Aller au contenu principal

Trust Center

Comment Make IT Safe protège vos données

Cette page réunit les mesures de sécurité qui s’appliquent à la plateforme Make IT Safe, de l’hébergement à la gestion des incidents, et les documents que nous remettons à nos clients sur demande.

Gouvernance

Une politique de sécurité portée par la direction

La sécurité de Make IT Safe s’appuie sur un système de management de la sécurité de l’information (SMSI) construit selon la norme ISO/IEC 27001. Son périmètre couvre le développement, la fourniture et l’exploitation de la plateforme.

Le RSSI est membre de la direction et rend compte chaque mois au directeur général, qui fixe les budgets de la politique de sécurité. Cette politique est revue chaque année, ou à chaque changement majeur.

Les exigences de sécurité sont répercutées sur nos fournisseurs. Leurs contrats portent des clauses de sécurité, et nous les évaluons dans notre propre solution.

Trois niveaux de documents

La politique de sécurité (PSSI) fixe les principes. Des directives les déclinent par thème, puis des procédures décrivent leur mise en œuvre technique et organisationnelle.

Des rôles nommés

Un RSSI, un délégué à la protection des données, des administrateurs et un responsable produit, garant des bonnes pratiques de développement sécurisé.

Des collaborateurs formés

Chaque collaborateur signe une charte d’utilisation du système d’information et un engagement de confidentialité, puis suit un programme de sensibilisation et de formation à la sécurité.

En France

Les données de la plateforme sont hébergées en France.

6 mois

L’intervalle entre deux tests de sécurité de la plateforme.

1 an

La fréquence de l’audit du SMSI et du test du plan de continuité.

Protection des données

Ce que deviennent vos données, de l’hébergement à la fin du contrat

Hébergement en France

La plateforme est hébergée en France chez OVHcloud et 3DS OUTSCALE, dans des datacenters certifiés ISO 27001 et ISO 27701. Une offre dédiée SecNumCloud existe.

Chiffrement

Les bases de données sont chiffrées, avec une clé gérée par Make IT Safe. Tous les échanges avec la plateforme passent par des connexions chiffrées, et les mots de passe ne sont jamais conservés en clair.

Sauvegardes

Les données et les systèmes sont sauvegardés chaque jour, avec un mois d’historique, une copie mensuelle et une copie annuelle. Les copies sont chiffrées et externalisées sur un site distant.

Réversibilité

À la fin du contrat, vos données vous sont restituées dans un format ouvert, par un canal chiffré. Elles sont ensuite supprimées des serveurs et des sauvegardes, et un procès-verbal de destruction vous est remis sous 30 jours.

Contrôle d’accès

Des accès limités au strict nécessaire

  • Les habilitations suivent deux règles : le besoin d’en connaître et le moindre privilège. Dans la solution, des profils d’habilitation les appliquent à vos propres utilisateurs.
  • Les comptes sont nominatifs, y compris les comptes d’administration. Les comptes génériques sont proscrits.
  • Les accès aux environnements de production sont revus chaque semestre, et les droits d’un collaborateur sont révoqués à son départ.
  • Les actions d’administration sont tracées. Les journaux sont centralisés et horodatés, et un administrateur ne peut pas modifier un événement déjà collecté.
  • Le réseau est découpé en zones séparées par des pare-feu, où tout flux est refusé par défaut. L’hébergeur fournit la protection contre les attaques par déni de service.

Développement

La sécurité intégrée au cycle de développement

  • Chaque développement est évalué au regard du Top 10 de l’OWASP, et les développeurs sont formés à ce référentiel.
  • Les environnements de développement, de test et de production sont cloisonnés. Les environnements de recette n’utilisent que des données fictives.
  • Une version est qualifiée en préproduction, puis validée par le responsable produit avant sa mise en production.
  • Une veille sur les vulnérabilités déclenche les correctifs. Les mises à jour de sécurité se déploient automatiquement, avec un retour arrière possible.
  • Des tests de sécurité ont lieu tous les six mois : tests d’intrusion, audit de configuration ou audit de code.

Incidents et continuité

Du signalement au retour à la normale

Tout collaborateur et tout client peut signaler un incident ou une faille de sécurité. Le signalement suit ensuite le même processus, quelle que soit son origine.

