Skip to main content

Cyber Crucible dispose-t-elle d'un processus de réponse aux incidents et de notification des violations de données ?

Réponse courte : Oui. Un processus documenté de réponse aux violations de données définit les rôles et les étapes à suivre en cas de suspicion de vol, de violation ou d'exposition de données protégées, y compris la notification aux clients. Un délai de notification engagé peut être fixé par contrat pour les clients soumis à réglementation.

Le processus de réponse

Tout incident suspecté est signalé immédiatement via les canaux internes surveillés par la fonction Sécurité de l'information. Dès son identification, l'accès à la ressource concernée est supprimé et une équipe de réponse aux incidents, présidée par la direction générale, est réunie. Des enquêteurs et experts en criminalistique numérique, fournis dans le cadre de l'assurance cyber et technologique de Cyber Crucible, déterminent comment l'incident s'est produit, les données concernées, les parties affectées et la cause première. Un plan de communication est élaboré avec les services Juridique, Communication et Ressources humaines afin d'informer le personnel, le public et les parties concernées, selon le cas — y compris la notification aux clients via un canal convenu d'un commun accord — suivi d'un examen post-incident.

Réponse du support et notification

Les incidents affectant les clients sont suivis selon les niveaux de gravité définis dans le SLA publié (SEV1 à SEV4), et un délai de notification en cas de violation ou d'incident peut être engagé contractuellement pour les clients soumis à réglementation.

Alignement sur les référentiels et limites en toute transparence

Ce processus est aligné sur la norme NIST SP 800-61 et sur les clauses A.5.24 à A.5.26 de la norme ISO/IEC 27001:2022. Aucune certification n'est revendiquée. La procédure complète de réponse aux incidents et de notification des violations est communiquée aux évaluateurs sous accord de confidentialité (NDA).