Plan de confidentialité et de sécurité des données de Stock-Trak Inc.

  1. Décrivez comment vous mettrez en œuvre les exigences contractuelles applicables en matière de sécurité et de confidentialité des données pendant toute la durée du contrat.
    • Les données de Stock-Trak sont stockées dans une installation d’hébergement gérée par des professionnels, sécurisée, certifiée Type 2, SOC 2. Les renseignements personnels identifiables (PII) des étudiants sont automatiquement supprimés après 1 an d’inactivité de l’utilisateur. Stock-Trak a désigné des membres spécifiques de son personnel chargés de veiller au respect de ses accords en matière de confidentialité et de sécurité des données, ainsi que de s’efforcer de se conformer aux normes nationales de confidentialité et de sécurité des données. L’équipe de direction de Stock-Trak a alloué les ressources nécessaires pour s’assurer que ces objectifs soient mis en œuvre et atteints de manière continue.
  2. Précisez les garanties et pratiques administratives, opérationnelles et techniques que vous avez mises en place pour protéger les PII.
    • Stock-Trak a mis en place des procédures afin de garantir que le minimum de PII d’étudiants soit collecté. Les données sont protégées par un pare-feu et également chiffrées en transit et au repos. Tous ses employés sont formés aux procédures de sécurité des données et de confidentialité et ont signé des accords de confidentialité. Stock-Trak fait régulièrement l’objet d’audits de sécurité menés par des tiers indépendants, puis donne suite afin de remédier à toute vulnérabilité éventuellement découverte.
  3. Précisez la formation reçue par vos employés et par tout sous-traitant engagé dans la fourniture de services au titre du contrat, concernant les lois fédérales et étatiques régissant la confidentialité des PII.
    • Nous exigeons que tous les employés suivent un programme de formation à la sensibilisation à la sécurité ainsi que des sessions de formation ponctuelles portant sur des sujets spécifiques liés à la sécurité.
  4. Décrivez les processus contractuels qui garantissent que vos employés et tout sous-traitant sont liés, au minimum, par un accord écrit aux exigences du contrat.
    • Tous les employés sont tenus de signer des accords de confidentialité ainsi qu’un accusé de réception attestant qu’ils ont suivi la formation à la sécurité. Stock-Trak a également conclu des accords avec tous les sous-traitants tiers susceptibles d’avoir accès aux PII.
  5. Précisez comment vous gérerez tout incident de sécurité et de confidentialité des données impliquant des PII et décrivez tout plan spécifique que vous avez mis en place pour identifier les violations et/ou divulgations non autorisées, et pour respecter vos obligations de signalement des incidents à l’EA.
    • Stock-Trak a créé un plan officiel d’intervention en cas d’incident afin de fournir une approche bien définie et organisée pour traiter les failles de sécurité.
  6. Décrivez comment les données seront transférées à l’EA lorsqu’elles ne seront plus nécessaires pour remplir vos obligations contractuelles, le cas échéant.
    • Les PII sont supprimées après 1 an d’inactivité ou dans les 30 jours suivant une demande écrite de l’EA.
  7. Décrivez vos pratiques de destruction sécurisée et la manière dont une certification sera fournie à l’EA.
    • Les données personnelles identifiables (PII) sont supprimées après 1 an d’inactivité. Stock-Trak fournira, sur demande d’un EA, une attestation écrite confirmant que les PII ont été supprimées.
  8. Décrivez comment votre programme et vos pratiques de sécurité et de confidentialité des données s’alignent sur les politiques applicables de l’EA.
    • Les données personnelles identifiables (PII) sont protégées dans une installation sécurisée de type SOC 2. Toutes les données PII sont chiffrées et accessibles uniquement au personnel autorisé, dûment formé et soumis à des accords de confidentialité. Stock-Trak ne partage ni ne divulgue les données PII à des tiers et supprime les données PII après 12 mois d’inactivité ou sur demande écrite d’un EA. Stock-Trak dispose d’une équipe chargée de la sécurité et de la confidentialité des données et réalise également des audits de sécurité réguliers afin de garantir le respect des normes appropriées.
