Confiance
Chez ³Ô¹Ï±¬ÁÏ, nous sommes fiers de pr¨¦server la confiance de nos clients, de nos collaborateurs et de la communaut¨¦. Nos solutions impliquent le stockage et la transmission des informations de nos clients, des informations personnelles des professionnels de la sant¨¦, des informations personnelles des patients et des participants aux essais cliniques, ainsi que d’autres informations sensibles (collectivement, les ? donn¨¦es ?). Nous sommes conscients que notre capacit¨¦ ¨¤ assurer la confidentialit¨¦, l’int¨¦grit¨¦ et la disponibilit¨¦ de ces donn¨¦es est essentielle ¨¤ notre succ¨¨s. Cet Aper?u d¨¦crit notre programme de s¨¦curit¨¦, notre recours ¨¤ des prestataires de service tiers et les certifications de confidentialit¨¦ et de s¨¦curit¨¦ que nous avons re?ues.
| Garanties | Pratiques |
|---|---|
Organisation |
±Ê°ù´Ç³¦¨¦»å³Ü°ù±ðNous avons mis en place un programme document¨¦ en mati¨¨re de confidentialit¨¦ de l’information, de s¨¦curit¨¦ et de gestion du risque, avec des r?les, des responsabilit¨¦s, des politiques et des proc¨¦dures clairement d¨¦finis. Notre programme est bas¨¦ sur les normes suivantes :
Nous r¨¦examinons et modifions notre programme de s¨¦curit¨¦ pour l’ajuster ¨¤ l’¨¦volution de la technologie, des r¨¦glementations, des lois, du risque, de l’industrie et des pratiques de s¨¦curit¨¦, ainsi qu¡¯¨¤ d’autres besoins commerciaux. Organisation et gestion de la s¨¦curit¨¦Nous maintenons une structure de la responsabilit¨¦ pour la gestion de la s¨¦curit¨¦ afin de :
Nous avons nomm¨¦ un responsable de la s¨¦curit¨¦ de l’information pour aider les directeurs commerciaux, les utilisateurs, le personnel informatique et d’autres acteurs ¨¤ s¡¯acquitter de leurs responsabilit¨¦s en termes de s¨¦curit¨¦ de l’information. |
Personnel |
R?le et responsabilit¨¦sNous maintenons des r?les et des responsabilit¨¦s clairement d¨¦finis pour toutes les activit¨¦s de traitement de l’information, y compris la gestion et le contr?le des syst¨¨mes op¨¦rationnels, l’administration et la maintenance des r¨¦seaux de communication et le d¨¦veloppement de nouveaux syst¨¨mes. Les r?les et les droits d’acc¨¨s des op¨¦rateurs informatiques et des administrateurs du syst¨¨me sont distincts de ceux de l’¨¦quipe de d¨¦veloppement du r¨¦seau et des syst¨¨mes. En outre, nous maintenons des proc¨¦dures pour :
FormationNous exigeons une formation ¨¤ la s¨¦curit¨¦ et une formation de sensibilisation ¨¤ la s¨¦curit¨¦ en fonction du r?le de chacun. Des formations ult¨¦rieures de sensibilisation ¨¤ la s¨¦curit¨¦ sont n¨¦cessaires tous les ans pour tous les employ¨¦s et contractuels actifs. Les collaborateurs occupant certains postes (par ex. repr¨¦sentants du service client, d¨¦veloppeurs et responsables de l¡¯embauche) re?oivent chaque ann¨¦e une formation plus pouss¨¦e et plus approfondie sur la s¨¦curit¨¦ des donn¨¦es. |
Gestion de l’identit¨¦ et de l’acc¨¨s |
Politique d’acc¨¨sNous accordons l¡¯acc¨¨s aux syst¨¨mes, applications et informations associ¨¦es conform¨¦ment ¨¤ nos politiques d¡¯acc¨¨s document¨¦es, qui incluent les principes de l¡¯acc¨¨s le moins privil¨¦gi¨¦. Nous appliquons ces privil¨¨ges par des moyens automatis¨¦s. Le personnel doit obtenir une autorisation avant de pouvoir acc¨¦der au syst¨¨me. Nous utilisons des techniques s¨¦curis¨¦es pour les fonctions de commande et de contr?le (par ex. TLS, SSH, VPN). ±Ê°ù¾±±¹¾±±ô¨¨²µ±ð²õLes m¨¦canismes d’acc¨¨s fonctionnent en toute s¨¦curit¨¦ et sont conformes aux bonnes pratiques en mati¨¨re de s¨¦curit¨¦ (par ex. pas d¡¯affichage des mots de passe, sauvegarde des mots de passe sous forme crypt¨¦e). Les proc¨¦dures d¡¯autorisation sont officiellement d¨¦finies et sont conformes aux normes commerciales en vigueur, notamment :
