Général

Les conditions décrites dans le présent document précisent les obligations de sécurité relatives aux services fournis par le Prestataire. Si des Données à caractère personnel sont traitées dans le cadre de ce service, ces obligations de sécurité comprennent les mesures techniques et organisationnelles (MTO) que le Prestataire, en sa qualité de Sous-traitant de données à caractère personnel, doit mettre en œuvre au minimum afin de protéger la sécurité des Données à caractère personnel créées, collectées, reçues ou obtenues de toute autre manière en vertu du présent Contrat.

En cas de conflit ou d'incohérence entre les dispositions de l'accord de protection des données et les présentes obligations de sécurité, ces dernières prévaudront.

Section 1 : Définitions

Aux fins des présentes :

«Accord» désigne l’accord (y compris toutes les annexes, appendices et modifications) auquel les présentes Conditions de sécurité de l’information sont rattachées.

«RGPD» désigne le Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données.

«Informations du bénéficiaire» désigne toutes les informations, données, enregistrements, logiciels, matériels, équipements, supports et données personnelles fournis ou rendus accessibles par le bénéficiaire, par tout membre du personnel ou agent du bénéficiaire ou par un tiers au fournisseur conformément à l’accord.

«Données personnelles» désigne toute information se rapportant à une personne physique identifiée ou identifiable ; est réputée identifiable une personne physique qui peut être identifiée, directement ou indirectement, notamment par référence à un identifiant tel qu’un nom, un numéro d’identification, des données de localisation, un identifiant en ligne ou à un ou plusieurs éléments spécifiques à son identité physique, physiologique, génétique, psychique, économique, culturelle ou sociale.

« Catégories particulières de données personnelles » désigne les données personnelles révélant l’origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques, l’appartenance syndicale ; les données génétiques, les données biométriques traitées aux fins d’identifier de manière unique une personne physique ; les données concernant la santé ou les données concernant la vie sexuelle ou l’orientation sexuelle d’une personne physique.

«Protection des données» désigne la protection des données personnelles, notamment contre tout accès, utilisation, traitement ou détournement non autorisés.

«Obligations de sécurité» désigne les processus, les mesures techniques et organisationnelles conçus pour protéger les données, y compris les informations sur les bénéficiaires, contre la destruction accidentelle ou non autorisée, la perte accidentelle, l’altération, la divulgation ou l’accès non autorisé, et contre toutes autres formes de traitement non autorisé, comme indiqué dans le présent document.

«Fournisseur» désigne toute entité fournissant un service de traitement ou d’hébergement de données, y compris les informations relatives au bénéficiaire, pour le compte de ce dernier. Lorsque des données personnelles sont traitées, le Fournisseur est un sous-traitant (au sens du RGPD ou de toute autre législation applicable). 

«Sous-traitant/consultant» désigne tout fournisseur engagé par le Fournisseur pour l’aider dans le traitement ou l’hébergement des données, y compris les informations sur le bénéficiaire (par exemple, un sous-traitant de données).

Section 2 : Évaluation et traitement des risques

Généralités : Mettre en œuvre une gestion régulière des risques liés à l'information pour les aspects clés du service, de manière rigoureuse et cohérente, en utilisant une méthodologie structurée.

Le fournisseur devra :

  1. Il vous incombera d'identifier les risques liés à la sécurité, y compris les risques inhérents à l'activité du fournisseur ainsi que les risques identifiés par celui-ci dans sa propre chaîne d'approvisionnement et liés à la mission/au service rendu au bénéficiaire, et de prendre les mesures nécessaires pour contrôler et atténuer ces risques.
  2. Il incombe de déterminer et d'évaluer les exigences législatives et réglementaires transfrontalières et multijuridictionnelles, notamment celles relatives à la protection de la vie privée, à la protection des données, au chiffrement, à l'exportation et à la notification des violations de données

Section 3 : Politiques de sécurité et de confidentialité des données

Généralités : Élaborer et diffuser des politiques complètes et approuvées en matière de sécurité de l'information et de confidentialité des données à toutes les personnes ayant accès aux informations des bénéficiaires et aux systèmes liés au présent accord.

Le fournisseur devra :

  1. Mettre en œuvre les meilleures pratiques en matière de sécurité de l'information et de confidentialité des données.
  2. Disposer de politiques formelles en matière de sécurité de l'information et de confidentialité des données, approuvées par la direction et accessibles à tous les employés ainsi qu'à toutes les parties externes concernées.
  3. Mettre en œuvre une formation générale de sensibilisation à la sécurité et à la protection des données dans le cadre de son programme de sécurité de l'information et de protection des données.