  9. Décrivez comment votre programme et vos pratiques de sécurité et de confidentialité des données s’alignent de manière significative sur le NIST CSF v1.1 à l’aide du tableau du Cadre ci-dessous
FonctionCatégorieRéponse du contractant
IDENTIFIER (ID)Gestion des actifs (ID.AM) : Les données, le personnel, les appareils, les systèmes et les installations qui permettent à l’organisation d’atteindre ses objectifs sont identifiés et gérés conformément à leur importance relative pour les objectifs de l’organisation et à sa stratégie de gestion des risques.Stock-Trak utilise les services d’un fournisseur d’hébergement entièrement géré. Les serveurs et les bases de données sont situés dans une installation de type SOC 2, qui fait l’objet d’audits de sécurité réguliers. Tous les serveurs sont protégés par un pare-feu et le trafic entrant doit également passer par le pare-feu de protection anti-DDoS d’Imperva. Seul le personnel autorisé aura accès aux données PII via une connexion VPN sécurisée (nécessitant une authentification multifacteur et des mots de passe sécurisés). Toutes les PII sont chiffrées au repos et en transit. Tous les employés et sous-traitants ayant accès aux PII sont soumis à des accords de confidentialité signés et sont formés à respecter les politiques et procédures de sécurité standard du secteur. Les serveurs sont surveillés en permanence et les systèmes d’exploitation sont corrigés régulièrement selon les besoins. Toutes les données sont sauvegardées quotidiennement, hors site.
Environnement opérationnel (ID.BE) : La mission, les objectifs, les parties prenantes et les activités de l’organisation sont compris et hiérarchisés ; ces informations sont utilisées pour orienter les rôles, les responsabilités et les décisions de gestion des risques en matière de cybersécurité.Stock-Trak définit régulièrement ses objectifs, ses finalités et ses priorités organisationnelles. Une équipe est en place pour gérer tous les aspects du maintien des normes du secteur en matière de confidentialité et de sécurité des données. L’équipe peut être jointe en envoyant un e-mail à confidentialite@stocktrak.com. L’équipe utilise également 3e des spécialistes tiers en cybersécurité, au besoin, sur une base ad hoc.  
Gouvernance (ID.GV) : Les politiques, procédures et processus permettant de gérer et de surveiller les exigences réglementaires, légales, liées aux risques, environnementales et opérationnelles de l’organisation sont compris et guident la gestion des risques en matière de cybersécurité.Stock-Trak a mis en place des mesures (notamment des politiques et des procédures) pour protéger les renseignements personnels identifiables (PII) contre la perte, l’utilisation abusive, ainsi que l’accès, la divulgation, la modification et la destruction non autorisés. Nous avons des politiques de sécurité en place auxquelles tous les employés doivent se conformer, ainsi que des rôles clairement définis pour les systèmes d’information, à la fois en interne et avec nos prestataires externes.
Évaluation des risques (ID.RA) : L’organisation comprend le risque de cybersécurité pour les opérations de l’organisation (y compris la mission, les fonctions, l’image ou la réputation), les actifs de l’organisation et les individus.Stock-Trak fait régulièrement appel à une entreprise de cybersécurité pour réaliser un audit interne et remédie aux vulnérabilités identifiées sur la base d’une évaluation des risques. Nous recevons des communications provenant de diverses sources concernant les menaces et les vulnérabilités, et nous corrigeons les vulnérabilités en fonction des niveaux de risque déterminés pour l’entreprise. Tous les nouveaux accords de confidentialité des données sont examinés avec la direction générale avant d’être conclus.
Stratégie de gestion des risques (ID.RM) : Les priorités, contraintes, tolérances au risque et hypothèses de l’organisation sont établies et utilisées pour appuyer les décisions opérationnelles en matière de risque.Stock-Trak fait régulièrement appel à une entreprise de cybersécurité pour réaliser un audit afin d’identifier les vulnérabilités. Nous évaluons les risques associés aux vulnérabilités afin de déterminer nos niveaux de tolérance au risque et corrigeons les problèmes en conséquence.
Gestion des risques de la chaîne d’approvisionnement (ID.SC) :
Les priorités, contraintes, tolérances au risque et hypothèses de l’organisation sont établies et utilisées pour appuyer les décisions liées à la gestion des risques de la chaîne d’approvisionnement. L’organisation a défini et mis en œuvre les processus permettant d’identifier, d’évaluer et de gérer les risques de la chaîne d’approvisionnement.
