29th January 2026

Chez ³Ô¹Ï±¬ÁÏ, nous sommes fiers de pr¨¦server la confiance de nos clients, de nos collaborateurs et de la communaut¨¦. Nos solutions impliquent le stockage et la transmission des informations de nos clients, des informations personnelles des professionnels de la sant¨¦, des informations personnelles des patients et des participants aux essais cliniques, ainsi que d’autres informations sensibles (collectivement, les ? donn¨¦es ?). Nous sommes conscients que notre capacit¨¦ ¨¤ assurer la confidentialit¨¦, l’int¨¦grit¨¦ et la disponibilit¨¦ de ces donn¨¦es est essentielle ¨¤ notre succ¨¨s. Cet Aper?u d¨¦crit notre programme de s¨¦curit¨¦, notre recours ¨¤ des prestataires de service tiers et les certifications de confidentialit¨¦ et de s¨¦curit¨¦ que nous avons re?ues.

Garanties Pratiques

Organisation

±Ê°ù´Ç³¦¨¦»å³Ü°ù±ð

Nous avons mis en place un programme document¨¦ en mati¨¨re de confidentialit¨¦ de l’information, de s¨¦curit¨¦ et de gestion du risque, avec des r?les, des responsabilit¨¦s, des politiques et des proc¨¦dures clairement d¨¦finis. Notre programme est bas¨¦ sur les normes suivantes :

  • ISO 9001:2015 ¨C Syst¨¨mes de gestion de la qualit¨¦
  • ISO/IEC 27001:2022 ¨C Gestion de la s¨¦curit¨¦ des informations
  • SOC2 Type II ¨C Contr?les du syst¨¨me et de l’organisation
  • SEI Int¨¦gration du mod¨¨le de maturit¨¦ des capacit¨¦s IT Infrastructure Library (ITIL)
  • IT Infrastructure Library (ITIL) version 3
  • ICH Q9 ¨C Gestion du risque qualit¨¦

Nous r¨¦examinons et modifions notre programme de s¨¦curit¨¦ pour l’ajuster ¨¤ l’¨¦volution de la technologie, des r¨¦glementations, des lois, du risque, de l’industrie et des pratiques de s¨¦curit¨¦, ainsi qu¡¯¨¤ d’autres besoins commerciaux.

Organisation et gestion de la s¨¦curit¨¦

Nous maintenons une structure de la responsabilit¨¦ pour la gestion de la s¨¦curit¨¦ afin de :

  • coordonner nos dispositions de s¨¦curit¨¦ de l’information ;
  • d¨¦crire les points de contact pour toutes les questions de s¨¦curit¨¦ de l’information ;
  • tester l’efficacit¨¦ des dispositifs de s¨¦curit¨¦ ; et
  • assurer le respect des normes de s¨¦curit¨¦ approuv¨¦es.

Nous avons nomm¨¦ un responsable de la s¨¦curit¨¦ de l’information pour aider les directeurs commerciaux, les utilisateurs, le personnel informatique et d’autres acteurs ¨¤ s¡¯acquitter de leurs responsabilit¨¦s en termes de s¨¦curit¨¦ de l’information.

Personnel

R?le et responsabilit¨¦s

Nous maintenons des r?les et des responsabilit¨¦s clairement d¨¦finis pour toutes les activit¨¦s de traitement de l’information, y compris la gestion et le contr?le des syst¨¨mes op¨¦rationnels, l’administration et la maintenance des r¨¦seaux de communication et le d¨¦veloppement de nouveaux syst¨¨mes. Les r?les et les droits d’acc¨¨s des op¨¦rateurs informatiques et des administrateurs du syst¨¨me sont distincts de ceux de l’¨¦quipe de d¨¦veloppement du r¨¦seau et des syst¨¨mes.

En outre, nous maintenons des proc¨¦dures pour :

  • superviser l’activit¨¦ de traitement des informations ;
  • minimiser le risque d’activit¨¦ non conforme ou d’erreur ; et
  • s¨¦lectionner les candidats ¨¤ des postes sensibles li¨¦s ¨¤ la s¨¦curit¨¦.

Formation

Nous exigeons une formation ¨¤ la s¨¦curit¨¦ et une formation de sensibilisation ¨¤ la s¨¦curit¨¦ en fonction du r?le de chacun. Des formations ult¨¦rieures de sensibilisation ¨¤ la s¨¦curit¨¦ sont n¨¦cessaires tous les ans pour tous les employ¨¦s et contractuels actifs. Les collaborateurs occupant certains postes (par ex. repr¨¦sentants du service client, d¨¦veloppeurs et responsables de l¡¯embauche) re?oivent chaque ann¨¦e une formation plus pouss¨¦e et plus approfondie sur la s¨¦curit¨¦ des donn¨¦es.

