Politique de réponse aux incidents de sécurité
Cette politique de réponse aux incidents de sécurité décrit comment OrderSilo détecte, répond et récupère des incidents de sécurité affectant la plateforme OrderSilo, et comment nous communiquons avec les clients et, le cas échéant, les autorités de contrôle lorsqu'un incident de sécurité affecte les données personnelles. Il s'applique au site Web OrderSilo, au tableau de bord, aux API et à l'infrastructure sous-jacente, et complète notre politique de confidentialité, les informations RGPD et notre accord de traitement des données.
1. Objet et portée
Le but de cette politique est de garantir que les incidents de sécurité affectant OrderSilo, son infrastructure ou les données client sont identifiés, contenus, étudiés et corrigés de manière rapide et cohérente, et que les clients concernés et, lorsque la loi l'exige, les autorités de surveillance et les individus sont informés de manière appropriée.
Cette politique s'applique à tout le personnel, aux systèmes et à l'infrastructure d'OrderSilo impliqués dans la fourniture du service, ainsi qu'à tout incident de sécurité suspecté ou confirmé, qu'il provienne de l'interne ou d'un tiers, y compris les sous-traitants.
2. Définitions
- « Incident de sécurité » désigne tout événement confirmé ou raisonnablement suspecté qui compromet la confidentialité, l'intégrité ou la disponibilité des systèmes, de l'infrastructure ou des données d'OrderSilo, y compris les accès non autorisés, les logiciels malveillants, les attaques par déni de service et la perte ou le vol d'informations d'identification ou d'appareils.
- « Violation de données personnelles » désigne un incident de sécurité qui entraîne la destruction, la perte, l'altération, la divulgation non autorisée ou l'accès non autorisé à des données personnelles, telles que définies à l'article 4 (12) du RGPD.
3. Rôles et responsabilités
OrderSilo maintient une fonction désignée de réponse aux incidents chargée de coordonner les activités ci-dessous. Selon la gravité, cela peut inclure :
- Responsable des incidents : coordonne la réponse, prend des décisions de confinement et d'escalade et gère la communication avec les clients concernés.
- Ingénierie/intervenants d'astreinte : enquêter, contenir et remédier à la cause technique fondamentale.
- Fondateur/direction – approuver les communications avec les clients et les régulateurs, ainsi que les décisions ayant un impact juridique ou commercial.
- Spécialistes externes (conseiller juridique, enquêteurs légistes, support du fournisseur d'hébergement) — engagés si nécessaire pour des incidents importants.
4. Classement de gravité
Les incidents sont triés et classés par gravité afin de déterminer l'urgence de la réponse et le chemin d'escalade :
- Critique : accès non autorisé confirmé aux données client sur plusieurs espaces de travail, panne à l'échelle de la plateforme ou exfiltration active de données. Réponse immédiate et à tous.
- Élevé : compromission confirmée limitée à un seul espace de travail ou système, vulnérabilité exploitable sous attaque active ou violation présumée de données personnelles. Réponse en quelques heures.
- Moyen : activité suspecte nécessitant une enquête sans compromission confirmée, ou vulnérabilité isolée sans preuve d'exploitation. Réponse sous un jour ouvrable.
- Faible : violations mineures des règles, faux positifs ou découvertes d'informations sans risque pour les données ou leur disponibilité. Géré dans le cadre d’un examen opérationnel standard.
5. Cycle de vie de la réponse aux incidents
OrderSilo suit un cycle de vie structuré pour gérer les incidents de sécurité :
- Détection et reporting : les incidents sont identifiés grâce à une surveillance automatisée, des journaux d'audit, des rapports de vulnérabilité ou des rapports de clients, de personnel ou de tiers.
- Triage et classification : le responsable de l'incident confirme l'incident, évalue la portée et la gravité et active l'équipe d'intervention appropriée.
- Confinement : des mesures immédiates sont prises pour limiter tout impact supplémentaire, comme la révocation des informations d'identification, l'isolement des systèmes concernés, la désactivation des intégrations compromises ou le blocage du trafic malveillant.
- Enquête et éradication : la cause première est identifiée et supprimée, y compris l'application de correctifs aux vulnérabilités, la suppression des accès non autorisés et la validation de l'élimination de la menace.