La direction générale de Stock-Trak est consciente de tous les risques liés à la chaîne d’approvisionnement et a conclu des accords contractuels avec tous les fournisseurs externes. Les fournisseurs et partenaires tiers sont réévalués régulièrement afin de confirmer qu’ils respectent leurs obligations contractuelles.
PROTÉGER (PR)Gestion des identités, authentification et contrôle d’accès (PR.AC) : L’accès aux actifs physiques et logiques ainsi qu’aux installations associées est limité aux utilisateurs, processus et dispositifs autorisés, et est géré de manière cohérente avec le risque évalué d’accès non autorisé aux activités et transactions autorisées.Le centre de données de Stock-Trak nécessite un accès par badge afin de limiter l’entrée aux personnes qui ont besoin d’un accès dans le cadre de leurs fonctions. Les visiteurs doivent être identifiés et accompagnés dans les locaux. L’accès à distance nécessite une authentification à deux facteurs et est limité aux personnes qui en ont besoin. Ces membres du personnel soumis à des restrictions ont accès à la base de données via une connexion VPN sécurisée. Des գործընթացs sont en place pour accorder et retirer l’accès aux employés et aux prestataires désignés.
Sensibilisation et formation (PR.AT) : Le personnel et les partenaires de l’organisation reçoivent une sensibilisation à la cybersécurité et sont formés à l’exécution de leurs tâches et responsabilités liées à la cybersécurité, conformément aux politiques, procédures et accords associés.Tous les employés de Stock-Trak sont tenus de suivre un programme initial et continu de formation à la confidentialité et à la sécurité des données afin de traiter les informations personnelles. Tous les employés disposent d’identifiants de connexion uniques pour accéder aux informations personnelles via une connexion VPN sécurisée (incluant l’AMF) et l’accès est limité aux employés qui en ont besoin dans le cadre normal de leurs activités. Les membres de l’équipe de direction, de l’équipe informatique et de l’équipe de développement font partie de l’équipe de réponse aux incidents et connaissent les mesures nécessaires à prendre en cas de violation de la cybersécurité.
Sécurité des données (PR.DS) : Les informations et les dossiers (données) sont gérés conformément à la stratégie de gestion des risques de l’organisation afin de protéger la confidentialité, l’intégrité et la disponibilité des informations.La base de données de Stock-Trak est hébergée dans les installations de TierPoint, et les données au repos comme les données en transit sont chiffrées. Ces serveurs sécurisés sont mis à jour et protégés par des terminaux gérés. Des processus sont en place pour supprimer automatiquement les données à caractère personnel après 1 an d’inactivité de l’utilisateur. Tout accès aux données nécessite des identifiants de connexion uniques. Le spécialiste informatique tient à jour un inventaire du matériel et des logiciels ainsi qu’un suivi de la capacité, et examine les alertes générées par le système.
Processus et procédures de protection de l’information (PR.IP) : Les politiques de sécurité (qui traitent de l’objet, du périmètre, des rôles, des responsabilités, de l’engagement de la direction et de la coordination entre les entités de l’organisation), les processus et les procédures sont maintenus et utilisés pour gérer la protection des systèmes d’information et des actifs.Stock-Trak sécurise l’accès à son centre de données en exigeant un accès par badge, et les invités et visiteurs doivent être identifiés et accompagnés dans les locaux. Le spécialiste informatique veille à ce que les disques durs et autres supports de stockage retirés du service soient détruits afin d’empêcher toute récupération de données à partir de ces supports par des personnes non autorisées. Nous avons mis en place des processus pour détruire les données à caractère personnel après 1 an d’inactivité de l’utilisateur. Stock-Trak dispose d’une configuration de sauvegarde des paramètres de ses équipements de pare-feu. Nous avons un équipement de pare-feu qui analyse tout le trafic entrant. Nous effectuons des tests sur nos sites de préproduction avant la migration en production, et des sauvegardes automatiques sont effectuées quotidiennement par notre fournisseur de services d’hébergement. Stock-Trak et son fournisseur de services d’hébergement géré (actuellement TierPoint) font appel à des sociétés de cybersécurité pour réaliser régulièrement des audits de sécurité, et les résultats des tests de sécurité sont partagés avec les parties prenantes concernées. L’équipe de réponse aux incidents testera les plans de reprise et examinera les résultats chaque année afin de s’assurer que le plan répond aux exigences de l’organisation. Lorsque des employés et des non-employés quittent l’organisation, les RH en informent afin de désactiver les comptes réseau et de messagerie électronique.
