hero background actito-apla

Security

Déclaration de Sécurité
Par Thomas Brichant, RSSI / Head of Information Security, Actito

Actito S.A., 1 avenue Athéna, 1348 Louvain la Neuve, Belgique, +32 (0)10 45 85 14

Cette version a été mise à jour le 25/09/2023

Sommaire

  1. Introduction
  2. Environnement de production
  3. Scalabilité
  4. Gestion des risques
  5. Politiques
  6. Séparation des tâches
  7. Vérification des antécédents des employés
  8. Conditions d'emploi
  9. Formation
  10. Fin de contrat
  11. Documentation et gestion des changements
  12. Environnements
  13. Sauvegarde
  14. Journalisation et surveillance
  15. Chiffrement
  16. Processus de développement et de support
  17. Processus de gestion des incidents
  18. Continuité d'activité et reprise après sinistre
  19. Redondance

1. Introduction

Compte tenu de la sensibilité des données traitées au sein de notre logiciel, Actito a mis en place des procédures rigoureuses afin de garantir la sécurité des données de ses clients et utilisateurs.

Vous trouverez ci dessous un aperçu des principaux processus de sécurité mis en œuvre chez Actito :

2. Environnement de production

Actito exploite un modèle de déploiement cloud sur sa propre infrastructure pour sa solution Software as a Service (SaaS). L'ensemble des activités de maintenance et de configuration logicielle est réalisé exclusivement par les employés d'Actito. Afin de garantir un niveau maximal de sécurité des données, les données de chaque client sont stockées dans des bases de données dédiées. Nos mesures de sécurité incluent des pratiques conformes aux standards du secteur, telles que des firewalls, une détection d'intrusion, une isolation des environnements et une gestion rigoureuse des changements.

3. Scalabilité

L'architecture distribuée d'Actito pour la collecte et le traitement des données permet une scalabilité fluide, capable d'accompagner un nombre croissant de clients ainsi que des volumes de trafic en hausse. Une surveillance continue, assurée par différents processus et outils, garantit une utilisation optimale des ressources réseau, des systèmes d'exploitation, des applications et de la capacité, les systèmes étant mis à l'échelle dès que des seuils de capacité prédéfinis sont atteints.

4. Gestion des risques

Afin de renforcer sa planification de continuité d'activité, Actito a mis en place des pratiques complètes de gestion des risques. Ces pratiques aident la direction à identifier et à gérer de manière proactive les risques potentiels susceptibles d'affecter notre capacité à fournir des services fiables à nos clients.

5. Politiques

Actito maintient et met régulièrement à jour une Politique de Sécurité de l'Information complète. Cette politique définit les responsabilités des employés en matière de confidentialité des données clients et d'utilisation acceptable des ressources. L'ensemble du personnel est tenu de la lire et de la valider.

6. Séparation des tâches

Seul le personnel autorisé est habilité à administrer les systèmes ou à exercer des fonctions de gestion et d'exploitation de la sécurité. L'autorisation et la mise en œuvre des changements sont des responsabilités distinctes chaque fois que cela est applicable, afin de garantir un niveau de sécurité optimal. L'accès aux données clients est strictement limité aux besoins légitimes de l'activité.

7. Vérification des antécédents des employés

Actito exige que tous les employés fassent l'objet d'une vérification des antécédents (dans la mesure permise par la réglementation locale) et fournissent des documents spécifiques de vérification d'identité au moment de leur embauche.

8. Conditions d'emploi

Les responsabilités générales en matière de sécurité de l'information sont documentées dans la Politique de Sécurité de l'Information d'Actito, que tous les employés doivent signer dans le cadre de leur intégration.

9. Formation

Tous les nouveaux employés, qu'ils soient à temps plein ou temporaires, reçoivent une formation complète en sécurité de l'information dans le cadre de leur intégration. Une mise à jour annuelle obligatoire de la formation en sécurité et en confidentialité permet aux employés d'actualiser en continu leurs connaissances. Ils suivent également une formation en ligne mensuelle ainsi qu'une formation anti phishing spécifique, conçue sur mesure. Les employés amenés à traiter des données clients reçoivent une formation de sécurité spécialisée.