Section 4 : Organisation de la sécurité de l'information

Généralités : Mettre en place une structure et un mécanisme de gestion hiérarchique pour coordonner les activités de sécurité et soutenir le programme/l’approche de sécurité de l’information et de protection des données.

Le fournisseur sera en mesure de démontrer :

  1. Les responsabilités en matière de sécurité de l'information et de protection des données au sein de l'organisation du fournisseur doivent être clairement définies.
  2. Disposer des compétences requises en matière de sécurité de l'information et de protection des données pour mettre en œuvre les mesures de sécurité définies dans les présentes obligations de sécurité. Ces ressources devront coopérer avec le personnel de sécurité du bénéficiaire, selon les besoins.
  3. Le fournisseur informera dûment et à l'avance le bénéficiaire de tout changement concernant ses principaux sous-traitants, tels que les services d'hébergement.

Sauf stipulation contraire dans le Contrat, le recours par le Fournisseur à des Sous-traitants requiert le consentement écrit préalable du Bénéficiaire

Section 5 : Gestion des actifs et contrôles de confidentialité

Généralités : Documenter et convenir des obligations de confidentialité pour les informations liées à l'Accord et déterminer le niveau de protection approprié à appliquer pour empêcher toute divulgation non autorisée.

  1. Toutes les obligations relatives aux accords de confidentialité ou de non-divulgation sont identifiées, respectées et régulièrement réexaminées.

Le fournisseur devra :

  1. Ne pas divulguer ni utiliser les informations du bénéficiaire qui pourraient être considérées comme des secrets commerciaux ou professionnels, sauf dans la mesure nécessaire à l'exécution de sa mission en vertu du présent accord et avec l'acceptation du bénéficiaire.
  2. Le Fournisseur ne collectera, ne traitera, ne stockera ni n'utilisera d'aucune autre manière les Informations du Bénéficiaire qu'aux seules fins de l'exécution de ses obligations contractuelles. En conséquence, il s'engage à ne pas vendre, partager, transférer ni divulguer ces Informations à un tiers sans l'accord écrit préalable du Bénéficiaire.
  3. Ne pas collecter, traiter, stocker ou manipuler de quelque manière que ce soit les catégories particulières de données personnelles, sauf si l'accord avec le bénéficiaire l'exige expressément.
  4. Agissez avec diligence lors du traitement des informations relatives aux bénéficiaires.
  5. Garantir la sécurité, l'intégrité et la cohérence des informations relatives aux bénéficiaires traitées par le fournisseur, qu'elles soient sur support papier ou électronique.
  6. Ne pas copier ni reproduire les informations relatives aux bénéficiaires sur des fichiers de données, des copies papier ou tout autre support matériel de manière à permettre la suppression non autorisée des informations ou de la classification du propriétaire.
  7. Le fournisseur doit restituer ou détruire, uniquement à la demande du bénéficiaire, toutes les informations relatives au contrat immédiatement après l'expiration ou la résiliation de celui-ci, sauf si le fournisseur est tenu de conserver ces informations pour des raisons légales ou réglementaires, auquel cas le point i) ci-dessous s'applique. Si les informations du bénéficiaire ont été chiffrées, le fournisseur fournira toutes les clés de chiffrement nécessaires à leur déchiffrement. Si la restitution est impossible mais que la destruction est envisageable, le fournisseur mettra en œuvre une procédure de destruction sécurisée des supports contenant les informations du bénéficiaire ( par exemple, le déchiquetage des documents papier ou la destruction physique (effacement sécurisé des supports) des disques durs).
  8. Conservez en toute sécurité toutes les informations relatives aux bénéficiaires qui doivent être conservées pour des raisons légales ou réglementaires (maintien des obligations, par exemple, conservation des données) aussi longtemps que la loi ou la réglementation l'exige et n'utilisez-les qu'aux fins ainsi requises.
  9. Mettez en place des politiques de contrôle de la conservation des copies de sauvegarde.

Section 6 : Sécurité des ressources humaines

Généralités : Veiller à ce que le personnel se comporte de manière à soutenir la politique et la stratégie de sécurité de l'information et de protection des données et à ce qu'une protection adéquate soit assurée lors du traitement des données personnelles.

