Sécurité & RGPD
Sécurité, confidentialité et protection des données
Confier une fonction à un centre de services externalisé implique de confier un accès à vos outils et parfois à des données sensibles. Nos politiques d'accès reposent sur des principes simples et vérifiables : moindre privilège, traçabilité, révocation immédiate en fin de mission, et respect des obligations RGPD applicables à notre rôle de sous-traitant.
1
principe directeur : le moindre privilège sur chaque accès attribué
0
accès conservé après la fin d'une mission
1
point de contact dédié pour vos exigences de conformité
Situation
Les objections légitimes avant d'externaliser
La sécurité et la conformité sont souvent le principal frein à l'externalisation d'une fonction sensible. Ces inquiétudes sont légitimes et méritent des réponses précises.
Craintes sur l'accès à des données sensibles
Confier des accès à un tiers implique un risque perçu de fuite ou d'usage non maîtrisé des données de l'entreprise ou de ses clients.
Incertitude sur les obligations RGPD
Les entreprises ne savent pas toujours clairement qui est responsable de quoi lorsqu'un sous-traitant traite des données personnelles pour leur compte.
Manque de visibilité sur les accès accordés
Sans gouvernance claire, il est difficile de savoir qui a accès à quoi, et si ces accès sont retirés à temps en fin de mission.
Doute sur le matériel et l'environnement de travail
Le poste de travail utilisé par un collaborateur externalisé pour accéder à vos systèmes est un point de vigilance légitime.
Périmètre
Ce que Solal prend en charge
Nos politiques de sécurité couvrent l'ensemble du cycle de vie d'un accès, de son attribution à sa révocation.
Gouvernance des accès
Chaque accès est attribué selon le principe du moindre privilège : un collaborateur n'accède qu'aux outils et données strictement nécessaires à sa mission.
Authentification renforcée
L'authentification multifacteur (MFA) est requise pour l'accès aux environnements et outils sensibles, en complément des exigences propres à vos systèmes.
Poste de travail et matériel
Les collaborateurs affectés à des missions sensibles opèrent depuis un environnement de travail encadré, avec des règles d'usage définies contractuellement.
Confidentialité contractuelle
Des clauses de confidentialité s'appliquent à chaque collaborateur intervenant sur un dispositif client, indépendamment du contrat cadre.
Fonctionnement
Comment un accès est géré, du démarrage au départ
- 01
Cadrage des accès nécessaires
Définition conjointe des outils et données auxquels le dispositif doit accéder, strictement limités au périmètre de la mission.
- 02
Attribution et traçabilité
Les accès sont attribués nominativement, avec authentification renforcée, et les actions réalisées restent traçables.
- 03
Suivi pendant la mission
Les accès sont revus périodiquement pour s'assurer qu'ils restent alignés avec le périmètre réel de la mission.
- 04
Révocation en fin de mission
Dès la fin d'une mission ou le départ d'un collaborateur, ses accès sont révoqués immédiatement, sans délai.
Pilotage
Ce qui est mesuré et tracé
La sécurité d'un dispositif se pilote aussi avec des indicateurs concrets.
Délai de révocation des accès
Le délai entre la fin d'une mission et la révocation effective des accès associés, suivi comme un indicateur de rigueur opérationnelle.
Traçabilité des actions
Les actions réalisées sur les environnements clients restent journalisées et consultables en cas de besoin.
Conformité des accès au périmètre défini
Revue périodique de cohérence entre les accès attribués et le périmètre réel de la mission en cours.
Gestion des incidents
Délai de détection, de notification et de traitement en cas d'incident de sécurité identifié.
Technologie & IA
Outils et automatisation au service de la sécurité
Des mécanismes automatisés viennent renforcer la rigueur des politiques d'accès, en complément de la vigilance humaine.
Automatisation de la révocation
Les processus de fin de mission incluent une checklist et des mécanismes de contrôle pour garantir qu'aucun accès n'est oublié.
Authentification multifacteur systématique
L'authentification renforcée est appliquée par défaut sur les outils sensibles utilisés par les équipes intervenant sur vos environnements.
Journalisation et alertes
Les accès et actions sensibles sont journalisés, avec des mécanismes d'alerte en cas d'anomalie détectée.
Preuves
Nos politiques en pratique
Exemples de principes appliqués de façon systématique dans nos dispositifs, décrits de façon générique.
Principe du moindre privilège
Un collaborateur affecté à une mission de saisie documentaire n'a accès qu'aux outils et dossiers strictement nécessaires à cette tâche, pas à l'ensemble du système d'information du client.
Révocation immédiate en fin de mission
Lorsqu'un collaborateur quitte un dispositif, ses accès sont retirés le jour même, avant que la transition avec son remplaçant ne soit finalisée.
Clauses de confidentialité contractuelles
Chaque collaborateur intervenant sur un dispositif client signe un engagement de confidentialité spécifique, en complément des clauses du contrat cadre avec le client.
Modèles
Un niveau de rigueur adapté à la sensibilité du dispositif
Le niveau d'exigence sécurité s'ajuste à la nature des données et systèmes concernés.
Accès à des outils métier standards
Gouvernance des accès classique, authentification renforcée, traçabilité de base.
Accès à des données personnelles
Application des principes RGPD applicables au rôle de sous-traitant, avec engagements contractuels dédiés.
Accès à des systèmes critiques
Dispositif renforcé avec revue d'accès plus fréquente et procédure d'escalade dédiée en cas d'anomalie.
Objections
Ce que nos clients vérifient avant de nous confier des accès
Qui a accès à nos données et comment le savoir ?
Les accès sont attribués nominativement selon le principe du moindre privilège, et la liste des personnes ayant accès à un périmètre donné peut être communiquée à votre demande.
Que se passe-t-il en cas d'incident de sécurité ?
Une procédure d'incident définit les étapes de détection, de notification à votre équipe et de traitement, avec des délais de réponse encadrés.
Êtes-vous certifiés ISO 27001 ou SOC2 ?
Nous n'affichons pas de certification que nous ne détenons pas formellement. Nos politiques d'accès et de confidentialité reposent sur des principes reconnus (moindre privilège, MFA, révocation immédiate) que nous pouvons détailler lors du cadrage de votre besoin.
Comment gérez-vous la conformité RGPD en tant que sous-traitant ?
Notre rôle et nos obligations en tant que sous-traitant sont encadrés contractuellement, avec des engagements sur le traitement des données personnelles conformes aux exigences applicables.
FAQ
FAQ décisionnelle
Solal est-il un sous-traitant au sens du RGPD ?
Lorsque nous traitons des données personnelles pour le compte d'un client, nous intervenons en tant que sous-traitant au sens du RGPD, avec les engagements contractuels correspondants sur l'usage et la protection de ces données.
Les accès sont-ils partagés entre plusieurs clients ?
Non, les accès attribués à un collaborateur pour un dispositif donné sont propres à ce dispositif et ne sont pas mutualisés avec d'autres clients.
Que devient un accès en cas de changement de collaborateur sur notre dossier ?
L'accès de la personne sortante est révoqué immédiatement, et un nouvel accès nominatif est attribué à la personne entrante selon le même principe de moindre privilège.
Pouvons-nous auditer vos pratiques de sécurité ?
Les modalités d'échange sur nos pratiques de sécurité, y compris un audit ou un questionnaire de sécurité fournisseur, peuvent être discutées lors du cadrage contractuel.
Échangeons sur vos exigences de sécurité
Un échange de 30 minutes permet de détailler nos politiques d'accès et de conformité au regard de la sensibilité de votre besoin.