10. Fin de contrat

Actito applique un processus de fin de contrat formalisé, incluant la suppression de tout accès potentiel aux systèmes d'Actito et aux données associées. Des entretiens de départ permettent de rappeler aux anciens employés les restrictions et obligations contractuelles qui subsistent après la fin de leur emploi.

11. Documentation et gestion des changements

Les processus critiques et récurrents, ainsi que les contrôles de sécurité au sein de l'environnement de production d'Actito, sont soit documentés dans des procédures, soit mis en œuvre sous forme de scripts d'automatisation. Nous maintenons et appliquons des processus formels de gestion des changements, assurant le suivi et la documentation de l'ensemble des modifications apportées à l'environnement de production, avec l'implication régulière des responsables métier concernés.

12. Environnements

Les changements planifiés comme les changements d'urgence font l'objet de tests rigoureux dans des environnements distincts. Ces changements sont revus et validés par les équipes Engineering et Testing Support avant tout déploiement en environnement de production. À l'exception de la validation du déploiement, aucun test n'est autorisé en environnement de production.

13. Sauvegarde

Actito utilise des bases de données entièrement redondantes pour stocker l'ensemble des données clients. Les données font l'objet d'une sauvegarde quotidienne planifiée, sont chiffrées à l'aide d'un algorithme de pointe, et sont stockées dans des emplacements géographiquement distincts.

14. Journalisation et surveillance

Actito utilise une solution de gestion d'applications d'entreprise conforme aux standards du secteur, afin de surveiller ses systèmes en continu, 24 heures sur 24. Ce système facilite les alertes, l'analyse des tendances et l'évaluation des risques.

15. Chiffrement

Toute donnée client transitant au sein de l'application Actito sur des réseaux publics est chiffrée via un protocole Transport Layer Security 1.2 ou une version plus récente (FTPS/HTTPS). Les données fournies par les clients d'Actito au sein de l'application sont stockées au repos avec un chiffrement AES 256, conforme aux standards du secteur.

16. Processus de développement et de support

Actito applique une méthodologie de développement agile, caractérisée par des cycles de publication itératifs et rapides. La sécurité et les tests de sécurité font partie intégrante de l'ensemble du processus de développement logiciel, avec une implication de l'équipe Qualité à chaque étape afin de garantir le respect des meilleures pratiques de sécurité.

17. Processus de gestion des incidents

Actito a mis en place une Procédure de Gestion des Incidents solide, permettant de traiter les événements de manière efficace et rapide. Ce cadre procédural définit les protocoles de déploiement, établit les critères de gravité des incidents, décrit le déroulement des enquêtes et diagnostics, précise les exigences en matière de documentation et de reporting, et fournit les coordonnées de contact nécessaires. Les incidents de sécurité sont escaladés des premiers intervenants vers le Account Manager concerné pour notification au client, les problèmes critiques étant résolus immédiatement et les incidents de moindre gravité étant évalués pour résolution dans le cadre du processus de développement standard.

18. Continuité d'activité et reprise après sinistre

Nos plans de continuité d'activité (BCP) et de reprise après sinistre (DRP) donnent la priorité aux fonctions critiques nécessaires à la fourniture des solutions SaaS d'Actito à ses clients. Le périmètre des efforts de BCP et de DRP varie selon le niveau de criticité de chaque fonction ou installation, afin de maximiser l'efficacité de ces mesures.

19. Redondance

L'architecture des solutions SaaS d'Actito intègre la redondance à tous les niveaux de l'infrastructure, garantissant la résilience des load balancers, des unités de stockage, des moteurs de traitement, des systèmes d'alimentation électrique et des fournisseurs de télécommunications. Il n'existe aucun point de défaillance unique, et l'ensemble des données est écrit simultanément dans deux emplacements distincts, pour une redondance renforcée.