Ce document est affiché dans Français.
Conformité et sécurité
CNF respecte les normes les plus strictes en matière de sécurité et de conformité afin de protéger les données et l’infrastructure de ses clients.
1. Certifications et normes
ISO 27001:2013 Active
Certification du système de management de la sécurité de l’information (ISMS), qui témoigne de notre engagement envers les pratiques exemplaires en matière de sécurité de l’information.
- Numéro de certificat : ISO-27001-2023-001
- Valide jusqu’au : 31 décembre 2025
- Champ d’application : ensemble de l’infrastructure cloud et des services
SOC 2 Type II Active
Audit indépendant vérifiant nos contrôles relatifs à la sécurité, à la disponibilité, à l’intégrité du traitement, à la confidentialité et à la vie privée.
- Période du rapport : janvier - décembre 2024
- Auditeur : [Audit Firm Name]
- Couverture : ensemble des systèmes de production
PCI DSS Level 1 Active
Conformité au Payment Card Industry Data Security Standard pour le traitement des informations de carte bancaire.
- Niveau de certification : 1 (le plus élevé)
- Dernière évaluation : octobre 2024
- Champ d’application : systèmes de traitement des paiements
2. Conformité réglementaire
2.1 Protection des données et vie privée
| Réglementation | État | Champ d’application | Dernière évaluation |
|---|---|---|---|
| GDPR (UE) | Conforme | Ensemble du traitement des données des clients de l’UE | Décembre 2024 |
| CCPA (Californie) | Conforme | Données des résidents de Californie | Novembre 2024 |
| HIPAA | Conforme | Traitement des données de santé | Octobre 2024 |
3. Mesures et politiques de sécurité
3.1 Contrôle d’accès
- Gestion des identités et des accès (IAM) :
- Authentification multifacteur (MFA) obligatoire pour tous les accès
- Mise en œuvre d’un contrôle d’accès fondé sur les rôles (RBAC)
- Examens et certifications réguliers des accès
- Solutions de gestion des accès privilégiés (PAM)
- Mesures d’authentification :
- Exigences de complexité des mots de passe
- Rotation régulière des mots de passe
- Politiques de gestion et d’expiration des sessions
- Surveillance des tentatives de connexion infructueuses
3.2 Sécurité du réseau
- Sécurité périmétrique :
- Pare-feu de nouvelle génération
- Protection DDoS
- Pare-feu applicatifs web (WAF)
- Systèmes de détection et de prévention des intrusions (IDS/IPS)
- Chiffrement :
- TLS 1.3 pour les données en transit
- AES-256 pour les données au repos
- Procédures de gestion des clés
4. Gestion des risques
4.1 Procédure d’évaluation des risques
Identification
Identification systématique des risques potentiels dans l’ensemble des systèmes et processus
Évaluation
Évaluation de la probabilité et de l’incidence potentielle des risques
Atténuation
Mise en œuvre de mesures visant à réduire les risques recensés
Surveillance
Surveillance continue et réévaluation des mesures de maîtrise des risques
4.2 Traitement des risques
| Niveau de risque | Stratégie de réponse | Fréquence d’examen |
|---|---|---|
| Critique | Atténuation immédiate obligatoire | Mensuelle |
| Élevé | Plan de traitement du risque obligatoire | Trimestrielle |
| Moyen | Surveillance au moyen de mesures de contrôle | Semestrielle |
| Faible | Accepté sous surveillance | Annuelle |
5. Audit et surveillance
5.1 Programme d’audit
- Audits internes :
- Évaluations trimestrielles de la sécurité
- Examens mensuels de la conformité
- Surveillance continue des mesures de contrôle
- Évaluations régulières des vulnérabilités
- Audits externes :
- Audit SOC 2 Type II annuel
- Audits de surveillance ISO 27001
- Évaluations PCI DSS
- Tests d’intrusion
5.2 Systèmes de surveillance
- Gestion des informations et des événements de sécurité (SIEM)
- Centre des opérations de sécurité (SOC), 24 h/24 et 7 j/7
- Systèmes d’alerte en temps réel
- Surveillance automatisée de la conformité
- Gestion et analyse des journaux
6. Réponse aux incidents
6.1 Processus de gestion des incidents
Phases de réponse
- Détection et analyse
- Confinement et éradication
- Reprise et restauration
- Examen après incident
Délais de réponse
| Gravité | Réponse initiale | Objectif de résolution |
|---|---|---|
| Critique | 15 minutes | 4 heures |
| Élevée | 1 heure | 8 heures |
| Moyenne | 4 heures | 24 heures |
| Faible | 24 heures | 72 heures |
7. Mesures de protection des données
7.1 Classification des données
| Classification | Description | Exigences de protection |
|---|---|---|
