Audit AWS
Conditions Générales d'Utilisation
Dernière mise à jour : 27 septembre 2026.
Sommaire
- 1. Objet et présentation du service
- 2. Acceptation des conditions
- 3. Souscription et facturation
- 4. Compte AWS du client et rôle IAM cross-account
- 5. Périmètre de l'audit et opérations effectuées
- 6. Utilisation de l'intelligence artificielle
- 7. Données traitées, confidentialité et conservation
- 8. Protection des données personnelles (RGPD)
- 9. Engagements et responsabilités du client
- 10. Disponibilité et limitations de responsabilité
- 11. Propriété intellectuelle
- 12. Résiliation
- 13. Modifications des CGU
- 14. Droit applicable et juridiction compétente
- 15. Contact
1. Objet et présentation du service
SAS SILAMIR, exerçant sous le nom Silamir Group (« Silamir »), édite un service en ligne d'audit automatisé d'environnements Amazon Web Services (« le Service »), distribué via AWS Marketplace et accessible depuis le portail audit.aws.silamir.com.
Le Service collecte la configuration des ressources AWS du client en lecture seule, les analyse à l'aide de modèles d'intelligence artificielle, puis livre par e-mail un ensemble de rapports :
- 10 rapports thématiques au format Word et PDF (inventaire, sécurité, FinOps, Well-Architected, résilience, réseau, sécurité web, IAM, conteneurs et serverless, secrets et KMS) ;
- 1 plan d'action Excel et 1 rapport de scénarios d'attaque (kill-chains) ;
- 1 synthèse exécutive narrative (Word et PDF) et 1 deck de synthèse de 19 slides (HTML et PDF) ;
- 1 plan de remédiation priorisé.
Les présentes Conditions Générales d'Utilisation (« CGU ») régissent l'accès et l'utilisation du Service. Elles complètent, sans s'y substituer, le contrat de souscription conclu via AWS Marketplace (EULA AWS Marketplace et conditions du listing Silamir Audit AWS).
2. Acceptation des conditions
L'utilisation du Service implique l'acceptation pleine et entière des présentes CGU par le client (personne morale ou physique agissant à des fins professionnelles). L'utilisateur déclare disposer des pouvoirs nécessaires pour engager son organisation et pour autoriser un audit sur les comptes AWS qu'il déclare au Service.
Le déploiement de la stack CloudFormation fournie par Silamir et la validation du rôle IAM cross-account valent autorisation expresse de procéder aux opérations de collecte décrites à la section 5.
3. Souscription et facturation
Le Service est commercialisé exclusivement via AWS Marketplace. La souscription, la facturation et le paiement sont gérés par AWS selon les modalités du listing « Silamir Audit AWS » (code produit 8uxhb9rso66v246fizo5738ff).
- La facturation est en mode usage : chaque audit est compté sur la dimension
AuditExecutionune fois les rapports générés, juste avant l'envoi de l'e-mail de livraison. - Le tarif unitaire en vigueur est affiché dans le portail avant confirmation du lancement d'un audit, et sur la fiche AWS Marketplace.
- Aucun paiement direct n'est effectué auprès de Silamir : tous les flux financiers transitent par AWS.
- Les éventuels litiges de facturation relèvent en premier lieu d'AWS Marketplace ; Silamir reste à disposition pour faciliter la résolution.
4. Compte AWS du client et rôle IAM cross-account
L'audit repose sur un mécanisme d'AssumeRole cross-account standard AWS. Le client déploie, dans son compte audité, un rôle IAM dédié dont la trust policy n'autorise que :
- le compte AWS de production Silamir
929713278836en tant que principal ; - la présentation d'un External ID unique généré par le portail, qui protège contre l'attaque dite confused deputy.
Les permissions accordées au rôle sont des permissions de lecture :
- politiques managées AWS
ReadOnlyAccess,BillingetAWSSupportAccess(cette dernière pour lire les contrôles Trusted Advisor) ; - accès en lecture à Cost Explorer, Security Hub et Compute Optimizer ;
- aucune permission ne permet de créer, modifier ou supprimer les ressources du client.
ReadOnlyAccessautorise aussi la lecture de certaines données etAWSSupportAccessl'ouverture de demandes de support : Silamir s'interdit ces usages (voir section 5).
La durée maximale d'une session assumée est limitée à 1 heure. Les identifiants temporaires obtenus via STS ne sont jamais persistés par Silamir. Le client peut, à tout moment et sans préavis, supprimer la stack CloudFormation pour révoquer immédiatement l'accès.