AuthentificationNous faisons appel ¨¤ des pratiques standards pour identifier et authentifier les utilisateurs autoris¨¦s. Nous ajustons nos m¨¦thodes d’authentification aux risques commerciaux (par ex. une authentification ¨¦lev¨¦e s’applique aux utilisateurs ¨¤ ? haut risque ?). Les mots de passe sont g¨¦r¨¦s selon les normes de l’industrie. Le processus d’identification est conforme ¨¤ la responsabilit¨¦ individuelle et met en ?uvre des disciplines d’acc¨¨s comprenant :
Journaux d¡¯acc¨¨s ou ? logs ?Nous conservons des journaux d’infrastructure et d’acc¨¨s qui sont con?us pour fournir suffisamment d’informations permettant le diagnostic des ¨¦v¨¦nements perturbateurs et d¡¯¨¦tablir la responsabilit¨¦ individuelle. Nous utilisons des outils de surveillance pour analyser les donn¨¦es de journal s¨¦lectionn¨¦es afin de d¨¦tecter toute activit¨¦ anormale, telle qu’un acc¨¨s ou des modifications non autoris¨¦s, et pour nous alerter en cas d’activit¨¦ anormale. |
Architecture de s¨¦curit¨¦ |
Nous avons con?u et nous appliquons une architecture de s¨¦curit¨¦ ¨¤ travers nos ressources d’information. Cette architecture comprend une s¨¦rie d¨¦finie de m¨¦canismes de s¨¦curit¨¦ et de normes associ¨¦es. Cette architecture :
Nous maintenons un inventaire de nos informations critiques et des applications utilis¨¦es pour les traiter. Nous proc¨¦dons ¨¤ des ¨¦valuations des risques en mati¨¨re de s¨¦curit¨¦ de l’information chaque fois qu’il y a un changement important dans nos pratiques commerciales ou technologiques susceptibles d’avoir un impact sur la s¨¦curit¨¦, la confidentialit¨¦, la protection de la vie priv¨¦e, l’int¨¦grit¨¦ ou la disponibilit¨¦ des donn¨¦es. |
S¨¦curit¨¦ physique et environnementale |
Acc¨¨s physiqueNous veillons ¨¤ ce que nos fournisseurs de centres de donn¨¦es tiers adoptent nos mesures de protection contre la perte ou les dommages caus¨¦s ¨¤ l’¨¦quipement et aux installations que nous utilisons pour h¨¦berger les donn¨¦es, y compris par :
Protection contre les perturbationsNos environnements de production mettent en ?uvre un ¨¦quipement sp¨¦cialis¨¦ pour :
|
Communication r¨¦seau et gestion des syst¨¨mes |
Pare-feuNous d¨¦ployons des technologies de pare-feu conform¨¦ment aux standards en vigueur. Nous avons adopt¨¦ des proc¨¦dures de gestion des r¨¨gles de pare-feu (m¨¦canismes de contr?le d’acc¨¨s) et de modification des r¨¨gles. Les ressources d’information utilis¨¦es ¨¤ des fins de production sont distinctes de celles utilis¨¦es pour les d¨¦veloppements des syst¨¨mes ou pour les tests de validation. Gestion antivirus/anti-programme malveillantNous d¨¦ployons des logiciels ¨¤ jour et des proc¨¦dures associ¨¦es afin de d¨¦tecter et de pr¨¦venir la prolif¨¦ration de virus et d¡¯autres formes de codes malveillants. Ces contr?les s¡¯appliquent uniquement aux environnements informatiques internes utilis¨¦s dans le d¨¦veloppement et la fourniture de nos applications h¨¦berg¨¦es. Des services de d¨¦tection d¡¯intrusion sur le r¨¦seau et l¡¯h?te sont utilis¨¦s pour prot¨¦ger les syst¨¨mes critiques, y compris les syst¨¨mes connect¨¦s ¨¤ internet. Politique d¡¯utilisation acceptable
D¨¦ni de serviceNous veillons ¨¤ ce que nos fournisseurs d’infrastructures de centres de donn¨¦es aient adopt¨¦ et d¨¦ploy¨¦ des contre-mesures appropri¨¦es pour les attaques de d¨¦ni de service. Assainissement et suppression des supportsNous mettons en ?uvre des processus et des technologies conform¨¦ment aux standards de l¡¯industrie pour supprimer de mani¨¨re permanente les donn¨¦es qui ne sont plus n¨¦cessaires ou autoris¨¦es. |
Chiffrement |
Nous utilisons des protocoles standards de transport crypt¨¦, conformes aux normes de l¡¯industrie, avec au minimum Transport Layer Security (TLS) v1.2 pour les donn¨¦es en transit sur un r¨¦seau non s¨¦curis¨¦. Nous cryptons les donn¨¦es au repos en utilisant le chiffrement Advanced Encryption Standard (AES) 256 ou un algorithme ¨¦quivalent. |