Le fournisseur devra :

  1. Veillez à ce que toutes les informations relatives aux bénéficiaires ne soient accessibles qu'au personnel, aux sous-traitants et aux consultants qui ont un besoin professionnel légitime d'y accéder.
  2. S’assurer que tout le personnel du fournisseur, les sous-traitants et les consultants reçoivent une formation adéquate et des instructions claires pour répondre aux besoins de la prestation des services convenus au bénéficiaire, notamment en ce qui concerne le traitement des données personnelles.
  3. S'assurer que les membres de son personnel, ses sous-traitants et ses consultants qui effectuent des tâches pour le Bénéficiaire sont conscients des obligations de confidentialité du Fournisseur en vertu du Contrat ainsi que de l'utilisation acceptée des informations, installations et systèmes du Bénéficiaire et ont signé les accords appropriés.
  4. Diffusion des informations relatives aux bénéficiaires aux seules personnes autorisées.
  5. Mettre en œuvre des mesures disciplinaires efficaces et mesurées à l'encontre des personnes qui accèdent à des données personnelles sans autorisation.
  6. Le Fournisseur doit être en mesure de certifier et d'attester à tout moment les noms et les coordonnées (numéro de téléphone et adresse électronique) de tous ses employés, consultants, sous-traitants et autres personnes travaillant sous sa responsabilité et exécutant des prestations dans le cadre du présent Contrat. Ces informations ne pourront être utilisées par le Bénéficiaire qu'à des fins d'audit, afin de vérifier la validité des droits d'accès accordés à ses systèmes informatiques ou à ses locaux.
  7. Tenez à jour une liste contenant les informations d'identification des administrateurs système (par exemple, nom, prénom, fonction ou service organisationnel) et les tâches qui leur sont assignées, et fournissez-la rapidement au bénéficiaire sur demande en cas d'audit.
  8. Il vous incombe d'informer le Bénéficiaire sans délai indu de tout changement concernant son personnel clé travaillant sur la mission ou faisant partie de l'Accord, y compris les personnes servant de contact pour le Bénéficiaire.
  9. Autoriser le Bénéficiaire à transférer une partie des informations personnelles du Fournisseur à un tiers si ce dernier héberge un service pour le compte du Bénéficiaire auquel le Fournisseur a besoin d'accéder.
  10. Il est convenu que le bénéficiaire est en droit de demander et de recevoir des engagements individuels de la part des employés, consultants, sous-traitants et autres représentants du fournisseur, indiquant que la personne en question a compris et respectera certaines obligations et l'utilisation acceptée des systèmes et installations.

Section 7 : Sécurité physique et environnementale

Généralités : Protéger les équipements et services informatiques contre les attaques malveillantes, les dommages accidentels, les catastrophes naturelles et les accès physiques non autorisés, garantissant ainsi la disponibilité des équipements critiques en cas de besoin et évitant toute interruption des services importants due à la perte ou à l'endommagement des équipements ou des installations.

Locaux du fournisseur

Le fournisseur devra :

  1. Respecter toutes les lois et réglementations applicables, y compris, mais sans s'y limiter, les lois et réglementations relatives à la protection des données, et s'assurer que toutes les approbations requises sont obtenues auprès des autorités compétentes lors de l'exécution de sa mission en vertu du présent accord.
  2. Respectez les dispositions suivantes afin de sécuriser les informations ou les actifs du bénéficiaire s'ils sont traités ou stockés dans les locaux du fournisseur, du sous-traitant et/ou du consultant du fournisseur :
  1. Veillez à ce que tout centre de données hébergeant des informations, des applications et une infrastructure destinées aux bénéficiaires dispose d'une protection physique et environnementale appropriée, conformément à la législation, à la réglementation et aux meilleures pratiques du secteur.
  2. Mettre en place des contrôles périmétriques et d'accès adéquats, conformes aux normes et réglementations locales, afin de garantir que seul le personnel autorisé puisse y accéder.
  • La prévention de l'accès par des personnes non autorisées aux équipements de traitement de données où sont traitées ou utilisées les informations relatives aux bénéficiaires doit être assurée par :
  • Protection et restriction des voies d'accès.
  • Mise en place de procédures d'autorisation d'accès pour les employés et les tiers, y compris la documentation correspondante.
  • Tous les accès aux centres de données hébergeant les informations des bénéficiaires sont enregistrés et surveillés.
  • Mise en place de zones de sécurité dans les centres de données, par exemple pour les téléphones et les ordinateurs personnels.
  • Réglementation et restrictions relatives aux cartes d'accès.
  • Les identifiants d'authentification doivent être individuels.
  • À condition que les accès aux installations de traitement de données (les salles abritant le matériel informatique et les équipements connexes) puissent être verrouillés.
  • Les centres de données hébergeant les informations des bénéficiaires sont protégés par un système d'alarme et d'autres mesures de sécurité appropriées.
  1. Veillez à ce que toutes les informations relatives aux bénéficiaires soient protégées contre le vol, la manipulation ou la destruction.

