
Centre de confiance
Ce que le groupe peut vous montrer avant la signature
Comment l’accès est contrôlé, où résident les données, quels référentiels sont tenus et lesquels sont seulement visés, ce qui est engagé en matière de disponibilité, et à qui s’adresser lorsque quelque chose ne va pas.
Des preuves, pas des assurances
Tout ce qui figure sur cette page est soit vérifiable aujourd’hui, soit signalé comme n’étant pas encore en place. Un centre de confiance qui n’énumère que des points forts est une brochure.
Sécurité
Comment le groupe protège ce qu’il exploite
Les mesures ci-dessous s’appliquent à chacune des solutions exploitées par le groupe, parce qu’elles sont héritées d’une plateforme unique plutôt que mises en œuvre six fois.
- Le moindre privilège, et il en reste une traceL’accès à la production est accordé par rôle et par environnement, authentifié sur un modèle d’identité unique, et chaque action privilégiée est journalisée là où la personne qui l’a menée ne peut pas modifier le journal.
- Chiffrement en transit et au reposLe trafic est chiffré de bout en bout. Les données au repos sont chiffrées avec des clés gérées par le groupe et, lorsqu’un client l’exige, avec des clés que le client gère lui-même.
- Une revue indépendante avant toute mise en productionAucune modification n’atteint la production sans avoir été revue par une personne qui ne l’a pas écrite. Les modifications touchant à la sécurité sont en outre revues par la fonction sécurité.
- Les environnements sont séparésDéveloppement, test et production forment des parcs distincts, avec des identifiants distincts. Les données de production ne sont jamais copiées dans un environnement de test.
- La restauration est testée, non supposéeLes sauvegardes sont réalisées selon un calendrier défini et restaurées selon un calendrier défini. Une sauvegarde qui n’a jamais été restaurée n’est pas une sauvegarde.
- Une réponse aux incidents confiée à un responsable désignéChaque incident a un responsable unique, de la détection à la revue, et l’action corrective est suivie jusqu’à son terme plutôt qu’enregistrée puis close.
Résidence des données
Où les données restent
Le groupe exploite sa propre infrastructure. Les données des clients demeurent dans la juridiction que le client choisit, et le groupe est en mesure d’indiquer quels systèmes les détiennent.
Bureaux du groupe
Afrique centrale
Parousia Group
Kinshasa, République démocratique du Congo
Siège du groupeAfrique de l’Ouest
Parousia West Africa
Lagos, Nigeria
Afrique de l’Est
Parousia East Africa
Nairobi, Kenya
Moyen-Orient
Parousia Middle East
Dubai, Émirats arabes unis
Lorsqu’un client exige que ses données ne quittent jamais une juridiction, cette exigence est inscrite au contrat et appliquée dans l’architecture, non dans un document de politique interne.
Référentiels
Ce qui est détenu, et ce qui n’est que visé
Le groupe conçoit ses systèmes conformément aux référentiels ci-dessous. Il ne détient à ce jour aucun certificat au titre de l’un d’entre eux, et cela est écrit ici plutôt que passé sous silence.
Certificats détenus
Aucun. Aucun organisme de certification n’a délivré au groupe de certificat au titre de l’un de ces référentiels. Lorsque ce sera le cas, le numéro de certificat et l’organisme émetteur seront publiés sur cette page.
Référentiels appliqués
- ISO/IEC 27001
- ISO/IEC 27701
- ISO/IEC 22301
- ISO 9001
- PCI DSS
- SOC 2
- NIST SP 800-53
- CIS Benchmarks
Disponibilité
Ce à quoi le groupe s’engage
Les objectifs de service sont convenus contrat par contrat, parce qu’un circuit de paiement et une plateforme éducative n’emportent pas la même conséquence. Ce qui leur est commun est écrit ci-dessous.
- Les objectifs sont contractuelsLes objectifs de temps de reprise et de point de reprise sont convenus par écrit avant la mise en service, et mesurés ensuite.
- La maintenance est annoncéeLes opérations de maintenance planifiées sont notifiées à l’avance, dans une fenêtre convenue avec le client, et ne sont jamais appliquées en silence.
- Les incidents sont signalés à ceux qu’ils touchentUn client touché par un incident en est informé, avec ce qui est connu à ce moment-là, puis informé de nouveau une fois la revue achevée.
Signalement
Qui joindre, et sous quel délai le groupe répond
Quatre voies, chacune assortie d’un délai de réponse annoncé. Aucune n’est un formulaire de contact qui disparaît.
- Une vulnérabilité de sécuritéSignalez-la au titre de la politique de divulgation des vulnérabilités. Accusé de réception sous trois jours ouvrés, et engagement de ne pas poursuivre le chercheur qui respecte cette politique.
- Un incident en cours sur un service que vous utilisezUtilisez la voie d’escalade prévue à votre contrat. Si vous ne l’avez pas sous la main, écrivez au groupe en signalant l’urgence.
- Une demande relative à la protection des donnéesLes droits d’accès, de rectification, d’effacement, de portabilité et d’opposition sont traités au titre de la politique de confidentialité, dans le délai légal de votre juridiction.
- Un manquementSignalez-le au titre de la politique de signalement. Confidentialité de l’identité, accusé de réception sous sept jours, retour d’informations sous trois mois.
Les documents qui fondent cette page
Chacune des affirmations ci-dessus est développée intégralement, avec sa base réglementaire, dans les documents juridiques.
- Politique de confidentialitéComment Parousia Group collecte, utilise et protège les données personnelles.En cours d’examen juridiqueLire la suite
- Politique relative aux cookiesCe que nous stockons sur votre appareil, et pourquoi.Lire la suite
- Conditions généralesLes conditions qui régissent votre utilisation de ce site.En cours d’examen juridiqueLire la suite
- Déclaration d’accessibilitéNotre engagement envers le niveau AA des WCAG 2.2, ce que nous avons accompli et comment signaler un obstacle.Lire la suite
- Divulgation des vulnérabilitésComment signaler une faille de sécurité, ce à quoi le groupe s’engage, et la protection dont bénéficient les chercheurs.Lire la suite
- ConformitéNos engagements réglementaires, de sécurité et d’éthique sur chacun des marchés où nous opérons.En cours d’examen juridiqueLire la suite
- Lutte contre la corruptionCe que le groupe interdit sans exception, et comment cette interdiction est appliquée.En cours d’examen juridiqueLire la suite
- Donner l’alerteComment signaler un manquement, ce qui se passe ensuite, et la protection que la loi vous accorde.En cours d’examen juridiqueLire la suite
- Esclavage moderne et travail forcéOù se situe le risque dans les chaînes d’approvisionnement du groupe, et ce qui est entrepris pour y répondre.En cours d’examen juridiqueLire la suite
- Mentions légalesQui publie ce site, sous quelle identité, et où adresser une mise en demeure.En cours d’examen juridiqueLire la suite
