Contrôles de sécurité du sous-traitant RGPD
Présentation des contrôles que Cerri.com applique, ou propose en option, dans son environnement de traitement afin d'aider ses clients à respecter leurs obligations au titre du Règlement général sur la protection des données (RGPD) de l'Union européenne.
1. Introduction
Cerri.com est un prestataire de services présent dans de nombreux pays et accorde la plus grande importance à la protection des données de ses clients. Pour offrir un niveau de protection renforcé, Cerri.com a investi dans un haut niveau de sécurité de l'information et a adopté les contrôles de bonnes pratiques définis dans plusieurs codes de conduite reconnus en matière de sécurité de l'information.
Une composante essentielle de ces contrôles est la définition claire du partage des responsabilités entre le prestataire et le client. Il est également important que le client comprenne les contrôles techniques, procéduraux et physiques mis en place par Cerri.com dans le cadre de ses services, afin de pouvoir évaluer en connaissance de cause les risques pesant sur ses données personnelles.
Cela revêt une importance particulière dans le contexte du Règlement général sur la protection des données (RGPD) de l'Union européenne, qui impose un certain nombre d'obligations au sous-traitant de données personnelles, lesquelles doivent être contractuellement exigées par le responsable du traitement.
L'objet du présent document est de décrire dans les grandes lignes les contrôles en place, ou proposés en option, au sein de notre environnement de traitement.
L'informatique en nuage (cloud) est généralement considérée comme regroupant les types de services suivants :
- Software-as-a-Service (SaaS) - mise à disposition d'une application hébergée pour une utilisation dans le cadre d'un processus métier. L'hébergement comprend généralement tous les composants nécessaires à l'application : matériel, logiciels d'exploitation, bases de données et éléments similaires.
- Platform-as-a-Service (PaaS) - le matériel et les logiciels sous-jacents tels que le système d'exploitation, la base de données, la plateforme de développement et le serveur web sont fournis, mais sans application métier.
- Infrastructure-as-a-Service (IaaS) - seuls des composants matériels physiques ou virtuels sont fournis.
La combinaison exacte des contrôles applicables à chacun des modèles ci-dessus varie selon le périmètre des services de traitement convenu. Ce périmètre est précisé dans le contrat signé avant le démarrage de la prestation.
2. Spécifications des services de traitement
Les informations suivantes sont fournies pour aider nos clients à faire un choix éclairé quant au niveau de sécurité de l'information nécessaire à la protection des données personnelles qu'ils nous confient, sur la base d'une évaluation des risques propre à leur activité, à leur secteur et à leur situation.
Les informations communiquées visent à fournir un niveau de détail utile sur nos défenses en matière de sécurité, sans divulguer des éléments susceptibles d'être exploités par un attaquant. Des précisions complémentaires peuvent être communiquées aux clients autorisés, sur demande, dans le cadre d'un accord de confidentialité.
2.1 Politiques de sécurité de l'information
Les politiques de sécurité de l'information de Cerri.com sont rédigées en tenant compte des besoins spécifiques liés à la fourniture de services cloud, notamment :
- Recours étendu à la virtualisation
- Risques liés aux personnes internes autorisées
- Protection des données des clients du cloud
- Nécessité d'une communication efficace avec nos clients
Toutes les politiques font l'objet d'un suivi de version, sont validées et communiquées à l'ensemble des collaborateurs et prestataires concernés.
2.2 Organisation de la sécurité de l'information
Les rôles et responsabilités relatifs à la gestion de l'environnement cloud sont clairement définis lors de la négociation contractuelle, afin que les attentes du client soient en adéquation avec les modalités de fourniture du service.
Un partage clair des responsabilités est en outre établi et maintenu entre Cerri.com et ses fournisseurs, y compris les prestataires de services cloud qui assurent des services de support.
Cerri.com opère depuis plusieurs zones géographiques et adopte une approche par zone pour le stockage des données clients, afin que celles-ci soient toujours hébergées dans le ou les pays demandés par le client.