Locaux du bénéficiaire

Le fournisseur s'engage (le cas échéant) à :

  1. Veillez à ce que tous les employés et sous-traitants connaissent et respectent les consignes de sécurité du bénéficiaire lorsqu'ils travaillent dans ses locaux. Le fournisseur est tenu d'informer lui-même, ses employés et ses sous-traitants des règles de sécurité applicables dans les locaux du bénéficiaire.
  2. L’accès aux locaux et à la propriété du bénéficiaire doit être soumis aux règles spécifiques suivantes :
  1. Les réglementations locales applicables aux locaux du bénéficiaire doivent être respectées lorsque le fournisseur exécute des services en vertu du présent contrat.
  2. Lorsqu'ils travaillent dans les locaux du bénéficiaire, les employés du fournisseur doivent porter en permanence une carte d'identité ou un badge visiteur visible.
  • Les modalités de candidature et les conditions de responsabilité pour l'admission dans les locaux du bénéficiaire sont définies par ce dernier et doivent être appliquées conformément à ses procédures, sauf accord contraire spécifique.
  1. Après avoir terminé sa mission en vertu du présent Accord, ou lorsque le personnel du Fournisseur est affecté à d'autres tâches, le Fournisseur informera sans délai le Bénéficiaire du changement et restituera, ou modifiera la distribution, des clés, cartes d'accès, certificats, badges visiteurs et de tout autre matériel remis.
  2. La perte des clés ou des cartes d'accès du bénéficiaire doit être signalée sans délai à ce dernier conformément aux instructions définies dans le contrat ou, à défaut d'accord spécifique, conformément aux procédures générales d'accès du bénéficiaire.
  3. En cas de non-respect du Contrat par le Fournisseur, le Bénéficiaire est en droit de refuser, avec effet immédiat, l'accès aux locaux du Bénéficiaire et d'exiger la restitution sans délai de toutes les clés, cartes d'accès, etc. remises.

Section 8 : Gestion des communications et des opérations

Généralités : Protéger les informations critiques et sensibles du bénéficiaire lorsqu'elles sont traitées par le fournisseur ou transmises entre le bénéficiaire et les fournisseurs.

Le fournisseur devra :