Gestion de l’identit¨¦ et de l’acc¨¨s

Politique d’acc¨¨s

Nous accordons l¡¯acc¨¨s aux syst¨¨mes, applications et informations associ¨¦es conform¨¦ment ¨¤ nos politiques d¡¯acc¨¨s document¨¦es, qui incluent les principes de l¡¯acc¨¨s le moins privil¨¦gi¨¦. Nous appliquons ces privil¨¨ges par des moyens automatis¨¦s. Le personnel doit obtenir une autorisation avant de pouvoir acc¨¦der au syst¨¨me. Nous utilisons des techniques s¨¦curis¨¦es pour les fonctions de commande et de contr?le (par ex. TLS, SSH, VPN).

±Ê°ù¾±±¹¾±±ô¨¨²µ±ð²õ

Les m¨¦canismes d’acc¨¨s fonctionnent en toute s¨¦curit¨¦ et sont conformes aux bonnes pratiques en mati¨¨re de s¨¦curit¨¦ (par ex. pas d¡¯affichage des mots de passe, sauvegarde des mots de passe sous forme crypt¨¦e). Les proc¨¦dures d¡¯autorisation sont officiellement d¨¦finies et sont conformes aux normes commerciales en vigueur, notamment :

  • en ¨¦tablissant un contr?le renforc¨¦ des questions de privil¨¨ge d’acc¨¨s sp¨¦cial ; et
  • en veillant ¨¤ la cessation des autorisations qui ne sont plus n¨¦cessaires.

Authentification

Nous faisons appel ¨¤ des pratiques standards pour identifier et authentifier les utilisateurs autoris¨¦s. Nous ajustons nos m¨¦thodes d’authentification aux risques commerciaux (par ex. une authentification ¨¦lev¨¦e s’applique aux utilisateurs ¨¤ ? haut risque ?). Les mots de passe sont g¨¦r¨¦s selon les normes de l’industrie.

Le processus d’identification est conforme ¨¤ la responsabilit¨¦ individuelle et met en ?uvre des disciplines d’acc¨¨s comprenant :

  • la suppression des informations qui pourraient faciliter un usage non autoris¨¦ ;
  • la validation des informations d’identification uniquement apr¨¨s qu’elles aient toutes ¨¦t¨¦ saisies ;
  • la d¨¦connexion des utilisateurs apr¨¨s un nombre d¨¦fini de tentatives d’identification infructueuses ; et
  • la n¨¦cessit¨¦ de changer r¨¦guli¨¨rement les mots de passe.

Journaux d¡¯acc¨¨s ou ? logs ?

Nous conservons des journaux d’infrastructure et d’acc¨¨s qui sont con?us pour fournir suffisamment d’informations permettant le diagnostic des ¨¦v¨¦nements perturbateurs et d¡¯¨¦tablir la responsabilit¨¦ individuelle. Nous utilisons des outils de surveillance pour analyser les donn¨¦es de journal s¨¦lectionn¨¦es afin de d¨¦tecter toute activit¨¦ anormale, telle qu’un acc¨¨s ou des modifications non autoris¨¦s, et pour nous alerter en cas d’activit¨¦ anormale.

Architecture de s¨¦curit¨¦

Nous avons con?u et nous appliquons une architecture de s¨¦curit¨¦ ¨¤ travers nos ressources d’information. Cette architecture comprend une s¨¦rie d¨¦finie de m¨¦canismes de s¨¦curit¨¦ et de normes associ¨¦es. Cette architecture :

  • contient les ressources d’information n¨¦cessitant diff¨¦rents niveaux de protection ;
  • permet le flux s¨¦curis¨¦ des informations dans et entre les environnements techniques ;
  • fournit aux utilisateurs autoris¨¦s des outils efficaces pour acc¨¦der aux ressources d’information dans diff¨¦rents environnements techniques ; et
  • permet que des acc¨¨s privil¨¦gi¨¦s ¨¤ certains utilisateurs soient annul¨¦s ou r¨¦voqu¨¦s lorsque ces utilisateurs quittent leur emploi ou changent de poste.

