Sécurité & RGPD

Sécurité, confidentialité et protection des données

Confier une fonction à un centre de services externalisé implique de confier un accès à vos outils et parfois à des données sensibles. Nos politiques d'accès reposent sur des principes simples et vérifiables : moindre privilège, traçabilité, révocation immédiate en fin de mission, et respect des obligations RGPD applicables à notre rôle de sous-traitant.

1

principe directeur : le moindre privilège sur chaque accès attribué

0

accès conservé après la fin d'une mission

1

point de contact dédié pour vos exigences de conformité

Situation

Les objections légitimes avant d'externaliser

La sécurité et la conformité sont souvent le principal frein à l'externalisation d'une fonction sensible. Ces inquiétudes sont légitimes et méritent des réponses précises.

Craintes sur l'accès à des données sensibles

Confier des accès à un tiers implique un risque perçu de fuite ou d'usage non maîtrisé des données de l'entreprise ou de ses clients.

Incertitude sur les obligations RGPD

Les entreprises ne savent pas toujours clairement qui est responsable de quoi lorsqu'un sous-traitant traite des données personnelles pour leur compte.

Manque de visibilité sur les accès accordés

Sans gouvernance claire, il est difficile de savoir qui a accès à quoi, et si ces accès sont retirés à temps en fin de mission.

Doute sur le matériel et l'environnement de travail

Le poste de travail utilisé par un collaborateur externalisé pour accéder à vos systèmes est un point de vigilance légitime.

Périmètre

Ce que Solal prend en charge

Nos politiques de sécurité couvrent l'ensemble du cycle de vie d'un accès, de son attribution à sa révocation.

Gouvernance des accès

Chaque accès est attribué selon le principe du moindre privilège : un collaborateur n'accède qu'aux outils et données strictement nécessaires à sa mission.

Authentification renforcée

L'authentification multifacteur (MFA) est requise pour l'accès aux environnements et outils sensibles, en complément des exigences propres à vos systèmes.

Poste de travail et matériel

Les collaborateurs affectés à des missions sensibles opèrent depuis un environnement de travail encadré, avec des règles d'usage définies contractuellement.

Confidentialité contractuelle

Des clauses de confidentialité s'appliquent à chaque collaborateur intervenant sur un dispositif client, indépendamment du contrat cadre.

Fonctionnement

Comment un accès est géré, du démarrage au départ

  1. 01

    Cadrage des accès nécessaires

    Définition conjointe des outils et données auxquels le dispositif doit accéder, strictement limités au périmètre de la mission.

  2. 02

    Attribution et traçabilité

    Les accès sont attribués nominativement, avec authentification renforcée, et les actions réalisées restent traçables.

  3. 03

    Suivi pendant la mission

    Les accès sont revus périodiquement pour s'assurer qu'ils restent alignés avec le périmètre réel de la mission.

  4. 04

    Révocation en fin de mission

    Dès la fin d'une mission ou le départ d'un collaborateur, ses accès sont révoqués immédiatement, sans délai.

Pilotage

Ce qui est mesuré et tracé

La sécurité d'un dispositif se pilote aussi avec des indicateurs concrets.

Délai de révocation des accès

Le délai entre la fin d'une mission et la révocation effective des accès associés, suivi comme un indicateur de rigueur opérationnelle.

Traçabilité des actions

Les actions réalisées sur les environnements clients restent journalisées et consultables en cas de besoin.

Conformité des accès au périmètre défini

Revue périodique de cohérence entre les accès attribués et le périmètre réel de la mission en cours.

Gestion des incidents

Délai de détection, de notification et de traitement en cas d'incident de sécurité identifié.

Technologie & IA

Outils et automatisation au service de la sécurité

Des mécanismes automatisés viennent renforcer la rigueur des politiques d'accès, en complément de la vigilance humaine.

Automatisation de la révocation

Les processus de fin de mission incluent une checklist et des mécanismes de contrôle pour garantir qu'aucun accès n'est oublié.

Authentification multifacteur systématique

L'authentification renforcée est appliquée par défaut sur les outils sensibles utilisés par les équipes intervenant sur vos environnements.

Journalisation et alertes

Les accès et actions sensibles sont journalisés, avec des mécanismes d'alerte en cas d'anomalie détectée.

Preuves

Nos politiques en pratique

Exemples de principes appliqués de façon systématique dans nos dispositifs, décrits de façon générique.

Principe du moindre privilège

Un collaborateur affecté à une mission de saisie documentaire n'a accès qu'aux outils et dossiers strictement nécessaires à cette tâche, pas à l'ensemble du système d'information du client.

Révocation immédiate en fin de mission

Lorsqu'un collaborateur quitte un dispositif, ses accès sont retirés le jour même, avant que la transition avec son remplaçant ne soit finalisée.

Clauses de confidentialité contractuelles

Chaque collaborateur intervenant sur un dispositif client signe un engagement de confidentialité spécifique, en complément des clauses du contrat cadre avec le client.

Modèles

Un niveau de rigueur adapté à la sensibilité du dispositif

Le niveau d'exigence sécurité s'ajuste à la nature des données et systèmes concernés.

Accès à des outils métier standards

Gouvernance des accès classique, authentification renforcée, traçabilité de base.

Accès à des données personnelles

Application des principes RGPD applicables au rôle de sous-traitant, avec engagements contractuels dédiés.

Accès à des systèmes critiques

Dispositif renforcé avec revue d'accès plus fréquente et procédure d'escalade dédiée en cas d'anomalie.

Objections

Ce que nos clients vérifient avant de nous confier des accès

Qui a accès à nos données et comment le savoir ?

Les accès sont attribués nominativement selon le principe du moindre privilège, et la liste des personnes ayant accès à un périmètre donné peut être communiquée à votre demande.

Que se passe-t-il en cas d'incident de sécurité ?

Une procédure d'incident définit les étapes de détection, de notification à votre équipe et de traitement, avec des délais de réponse encadrés.

Êtes-vous certifiés ISO 27001 ou SOC2 ?

Nous n'affichons pas de certification que nous ne détenons pas formellement. Nos politiques d'accès et de confidentialité reposent sur des principes reconnus (moindre privilège, MFA, révocation immédiate) que nous pouvons détailler lors du cadrage de votre besoin.

Comment gérez-vous la conformité RGPD en tant que sous-traitant ?

Notre rôle et nos obligations en tant que sous-traitant sont encadrés contractuellement, avec des engagements sur le traitement des données personnelles conformes aux exigences applicables.

FAQ

FAQ décisionnelle

Solal est-il un sous-traitant au sens du RGPD ?

Lorsque nous traitons des données personnelles pour le compte d'un client, nous intervenons en tant que sous-traitant au sens du RGPD, avec les engagements contractuels correspondants sur l'usage et la protection de ces données.

Les accès sont-ils partagés entre plusieurs clients ?

Non, les accès attribués à un collaborateur pour un dispositif donné sont propres à ce dispositif et ne sont pas mutualisés avec d'autres clients.

Que devient un accès en cas de changement de collaborateur sur notre dossier ?

L'accès de la personne sortante est révoqué immédiatement, et un nouvel accès nominatif est attribué à la personne entrante selon le même principe de moindre privilège.

Pouvons-nous auditer vos pratiques de sécurité ?

Les modalités d'échange sur nos pratiques de sécurité, y compris un audit ou un questionnaire de sécurité fournisseur, peuvent être discutées lors du cadrage contractuel.

Échangeons sur vos exigences de sécurité

Un échange de 30 minutes permet de détailler nos politiques d'accès et de conformité au regard de la sensibilité de votre besoin.

Échanger sur mes exigences de sécurité