5. Périmètre de l'audit et opérations effectuées
5.1 Collecte de configuration (toujours active)
Le Service exécute uniquement des appels d'API AWS de lecture de configuration et de métadonnées (Describe*, Get*, List*) sur dix domaines : inventaire, sécurité (Security Hub, GuardDuty, Config), FinOps (Cost Explorer, Compute Optimizer), Well-Architected (Trusted Advisor), résilience (sauvegardes, réplication), réseau (VPC, sous-réseaux, groupes de sécurité), sécurité web (CloudFront, API Gateway, ALB, WAF), IAM, conteneurs et serverless, secrets et KMS. Il ne lit pas le contenu des données du client et n'ouvre aucune demande de support.
5.2 Scan DAST (option, opt-in par audit)
Le client peut activer un scan dynamique OWASP ZAP sur les endpoints publics de son compte, selon deux modes : baseline (requêtes passives, 20 cibles maximum par audit) ou full (scan actif avec charges d'attaque, 10 cibles maximum par audit). Le scan auto-découvre les URLs publiques en listant CloudFront, API Gateway et ALB du compte audité. L'activation de l'option, accompagnée de la déclaration d'autorisation cochée dans le portail, vaut autorisation expresse du client à effectuer ce scan sur les endpoints détectés. Un échec du scan n'interrompt pas l'audit global.
5.3 Régions couvertes
20 régions AWS commerciales sont proposées dans le portail. Les régions à activation manuelle (opt-in), GovCloud et Chine ne sont pas couvertes.
5.4 Engagement de non-modification
Silamir s'engage à n'effectuer aucune action de modification, de création, de suppression ou d'écriture sur les ressources du client, en dehors de l'écriture des artefacts d'audit dans l'infrastructure Silamir.
6. Utilisation de l'intelligence artificielle
Les rapports sont générés à l'aide des modèles Anthropic Claude Sonnet 4.6 (analyses par domaine) et Claude Opus 4.8 (synthèse, plan de remédiation), invoqués via Amazon Bedrock dans la région Europe (inference profiles eu.anthropic.*).
- Les données envoyées aux modèles ne servent pas à entraîner ces modèles (politique Amazon Bedrock).
- Les analyses produites par l'IA sont fournies à titre indicatif et doivent être validées par un opérateur qualifié avant toute action sur l'infrastructure du client.
- Silamir met en œuvre un mécanisme de prompt caching côté Bedrock pour optimiser les coûts ; ce cache a une durée de vie de 5 minutes et n'altère pas la confidentialité des données.
7. Données traitées, confidentialité et conservation
7.1 Nature des données
Le Service traite exclusivement des métadonnées de configuration AWS (ARN, identifiants de ressources, tags, paramètres) et des données de facturation. Les collecteurs ne lisent aucune donnée applicative (contenu d'un bucket S3, lignes d'une base, journaux applicatifs), bien que la politique ReadOnlyAccess le permette techniquement.
7.2 Stockage et chiffrement
- Les artefacts (données collectées et rapports) sont stockés dans un bucket S3 chiffré par une clé AWS KMS dédiée, isolé dans le compte Silamir Production (
929713278836), régioneu-west-3(Paris). - Les tables DynamoDB des audits et des clients sont chiffrées par une clé AWS KMS dédiée.
- Les conteneurs Fargate qui exécutent la collecte tournent dans un VPC privé avec endpoints VPC pour S3, DynamoDB, STS et Bedrock.
7.3 Durée de conservation
- Les artefacts d'audit (données brutes, rapports) sont automatiquement supprimés 7 jours après la fin de l'audit (lifecycle S3).
- Les liens de téléchargement pré-signés communiqués par e-mail sont valides 7 jours.
- Les métadonnées de l'audit (identifiant, statut, horodatages, client) sont conservées dans DynamoDB à des fins de facturation et de support pendant la durée de la relation contractuelle.
7.4 Sous-traitants et partage
Aucune donnée n'est partagée avec un tiers en dehors des sous-traitants techniques nécessaires à l'exécution du Service :
- Amazon Web Services, Inc. et ses filiales (hébergement, calcul, stockage, IA via Bedrock).
Aucune cession ou revente des données du client à des fins commerciales ou marketing n'est effectuée.
7.5 Communication des résultats
Les rapports sont expédiés depuis l'adresse audit@aws.silamir.com. Le client est responsable de la réception et de la diffusion interne des rapports ; Silamir recommande de les considérer comme confidentiels.
8. Protection des données personnelles (RGPD)
Dans le cadre de l'exécution du Service, Silamir traite des données à caractère personnel en sa qualité de responsable de traitement pour les seules données suivantes : nom du contact, adresse e-mail professionnelle, identifiant du compte AWS, identifiant de souscription Marketplace.
- Finalités : exécution du contrat, communication des rapports, support, facturation, obligations légales.
- Base légale : exécution d'un contrat (article 6.1.b du RGPD).