Nous maintenons un inventaire de nos informations critiques et des applications utilis¨¦es pour les traiter. Nous proc¨¦dons ¨¤ des ¨¦valuations des risques en mati¨¨re de s¨¦curit¨¦ de l’information chaque fois qu’il y a un changement important dans nos pratiques commerciales ou technologiques susceptibles d’avoir un impact sur la s¨¦curit¨¦, la confidentialit¨¦, la protection de la vie priv¨¦e, l’int¨¦grit¨¦ ou la disponibilit¨¦ des donn¨¦es.

S¨¦curit¨¦ physique et environnementale

Acc¨¨s physique

Nous veillons ¨¤ ce que nos fournisseurs de centres de donn¨¦es tiers adoptent nos mesures de protection contre la perte ou les dommages caus¨¦s ¨¤ l’¨¦quipement et aux installations que nous utilisons pour h¨¦berger les donn¨¦es, y compris par :

  • la restriction de l’acc¨¨s physique au personnel autoris¨¦ ; et
  • la pr¨¦sence de personnel de s¨¦curit¨¦, le cas ¨¦ch¨¦ant.

Protection contre les perturbations

Nos environnements de production mettent en ?uvre un ¨¦quipement sp¨¦cialis¨¦ pour :

  • se prot¨¦ger contre les pannes/coupures d’¨¦lectricit¨¦ ;
  • permettre une r¨¦cup¨¦ration rapide des donn¨¦es en cas de coupure ;
  • prot¨¦ger l’alimentation, l’infrastructure r¨¦seau et les syst¨¨mes critiques des dommages ou corruptions ; et
  • prot¨¦ger les b?timents contre les catastrophes naturelles ou les attaques d¨¦lib¨¦r¨¦es.

Communication r¨¦seau et gestion des syst¨¨mes

Pare-feu

Nous d¨¦ployons des technologies de pare-feu conform¨¦ment aux standards en vigueur. Nous avons adopt¨¦ des proc¨¦dures de gestion des r¨¨gles de pare-feu (m¨¦canismes de contr?le d’acc¨¨s) et de modification des r¨¨gles.

Les ressources d’information utilis¨¦es ¨¤ des fins de production sont distinctes de celles utilis¨¦es pour les d¨¦veloppements des syst¨¨mes ou pour les tests de validation.

Gestion antivirus/anti-programme malveillant

Nous d¨¦ployons des logiciels ¨¤ jour et des proc¨¦dures associ¨¦es afin de d¨¦tecter et de pr¨¦venir la prolif¨¦ration de virus et d¡¯autres formes de codes malveillants. Ces contr?les s¡¯appliquent uniquement aux environnements informatiques internes utilis¨¦s dans le d¨¦veloppement et la fourniture de nos applications h¨¦berg¨¦es. Des services de d¨¦tection d¡¯intrusion sur le r¨¦seau et l¡¯h?te sont utilis¨¦s pour prot¨¦ger les syst¨¨mes critiques, y compris les syst¨¨mes connect¨¦s ¨¤ internet.

Politique d¡¯utilisation acceptable

  • L¡¯utilisation d¡¯Internet est r¨¦gie par des politiques et des normes claires qui s¡¯appliquent dans toute l¡¯entreprise.

D¨¦ni de service

Nous veillons ¨¤ ce que nos fournisseurs d’infrastructures de centres de donn¨¦es aient adopt¨¦ et d¨¦ploy¨¦ des contre-mesures appropri¨¦es pour les attaques de d¨¦ni de service.

Assainissement et suppression des supports

Nous mettons en ?uvre des processus et des technologies conform¨¦ment aux standards de l¡¯industrie pour supprimer de mani¨¨re permanente les donn¨¦es qui ne sont plus n¨¦cessaires ou autoris¨¦es.

Chiffrement

Nous utilisons des protocoles standards de transport crypt¨¦, conformes aux normes de l¡¯industrie, avec au minimum Transport Layer Security (TLS) v1.2 pour les donn¨¦es en transit sur un r¨¦seau non s¨¦curis¨¦. Nous cryptons les donn¨¦es au repos en utilisant le chiffrement Advanced Encryption Standard (AES) 256 ou un algorithme ¨¦quivalent.

Test de vuln¨¦rabilit¨¦ et de p¨¦n¨¦tration

Nous disposons d¡¯une surveillance des applications, de la base de donn¨¦es, du r¨¦seau et des ressources pour identifier toutes les vuln¨¦rabilit¨¦s et prot¨¦ger nos applications. Nos solutions sont soumises ¨¤ un test interne de vuln¨¦rabilit¨¦ avant leur mise en service. Nous avons construit nos propres syst¨¨mes internes de tests de p¨¦n¨¦tration et nous menons des ¨¦valuations de vuln¨¦rabilit¨¦ sur notre logiciel en utilisant des m¨¦thodes automatis¨¦es et manuelles au moins une fois par an.