  1. Mettez en place des mesures de sécurité de l'information et de protection des données appropriées pour tous les sites traitant les informations des bénéficiaires, conformément à la législation, à la réglementation et aux meilleures pratiques du secteur. Ces mesures comprennent notamment : les procédures d'administration de la sécurité, le contrôle d'accès, la protection contre les logiciels malveillants, la détection des incidents, la gestion des journaux, l'analyse des vulnérabilités, les tests d'intrusion, la reprise après sinistre, la gestion des clés, la gestion de la sécurité du réseau, les pare-feu de pointe et la protection physique des ressources informatiques.
  2. Mettre en œuvre des mesures appropriées pour surveiller les administrateurs système et s'assurer qu'ils agissent conformément aux instructions reçues. Ceci est réalisé par :
  3. Nomination individuelle des administrateurs système.
  4. Adoption de mesures appropriées pour enregistrer les journaux d'accès des administrateurs système et les conserver de manière sécurisée, exacte et non modifiée pendant au moins six mois.
  • Pour les administrateurs système susceptibles d'avoir accès à des informations hautement critiques sur les bénéficiaires, y compris des catégories particulières de données personnelles ; effectuer des audits bimensuels des activités des administrateurs afin d'évaluer la conformité aux tâches assignées, aux instructions reçues du bénéficiaire ou de son représentant et aux lois applicables.
  1. Conserver les informations du bénéficiaire classées par celui-ci comme strictement confidentielles, y compris les catégories spéciales de données personnelles, fortement cryptées au moyen d'un cryptage de pointe lors de leur transmission et de leur stockage.
  2. Ne pas fournir de services ou de logiciels nuisibles au traitement des informations ou des systèmes des bénéficiaires.
  3. Disposer d'un processus de gestion des changements formel et bien défini, incluant la gestion des correctifs de sécurité, qui comprend au minimum une procédure formelle de « demande de changement » (RFC), une méthode structurée de test des changements avant leur mise en production, une procédure d'approbation formelle des changements proposés, la communication des changements à toutes les personnes et parties prenantes concernées et un ensemble défini de procédures pour se remettre des changements infructueux et des événements imprévus.
  4. La communication des données relatives au bénéficiaire doit être effectuée de manière sécurisée (par exemple, en utilisant un chiffrement de bout en bout robuste lors de la transmission ou en utilisant des liaisons de communication approuvées par le bénéficiaire). Toute exception à cette règle requiert le consentement écrit du bénéficiaire.
  5. Évitez de stocker les informations relatives aux bénéficiaires sur des supports de stockage mobiles à des fins de transport, ainsi que sur des ordinateurs portables ou autres appareils mobiles, ou uniquement avec une protection de chiffrement robuste.
  6. Dans la mesure du possible, toutes les transmissions de données, y compris les informations relatives aux bénéficiaires, sont enregistrées afin de permettre leur surveillance.
  7. L'accès aux informations relatives au bénéficiaire doit être strictement limité au personnel du fournisseur chargé de la mission. Tout accès non autorisé à ces informations par un membre du personnel du fournisseur doit être immédiatement signalé au bénéficiaire.
  8. Veillez à ce que le stockage des informations relatives aux bénéficiaires soit correctement séparé afin d'éviter tout mélange accidentel avec les données d'autres clients sur différents supports et que le service garantisse la résilience du système, y compris pour les sauvegardes. De plus, le fournisseur doit mettre en œuvre des mesures appropriées pour garantir que les données personnelles collectées à des fins différentes puissent être traitées séparément. Ceci est réalisé par :
  9. L'accès aux données personnelles est séparé par le biais de la sécurité de l'application pour les utilisateurs concernés.
  10. Les modules de la base de données du fournisseur séparent les données personnelles utilisées à des fins spécifiques (c'est-à-dire par fonctionnalité et fonction).
  • Au niveau de la base de données, les données personnelles sont stockées dans différentes tables normalisées, séparées par module ou fonction qu'elles prennent en charge.
  1. Veillez à ce que les interfaces, les traitements par lots et les rapports soient conçus uniquement pour des finalités et des fonctions spécifiques, afin que les données personnelles collectées à des fins spécifiques soient traitées séparément.
  2. Veillez à ce que des sauvegardes des informations relatives au bénéficiaire traitées pour le compte de celui-ci soient effectuées et que ces sauvegardes soient restaurables lorsque les informations relatives au bénéficiaire sont traitées dans l'environnement du fournisseur.
  3. Veillez à ce que les copies de sauvegarde soient traitées avec le même niveau de confidentialité que les informations originales relatives aux bénéficiaires.
  4. Veillez à ce que les copies de sauvegarde soient stockées séparément des informations originales du bénéficiaire afin d'éviter toute destruction simultanée des données originales et de la copie de sauvegarde en cas de sinistre.
  5. Les sauvegardes quotidiennes doivent être conservées pendant au moins 180 jours, sauf stipulation contraire dans l'Accord.
  6. S’assurer que les systèmes et réseaux exploités par le Fournisseur et liés à sa mission en vertu du présent Accord sont configurés de manière cohérente et précise, avec des paramètres de sécurité approuvés, afin de garantir que les systèmes et réseaux fonctionnent comme prévu, sont disponibles en cas de besoin et ne révèlent pas de détails techniques inutiles.
  7. Veillez à ce que l'environnement utilisé pour les fonctions spécifiées dans l'Accord soit surveillé de manière à permettre la détection et la traçabilité de tout événement portant atteinte aux informations du bénéficiaire et/ou à la sécurité informatique.
  8. Conservez les pistes d'audit nécessaires conformément à la loi applicable ou aux dispositions de l'Accord.
  9. À la demande du bénéficiaire, fournir les journaux d'audit et les journaux d'événements de sécurité affectant les informations du bénéficiaire.

