont conservés dans le coffre et tournés par des tâches, jamais à la main.

BYOK et chiffrement

Apportez votre propre clé pour les données de votre souscription. Chiffrement au repos et en transit, isolation des tenants par conception, et un socle régional pour que vos données restent dans votre région.

BEACON

La piste d'audit diffusée vers votre SIEM en OCSF, un point de contrôle par destination, des lots vérifiables, la sortie comme frontière de sécurité. Comment BEACON diffuse →

API publique

Lisez les campagnes, les revues, la preuve, l'audit, les suppressions et les ressources avec des clients machine à portée limitée. Aucun script ne peut décider. Ce que l'API expose →

Santé opérationnelle

Chaque tâche de fond publie un résumé. Une tâche qui reste silencieuse est un constat, pas un réconfort. Les alertes sur les tâches et les services sont visibles pour votre souscription.

Gouvernance des données

Une rétention que vous pouvez signer, une suppression que vous pouvez suivre.

Module de rétention

Chaque catégorie de données est déclarée avec une durée de rétention et un comportement de purge, en cohérence avec la clause DPA de votre contrat. Ce qui est purgé l'est par segment, jamais par ligne.

Conservations légales

Une conservation suspend la purge pour une souscription, une campagne ou une catégorie, avec un motif et un propriétaire. La preuve sous conservation survit à sa rétention jusqu'à la levée de la conservation.

Demandes de suppression

Un réviseur peut demander la suppression d'une ressource. La demande est suivie du dépôt jusqu'à l'exécution ou le refus, avec la trace de qui l'a traitée et pourquoi.

Conformité et assurance

Aligné avec ce qu'attendent vos auditeurs.

SOC 2 Type II

Audité de façon indépendante selon les critères de service de confiance : contrôle des changements, journalisation, accès, disponibilité.

ISO/IEC 27001

Système de management de la sécurité de l'information certifié, couvrant la plateforme, le coffre et l'autorité de scellement.

RGPD

Collecte respectueuse de la vie privée, normalisée à l'ingestion, rétention déclarée, clause DPA, demandes de suppression avec un modèle d'exécution.

Piloté par des tests d'intrusion

Des tests d'intrusion réguliers et un cycle de développement sécurisé, avec des références d'analyse statique suivies sur le risque, jamais sur le total.

AI Act

Supervision humaine avec capacité d'intervention, journaux automatiques conservés, démontrabilité : le registre de RITA est cette démonstration.

Déploiement

Managé dans votre région, ou sur vos serveurs.

La même plateforme, le même modèle de preuve, la même expérience réviseur. Choisissez où elle tourne.

Service managé

Exploité par REVIEWIT sur un socle régional. Une cellule par région, la base de données de votre souscription dans cette cellule ou dans un silo dédié. Autorités d'authentification et de scellement par région. Mises à jour continues, aucune infrastructure à exploiter.

  • Le délai le plus court jusqu'à la première campagne
  • Résidence régionale des données
  • Postures dormante et active pour maîtriser le coût

Sur site

Hébergé au sein de votre propre infrastructure pour des exigences strictes de souveraineté, de réglementation ou d'isolation réseau. Les mêmes consoles, tâches, coffre et autorité de scellement, déployés et mis à jour sous votre contrôle.

  • Souveraineté totale des données
  • Vos frontières réseau
  • Conçu pour les environnements réglementés

Demandez le dossier de sécurité.

Architecture, autorité de scellement, déclaration de rétention, clause DPA, options de déploiement. Nous accompagnerons votre équipe sécurité à travers tout cela.