Les incidents traités sont revus en comité, pour suivre leur état et vérifier le respect des niveaux de service prévus au contrat.

Qualification et gravité

Chaque signalement est qualifié par un point de contact unique, puis classé selon quatre niveaux de gravité, évalués sur la disponibilité, l’intégrité, la confidentialité et la preuve.

Cellule de crise

Les incidents critiques sont escaladés en cellule de crise. Toute violation de données personnelles est notifiée aux clients concernés.

Analyse après incident

Chaque incident fait l’objet d’une analyse avec les acteurs concernés, et d’un compte rendu qui acte les évolutions des mesures de sécurité.

Continuité d’activité

Un plan de continuité couvre les défaillances majeures et les sinistres. Il est testé au moins une fois par an par des exercices représentatifs.

Données personnelles

Nos engagements de sous-traitant au sens du RGPD

Pour les données que vous saisissez dans la plateforme, vous êtes responsable de traitement et Make IT Safe est sous-traitant. Un délégué à la protection des données veille au respect de la réglementation.

Les traitements du site www.makeitsafe.fr sont décrits dans la politique de confidentialité, et les conditions d’usage de la plateforme dans les conditions générales d’utilisation.

Make IT Safe s’engage à :

  • Traiter les données pour les seules finalités prévues au contrat.
  • Tenir un registre des traitements effectués pour le compte de ses clients.
  • Aider ses clients à répondre aux demandes d’exercice des droits des personnes.
  • Ne faire appel qu’à des sous-traitants qui présentent des garanties suffisantes.
  • Ne conserver aucune copie des données après la fin du contrat, et en apporter la preuve.

Documents et audits

Ce que nos clients peuvent demander et vérifier

Les documents de sécurité détaillés sont transmis à nos clients, sur demande.

Sur demande

Plan d’Assurance Sécurité

Le document de référence : organisation, mesures techniques et organisationnelles, suivies chapitre par chapitre selon la norme ISO/IEC 27001. Il est remis à nos clients.

Sur demande

Synthèse de l’audit du SMSI

Le système de management de la sécurité de l’information est audité chaque année. Une synthèse des résultats peut être présentée aux clients.

Préavis d’un mois

Audit par le client

Un client peut auditer la plateforme à ses frais, lui-même ou par un tiers. Make IT Safe donne accès aux documents et aux personnes nécessaires, et propose un plan de mise en conformité si un manquement est constaté.

Préavis d’un mois

Test d’intrusion par le client

Un client peut faire réaliser un test d’intrusion à ses frais, dans le cadre d’une convention d’audit signée avant chaque test, qui en précise la durée, le type et le périmètre.

En pratique

Questions fréquentes

Où sont hébergées les données de la plateforme ?

En France, chez OVHcloud et 3DS OUTSCALE, dans des datacenters certifiés ISO 27001 et ISO 27701. Une offre dédiée SecNumCloud existe pour les organisations qui en ont besoin.

Que deviennent nos données à la fin du contrat ?

Elles vous sont restituées dans un format ouvert, par un canal chiffré. Elles sont ensuite supprimées des serveurs et des sauvegardes, de manière irréversible. Un procès-verbal de destruction vous est remis sous 30 jours.

Peut-on auditer Make IT Safe ?

Oui. Un client peut réaliser un audit ou un test d’intrusion, lui-même ou par un tiers, en prévenant Make IT Safe par écrit un mois à l’avance. Le tiers ne doit pas être un concurrent, et un test d’intrusion suppose une convention d’audit signée au préalable.

Quel est le rôle de Make IT Safe au sens du RGPD ?

Pour les données que vous saisissez dans la plateforme, vous êtes responsable de traitement et Make IT Safe est sous-traitant. Pour les données collectées sur ce site, Make IT Safe est responsable de traitement : la politique de confidentialité en décrit les traitements.

Comment signaler un incident ou une faille de sécurité ?

Par email à support@makeitsafe.fr, ou par téléphone en heures ouvrées. Aucune information technique ne doit circuler en clair : les éléments détaillés s’échangent dans une archive chiffrée.

Une question de sécurité sur la plateforme ?

Notre RSSI est l’interlocuteur de nos clients sur toutes les questions de sécurité.