Nous faisons appel ¨¤ des sp¨¦cialistes externes de la s¨¦curit¨¦ chaque ann¨¦e de sorte ¨¤ r¨¦aliser un test de vuln¨¦rabilit¨¦ et de p¨¦n¨¦tration de nos syst¨¨mes. Les syst¨¨mes connect¨¦s ¨¤ internet sont analys¨¦s r¨¦guli¨¨rement pour d¨¦celer des vuln¨¦rabilit¨¦s.

Continuit¨¦ de l’activit¨¦ et reprise d’activit¨¦ apr¨¨s sinistre

Nos solutions sont con?ues pour ¨¦viter tous les points de d¨¦faillance afin de r¨¦duire le risque de perturbation de l’activit¨¦. Nous avons mis en place des processus de r¨¦cup¨¦ration formellement document¨¦s qui peuvent ¨ºtre activ¨¦s en cas de perturbation importante de l’activit¨¦ ¨¤ la fois pour l’infrastructure informatique de l’entreprise et pour l’infrastructure de production qui traite les donn¨¦es de nos clients. Nous r¨¦alisons des tests, au moins chaque ann¨¦e, pour v¨¦rifier la validit¨¦ des processus de r¨¦cup¨¦ration.

Nous mettons ¨¦galement en ?uvre diff¨¦rentes mesures de r¨¦cup¨¦ration apr¨¨s incident pour minimiser la perte de donn¨¦es en cas d¡¯incident touchant un seul centre de donn¨¦es. Nous concevons nos solutions en utilisant des configurations redondantes de sorte ¨¤ minimiser les interruptions de service. Nous surveillons nos solutions en continu pour d¨¦celer tout signe de panne ou de perturbation potentielle et nous prenons des mesures anticip¨¦es pour tenter de minimiser ou d’¨¦viter les interruptions.

R¨¦ponses aux incidents

Les incidents sont g¨¦r¨¦s par une ¨¦quipe d¨¦di¨¦e selon une politique et un processus formalis¨¦ de r¨¦ponse aux incidents. Nos collaborateurs sont form¨¦s ¨¤ signaler imm¨¦diatement tout incident de s¨¦curit¨¦. Nous fournissons une page web publique intitul¨¦e ?? qui affiche les temps d’arr¨ºt de maintenance ¨¤ venir, les incidents dans les centres de donn¨¦es et les communications en mati¨¨re de s¨¦curit¨¦.

D¨¦veloppement logiciel Cycle de vie

Nous maintenons des processus et des contr?les conformes ¨¤ l¡¯industrie du cycle de vie du d¨¦veloppement logiciel et des modifications apport¨¦es ¨¤ notre logiciel, comprenant l¡¯ensemble des mises ¨¤ jour, mises ¨¤ niveau et corrections. Notre processus inclut des pratiques s¨¦curis¨¦es de d¨¦veloppement de logiciel et des analyses et tests de la s¨¦curit¨¦ des applications.

Fournisseurs

Nous faisons appel ¨¤ des centres de donn¨¦es tiers, des services cloud et d’autres fournisseurs dans nos op¨¦rations et pour fournir des solutions ¨¤ nos clients. Nous exigeons que ces fournisseurs signent des accords en amont avec nous, par exemple des accords de confidentialit¨¦, des accords relatifs au traitement des donn¨¦es, des accords de partenariat professionnel et autres selon les cas, en fonction du type de service fourni et du type d’informations auxquelles ils ont acc¨¨s. Nous exigeons que nos fournisseurs remplissent des questionnaires relatifs ¨¤ la s¨¦curit¨¦ des donn¨¦es et nous r¨¦alisons des ¨¦valuations du risque pour v¨¦rifier la performance et l’ad¨¦quation de leur programme de s¨¦curit¨¦. Nous appliquons une approche fond¨¦e sur le risque pour effectuer une analyse p¨¦riodique de la position de s¨¦curit¨¦ de nos fournisseurs.

Nous fournisseurs g¨¨rent chacun leurs propres programmes de s¨¦curit¨¦. Cet aper?u ne d¨¦crit pas le programme de s¨¦curit¨¦ de l’un de nos fournisseurs.

