Gouvernance
Une politique de sécurité portée par la direction
La sécurité de Make IT Safe s’appuie sur un système de management de la sécurité de l’information (SMSI) construit selon la norme ISO/IEC 27001. Son périmètre couvre le développement, la fourniture et l’exploitation de la plateforme.
Le RSSI est membre de la direction et rend compte chaque mois au directeur général, qui fixe les budgets de la politique de sécurité. Cette politique est revue chaque année, ou à chaque changement majeur.
Les exigences de sécurité sont répercutées sur nos fournisseurs. Leurs contrats portent des clauses de sécurité, et nous les évaluons dans notre propre solution.
Trois niveaux de documents
La politique de sécurité (PSSI) fixe les principes. Des directives les déclinent par thème, puis des procédures décrivent leur mise en œuvre technique et organisationnelle.
Des rôles nommés
Un RSSI, un délégué à la protection des données, des administrateurs et un responsable produit, garant des bonnes pratiques de développement sécurisé.
Des collaborateurs formés
Chaque collaborateur signe une charte d’utilisation du système d’information et un engagement de confidentialité, puis suit un programme de sensibilisation et de formation à la sécurité.
Protection des données
Ce que deviennent vos données, de l’hébergement à la fin du contrat
Hébergement en France
La plateforme est hébergée en France chez OVHcloud et 3DS OUTSCALE, dans des datacenters certifiés ISO 27001 et ISO 27701. Une offre dédiée SecNumCloud existe.
Chiffrement
Les bases de données sont chiffrées, avec une clé gérée par Make IT Safe. Tous les échanges avec la plateforme passent par des connexions chiffrées, et les mots de passe ne sont jamais conservés en clair.
Sauvegardes
Les données et les systèmes sont sauvegardés chaque jour, avec un mois d’historique, une copie mensuelle et une copie annuelle. Les copies sont chiffrées et externalisées sur un site distant.
Réversibilité
À la fin du contrat, vos données vous sont restituées dans un format ouvert, par un canal chiffré. Elles sont ensuite supprimées des serveurs et des sauvegardes, et un procès-verbal de destruction vous est remis sous 30 jours.
Contrôle d’accès
Des accès limités au strict nécessaire
- Les habilitations suivent deux règles : le besoin d’en connaître et le moindre privilège. Dans la solution, des profils d’habilitation les appliquent à vos propres utilisateurs.
- Les comptes sont nominatifs, y compris les comptes d’administration. Les comptes génériques sont proscrits.
- Les accès aux environnements de production sont revus chaque semestre, et les droits d’un collaborateur sont révoqués à son départ.
- Les actions d’administration sont tracées. Les journaux sont centralisés et horodatés, et un administrateur ne peut pas modifier un événement déjà collecté.
- Le réseau est découpé en zones séparées par des pare-feu, où tout flux est refusé par défaut. L’hébergeur fournit la protection contre les attaques par déni de service.
Développement
La sécurité intégrée au cycle de développement
- Chaque développement est évalué au regard du Top 10 de l’OWASP, et les développeurs sont formés à ce référentiel.
- Les environnements de développement, de test et de production sont cloisonnés. Les environnements de recette n’utilisent que des données fictives.
- Une version est qualifiée en préproduction, puis validée par le responsable produit avant sa mise en production.
- Une veille sur les vulnérabilités déclenche les correctifs. Les mises à jour de sécurité se déploient automatiquement, avec un retour arrière possible.
- Des tests de sécurité ont lieu tous les six mois : tests d’intrusion, audit de configuration ou audit de code.
Incidents et continuité
Du signalement au retour à la normale
Tout collaborateur et tout client peut signaler un incident ou une faille de sécurité. Le signalement suit ensuite le même processus, quelle que soit son origine.
Les incidents traités sont revus en comité, pour suivre leur état et vérifier le respect des niveaux de service prévus au contrat.
