Cas client

Operis sécurise ses logiciels pour les collectivités grâce aux tests d'intrusion

Operis
Logo

Contexte

Protéger le maillon logiciel dans un écosystème sous pression

Operis édite des logiciels d'urbanisme et de foncier utilisés au quotidien par plus de 15 000 collectivités territoriales en France. Des métropoles aux communautés de communes, ses solutions traitent des données personnelles soumises au RGPD et alimentent des services publics critiques.

Les collectivités locales figurent parmi les cibles les plus fréquentes des cyberattaques en France. Pour Operis, l'enjeu est clair : en tant que société éditrice de logiciels, elle ne doit pas devenir le point d'entrée d'une compromission chez ses clients. Damien Le Roux, CTO d'Operis, le résume ainsi : « Nous faisons le maximum pour ne pas être le maillon faible de la supply chain. »

Depuis 2018, la relation d'Operis avec Digitemis s'est construite progressivement dans cette logique. D'abord via des sujets de conformité RGPD, puis via un accompagnement autour du Référentiel Général de Sécurité (RGS). Ces premiers travaux ont permis à Operis de structurer sa gouvernance cyber, de sensibiliser sa direction et de constituer une équipe interne dédiée. L'étape suivante s'est imposée naturellement : soumettre le Guichet Numérique des Autorisations d'Urbanisme (GNAU), le portail grand public le plus exposé d'Operis, à un test d'intrusion rigoureux.

L'accompagnement Digitemis

Un test d'intrusion en deux temps

Digitemis a réalisé un test d'intrusion complet sur le GNAU d'Operis, suivi d'un contre-audit destiné à valider les corrections apportées par les équipes de développement.

La mission a mobilisé plusieurs profils côté Operis : développeurs, équipes de déploiement et responsables de la mise en production. Un environnement dédié a été mis en place pour les tests, et des versions intermédiaires ont été livrées pour valider la correction des failles identifiées.

Digitemis s'est adaptée aux contraintes de disponibilité des équipes d'Operis, déjà très sollicitées au quotidien, sans pour autant compromettre la qualité du test.

Le test initial a identifié plusieurs vulnérabilités, dont quatre classées majeures. Operis les a corrigées avant le contre-audit, qui a confirmé l'efficacité des remédiations.

Le partenariat

Pourquoi Operis travaille avec Digitemis depuis plusieurs années

La relation ne se limite pas à une prestation ponctuelle. Trois éléments expliquent la fidélité du partenariat.

  • Une montée en charge progressive. Chaque mission a servi de socle à la suivante. Les travaux sur le RGPD et le RGS ont posé la gouvernance, ce qui a rendu possible un audit technique plus mature.
  • La souplesse et la réactivité. Les équipes se sont adaptées à un éditeur dont les plannings sont dictés par la réglementation et les attentes des collectivités.
  • Un accompagnement humain. Au-delà de la technique, Operis souligne la qualité de l'écoute et du dialogue à chaque étape.

L'impact pour Operis

Sécurité renforcée du produit phare

Les quatre vulnérabilités majeures du GNAU ont été corrigées et validées par le contre-audit. Le portail le plus exposé d'Operis bénéficie d'un niveau de sécurité éprouvé.

Visibilité accrue sur les risques

Operis dispose d'une cartographie précise des failles de son application grand public et de priorités de remédiation claires pour ses développeurs.

Montée en compétences des équipes

Au fil des missions, Operis a structuré ses processus de sécurité et constitué une équipe interne. La sécurité est intégrée au cycle de livraison.

L'accompagnement proposé par Digitemis nous a clairement fait progresser en rendant plus robustes nos applications métier, et a conforté la qualité de nos process liés à la sécurité. Les échanges avec la société Digitemis ont toujours été très fluides et leurs équipes ont fait preuve de souplesse pour que le projet se déroule bien, en tenant particulièrement compte de nos disponibilités et contraintes techniques internes.
Damien Le RouxCTO d'Operis

À propos d'Operis

Operis est le premier éditeur français de logiciels dédiés à l'instruction des demandes d'urbanisme. Née de la fusion de cinq entreprises spécialisées et cumulant plus de 30 ans d'expérience, la société basée à Nantes réunit 100 collaborateurs répartis sur plusieurs sites en France et dans les DOM-TOM. Elle intègre aussi un bureau d'études spécialisé dans la prospective territoriale et scolaire.

Éditeur de logiciels Urbanisme et foncier Collectivités territoriales

informations

Contactez-nous

Vous éditez un logiciel exposé et souhaitez en évaluer la résistance ? Nos consultants qualifiés PASSI réalisent des tests d'intrusion adaptés à votre contexte métier. Échangeons sur vos enjeux.

    *Informations obligatoires

    Les informations recueillies à partir de ce formulaire sont traitées par Digitemis pour donner suite à votre demande de contact. Pour connaître et/ou exercer vos droits, référez-vous à la politique de Digitemis sur la protection des données, cliquez ici.

    FAQ

    Questions fréquentes

    Si vous avez d’autres questions, n’hésitez pas à nous contacter directement !

    Combien de temps dure un test d’intrusion sur une application comme le portail GNAU ?

    En général de trois à huit jours ouvrés, selon la taille de l’application, le nombre de rôles utilisateurs et la profondeur visée (boîte noire ou grise). Le périmètre est cadré avec vous avant le lancement.

    Oui. Les API REST ou GraphQL font partie du périmètre habituel : nous évaluons les contrôles d’accès et la robustesse des endpoints, souvent là où se logent les failles les plus sensibles.

    Les scans sont calibrés pour rester sous les seuils d’impact et les exploitations intrusives sont programmées hors des pics de trafic, ou menées sur un environnement miroir. Au moindre effet de bord, l’action est suspendue et documentée.

    Chaque vulnérabilité est livrée avec une preuve d’exploitation pas-à-pas, une référence OWASP/CWE et une recommandation de correctif prête à intégrer au backlog (code, configuration ou requête concernée).