2.3 Sécurité des ressources humaines
Un programme complet de sensibilisation est dispensé en continu à l'ensemble des collaborateurs de Cerri.com afin de souligner la nécessité de protéger de manière appropriée les données des clients hébergées dans le cloud. Nous exigeons également de nos prestataires qu'ils dispensent une sensibilisation adaptée à l'ensemble de leurs collaborateurs concernés.
2.4 Gestion des actifs
Lorsque cela est possible, nos services cloud offrent des fonctionnalités permettant à nos clients de refléter leurs propres schémas de classification et d'étiquetage de l'information.
Une procédure auditée est en place pour la restitution et la suppression des actifs des clients du cloud lorsque cela est nécessaire. Cette procédure vise à garantir la protection des données clients en général, et des données personnelles en particulier.
2.5 Contrôle d'accès
Nous mettons à la disposition des administrateurs clients autorisés une interface d'administration complète et conviviale, qui leur permet de contrôler l'accès au niveau du service, de la fonction et de la donnée. L'enregistrement et la suppression des utilisateurs ainsi que la gestion des droits d'accès s'effectuent via cette interface, dont l'accès peut, à la demande du client, être protégé par exemple par une authentification multifacteur ou d'autres technologies modernes éprouvées.
Des procédures documentées encadrent l'attribution et la gestion des informations d'authentification secrètes, telles que les mots de passe, afin que cette activité soit conduite de manière sécurisée.
L'utilisation d'utilitaires au sein de l'environnement cloud du client par les collaborateurs de Cerri.com est strictement contrôlée et fait l'objet d'audits réguliers.
Lorsque nous exploitons une installation client unique et physiquement séparée, les ressources clients du cloud font l'objet d'une stricte ségrégation, de sorte qu'aucun accès n'est autorisé à un quelconque élément de l'environnement d'un autre client, paramètres et données inclus.
Le durcissement des machines virtuelles, incluant la fermeture des ports et protocoles inutiles, est appliqué de manière standard, et chaque machine virtuelle dispose du même niveau de protection contre les programmes malveillants que les serveurs physiques.
2.6 Cryptographie
Les transactions entre l'utilisateur (y compris les administrateurs) et l'environnement cloud sont chiffrées par défaut via SSL et peuvent être renforcées par un filtrage IP, l'authentification via l'annuaire AD du client (SSO) et un chiffrement par organisation. Les données clients sont chiffrées au repos avec des clés gérées par Cerri.com. Le chiffrement peut être appliqué jusqu'au niveau d'un champ unique dans l'application.
2.7 Sécurité physique et environnementale
Cerri.com dispose de procédures de mise au rebut et de réutilisation sécurisées des ressources lorsqu'elles ne sont plus nécessaires au client du cloud. Ces procédures garantissent que les données clients ne sont pas exposées à un risque.
2.8 Sécurité opérationnelle
Cerri.com informe ses clients des changements planifiés susceptibles d'affecter leur environnement ou leurs services cloud. Ces informations sont communiquées par e-mail aux administrateurs des clients concernés et précisent le type de changement, la date et l'heure prévues ainsi que, le cas échéant, les détails techniques de l'opération. Des notifications complémentaires sont émises au début et à la fin du changement.
La capacité globale de l'environnement cloud fait l'objet d'une surveillance régulière par les ingénieurs de Cerri.com afin de garantir le respect de nos engagements de capacité durant les heures ouvrées de Cerri.com.
Des sauvegardes chiffrées des environnements clients sont réalisées selon une fréquence standard Cerri.com et conservées pendant une durée par défaut de trois mois. Les sauvegardes sont stockées sur un site distinct de l'emplacement principal des données clients, à une distance jugée suffisante pour constituer une mesure raisonnable de continuité d'activité. Des échantillons de sauvegarde sont vérifiés régulièrement afin de confirmer leur intégrité. Une restauration depuis sauvegarde peut être demandée par le client avec un traitement le jour ouvré suivant.
Les journaux d'activité et de transactions sont enregistrés dans l'environnement cloud et peuvent être consultés par les administrateurs du client. Ils incluent notamment les connexions/déconnexions, les accès aux données et les modifications/suppressions.
