MAP
Page en revue interne, non publiée. Elle dépend d’éléments qui doivent être vérifiés dans les documents de l’entité avant mise en ligne. Elle n’apparaît ni dans le plan du site ni dans les pages publiques.
Confiance En revue

Vous obtenez des éléments de sécurité vérifiables, datés, et leurs limites.

Votre direction des systèmes d’information et vos achats n’ont pas besoin d’un discours sur la sécurité, mais d’éléments datés, avec leurs limites et un interlocuteur. Vous trouverez ici l’organisation de la sécurité du service, ce qui peut être montré et ce qui reste restreint. Aucune certification, aucun audit et aucun taux de disponibilité n’y figure sans pièce.

En revue Statut éditorial : cette page n’est ni publiée, ni indexée, ni listée dans le plan du site.

Organisation

Qui répond de la sécurité du service

La sécurité relève d’une responsabilité identifiée au sein de l’entité, avec des revues périodiques et une appréciation des risques propre à l’activité. Les éléments correspondants sont présentés dans le dossier documentaire, avec leurs limites et leur date.

Gestion des accès

Les accès aux systèmes et aux données sont attribués selon le rôle, révisés et journalisés. Le tableau des droits d’un programme est arrêté lors du premier échange. Personne ne dispose d’un accès qui ne corresponde pas à son rôle.

Protection des échanges

Les échanges entre votre organisation, le service et les intervenants du circuit sont chiffrés en transit. Les modalités d’authentification, les canaux autorisés et les formats d’échange sont arrêtés lors du premier échange et décrits dans la documentation d’intégration.

Surveillance

Les opérations et les accès font l’objet d’une surveillance proportionnée aux risques identifiés. Le détail des moyens de surveillance n’est pas public : sa publication réduirait leur efficacité. Nous le présentons, dans la mesure utile, aux organisations qui conduisent une évaluation fournisseur.

Incidents

Un incident suit une procédure. Nous établissons sa nature et sa gravité, nous le traitons, nous informons les parties concernées, puis nous en tirons un retour d’expérience. Les délais de notification applicables sont ceux prévus par la réglementation et par le contrat, et non un engagement commercial général.

Audits disponibles

Les pièces de sécurité, et leur mode d’accès

Une pièce figure ici lorsqu’elle existe et peut être transmise selon le mode indiqué. Les pièces restreintes ne sont pas hébergées sur ce site.

Politique de sécurité du système d’information Gouvernance, mesures, ce qui est couvert
Restreint
Procédure de gestion des incidents Nature, traitement, information des parties
Sur demande
Attestations et rapports d’audit Nature, ce qui est couvert, auditeur, date de validité
Sur demande
Hébergement et localisation des traitements Prestataires concernés et régions d’exploitation
Sur demande

Limites et interlocuteur

Cette page décrit une organisation, pas un résultat. Une question précise de votre DSI, un questionnaire de sécurité à remplir ou une clause à négocier se traitent avec un interlocuteur. Nous le faisons pièces à l’appui, pendant la préparation du programme.

Signalement
Un canal de signalement de vulnérabilité n’est annoncé que lorsque sa réception et son traitement sont opérationnels. En son absence, une vulnérabilité peut être signalée par le canal de contact institutionnel.
Continuité
Reprise, dépendances externes et récupération de vos données sont traitées sur une page dédiée.