Maintenance (PR.MA) : La maintenance et les réparations des composants des systèmes de contrôle industriel et d’information sont effectuées conformément aux politiques et procédures.Le spécialiste informatique de Stock-Trak veille à ce que tous les composants du système soient régulièrement maintenus et surveillés à des fins de contrôle qualité. Les autres opérations de maintenance standard (telles que les correctifs et les mises à niveau du système d’exploitation) sont effectuées par notre fournisseur de services d’hébergement chaque fois que cela est nécessaire.
Technologie de protection (PR.PT) : Les solutions de sécurité techniques sont gérées afin de garantir la sécurité et la résilience des systèmes et des actifs, conformément aux politiques, procédures et accords associés.Les solutions techniques de sécurité sont gérées à la fois par le service informatique et le personnel de sécurité de Stock-Trak, ainsi que par son fournisseur d’hébergement géré par des professionnels (actuellement TierPoint). TierPoint est responsable de la maintenance du pare-feu, des sauvegardes quotidiennes, de la surveillance des serveurs, de l’application régulière des correctifs et des mises à jour, etc. Le système utilise également le pare-feu Imperva pour se protéger contre les attaques DDoS et filtrer le trafic non humain.
DÉTECTER (DE)Anomalies et événements (DE.AE) : Les activités anormales sont détectées et l’impact potentiel des événements est compris.Les spécialistes informatiques de Stock-Trak examinent les journaux et surveillent le trafic réseau, et sont alertés en cas de schémas de trafic anormaux et d’autres anomalies réseau. Le spécialiste informatique et l’équipe de développement enquêtent sur les alertes, en faisant remonter les événements si nécessaire à la direction, qui peut déclencher le plan de réponse aux incidents. Nous pouvons voir en temps réel les connexions provenant de nos ressources, où les incidents sont examinés en fonction de la sensibilité des données concernées. Nous avons défini des seuils pour alerter l’équipe en cas d’incident, ainsi que des consignes sur le moment opportun pour faire remonter les problèmes en conséquence.
Surveillance continue de la sécurité (DE.CM) : Le système d’information et les actifs sont surveillés afin d’identifier les événements de cybersécurité et de vérifier l’efficacité des mesures de protection.Tous les composants clés du réseau sont surveillés 24 h/24, 7 j/7, 365 j/an. La surveillance est assurée par le fournisseur d’hébergement géré professionnellement de Stock-Trak, au sein d’un centre de données sécurisé conforme SOC 2, Type 2. Le pare-feu Imperva et la protection contre les DDoS constituent une couche supplémentaire de surveillance et de sécurité. Des seuils sont établis et génèrent des alertes automatiques. Les journaux sont régulièrement vérifiés afin de détecter des anomalies.
Processus de détection (DE.DP) : Les processus et procédures de détection sont maintenus et testés afin de garantir la détection des événements anormaux.Stock-Trak dispose d’un spécialiste informatique dédié, responsable de l’identification des activités anormales. Nous réalisons des tests d’intrusion par l’intermédiaire d’une société de cybersécurité afin d’évaluer la capacité de l’entreprise à détecter les attaques. La direction générale est responsable de la sélection des mesures de remédiation à mettre en œuvre. Le plan de réponse aux incidents comprend des étapes pour faire remonter les incidents à l’équipe de réponse aux incidents, qui détermine les parties prenantes appropriées ainsi que le moment opportun pour communiquer les détails de l’incident aux parties concernées. Nous réintégrons dans nos pratiques de sécurité tous les enseignements tirés des tests et des incidents documentés.
