Politique de sécurité
Dernière mise à jour : 4 mars 2024
Dealnorth s'engage à protéger la sécurité de ses systèmes, de ses données et des informations de ses utilisateurs. La présente politique de sécurité décrit les mesures techniques et organisationnelles mises en place pour assurer la confidentialité, l'intégrité et la disponibilité des données traitées dans le cadre de nos services.
1. Champ d'application
Cette politique s'applique à l'ensemble des systèmes, infrastructures, applications et services exploités par Dealnorth, ainsi qu'à toutes les personnes ayant accès à ces ressources, qu'il s'agisse d'employés, de prestataires ou de partenaires autorisés.
2. Principes généraux de sécurité
Nos pratiques de sécurité reposent sur les principes fondamentaux suivants :
- Confidentialité : les données ne sont accessibles qu'aux personnes dûment autorisées.
- Intégrité : les données sont protégées contre toute modification non autorisée ou accidentelle.
- Disponibilité : les services sont maintenus opérationnels et accessibles conformément aux engagements pris.
- Responsabilité : toute action effectuée sur nos systèmes est traçable et attribuable.
3. Sécurité de l'infrastructure
3.1 Hébergement et environnements
Nos services sont hébergés sur des infrastructures bénéficiant de certifications reconnues en matière de sécurité. Les environnements de production, de test et de développement sont strictement séparés afin de limiter les risques de contamination ou d'accès non autorisé.
3.2 Contrôle des accès réseau
Des pare-feux, des règles de filtrage réseau et des systèmes de détection d'intrusion sont déployés pour surveiller et contrôler les flux de données entrants et sortants. L'accès aux systèmes internes est limité aux adresses et protocoles strictement nécessaires.
3.3 Chiffrement des communications
Toutes les communications entre les utilisateurs et nos services s'effectuent via des protocoles de chiffrement à jour. Les données en transit sont protégées par des connexions sécurisées utilisant des versions récentes des protocoles de transport chiffrés.
4. Protection des données
4.1 Chiffrement au repos
Les données sensibles stockées dans nos systèmes sont chiffrées à l'aide d'algorithmes conformes aux standards actuels du secteur. Les clés de chiffrement sont gérées de manière sécurisée et font l'objet d'une rotation périodique.
4.2 Minimisation des données
Nous collectons et conservons uniquement les données nécessaires à la fourniture de nos services. Les données qui ne sont plus utiles sont supprimées ou anonymisées dans les délais prévus.
4.3 Sauvegardes
Des sauvegardes régulières des données critiques sont effectuées et stockées dans des environnements distincts et sécurisés. Les procédures de restauration sont testées périodiquement afin de garantir leur efficacité en cas d'incident.
5. Gestion des accès
5.1 Principe du moindre privilège
Les droits d'accès accordés aux utilisateurs internes et aux systèmes automatisés sont limités au strict nécessaire pour accomplir les tâches assignées. Les accès sont révisés régulièrement et révoqués dès qu'ils ne sont plus justifiés.
5.2 Authentification
L'accès aux systèmes sensibles requiert une authentification renforcée. L'utilisation de l'authentification à plusieurs facteurs est imposée pour les accès aux environnements critiques et aux outils d'administration.
5.3 Gestion des comptes
Les comptes à privilèges élevés font l'objet d'une surveillance accrue. Les comptes inactifs sont désactivés dans un délai défini. Toute création, modification ou suppression de compte est consignée dans les journaux d'audit.
6. Sécurité des applications
6.1 Développement sécurisé
Nos équipes de développement appliquent des pratiques de codage sécurisé tout au long du cycle de vie des applications. Des revues de code et des analyses de sécurité sont intégrées au processus de développement avant toute mise en production.
6.2 Tests de sécurité
Des évaluations de sécurité régulières sont réalisées, incluant des tests d'intrusion et des analyses de vulnérabilités. Les résultats font l'objet d'un suivi et les failles identifiées sont corrigées selon leur niveau de criticité.
6.3 Gestion des dépendances
Les bibliothèques et composants tiers utilisés dans nos applications sont maintenus à jour. Des processus de surveillance des vulnérabilités connues sont en place pour détecter et traiter rapidement les risques liés aux dépendances.
7. Surveillance et journalisation
Nos systèmes font l'objet d'une surveillance continue afin de détecter les comportements anormaux, les tentatives d'accès non autorisées et les incidents potentiels. Les journaux d'activité sont conservés pendant une durée définie et protégés contre toute altération. Des alertes automatisées sont configurées pour signaler les événements de sécurité significatifs.
8. Gestion des incidents de sécurité
8.1 Détection et réponse
Un processus formalisé de gestion des incidents de sécurité est en place. Dès qu'un incident est détecté, il est qualifié, contenu et traité selon des procédures établies. Les systèmes affectés font l'objet d'une analyse pour identifier la cause et l'étendue de l'incident.
8.2 Notification
En cas d'incident susceptible d'affecter les données des utilisateurs, Dealnorth s'engage à informer les parties concernées dans les délais appropriés, conformément aux obligations applicables. La notification précise la nature de l'incident, les données potentiellement affectées et les mesures prises.
8.3 Retour d'expérience
Chaque incident significatif fait l'objet d'une analyse post-incident afin d'identifier les causes profondes et de mettre en œuvre des mesures correctives pour prévenir toute récurrence.
9. Continuité des services
Des plans de continuité et de reprise d'activité sont définis et testés régulièrement. Ces plans visent à maintenir la disponibilité des services essentiels et à minimiser l'impact d'éventuelles interruptions sur les utilisateurs. Les objectifs de temps de reprise et de point de reprise sont définis en fonction de la criticité des services.
10. Sécurité physique
L'accès physique aux équipements et infrastructures hébergeant nos services est contrôlé et restreint aux personnes autorisées. Les centres de données utilisés disposent de mesures de protection physique appropriées, incluant le contrôle des accès, la surveillance et la protection contre les risques environnementaux.
11. Gestion des tiers et des fournisseurs
Les prestataires et partenaires ayant accès à nos systèmes ou données sont soumis à des exigences de sécurité contractuelles. Avant tout engagement, une évaluation de leurs pratiques de sécurité est réalisée. Les accès accordés aux tiers sont limités, surveillés et révoqués dès la fin de la relation contractuelle.
12. Formation et sensibilisation
L'ensemble du personnel de Dealnorth bénéficie d'une formation régulière aux bonnes pratiques de sécurité. Des programmes de sensibilisation sont mis en place pour maintenir un niveau de vigilance élevé face aux risques tels que le hameçonnage, l'ingénierie sociale et la gestion sécurisée des informations sensibles.
13. Revue et amélioration continue
La présente politique de sécurité est révisée au minimum une fois par an, ou à la suite de tout changement significatif dans nos systèmes, nos services ou notre environnement de menaces. Les résultats des audits, des tests et des incidents sont intégrés dans un processus d'amélioration continue de notre posture de sécurité.
14. Signalement d'une vulnérabilité
Si vous identifiez une vulnérabilité ou un problème de sécurité affectant nos services, nous vous invitons à nous le signaler de manière responsable en nous contactant à l'adresse suivante : info@dealnorth.net. Nous nous engageons à traiter chaque signalement avec sérieux et à y répondre dans les meilleurs délais.
15. Contact
Pour toute question relative à la présente politique de sécurité, vous pouvez nous contacter :
- Par courriel : info@dealnorth.net
- Par téléphone : +1 416 943-5802
- Par courrier : 645 Wellington St, Montréal, Québec H3C 1T2, Canada