Section 9 : Contrôle d'accès

Généralités : Seules les personnes autorisées ont accès aux applications métier, aux systèmes d'information, aux réseaux et aux dispositifs informatiques, ce qui garantit la responsabilité individuelle et fournit aux utilisateurs autorisés des privilèges d'accès suffisants pour leur permettre d'exercer leurs fonctions sans toutefois leur permettre de dépasser leur autorité.

Authentification

Le fournisseur devra :

  1. L’accès aux informations, fonctions ou locaux du bénéficiaire est limité aux obligations expressément convenues par écrit entre le bénéficiaire et le fournisseur, et ce, après obtention de l’approbation requise.
  2. Veillez à ce qu'une politique de mots de passe robustes s'applique à tous les services informatiques utilisés dans le cadre du présent accord.
  3. Fournir un accès à distance avec authentification à deux facteurs pour l'administrateur informatique et pour chaque utilisateur accédant aux informations des bénéficiaires.
  4. Suspendre automatiquement les droits d'accès après plusieurs tentatives de connexion infructueuses ou soumettre un captcha après quelques tentatives de connexion infructueuses.
  5. Consignez les tentatives de connexion réussies et infructueuses et mettez ces journaux à disposition pour la surveillance et le suivi.
  6. Déconnexion automatique des identifiants utilisateur qui n'ont pas été utilisés pendant une période prolongée.

Autorisation

Le fournisseur devra :

  1. Mettez en place une politique d'autorisation pour l'accès et la saisie des informations des bénéficiaires dans les services, ainsi que pour la lecture, la modification et la suppression des informations des bénéficiaires stockées.
  2. Veillez à ce que l'accès aux fonctions spécifiques soit basé sur les rôles et/ou les attributs attribués individuellement à chaque compte utilisateur.

Gestion des utilisateurs pour les ressources informatiques du fournisseur

Le fournisseur devra :

  1. Veillez à ce que l’étendue de l’accès soit toujours fondée sur le principe du « moindre privilège nécessaire ».
  2. Conserver un registre de chaque modification apportée à ses droits d'accès et conserver ces registres pendant au moins 18 mois à compter de la date de la modification du droit d'accès.
  3. Fournir sur demande une liste à jour de toutes les personnes ayant accès aux informations ou fonctionnalités des bénéficiaires et des droits d'accès contrôlés par le fournisseur.
  4. Disposer d'une procédure documentée et veiller à ce que tout accès aux informations ou fonctionnalités des bénéficiaires soit contrôlé individuellement et que toutes les activités soient consignées conformément à la législation applicable et aux meilleures pratiques du secteur.
  5. Mettre à la disposition du bénéficiaire les journaux d'événements relatifs à la gestion des accès des utilisateurs aux informations des bénéficiaires.
  6. Veillez à ce que tous les droits d'accès relatifs aux informations ou aux fonctionnalités des bénéficiaires soient revus au moins tous les six mois.
  7. Veillez à ce que tous les identifiants d'utilisateur soient personnels et utilisés uniquement par la ou les personnes désignées.
  8. Disposer d'une procédure de contrôle des droits d'accès administrateur.
  9. Il vous incombe de veiller à ce que tout accès aux ressources informatiques utilisées dans le cadre du présent accord soit effectué de manière sécurisée.
  10. Autoriser le Bénéficiaire à tout moment à révoquer ou à engager une procédure de révocation des droits d'accès aux Informations du Bénéficiaire dans le cas où le Fournisseur ne respecterait pas ces Obligations de Sécurité ou le Contrat, ou pour toute autre raison légitime.

Gestion des utilisateurs pour les ressources informatiques du bénéficiaire

  1. Les droits d'accès aux ressources informatiques du bénéficiaire ne seront accordés qu'aux membres du personnel du fournisseur affectés aux services tels que spécifiés dans le contrat.
  2. Les droits d'accès aux ressources informatiques du bénéficiaire sont accordés et révoqués pour le personnel du fournisseur conformément aux procédures du bénéficiaire.
  3. Les modalités d'accès à distance à l'environnement du Bénéficiaire seront précisées dans le Contrat. Aucun autre mode d'accès à distance aux équipements ou services du Bénéficiaire n'est autorisé.