RÉPONDRE (RS)Planification de la réponse (RS.RP) : Les processus et procédures de réponse sont exécutés et maintenus afin de garantir la réponse aux incidents de cybersécurité détectés.Stock-Trak dispose d’un plan d’intervention en cas d’incident, qui sera mis en œuvre en cas de violation de la cybersécurité. Stock-Trak entretient une étroite relation de travail avec son fournisseur d’hébergement géré ainsi qu’avec un prestataire tiers spécialisé dans la sécurité et la confidentialité des données.e tiers spécialisé dans la sécurité et la confidentialité des données.
  Communications (RS.CO) : Les activités de réponse sont coordonnées avec les parties prenantes internes et externes (p. ex. un soutien externe des forces de l’ordre).Stock-Trak maintient un plan d’intervention en cas d’incident, qui définit les rôles et responsabilités des membres clés de l’équipe et des parties externes. Le plan d’intervention détaille les étapes d’escalade des incidents en fonction de leur gravité. Il comprend une liste des coordonnées de toutes les personnes avec lesquelles nous avons des accords contractuels, au cas où une violation se produirait.
Analyse (RS.AN) : Une analyse est effectuée afin de garantir une réponse efficace et de soutenir les activités de rétablissement.Stock-Trak a désigné des employés (y compris la direction). Le spécialiste informatique reçoit les alertes et détermine si un événement ou un incident doit faire l’objet d’une enquête. Si une escalade n’est pas nécessaire, l’alerte est clôturée. Les événements et incidents sont examinés et triés en fonction de la sensibilité des données et des actifs concernés. L’équipe de direction fera appel à une société de cybersécurité pour les incidents nécessitant une enquête médico-légale.
Atténuation (RS.MI) : Des activités sont menées pour empêcher l’expansion d’un événement, en atténuer les effets et résoudre l’incident.Les membres de l’équipe d’intervention en cas d’incident maintiendront un plan d’intervention qui inclut les étapes nécessaires pour contenir et atténuer les incidents. Stock-Trak atténue déjà fortement les risques en permettant à sa base d’utilisateurs clients de créer des comptes sans fournir aucune information personnelle.
Améliorations (RS.IM) : Les activités de réponse de l’organisation sont améliorées en intégrant les enseignements tirés des activités de détection/réponse actuelles et précédentes.L’équipe d’intervention en cas d’incident de Stock-Trak se réunira pour discuter de tous les enseignements tirés après un incident et mettra à jour le plan d’intervention en fonction des résultats d’un incident lié à la sécurité, ainsi que des activités et des résultats associés.
RÉTABLIR (RC)Planification du rétablissement (RC.RP) : Les processus et procédures de rétablissement sont mis en œuvre et maintenus afin d’assurer la restauration des systèmes ou des actifs touchés par des incidents de cybersécurité.Stock-Trak dispose d’un plan clairement défini, décrivant les principaux rôles et responsabilités en cas de compromission de la cybersécurité. Notre environnement est hébergé chez TierPoint, où nous effectuons des sauvegardes quotidiennes hors site. En cas de sinistre, TierPoint relancera notre environnement dans l’un de ses centres de données secondaires, où nous pourrons restaurer les données à partir de la dernière sauvegarde quotidienne.
Améliorations (RC.IM) : La planification et les processus de rétablissement sont améliorés en intégrant les leçons tirées dans les activités futures.L’équipe de réponse aux incidents de Stock-Trak discutera de toutes les leçons tirées après une intervention. L’équipe examinera le plan de réponse aux incidents chaque année afin de s’assurer que toutes les modifications nécessaires y sont intégrées.
Communications (RC.CO) : Les activités de restauration sont coordonnées avec les parties internes et externes (par exemple, les centres de coordination, les fournisseurs d’accès Internet, les propriétaires des systèmes attaquants, les victimes, d’autres CSIRT et les fournisseurs).L’équipe de réponse aux incidents de Stock-Trak est responsable de la coordination et de la gestion des communications avec toutes les parties externes et internes pendant un incident. En outre, les membres de l’équipe de réponse aux incidents détermineront les prochaines étapes pour réparer les atteintes à la réputation et communiqueront avec les parties prenantes externes. Tout au long du processus de réponse et de rétablissement, l’équipe de développement et/ou l’entreprise de cybersécurité sous contrat fournira à l’équipe des mises à jour en temps voulu.