Conformité et sécurité

CNF respecte les normes les plus strictes en matière de sécurité et de conformité afin de protéger les données et l’infrastructure de ses clients.

1. Certifications et normes

ISO 27001:2013 Active

Certification du système de management de la sécurité de l’information (ISMS), qui témoigne de notre engagement envers les pratiques exemplaires en matière de sécurité de l’information.

  • Numéro de certificat : ISO-27001-2023-001
  • Valide jusqu’au : 31 décembre 2025
  • Champ d’application : ensemble de l’infrastructure cloud et des services

SOC 2 Type II Active

Audit indépendant vérifiant nos contrôles relatifs à la sécurité, à la disponibilité, à l’intégrité du traitement, à la confidentialité et à la vie privée.

  • Période du rapport : janvier - décembre 2024
  • Auditeur : [Audit Firm Name]
  • Couverture : ensemble des systèmes de production

PCI DSS Level 1 Active

Conformité au Payment Card Industry Data Security Standard pour le traitement des informations de carte bancaire.

  • Niveau de certification : 1 (le plus élevé)
  • Dernière évaluation : octobre 2024
  • Champ d’application : systèmes de traitement des paiements

2. Conformité réglementaire

2.1 Protection des données et vie privée

Réglementation État Champ d’application Dernière évaluation
GDPR (UE) Conforme Ensemble du traitement des données des clients de l’UE Décembre 2024
CCPA (Californie) Conforme Données des résidents de Californie Novembre 2024
HIPAA Conforme Traitement des données de santé Octobre 2024

3. Mesures et politiques de sécurité

3.1 Contrôle d’accès

  • Gestion des identités et des accès (IAM) :
    • Authentification multifacteur (MFA) obligatoire pour tous les accès
    • Mise en œuvre d’un contrôle d’accès fondé sur les rôles (RBAC)
    • Examens et certifications réguliers des accès
    • Solutions de gestion des accès privilégiés (PAM)
  • Mesures d’authentification :
    • Exigences de complexité des mots de passe
    • Rotation régulière des mots de passe
    • Politiques de gestion et d’expiration des sessions
    • Surveillance des tentatives de connexion infructueuses

3.2 Sécurité du réseau

  • Sécurité périmétrique :
    • Pare-feu de nouvelle génération
    • Protection DDoS
    • Pare-feu applicatifs web (WAF)
    • Systèmes de détection et de prévention des intrusions (IDS/IPS)
  • Chiffrement :
    • TLS 1.3 pour les données en transit
    • AES-256 pour les données au repos
    • Procédures de gestion des clés

4. Gestion des risques

4.1 Procédure d’évaluation des risques

Identification

Identification systématique des risques potentiels dans l’ensemble des systèmes et processus

Évaluation

Évaluation de la probabilité et de l’incidence potentielle des risques

Atténuation

Mise en œuvre de mesures visant à réduire les risques recensés

Surveillance

Surveillance continue et réévaluation des mesures de maîtrise des risques

4.2 Traitement des risques

Niveau de risque Stratégie de réponse Fréquence d’examen
Critique Atténuation immédiate obligatoire Mensuelle
Élevé Plan de traitement du risque obligatoire Trimestrielle
Moyen Surveillance au moyen de mesures de contrôle Semestrielle
Faible Accepté sous surveillance Annuelle

5. Audit et surveillance

5.1 Programme d’audit

  • Audits internes :
    • Évaluations trimestrielles de la sécurité
    • Examens mensuels de la conformité
    • Surveillance continue des mesures de contrôle
    • Évaluations régulières des vulnérabilités
  • Audits externes :
    • Audit SOC 2 Type II annuel
    • Audits de surveillance ISO 27001
    • Évaluations PCI DSS
    • Tests d’intrusion

5.2 Systèmes de surveillance

  • Gestion des informations et des événements de sécurité (SIEM)
  • Centre des opérations de sécurité (SOC), 24 h/24 et 7 j/7
  • Systèmes d’alerte en temps réel
  • Surveillance automatisée de la conformité
  • Gestion et analyse des journaux

6. Réponse aux incidents

6.1 Processus de gestion des incidents

Phases de réponse

  • Détection et analyse
  • Confinement et éradication
  • Reprise et restauration
  • Examen après incident

Délais de réponse

Gravité Réponse initiale Objectif de résolution
Critique 15 minutes 4 heures
Élevée 1 heure 8 heures
Moyenne 4 heures 24 heures
Faible 24 heures 72 heures