Contrôles spécifiques des applications relatifs aux données personnelles

Le fournisseur doit garantir un accès correct aux données personnelles en :

  1.  
  2. Mesures de protection des données personnelles saisies dans les applications, ainsi que de la lecture, de la modification et de la suppression des données personnelles stockées.
  3. Mettre en œuvre des mesures appropriées pour permettre de vérifier et d'établir si des données personnelles ont été saisies dans des systèmes de traitement de données ou supprimées, et par qui.
  4. Mise en place d'un système de surveillance des personnes qui suppriment, ajoutent ou modifient leurs données personnelles.
  5. Permettre au bénéficiaire de vérifier et d'établir si, et par qui, des données personnelles ont été saisies, modifiées ou supprimées des systèmes de traitement de données

Section 10 : Acquisition, développement et maintenance des systèmes d'information

Généralités : Veiller à ce que les obligations en matière de sécurité de l'information soient traitées comme faisant partie intégrante des obligations de l'entreprise, pleinement prises en compte et approuvées dans le cadre des activités d'acquisition, de développement et de maintenance des systèmes.

Le fournisseur devra :

  1. Utilisez une méthodologie de développement système structurée et approuvée pour intégrer les fonctionnalités requises en matière de sécurité de l'information et de confidentialité des données dans les systèmes dès leur développement.
  2. Demander et utiliser la méthodologie de développement de systèmes approuvée par le bénéficiaire dans le cas où des systèmes ou des applications sont développés directement pour le bénéficiaire.
  3. Veillez à intégrer des contrôles appropriés dans les applications utilisées pour la fourniture de services informatiques au bénéficiaire, y compris les applications développées en interne, afin de garantir un traitement correct. Ces contrôles doivent inclure l'authentification, la gestion des sessions, le contrôle d'accès et l'autorisation, la validation des entrées, l'encodage/l'échappement des sorties, la cryptographie, la gestion des erreurs, la journalisation, la protection des données, la sécurité des communications et la configuration de sécurité.
  4. Utiliser des techniques de chiffrement appropriées pour la protection des informations des bénéficiaires classées comme confidentielles et strictement confidentielles (lorsque le chiffrement ne peut être mis en œuvre, des contrôles compensatoires appropriés doivent être mis en œuvre pour réduire le risque de divulgation non autorisée).
  5. Assurer la mise en place d'une gestion des clés de chiffrement permettant l'application des techniques de chiffrement autorisées.
  6. Soutenir l'utilisation de la cryptographie par des procédures et des protocoles de génération, de modification, de révocation, de destruction, de distribution, de certification, de stockage, d'utilisation et d'archivage des clés cryptographiques afin d'assurer la protection des clés contre toute modification et divulgation non autorisée.
  7. Les modifications apportées aux systèmes existants doivent suivre un processus formel de documentation, de spécification, de tests, de contrôle de la qualité et de mise en œuvre gérée.
  8. Veillez à ce que des tests de vérification soient effectués chaque fois que des modifications importantes sont apportées à l'application et que ces tests de vérification comprennent également des tests de sécurité de l'application.
  9. Lors de l'utilisation d'informations réelles issues d'un environnement de production à des fins de test dans le cadre du développement du système, il convient de rendre ces informations non identifiables (c'est-à-dire impossibles à associer à une personne physique ou à un utilisateur), si possible. L'anonymisation des données personnelles doit être un processus irréversible : il ne doit en aucun cas être possible de générer les données personnelles originales à partir de données rendues non identifiables. Si l'utilisation d'informations de test non identifiables s'avère impossible, le traitement de ces informations doit être effectué conformément aux instructions du Bénéficiaire. L'obtention d'informations à des fins de test à partir d'un environnement de production requiert systématiquement l'accord écrit préalable du Bénéficiaire.
  10. Si le Bénéficiaire l'exige avant la signature du Contrat, garantissez-lui l'accès à tout code source développé ou maintenu dans le cadre d'une livraison ou d'un résultat au titre du Contrat, par le biais d'un accord de séquestre avec une partie externe de confiance (par exemple, un cabinet d'avocats ou une chambre de commerce).

Section 11 : Gestion des incidents de sécurité de l'information

Généralités : Identifier et résoudre rapidement et efficacement les incidents de sécurité, minimiser leurs impacts et réduire le risque que des incidents similaires se reproduisent.

