Projets

SaaS · Cybersécurité humaine

RoxShield

RÔLEFondateurNext.js 14NestJSPrismaPostgreSQL
candidatures, 18 pays : cohorte inaugurale Cyber4Africa
430
organisations dans 7 pays testent la plateforme
14
signaux de scoring : clic phishing et complétion de formation
2
niveaux d'accès stricts
3
01

Le problème

Le facteur humain reste le principal vecteur d'incidents de sécurité en entreprise : phishing, mots de passe faibles, absence de sensibilisation. Les outils classiques (SIEM, EDR) protègent l'infrastructure technique, mais laissent ce risque largement non mesuré, en particulier pour des entreprises africaines qui n'ont pas les moyens de programmes de sensibilisation coûteux.

02

Contraintes

Le produit devait garantir une isolation stricte des données entre organisations pour des structures de tailles très différentes, sans jamais laisser de vue croisée possible, tout en restant lisible pour des décideurs non techniques qui doivent agir sur un signal de risque sans être des analystes sécurité. Il devait aussi résister à une migration de framework majeure en cours de développement, quand Next.js a rendu obsolète la convention de middleware sur laquelle le contrôle d'accès reposait, sans jamais laisser de faille apparaître dans la logique d'autorisation pendant la réécriture.

03

Mon rôle

Fondateur. Conception de l'architecture de sécurité multi-organisation, du modèle de scoring de risque humain, et du mécanisme de simulation de phishing.

04

Décisions clés

01

L'isolation des données comme contrôle de sécurité, pas comme option de design.

Chaque entité porte un identifiant d'organisation directement dans le modèle de données, et aucune vue croisée entre organisations n'existe au niveau applicatif, même pour les administrateurs d'autres organisations. L'accès suit trois niveaux stricts, et les employés sont bloqués structurellement du dashboard admin au niveau du routage, pas seulement par l'interface, même avec un lien direct.

02

Un scoring composite plutôt qu'un indicateur unique.

Le risque humain ne peut pas reposer sur un seul signal sans créer une fausse impression de sécurité. Le score combine un signal actif (taux de clic sur simulation de phishing) et un signal passif (taux de complétion de formation), remontés en score de département puis d'organisation. Cette logique reflète une vraie méthodologie de modélisation de menace, pas juste un choix d'affichage.

05

La solution

Next.js 14, NestJS, Prisma, PostgreSQL. Dashboard admin avec scoring de risque humain, moteur de simulation de phishing, modules de formation, gestion multi-organisation à isolation stricte.

06

Preuves

Sélectionné dans la cohorte inaugurale Cyber4Africa (UNDP/G7/Cisco), parmi 430 candidatures venant de 18 pays. 14 organisations réparties dans 7 pays testent actuellement la plateforme.

07

Résultat

La sélection dans la cohorte Cyber4Africa a fait passer le projet d'un produit autoconstruit à un produit soutenu par un programme institutionnel structuré. Il traverse actuellement la séquence d'onboarding du programme : évaluation en cybersécurité, formation, et accompagnement individualisé pour les startups qualifiées.

08

Réflexion

La plupart des plateformes de cybersécurité que je connaissais étaient conçues pour des équipes IT. Elles parlaient de logs, de firewalls, d'endpoints. Elles supposaient que l'humain était une variable contrôlée. J'ai commencé RoxShield en partant du problème inverse : et si l'humain était le réseau ?

Le scoring n'est pas une prouesse technique, c'est un choix éditorial. J'aurais pu construire un modèle complexe, avec des dizaines de variables. J'ai choisi deux signaux seulement : le taux de clic sur les simulations de phishing, et le taux de complétion des formations. Un score que personne ne comprend ne génère aucun comportement. Un DRH qui voit "Finance : 62%, Élevé" sait quoi faire lundi matin. J'ai choisi l'actionnabilité plutôt que la précision apparente.

La vraie difficulté était l'isolement des données, pas le code. Techniquement, implémenter l'isolation multi-organisation n'est pas révolutionnaire. Ce qui était difficile, c'était de prendre la décision et de s'y tenir, même quand il aurait été plus simple de permettre une vue croisée pour générer des benchmarks. Une organisation qui confie ses données de sécurité à une plateforme a besoin de savoir qu'elles ne fuient nulle part, jamais, pas même vers un administrateur Rostel. La confiance est le vrai produit.

Sur l'IA, et pourquoi j'ai choisi de ne pas en mettre. RoxShield ne repose sur aucun LLM. Chaque score peut être recalculé à la main. Ce choix a une raison éthique simple : quand un système signale qu'un employé est "à risque élevé", cette décision peut avoir des conséquences réelles sur une carrière, une mutation, une évaluation. Je refuse de déléguer ce signal à un modèle dont je ne peux pas expliquer les pondérations à un directeur RH en cinq minutes. L'IA viendra, mais pas avant d'avoir construit un socle de confiance qui lui permette d'exister sans tromper personne.

CONTACT

Parlons de la sécurité de vos systèmes.

Me contacter