Aller au contenu principal
Parousia Group

Centre de confiance

Ce que le groupe peut vous montrer avant la signature

Comment l’accès est contrôlé, où résident les données, quels référentiels sont tenus et lesquels sont seulement visés, ce qui est engagé en matière de disponibilité, et à qui s’adresser lorsque quelque chose ne va pas.

Des preuves, pas des assurances

Tout ce qui figure sur cette page est soit vérifiable aujourd’hui, soit signalé comme n’étant pas encore en place. Un centre de confiance qui n’énumère que des points forts est une brochure.

Sécurité

Comment le groupe protège ce qu’il exploite

Les mesures ci-dessous s’appliquent à chacune des solutions exploitées par le groupe, parce qu’elles sont héritées d’une plateforme unique plutôt que mises en œuvre six fois.

  • Le moindre privilège, et il en reste une traceL’accès à la production est accordé par rôle et par environnement, authentifié sur un modèle d’identité unique, et chaque action privilégiée est journalisée là où la personne qui l’a menée ne peut pas modifier le journal.
  • Chiffrement en transit et au reposLe trafic est chiffré de bout en bout. Les données au repos sont chiffrées avec des clés gérées par le groupe et, lorsqu’un client l’exige, avec des clés que le client gère lui-même.
  • Une revue indépendante avant toute mise en productionAucune modification n’atteint la production sans avoir été revue par une personne qui ne l’a pas écrite. Les modifications touchant à la sécurité sont en outre revues par la fonction sécurité.
  • Les environnements sont séparésDéveloppement, test et production forment des parcs distincts, avec des identifiants distincts. Les données de production ne sont jamais copiées dans un environnement de test.
  • La restauration est testée, non supposéeLes sauvegardes sont réalisées selon un calendrier défini et restaurées selon un calendrier défini. Une sauvegarde qui n’a jamais été restaurée n’est pas une sauvegarde.
  • Une réponse aux incidents confiée à un responsable désignéChaque incident a un responsable unique, de la détection à la revue, et l’action corrective est suivie jusqu’à son terme plutôt qu’enregistrée puis close.

Résidence des données

Où les données restent

Le groupe exploite sa propre infrastructure. Les données des clients demeurent dans la juridiction que le client choisit, et le groupe est en mesure d’indiquer quels systèmes les détiennent.

Bureaux du groupe

Lorsqu’un client exige que ses données ne quittent jamais une juridiction, cette exigence est inscrite au contrat et appliquée dans l’architecture, non dans un document de politique interne.

Référentiels

Ce qui est détenu, et ce qui n’est que visé

Le groupe conçoit ses systèmes conformément aux référentiels ci-dessous. Il ne détient à ce jour aucun certificat au titre de l’un d’entre eux, et cela est écrit ici plutôt que passé sous silence.

Certificats détenus

Aucun. Aucun organisme de certification n’a délivré au groupe de certificat au titre de l’un de ces référentiels. Lorsque ce sera le cas, le numéro de certificat et l’organisme émetteur seront publiés sur cette page.

Référentiels appliqués

  • ISO/IEC 27001
  • ISO/IEC 27701
  • ISO/IEC 22301
  • ISO 9001
  • PCI DSS
  • SOC 2
  • NIST SP 800-53
  • CIS Benchmarks
Conformité

Disponibilité

Ce à quoi le groupe s’engage

Les objectifs de service sont convenus contrat par contrat, parce qu’un circuit de paiement et une plateforme éducative n’emportent pas la même conséquence. Ce qui leur est commun est écrit ci-dessous.

  • Les objectifs sont contractuelsLes objectifs de temps de reprise et de point de reprise sont convenus par écrit avant la mise en service, et mesurés ensuite.
  • La maintenance est annoncéeLes opérations de maintenance planifiées sont notifiées à l’avance, dans une fenêtre convenue avec le client, et ne sont jamais appliquées en silence.
  • Les incidents sont signalés à ceux qu’ils touchentUn client touché par un incident en est informé, avec ce qui est connu à ce moment-là, puis informé de nouveau une fois la revue achevée.

Les documents qui fondent cette page

Chacune des affirmations ci-dessus est développée intégralement, avec sa base réglementaire, dans les documents juridiques.