Le fournisseur devra :

  1. Fournir des informations sur les incidents.
  2. Consignez tout incident de sécurité détecté, ainsi que les procédures de récupération de données suivies et l'identification de la personne qui les a mises en œuvre.
  3. Tout incident grave, y compris toute fraude, susceptible d'affecter le Bénéficiaire, ses employés, ses clients ou ses partenaires commerciaux, doit être signalé sans délai. Le Fournisseur, en concertation avec le Bénéficiaire, prendra toutes les mesures nécessaires pour limiter les conséquences de tels incidents.
  4. Coopérez avec le bénéficiaire dans la gestion de tout incident de ce type décrit dans le paragraphe ci-dessus et fournissez-lui une analyse complète des causes et des conséquences de cet incident.
  5. Remettez un rapport écrit indiquant la cause de l'incident, ses conséquences et les mesures prises pour éviter qu'il ne se reproduise.
  6. Signalez sans délai toute demande d'accès aux informations relatives aux bénéficiaires, y compris aux données personnelles, émanant d'un tiers, y compris d'un représentant du gouvernement ou d'une autorité de contrôle des données.

Fournir une assistance et un soutien raisonnable au bénéficiaire en cas d'action en justice impliquant ou nécessitant des informations sur le bénéficiaire (par exemple, des demandes de découverte électronique ou des enquêtes médico-légales).

Section 12 : Gestion de la continuité des activités

Généralités : Préparation aux perturbations en temps normal et en situation d’urgence. Contribuer à harmoniser les objectifs de continuité des activités afin d’assurer la résilience face aux interruptions et de minimiser l’impact sur le bénéficiaire en cas de catastrophe ou d’urgence.

Le fournisseur devra :

  1. Garantir sa capacité à poursuivre ses activités et la suffisance de ses ressources en cas de perturbations, tant en situation normale qu'en cas d'état d'urgence.
  2. Élaborer des dispositifs de continuité, y compris un plan de continuité des activités, conformément à l'Accord et aux meilleures pratiques de sécurité.
  3. Effectuer des évaluations des risques afin d'identifier tout événement susceptible d'interrompre les processus opérationnels et, dans une mesure raisonnable, mettre en place des dispositifs de continuité d'activité complets pour atténuer les effets de tels événements.
  4. Atténuer tout risque important de dépendance du personnel clé (par exemple, par le transfert de connaissances à d'autres membres du personnel) afin d'assurer la continuité.
  5. Tester régulièrement les mesures garantissant la prestation de services là où elles sont mises en place.
  6. Il convient de s'assurer de l'existence d'un calendrier de tests détaillant comment et quand chaque élément du dispositif de continuité d'activité doit être testé. Le fournisseur doit conserver les résultats des tests effectués et les mettre à la disposition du bénéficiaire sur demande, démontrant ainsi que les opérations/services peuvent reprendre dans les délais convenus.

S’assurer que des dispositions de continuité relatives à tout sous-traitant supplémentaire existent conformément au plan de continuité.

Article 13 : Conformité

Généralités : Gérer un programme de conformité conçu pour garantir l'efficacité des contrôles tels que définis dans l'Accord.

Le fournisseur devra :

  1. S’assurer que tous les employés du fournisseur, ainsi que les sous-traitants et les consultants, et leurs employés, respectent ces obligations de sécurité et toutes les obligations de sécurité supplémentaires énoncées dans l’accord.
  2. Fournir au bénéficiaire une notification annuelle de conformité relative à ces obligations de sécurité, y compris les incidents survenus présentant des risques pour les informations du bénéficiaire.
  3. Il est convenu que si le Fournisseur ne respecte pas les présentes Obligations de Sécurité, ou toute autre Obligation de Sécurité stipulée dans le Contrat, et que ce manquement n'est pas résolu dans les 30 jours suivant la réception d'un avis écrit, le Bénéficiaire peut, sans pénalité, après un nouvel avis au Fournisseur, résilier partiellement ou totalement le Contrat ou toute commande passée en vertu de celui-ci.
  4. Autoriser le Bénéficiaire à effectuer des audits pour vérifier la conformité du Fournisseur à ces Obligations de Sécurité et à toute Obligation de Sécurité supplémentaire stipulée dans l'Accord, y compris la nomination d'un tiers indépendant.
  5. En alternative à d) : Le fournisseur peut démontrer sa conformité à ces obligations de sécurité en fournissant au bénéficiaire des rapports d’audit indépendants effectués par un tiers.
  6. Maintenir des processus permettant de tester, d'évaluer et d'apprécier régulièrement l'efficacité des mesures techniques et organisationnelles définies dans les présentes Obligations de sécurité afin d'assurer la sécurité du traitement des informations des bénéficiaires.

Accueil

Solutions
Secteurs d'activité que nous desservons

Études de cas

À propos de nous

Blog