- Durée de conservation : durée de la relation commerciale ; la suppression après résiliation ou sur demande est effectuée manuellement par Silamir, sous un mois.
- Droits : le client peut exercer ses droits d'accès, de rectification, d'effacement, de limitation et d'opposition en écrivant à cloud@silamir.com.
- Réclamation : auprès de la Commission Nationale Informatique et Libertés (CNIL) à l'adresse www.cnil.fr.
Les métadonnées AWS collectées par le Service ne sont, par nature, pas des données personnelles. Si le client choisit de tagger ses ressources AWS avec des données personnelles (déconseillé), il en assume seul la responsabilité.
9. Engagements et responsabilités du client
Le client s'engage à :
- ne lancer un audit que sur des comptes AWS dont il est titulaire ou pour lesquels il dispose d'une autorisation écrite ;
- fournir des informations exactes lors de l'onboarding (raison sociale, adresse e-mail, identifiant de compte) ;
- ne pas tenter de contourner les contrôles techniques du Service (External ID, périmètre du rôle IAM, quotas) ;
- considérer les rapports comme une aide à la décision et non comme une certification ; la mise en œuvre des recommandations relève de sa seule responsabilité ;
- informer Silamir sans délai en cas d'incident de sécurité affectant les rapports ou les identifiants temporaires utilisés par le Service.
10. Disponibilité et limitations de responsabilité
Le Service est fourni « en l'état » et en mode best-effort. Silamir ne souscrit aucun engagement formel de disponibilité (SLA) dans le cadre du listing AWS Marketplace : la disponibilité dépend notamment de la disponibilité des services AWS sous-jacents.
- Un audit peut échouer ou être tronqué si le rôle IAM est mal configuré, si des quotas AWS sont atteints, ou en cas d'indisponibilité d'un service AWS ; un audit n'est facturé que si les rapports ont été générés (étape qui précède l'envoi de l'e-mail de livraison).
- Les rapports d'audit sont indicatifs : ils n'engagent pas Silamir sur la conformité réglementaire ou la sécurité absolue de l'environnement audité.
- Dans toute la mesure permise par la loi, la responsabilité de Silamir est plafonnée au montant total facturé au client via AWS Marketplace au cours des 12 mois précédant le fait générateur.
- Silamir ne saurait être tenue responsable des dommages indirects (perte d'exploitation, perte de données applicatives, atteinte à l'image), ni des actions de remédiation décidées et mises en œuvre par le client à partir des rapports.
11. Propriété intellectuelle
Les outils, scripts, prompts, templates et la plateforme du Service demeurent la propriété exclusive de Silamir Group. Aucune licence n'est concédée au client en dehors d'un droit d'usage personnel et non transférable, limité à la durée de la souscription.
Les données collectées dans le compte AWS du client et les rapports générés à partir de ces données restent la propriété du client, qui peut en disposer librement.
12. Résiliation
Le client peut résilier sa souscription à tout moment depuis la console AWS Marketplace (Manage subscriptions → produit Silamir Audit AWS). La résiliation prend effet à la fin du cycle de facturation en cours.
Indépendamment de la résiliation Marketplace, le client peut révoquer immédiatement l'accès au Service en supprimant la stack CloudFormation SilamirAuditRole dans son compte AWS.
Silamir se réserve le droit de suspendre le Service en cas d'utilisation manifestement abusive (audit lancé sur un compte tiers sans autorisation, tentative de contournement des limites techniques).
13. Modifications des CGU
Silamir se réserve le droit de modifier les présentes CGU à tout moment. La version en vigueur est celle publiée sur cette page. Les modifications substantielles seront notifiées par e-mail aux clients actifs au moins 30 jours avant leur entrée en vigueur. La poursuite de l'utilisation du Service après cette date vaut acceptation de la nouvelle version.
14. Droit applicable et juridiction compétente
Les présentes CGU sont régies par le droit français. Tout différend relatif à leur interprétation ou à leur exécution qui n'aurait pas été résolu à l'amiable sera soumis à la compétence exclusive des tribunaux du ressort de Paris, nonobstant pluralité de défendeurs ou appel en garantie.
15. Contact
Pour toute question relative aux présentes CGU, à l'exercice de vos droits ou à un incident, contactez-nous à l'adresse cloud@silamir.com. Éditeur : SAS SILAMIR (Silamir Group), 23 rue d'Anjou, 75008 Paris - voir les mentions légales.
Ces CGU complètent l'EULA AWS Marketplace applicable au listing Silamir Audit AWS. En cas de contradiction, l'EULA AWS Marketplace prévaut sur les clauses commerciales (souscription, paiement, résiliation) ; les présentes CGU prévalent sur les modalités techniques d'exécution du Service.