Certifications

ISO (Organisation mondiale de normalisation) 27001

Nous sommes audit¨¦s au moins une fois par an par un organisme tiers de certification agr¨¦¨¦ qui v¨¦rifie la conformit¨¦ avec les normes ISO (International Organization for Standardization) 27001 et ISO 27018. Ces certifications couvrent diff¨¦rents produits ³Ô¹Ï±¬ÁÏ et leurs infrastructures respectives de support, comme indiqu¨¦ dans notre certificat. ISO 27001 est une norme de s¨¦curit¨¦ reconnue au niveau mondial qui fournit des recommandations sur les politiques et les contr?les qu’une organisation a mis en place pour s¨¦curiser ses donn¨¦es. Cette norme d¨¦finit des exigences reconnues au niveau international et des meilleures pratiques pour l’approche syst¨¦matique du d¨¦veloppement, du d¨¦ploiement et de la gestion d’un syst¨¨me de gestion de la s¨¦curit¨¦ des informations ¨¤ risque/potentiellement menac¨¦es. ISO 27018 est un code international de pratique centr¨¦ sur les contr?les de la confidentialit¨¦ pour les fournisseurs de cloud.

Contr?les d’organisation du service

Nous sommes r¨¦guli¨¨rement soumis ¨¤ des audits externes de conformit¨¦ de nos contr?les de la s¨¦curit¨¦, de la conformit¨¦ et de la disponibilit¨¦ de nos diff¨¦rents produits ³Ô¹Ï±¬ÁÏ et de l’infrastructure support. Nous publions notre rapport Service Organization Controls 2 (SOC 2) conform¨¦ment aux Trust Service Principles (TSPs) de s¨¦curit¨¦ et de disponibilit¨¦. Nos fournisseurs de centres de donn¨¦es publient leurs propres rapports SOC 2.

Nous disposons d’un certificat d’H¨¦bergeur de Donn¨¦es de Sant¨¦ (HDS), comme l’exige la loi n¡ã2002-303 du 4 mars 2002 pour toutes les entit¨¦s h¨¦bergeant des donn¨¦es de sant¨¦ ¨¤ caract¨¨re personnel en vertu du droit fran?ais. Cette certification couvre les produits ³Ô¹Ï±¬ÁÏ d¨¦crits dans notre certificat et ne s’applique qu’aux donn¨¦es de sant¨¦ produites en France dans le cadre de la prestation de soins de sant¨¦, telle que d¨¦finie par l’article L.1111-8 du Code de la sant¨¦ publique fran?ais. Les clients qui s’appuient sur ce certificat doivent se conformer ¨¤ la PGSSI-S (Global Information Security Policy for the Healthcare Sector) qui d¨¦finit les normes de s¨¦curit¨¦ pour les services de sant¨¦ en ligne.

Les informations relatives ¨¤ la conformit¨¦ de ³Ô¹Ï±¬ÁÏ ¨¤ l’exigence n¡ã31 de HDS sont disponibles ici.

ISO (Organisation internationale de normalisation) 9001

Nous sommes certifi¨¦s ISO 9001 pour notre syst¨¨me de gestion de la qualit¨¦. Cette certification couvre les produits ³Ô¹Ï±¬ÁÏ d¨¦crits dans notre certificat. La norme ISO 9001 garantit la qualit¨¦ constante de nos produits et services gr?ce ¨¤ un cadre fond¨¦ sur une approche client, la prise de d¨¦cision bas¨¦e sur les risques et l’am¨¦lioration continue. Elle impose une approche syst¨¦matique des processus qui aligne le leadership et les op¨¦rations sur les besoins de toutes les parties int¨¦ress¨¦es.

international-pharmaceutical-supply-chain-consortium usdm-life-sciences Diligent_Pharma

Attestations GxP ind¨¦pendantes

Nous avons agr¨¦¨¦ des sp¨¦cialistes tiers en audit GxP dans le domaine de la conformit¨¦ des sciences de la vie afin qu’ils fournissent des rapports d’audit ind¨¦pendants sur les contr?les ³Ô¹Ï±¬ÁÏ QMS et MSA. Ces attestations ax¨¦es sur les normes GxP permettent aux clients d’obtenir des informations d¨¦taill¨¦es sur les processus et la conformit¨¦ de ³Ô¹Ï±¬ÁÏ du point de vue d’un tiers ind¨¦pendant. Les rapports d’audit GxP ind¨¦pendants peuvent ¨ºtre achet¨¦s aupr¨¨s de :

Rx-360 –

USDM – contactez enorthigton@usdm.com

Diligent Pharma – Acc¨¦dez au rapport sur