Test de vuln¨¦rabilit¨¦ et de p¨¦n¨¦tration |
Nous disposons d¡¯une surveillance des applications, de la base de donn¨¦es, du r¨¦seau et des ressources pour identifier toutes les vuln¨¦rabilit¨¦s et prot¨¦ger nos applications. Nos solutions sont soumises ¨¤ un test interne de vuln¨¦rabilit¨¦ avant leur mise en service. Nous avons construit nos propres syst¨¨mes internes de tests de p¨¦n¨¦tration et nous menons des ¨¦valuations de vuln¨¦rabilit¨¦ sur notre logiciel en utilisant des m¨¦thodes automatis¨¦es et manuelles au moins une fois par an. Nous faisons appel ¨¤ des sp¨¦cialistes externes de la s¨¦curit¨¦ chaque ann¨¦e de sorte ¨¤ r¨¦aliser un test de vuln¨¦rabilit¨¦ et de p¨¦n¨¦tration de nos syst¨¨mes. Les syst¨¨mes connect¨¦s ¨¤ internet sont analys¨¦s r¨¦guli¨¨rement pour d¨¦celer des vuln¨¦rabilit¨¦s. |
Continuit¨¦ de l’activit¨¦ et reprise d’activit¨¦ apr¨¨s sinistre |
Nos solutions sont con?ues pour ¨¦viter tous les points de d¨¦faillance afin de r¨¦duire le risque de perturbation de l’activit¨¦. Nous avons mis en place des processus de r¨¦cup¨¦ration formellement document¨¦s qui peuvent ¨ºtre activ¨¦s en cas de perturbation importante de l’activit¨¦ ¨¤ la fois pour l’infrastructure informatique de l’entreprise et pour l’infrastructure de production qui traite les donn¨¦es de nos clients. Nous r¨¦alisons des tests, au moins chaque ann¨¦e, pour v¨¦rifier la validit¨¦ des processus de r¨¦cup¨¦ration. Nous mettons ¨¦galement en ?uvre diff¨¦rentes mesures de r¨¦cup¨¦ration apr¨¨s incident pour minimiser la perte de donn¨¦es en cas d¡¯incident touchant un seul centre de donn¨¦es. Nous concevons nos solutions en utilisant des configurations redondantes de sorte ¨¤ minimiser les interruptions de service. Nous surveillons nos solutions en continu pour d¨¦celer tout signe de panne ou de perturbation potentielle et nous prenons des mesures anticip¨¦es pour tenter de minimiser ou d’¨¦viter les interruptions. |
R¨¦ponses aux incidents |
Les incidents sont g¨¦r¨¦s par une ¨¦quipe d¨¦di¨¦e selon une politique et un processus formalis¨¦ de r¨¦ponse aux incidents. Nos collaborateurs sont form¨¦s ¨¤ signaler imm¨¦diatement tout incident de s¨¦curit¨¦. Nous fournissons une page web publique intitul¨¦e ?? qui affiche les temps d’arr¨ºt de maintenance ¨¤ venir, les incidents dans les centres de donn¨¦es et les communications en mati¨¨re de s¨¦curit¨¦. |
D¨¦veloppement logiciel Cycle de vie |
Nous maintenons des processus et des contr?les conformes ¨¤ l¡¯industrie du cycle de vie du d¨¦veloppement logiciel et des modifications apport¨¦es ¨¤ notre logiciel, comprenant l¡¯ensemble des mises ¨¤ jour, mises ¨¤ niveau et corrections. Notre processus inclut des pratiques s¨¦curis¨¦es de d¨¦veloppement de logiciel et des analyses et tests de la s¨¦curit¨¦ des applications. |
Fournisseurs |
Nous faisons appel ¨¤ des centres de donn¨¦es tiers, des services cloud et d’autres fournisseurs dans nos op¨¦rations et pour fournir des solutions ¨¤ nos clients. Nous exigeons que ces fournisseurs signent des accords en amont avec nous, par exemple des accords de confidentialit¨¦, des accords relatifs au traitement des donn¨¦es, des accords de partenariat professionnel et autres selon les cas, en fonction du type de service fourni et du type d’informations auxquelles ils ont acc¨¨s. Nous exigeons que nos fournisseurs remplissent des questionnaires relatifs ¨¤ la s¨¦curit¨¦ des donn¨¦es et nous r¨¦alisons des ¨¦valuations du risque pour v¨¦rifier la performance et l’ad¨¦quation de leur programme de s¨¦curit¨¦. Nous appliquons une approche fond¨¦e sur le risque pour effectuer une analyse p¨¦riodique de la position de s¨¦curit¨¦ de nos fournisseurs. Nous fournisseurs g¨¨rent chacun leurs propres programmes de s¨¦curit¨¦. Cet aper?u ne d¨¦crit pas le programme de s¨¦curit¨¦ de l’un de nos fournisseurs. |