Toutes les horloges des systèmes et équipements de l'environnement cloud sont synchronisées (via des serveurs dédiés) sur une source horaire externe, dont les détails sont disponibles sur demande.
L'environnement cloud du client fait l'objet d'analyses de vulnérabilités régulières au moyen d'outils reconnus du marché. Les correctifs de sécurité critiques sont appliqués conformément aux recommandations des éditeurs.
Les opérations jugées critiques et, dans certains cas, irréversibles (telles que la suppression de serveurs virtuels) sont encadrées par des procédures spécifiques garantissant la réalisation des vérifications nécessaires avant exécution. Nous recommandons également aux clients de mettre en place leurs propres procédures dans ces domaines.
2.9 Sécurité des communications
Le réseau interne de Cerri.com fonctionne de manière isolée par rapport à l'ensemble des réseaux et environnements clients.
La configuration des ressources réseau virtuelles est soumise au même niveau de contrôle que celle des équipements réseau physiques, conformément à notre politique documentée de sécurité réseau.
2.10 Acquisition, développement et maintenance des systèmes
Des procédures et pratiques de développement sécurisé sont mises en œuvre au sein de Cerri.com, notamment la séparation des environnements de développement, de test et de production, des techniques de codage sécurisé et des tests de recette de sécurité approfondis.
2.11 Relations avec les fournisseurs
Pour la fourniture de certains services, Cerri.com fait appel à d'autres prestataires de services cloud dans le cadre d'une chaîne d'approvisionnement. Ces fournisseurs font l'objet d'audits réguliers de seconde partie afin de s'assurer qu'ils ont défini des objectifs de sécurité de l'information et mettent en œuvre des pratiques efficaces d'évaluation et de traitement des risques.
Toutes les relations fournisseurs sont encadrées par des dispositions contractuelles répondant aux exigences du RGPD.
2.12 Gestion des incidents de sécurité de l'information
Lorsque Cerri.com estime opportun d'informer le client d'un événement de sécurité de l'information (avant qu'il ne soit qualifié d'incident), nous le ferons auprès de l'administrateur client désigné ou de son adjoint. De même, le client peut signaler des événements de sécurité à notre support, qui les enregistrera et décidera des mesures appropriées. Des informations sur l'avancement de ces événements peuvent être obtenues auprès du support.
Cerri.com signalera au client les incidents de sécurité de l'information lorsqu'il estimera que le service ou les données du client ont été ou seront affectés. Nous procéderons à cette notification auprès de l'administrateur client désigné ou de son adjoint dans les meilleurs délais raisonnables, et partagerons toutes les informations sur l'impact et l'investigation que nous jugerons appropriées à une résolution efficace et rapide. Un responsable d'incident sera désigné pour chaque cas et fera office de point de contact Cerri.com, y compris pour les questions liées à la collecte et à la préservation des preuves numériques le cas échéant.
Nous priorisons les activités de gestion d'incident afin de respecter les délais imposés par le RGPD pour la notification des violations de données personnelles.
2.13 Aspects de sécurité de l'information de la gestion de la continuité d'activité
Cerri.com planifie et teste régulièrement sa réponse à différents types d'incidents perturbateurs susceptibles d'affecter le service cloud des clients. L'architecture de nos services cloud est conçue pour minimiser la probabilité et l'impact de tels incidents, et nous mettrons en œuvre tous les efforts raisonnables pour éviter toute conséquence sur les services cloud du client.
2.14 Conformité
La juridiction applicable au service cloud fourni dépendra du pays dans lequel le contrat est conclu. Lorsque des données de citoyens de l'UE sont hébergées, Cerri.com se conforme aux exigences du Règlement général sur la protection des données et/ou aux cadres EU-U.S. et Swiss-U.S. Privacy Shield. Les preuves de notre conformité à ces exigences sont disponibles sur demande.
Les enregistrements collectés par Cerri.com dans le cadre de la fourniture du service cloud sont protégés conformément à notre schéma de classification de l'information et à nos procédures de gestion des actifs.
Voir également notre Politique de confidentialité, Aperçu de la sécurité et nos Mentions légales.