Sélectionner une page

Tixeo obtient sa quatrième Certification de Sécurité de Premier Niveau (CSPN), délivrée par l’Agence nationale de la sécurité des systèmes d’information (ANSSI) pour la version 17.2 de sa plateforme collaborative. L’évaluation, conduite par Synacktiv, a validé chacune des fonctions de sécurité testées et n’a relevé aucune vulnérabilité exploitable.

Pour les organisations, cette vérification indépendante confirme la sécurité de tout ce qui s’échange en réunion au quotidien : l’audio, la vidéo, les données partagées et les fichiers.

Le périmètre d’évaluation 

Tixeo a soumis sa plateforme à l’ANSSI dans ses conditions réelles d’exploitation, sur un périmètre précis :

Élément évaluéCe que cela concerne dans les usages
Serveurs de réunion et de communicationL’infrastructure qui héberge les réunions, en Cloud comme en On Premise
Applications natives Windows, macOS et LinuxLes trois systèmes d’exploitation des postes de travail en entreprise
Flux audio, vidéo, données et fichiersTout ce qui s’échange pendant une réunion, pas seulement l’image et le son

Comme le choix de l’évaluateur pèse autant que le périmètre, Tixeo a choisi Synacktiv, centre d’évaluation agréé (CESTI) et référence française de la sécurité offensive. Synacktiv a mené une revue du code source, des tests d’intrusion et une vérification des fonctions de sécurité dans des conditions d’attaque réalistes.

Parmi les fonctions vérifiées, une retient particulièrement l’attention des équipes sécurité : le chiffrement.

Un chiffrement de bout en bout certifié en vaut-il un autre ?

Une CSPN atteste qu’un produit respecte ce que son éditeur a décrit dans sa « cible de sécurité ». Deux solutions certifiées peuvent donc offrir des garanties très différentes.

Si un serveur doit recomposer les flux pour les redistribuer, il doit d’abord les ouvrir, et le chiffrement cesse d’être de bout en bout, même si chaque trajet reste chiffré. La cible de sécurité permet de vérifier lequel de ces deux cas s’applique.

Dans le périmètre certifié, les flux Tixeo sont chiffrés sur le poste de l’émetteur et déchiffrés uniquement sur ceux des destinataires, y compris en réunion multipoint. Le serveur les transmet sans jamais détenir les clés : un serveur compromis ne suffit pas à accéder au contenu, et l’hébergeur ou l’exploitant ne peut pas le lire. Ce chiffrement est activé par défaut et fait partie du périmètre évalué par l’ANSSI.

Découvrez le fonctionnement précis du chiffrement E2EE Tixeo

Une exigence tenue depuis 2017

Quatre certifications en neuf ans, dont trois sur des versions majeures consécutives entre 2021 et 2026 :

AnnéeVersion certifiée
201711.5
202115.5
202316.6
202617.2

Reconduire cet exercice sur autant de versions est rare et démontre l’ampleur de l’engagement de Tixeo pour la cybersécurité. Ces processus de certification demandent de mobiliser des ressources dédiées.

« Nos clients de la défense et des secteurs stratégiques n’attendent pas un label : ils attendent une discipline et des preuves concrètes de fiabilité. » Renaud Ghia, Président de Tixeo

Entre deux certifications, une sécurité mise à l’épreuve en continu

Une évaluation CSPN prend du temps, et cette durée fait partie de sa rigueur. Les versions, elles, continuent d’évoluer : la version 18 de la plateforme était déjà disponible avant que la certification de la version 17.2 soit prononcée.

Pour garantir le plus haut niveau de sécurité à ses utilisateurs, Tixeo complète les cycles de certification par un programme de bug bounty en faisant appel à YesWeHack, pionnier européen du secteur. Ces chercheurs indépendants analysent la solution à la recherche d’une faille. Chaque version majeure est ainsi soumise à un regard indépendant et exigeant.

La version soumise à l’ANSSI a ainsi déjà été confrontée à des regards extérieurs avant son évaluation.

Un appui concret pour vos démarches de conformité et vos appels d’offres

La CSPN est une reconnaissance officielle de l’État français, obtenue à l’issue d’une évaluation menée par un centre agréé. Elle offre aux DSI et aux RSSI une preuve tierce et vérifiable, utile chaque fois qu’il faut justifier le choix d’un outil :

  • Pour NIS2 et DORA, elle constitue un élément de preuve pour documenter la maîtrise des risques liés aux fournisseurs
  • Pour les marchés publics, elle est une réponse directe aux consultations qui exigent des produits certifiés par l’ANSSI
  • Dans le cadre de la coopération avec l’Allemagne, la CSPN est équivalente au certificat BSZ du BSI allemand

Pour aller plus loin :