- Récupération : les systèmes et services concernés retrouvent leur fonctionnement normal, avec une surveillance supplémentaire pendant la période de récupération.
- Examen post-incident : un examen structuré est effectué pour documenter le calendrier, la cause profonde, l'impact et les mesures correctives, et pour identifier les actions de suivi qui réduisent la probabilité de récidive.
6. Notification aux clients
Lorsqu'un incident de sécurité entraîne une violation confirmée des données personnelles affectant les données client qu'OrderSilo traite en tant que sous-traitant, nous informerons les clients concernés sans retard injustifié, et en tout état de cause dans les 72 heures suivant la confirmation de la violation, conformément à notre Accord de traitement des données.
Les notifications décriveront, dans la mesure où elles sont alors connues, la nature de l'incident, les données et les personnes concernées susceptibles d'être affectées, les mesures prises ou prévues et les actions recommandées pour le client, et seront mises à jour au fur et à mesure de l'avancement de l'enquête.
Les clients peuvent nous contacter à tout moment concernant un problème de sécurité ou pour demander des détails sur l'incident à hello@ordersilo.app.
7. Notification aux autorités de contrôle et aux personnes concernées
Lorsque OrderSilo agit en tant que responsable du traitement et prend connaissance d'une violation de données personnelles susceptible d'entraîner un risque pour les droits et libertés des personnes, nous en informerons l'autorité de contrôle compétente dans les 72 heures suivant la prise de conscience, conformément à l'article 33 du RGPD, et informerons directement les personnes concernées lorsque la violation est susceptible d'entraîner un risque élevé pour elles, conformément à l'article 34 du RGPD.
Lorsque OrderSilo agit en tant que sous-traitant, nous aidons le client, en tant que responsable du traitement, à remplir ses propres obligations de notification aux autorités de contrôle et aux personnes concernées, et n'informons pas les autorités ou les clients finaux directement au nom du client, sauf accord spécifique.
8. Signaler un incident suspecté
Si vous pensez avoir découvert une vulnérabilité de sécurité ou soupçonnez un incident de sécurité affectant OrderSilo, veuillez le signaler rapidement à hello@ordersilo.app avec autant de détails que possible (système ou espace de travail affecté, temps observé et toute preuve à l'appui). Notre objectif est d’accuser réception des rapports dans un délai d’un jour ouvrable.
9. Préservation des preuves et criminalistique
Au cours d'une enquête active, OrderSilo conserve les journaux pertinents, les instantanés du système et d'autres preuves nécessaires pour déterminer la cause première et l'impact, et restreint l'accès à ces preuves au personnel et, le cas échéant, aux spécialistes externes directement impliqués dans l'enquête.
10. Communication lors d'un incident
OrderSilo gère la communication interne et externe sur un incident via le responsable de l'incident pour garantir que les informations partagées avec les clients, le personnel et, le cas échéant, les autorités sont exactes, cohérentes et opportunes. Les détails spéculatifs ou non confirmés ne sont pas partagés en externe jusqu'à ce qu'ils soient vérifiés.
11. Revue post-incident et amélioration continue
Après chaque incident critique ou de gravité élevée, OrderSilo effectue un examen post-incident couvrant le calendrier, la cause première, l'efficacité de la réponse et les actions de suivi concrètes, telles qu'une surveillance supplémentaire, des modifications de contrôle ou des mises à jour de processus. Les résultats sont utilisés pour améliorer cette politique et nos pratiques de sécurité plus larges.
12. Test et maintenance de cette politique
OrderSilo examine cette politique au moins une fois par an et après tout incident important, pour refléter les changements dans notre infrastructure, nos sous-traitants, notre équipe ou la loi applicable. Nous testons périodiquement notre préparation à la réponse aux incidents au moyen d’exercices sur table ou d’activités similaires adaptées à notre taille et à notre profil de risque.
13. Documents associés et contact
Cette politique doit être lue conjointement avec notre politique de confidentialité, les informations RGPD et notre accord de traitement des données. Pour toute question concernant cette politique ou pour signaler un problème de sécurité, contactez-nous à hello@ordersilo.app.
Cette politique décrit nos processus internes de manière résumée à des fins de transparence. Certains détails opérationnels et techniques sont intentionnellement omis pour protéger l'efficacité de nos contrôles de sécurité. Documents associés : page de sécurité, informations RGPD et accord de traitement des données.