| Restreint | Données hautement sensibles | Chiffrement, journalisation des accès, MFA |
| Confidentiel | Données commerciales sensibles | Chiffrement, accès restreint |
| Interne | Données internes de l’entreprise | Contrôles d’accès standard |
| Public | Informations publiques | Protection de base |
7.2 Conservation des données
- Durées de conservation :
- Données des clients : selon les modalités du contrat de service
- Données de transaction : 7 ans
- Données de journalisation : 1 an
- Données de sauvegarde : 30 jours
8. Gestion des prestataires
8.1 Évaluation des prestataires
Critères d’évaluation
- Mesures de sécurité et certifications :
- Statut de conformité SOC 2
- Certifications ISO
- Conformité propre au secteur d’activité
- Évaluation des mesures de sécurité
- Mesures de protection des données :
- Procédures de traitement des données
- Examen de la politique de confidentialité
- Procédures de notification des violations
- Continuité d’activité :
- Capacités de reprise après sinistre
- Accords de niveau de service
- Plans de continuité d’activité
8.2 Surveillance continue
| Type d’examen | Fréquence | Exigences |
|---|---|---|
| Évaluation de la sécurité | Annuelle | Examen complet de la sécurité et de la documentation |
| Examen des performances | Trimestrielle | Examen du respect des SLA et des indicateurs |
| Vérification de la conformité | Semestrielle | Contrôle des certifications et de la conformité |
9. Formation à la conformité
9.1 Programmes de formation
- Formations obligatoires :
- Formation à la sensibilisation à la sécurité (annuelle)
- Formation à la confidentialité des données (annuelle)
- Formation au code de conduite (annuelle)
- Formation à la conformité propre à chaque fonction (selon les besoins)
- Formations spécialisées :
- Formation à la réponse aux incidents
- Formation à la conformité PCI DSS
- Formation à la conformité HIPAA
- Formation à la gestion des risques
9.2 Indicateurs de formation
Exigences d’achèvement
- Taux d’achèvement de 100 % pour les formations obligatoires
- Note de réussite minimale de 90 %
- Suivi et compte rendu des formations achevées
- Obligation annuelle de remise à niveau
10. Continuité d’activité
10.1 Plan de continuité d’activité
- Objectifs de délai de reprise (RTO) :
- Systèmes critiques : 4 heures
- Systèmes importants : 8 heures
- Systèmes non critiques : 24 heures
- Objectifs de point de reprise (RPO) :
- Données critiques : 15 minutes
- Données importantes : 1 heure
- Données non critiques : 24 heures
10.2 Reprise après sinistre
| Composant | Stratégie de reprise | Fréquence des tests |
|---|---|---|
| Centres de données | Basculement entre plusieurs régions | Trimestrielle |
| Services essentiels | Basculement automatisé | Mensuelle |
| Systèmes de sauvegarde | Tests réguliers | Hebdomadaire |
11. Conformité environnementale
11.1 Normes environnementales
- Système de management environnemental ISO 14001
- Normes d’efficacité énergétique
- Protocoles de gestion des déchets
- Initiatives de réduction de l’empreinte carbone
11.2 Objectifs de développement durable
Objectifs pour 2025
- Utilisation d’énergies 100 % renouvelables
- Réduction de 50 % des émissions de carbone
- Aucun déchet mis en décharge
- Optimisation de la consommation d’eau
12. Conformité propre au secteur d’activité
12.1 Santé (HIPAA)
- Contrats de partenaire commercial (BAA)
- Procédures de traitement des PHI
- Respect de la règle de sécurité
- Mise en œuvre de la règle de confidentialité
12.2 Services financiers
- Conformité PCI DSS
- Conformité SOX
- Exigences FINRA
- Procédures KYC/AML
13. Rapports et communication d’informations
13.1 Rapports de conformité
- Rapports réguliers :
- Indicateurs de sécurité mensuels
- Mises à jour trimestrielles sur la conformité
- Évaluation annuelle de la conformité
- Rapports d’incident
- Informations à communiquer :
- Incidents de sécurité
- Violations de données
- Évolutions réglementaires
- Mises à jour de l’état de conformité
14. Coordonnées
14.1 Équipe chargée de la conformité
- Responsable de la conformité : [email protected]
- Délégué à la protection des données : [email protected]
- Équipe de sécurité : [email protected]
- Équipe chargée de la confidentialité : [email protected]
14.2 Canaux de signalement
- Ligne d’assistance pour la conformité : +1 (XXX) XXX-XXXX
- Signalement anonyme : https://whistleblower.c.nf
- Incidents de sécurité : https://security.c.nf/report
- Demandes générales : [email protected]