Qualification et gravité
Chaque signalement est qualifié par un point de contact unique, puis classé selon quatre niveaux de gravité, évalués sur la disponibilité, l’intégrité, la confidentialité et la preuve.
Cellule de crise
Les incidents critiques sont escaladés en cellule de crise. Toute violation de données personnelles est notifiée aux clients concernés.
Analyse après incident
Chaque incident fait l’objet d’une analyse avec les acteurs concernés, et d’un compte rendu qui acte les évolutions des mesures de sécurité.
Continuité d’activité
Un plan de continuité couvre les défaillances majeures et les sinistres. Il est testé au moins une fois par an par des exercices représentatifs.
Données personnelles
Nos engagements de sous-traitant au sens du RGPD
Pour les données que vous saisissez dans la plateforme, vous êtes responsable de traitement et Make IT Safe est sous-traitant. Un délégué à la protection des données veille au respect de la réglementation.
Les traitements du site www.makeitsafe.fr sont décrits dans la politique de confidentialité, et les conditions d’usage de la plateforme dans les conditions générales d’utilisation.
Make IT Safe s’engage à :
- Traiter les données pour les seules finalités prévues au contrat.
- Tenir un registre des traitements effectués pour le compte de ses clients.
- Aider ses clients à répondre aux demandes d’exercice des droits des personnes.
- Ne faire appel qu’à des sous-traitants qui présentent des garanties suffisantes.
- Ne conserver aucune copie des données après la fin du contrat, et en apporter la preuve.
Documents et audits
Ce que nos clients peuvent demander et vérifier
Les documents de sécurité détaillés sont transmis à nos clients, sur demande.
Sur demande
Plan d’Assurance Sécurité
Le document de référence : organisation, mesures techniques et organisationnelles, suivies chapitre par chapitre selon la norme ISO/IEC 27001. Il est remis à nos clients.
Sur demande
Synthèse de l’audit du SMSI
Le système de management de la sécurité de l’information est audité chaque année. Une synthèse des résultats peut être présentée aux clients.
Préavis d’un mois
Audit par le client
Un client peut auditer la plateforme à ses frais, lui-même ou par un tiers. Make IT Safe donne accès aux documents et aux personnes nécessaires, et propose un plan de mise en conformité si un manquement est constaté.
Préavis d’un mois
Test d’intrusion par le client
Un client peut faire réaliser un test d’intrusion à ses frais, dans le cadre d’une convention d’audit signée avant chaque test, qui en précise la durée, le type et le périmètre.
En pratique
Questions fréquentes
Où sont hébergées les données de la plateforme ?
En France, chez OVHcloud et 3DS OUTSCALE, dans des datacenters certifiés ISO 27001 et ISO 27701. Une offre dédiée SecNumCloud existe pour les organisations qui en ont besoin.
Que deviennent nos données à la fin du contrat ?
Elles vous sont restituées dans un format ouvert, par un canal chiffré. Elles sont ensuite supprimées des serveurs et des sauvegardes, de manière irréversible. Un procès-verbal de destruction vous est remis sous 30 jours.
Peut-on auditer Make IT Safe ?
Oui. Un client peut réaliser un audit ou un test d’intrusion, lui-même ou par un tiers, en prévenant Make IT Safe par écrit un mois à l’avance. Le tiers ne doit pas être un concurrent, et un test d’intrusion suppose une convention d’audit signée au préalable.
Quel est le rôle de Make IT Safe au sens du RGPD ?
Pour les données que vous saisissez dans la plateforme, vous êtes responsable de traitement et Make IT Safe est sous-traitant. Pour les données collectées sur ce site, Make IT Safe est responsable de traitement : la politique de confidentialité en décrit les traitements.
Comment signaler un incident ou une faille de sécurité ?
Par email à support@makeitsafe.fr, ou par téléphone en heures ouvrées. Aucune information technique ne doit circuler en clair : les éléments détaillés s’échangent dans une archive chiffrée.