7. Mesures de protection des données

7.1 Classification des données

Classification Description Exigences de protection
Restreint Données hautement sensibles Chiffrement, journalisation des accès, MFA
Confidentiel Données commerciales sensibles Chiffrement, accès restreint
Interne Données internes de l’entreprise Contrôles d’accès standard
Public Informations publiques Protection de base

7.2 Conservation des données

  • Durées de conservation :
    • Données des clients : selon les modalités du contrat de service
    • Données de transaction : 7 ans
    • Données de journalisation : 1 an
    • Données de sauvegarde : 30 jours

8. Gestion des prestataires

8.1 Évaluation des prestataires

Critères d’évaluation

  • Mesures de sécurité et certifications :
    • Statut de conformité SOC 2
    • Certifications ISO
    • Conformité propre au secteur d’activité
    • Évaluation des mesures de sécurité
  • Mesures de protection des données :
    • Procédures de traitement des données
    • Examen de la politique de confidentialité
    • Procédures de notification des violations
  • Continuité d’activité :
    • Capacités de reprise après sinistre
    • Accords de niveau de service
    • Plans de continuité d’activité

8.2 Surveillance continue

Type d’examen Fréquence Exigences
Évaluation de la sécurité Annuelle Examen complet de la sécurité et de la documentation
Examen des performances Trimestrielle Examen du respect des SLA et des indicateurs
Vérification de la conformité Semestrielle Contrôle des certifications et de la conformité

9. Formation à la conformité

9.1 Programmes de formation

  • Formations obligatoires :
    • Formation à la sensibilisation à la sécurité (annuelle)
    • Formation à la confidentialité des données (annuelle)
    • Formation au code de conduite (annuelle)
    • Formation à la conformité propre à chaque fonction (selon les besoins)
  • Formations spécialisées :
    • Formation à la réponse aux incidents
    • Formation à la conformité PCI DSS
    • Formation à la conformité HIPAA
    • Formation à la gestion des risques

9.2 Indicateurs de formation

Exigences d’achèvement

  • Taux d’achèvement de 100 % pour les formations obligatoires
  • Note de réussite minimale de 90 %
  • Suivi et compte rendu des formations achevées
  • Obligation annuelle de remise à niveau

10. Continuité d’activité

10.1 Plan de continuité d’activité

  • Objectifs de délai de reprise (RTO) :
    • Systèmes critiques : 4 heures
    • Systèmes importants : 8 heures
    • Systèmes non critiques : 24 heures
  • Objectifs de point de reprise (RPO) :
    • Données critiques : 15 minutes
    • Données importantes : 1 heure
    • Données non critiques : 24 heures

10.2 Reprise après sinistre

Composant Stratégie de reprise Fréquence des tests
Centres de données Basculement entre plusieurs régions Trimestrielle
Services essentiels Basculement automatisé Mensuelle
Systèmes de sauvegarde Tests réguliers Hebdomadaire

11. Conformité environnementale

11.1 Normes environnementales

  • Système de management environnemental ISO 14001
  • Normes d’efficacité énergétique
  • Protocoles de gestion des déchets
  • Initiatives de réduction de l’empreinte carbone

11.2 Objectifs de développement durable

Objectifs pour 2025

  • Utilisation d’énergies 100 % renouvelables
  • Réduction de 50 % des émissions de carbone
  • Aucun déchet mis en décharge
  • Optimisation de la consommation d’eau

12. Conformité propre au secteur d’activité

12.1 Santé (HIPAA)

  • Contrats de partenaire commercial (BAA)
  • Procédures de traitement des PHI
  • Respect de la règle de sécurité
  • Mise en œuvre de la règle de confidentialité

12.2 Services financiers

  • Conformité PCI DSS
  • Conformité SOX
  • Exigences FINRA
  • Procédures KYC/AML

13. Rapports et communication d’informations

13.1 Rapports de conformité

  • Rapports réguliers :
    • Indicateurs de sécurité mensuels
    • Mises à jour trimestrielles sur la conformité
    • Évaluation annuelle de la conformité
    • Rapports d’incident
  • Informations à communiquer :
    • Incidents de sécurité
    • Violations de données
    • Évolutions réglementaires
    • Mises à jour de l’état de conformité

14. Coordonnées

14.1 Équipe chargée de la conformité

14.2 Canaux de signalement

  • Ligne d’assistance pour la conformité : +1 (XXX) XXX-XXXX
  • Signalement anonyme : https://whistleblower.c.nf
  • Incidents de sécurité : https://security.c.nf/report
  • Demandes générales : [email protected]