Certifications
|
ISO (Organisation mondiale de normalisation) 27001Nous sommes audit¨¦s au moins une fois par an par un organisme tiers de certification agr¨¦¨¦ qui v¨¦rifie la conformit¨¦ avec les normes ISO (International Organization for Standardization) 27001 et ISO 27018. Ces certifications couvrent diff¨¦rents produits ³Ô¹Ï±¬ÁÏ et leurs infrastructures respectives de support, comme indiqu¨¦ dans notre certificat. ISO 27001 est une norme de s¨¦curit¨¦ reconnue au niveau mondial qui fournit des recommandations sur les politiques et les contr?les qu’une organisation a mis en place pour s¨¦curiser ses donn¨¦es. Cette norme d¨¦finit des exigences reconnues au niveau international et des meilleures pratiques pour l’approche syst¨¦matique du d¨¦veloppement, du d¨¦ploiement et de la gestion d’un syst¨¨me de gestion de la s¨¦curit¨¦ des informations ¨¤ risque/potentiellement menac¨¦es. ISO 27018 est un code international de pratique centr¨¦ sur les contr?les de la confidentialit¨¦ pour les fournisseurs de cloud. |
|
|
Contr?les d’organisation du serviceNous sommes r¨¦guli¨¨rement soumis ¨¤ des audits externes de conformit¨¦ de nos contr?les de la s¨¦curit¨¦, de la conformit¨¦ et de la disponibilit¨¦ de nos diff¨¦rents produits ³Ô¹Ï±¬ÁÏ et de l’infrastructure support. Nous publions notre rapport Service Organization Controls 2 (SOC 2) conform¨¦ment aux Trust Service Principles (TSPs) de s¨¦curit¨¦ et de disponibilit¨¦. Nos fournisseurs de centres de donn¨¦es publient leurs propres rapports SOC 2. |
|
Nous disposons d’un certificat d’H¨¦bergeur de Donn¨¦es de Sant¨¦ (HDS), comme l’exige la loi n¡ã2002-303 du 4 mars 2002 pour toutes les entit¨¦s h¨¦bergeant des donn¨¦es de sant¨¦ ¨¤ caract¨¨re personnel en vertu du droit fran?ais. Cette certification couvre les produits ³Ô¹Ï±¬ÁÏ d¨¦crits dans notre certificat et ne s’applique qu’aux donn¨¦es de sant¨¦ produites en France dans le cadre de la prestation de soins de sant¨¦, telle que d¨¦finie par l’article L.1111-8 du Code de la sant¨¦ publique fran?ais. Les clients qui s’appuient sur ce certificat doivent se conformer ¨¤ la PGSSI-S (Global Information Security Policy for the Healthcare Sector) qui d¨¦finit les normes de s¨¦curit¨¦ pour les services de sant¨¦ en ligne. Les informations relatives ¨¤ la conformit¨¦ de ³Ô¹Ï±¬ÁÏ ¨¤ l’exigence n¡ã31 de HDS sont disponibles ici. |
|
ISO (Organisation internationale de normalisation) 9001Nous sommes certifi¨¦s ISO 9001 pour notre syst¨¨me de gestion de la qualit¨¦. Cette certification couvre les produits ³Ô¹Ï±¬ÁÏ d¨¦crits dans notre certificat. La norme ISO 9001 garantit la qualit¨¦ constante de nos produits et services gr?ce ¨¤ un cadre fond¨¦ sur une approche client, la prise de d¨¦cision bas¨¦e sur les risques et l’am¨¦lioration continue. Elle impose une approche syst¨¦matique des processus qui aligne le leadership et les op¨¦rations sur les besoins de toutes les parties int¨¦ress¨¦es. |
|
Attestations GxP ind¨¦pendantesNous avons agr¨¦¨¦ des sp¨¦cialistes tiers en audit GxP dans le domaine de la conformit¨¦ des sciences de la vie afin qu’ils fournissent des rapports d’audit ind¨¦pendants sur les contr?les ³Ô¹Ï±¬ÁÏ QMS et MSA. Ces attestations ax¨¦es sur les normes GxP permettent aux clients d’obtenir des informations d¨¦taill¨¦es sur les processus et la conformit¨¦ de ³Ô¹Ï±¬ÁÏ du point de vue d’un tiers ind¨¦pendant. Les rapports d’audit GxP ind¨¦pendants peuvent ¨ºtre achet¨¦s aupr¨¨s de : Rx-360 – USDM – contactez enorthigton@usdm.com Diligent Pharma – Acc¨¦dez au rapport sur |