Plan de confidentialité et de sécurité des données de Stock-Trak Inc.
- Décrivez comment vous mettrez en œuvre les exigences contractuelles applicables en matière de sécurité et de confidentialité des données tout au long de la durée du contrat.
- Les données de Stock-Trak sont stockées dans un centre d’hébergement sécurisé de type 2, conforme SOC 2, géré par des professionnels. Les données PII des étudiants sont automatiquement supprimées après 1 an d’inactivité de l’utilisateur. Stock-Trak a désigné du personnel spécifique chargé de veiller au respect de ses accords de confidentialité et de sécurité des données, ainsi que de s’efforcer d’adhérer aux normes nationales de confidentialité et de sécurité des données. L’équipe de direction de Stock-Trak a alloué les ressources nécessaires pour s’assurer que ces objectifs sont mis en œuvre et atteints de manière continue.
- Précisez les mesures de protection administratives, opérationnelles et techniques que vous avez mises en place pour protéger les PII.
- Stock-Trak a mis en place des procédures visant à garantir que le minimum de PII d’étudiants soit collecté. Les données sont protégées par un pare-feu et sont également chiffrées en transit et au repos. L’ensemble de son personnel est formé aux procédures de sécurité des données et de confidentialité et a signé des accords de confidentialité. Stock-Trak fait régulièrement l’objet d’audits de sécurité menés par des tiers indépendants, puis met en œuvre les mesures correctives nécessaires pour remédier aux éventuelles vulnérabilités découvertes.
- Indiquez la formation reçue par vos employés et par tout sous-traitant engagé dans la fourniture des services prévus au contrat sur les lois fédérales et étatiques qui régissent la confidentialité des PII.
- Nous exigeons que tous les employés suivent un programme de formation à la sensibilisation à la sécurité ainsi que des sessions de formation ponctuelles portant sur des sujets spécifiques liés à la sécurité.
- Décrivez les processus contractuels qui garantissent que vos employés et tous les sous-traitants sont liés, au minimum, par un accord écrit conforme aux exigences du contrat.
- Tous les employés sont tenus de signer des accords de confidentialité ainsi qu’une attestation confirmant qu’ils ont suivi la formation à la sécurité. Stock-Trak a également conclu des accords avec tout prestataire tiers susceptible d’avoir accès aux PII.
- Précisez comment vous gérerez tout incident de sécurité et de confidentialité des données impliquant des PII et décrivez les plans spécifiques que vous avez mis en place pour identifier les violations et/ou divulgations non autorisées, ainsi que pour satisfaire à vos obligations de signalement des incidents à l’EA.
- Stock-Trak a mis en place un plan formel de réponse aux incidents afin de fournir une approche claire et structurée pour la gestion des violations de sécurité.
- Décrivez comment les données seront transférées à l’EA lorsqu’elles ne vous seront plus nécessaires pour remplir vos obligations contractuelles, le cas échéant.
- Les PII sont supprimées après 1 an d’inactivité ou dans un délai de 30 jours sur demande écrite de l’EA.
- Décrivez vos pratiques de destruction sécurisée et la manière dont une certification sera fournie à l’EA.
- Les données à caractère personnel sont supprimées après 1 an d’inactivité. Stock-Trak fournira, sur demande d’une EA, une attestation écrite confirmant que les données à caractère personnel ont été supprimées.
- Décrivez comment votre programme et vos pratiques de sécurité des données et de protection de la vie privée s’alignent sur les politiques applicables de l’EA.
- Les données à caractère personnel sont protégées au sein d’une installation sécurisée de type SOC 2. Toutes les données à caractère personnel sont chiffrées et ne sont accessibles qu’au personnel autorisé, dûment formé et lié par des accords de confidentialité. Stock-Trak ne partage ni ne divulgue les données à caractère personnel à des tiers et supprime ces données après 12 mois d’inactivité ou sur demande écrite d’une EA. Stock-Trak dispose d’une équipe chargée de la sécurité des données et de la protection de la vie privée et réalise également des audits de sécurité régulièrement afin de s’assurer que les normes appropriées sont respectées.
- Décrivez comment votre programme et vos pratiques de sécurité des données et de protection de la vie privée s’alignent concrètement sur le NIST CSF v1.1 à l’aide du tableau du cadre ci-dessous
| Fonction | Catégorie | Réponse de l’entrepreneur |
| IDENTIFIER (ID) | Gestion des actifs (ID.AM) : Les données, le personnel, les appareils, les systèmes et les installations qui permettent à l’organisation d’atteindre ses objectifs métier sont identifiés et gérés de manière cohérente avec leur importance relative pour les objectifs de l’organisation et sa stratégie de gestion des risques. | Stock-Trak fait appel aux services d’un fournisseur d’hébergement entièrement géré. Les serveurs et les bases de données se trouvent dans une installation de type SOC 2, qui fait l’objet d’audits de sécurité réguliers. Tous les serveurs sont protégés par un pare-feu, et le trafic entrant doit également passer par le pare-feu de protection anti-DDoS d’Imperva. Seul le personnel autorisé aura accès aux données à caractère personnel via une connexion VPN sécurisée (nécessite une authentification multifacteur et des mots de passe sécurisés). Toutes les données à caractère personnel sont chiffrées au repos et en transit. Tous les employés et prestataires ayant accès aux données à caractère personnel sont soumis à des accords de confidentialité signés et sont formés au respect des politiques et procédures de sécurité conformes aux normes du secteur. Les serveurs sont entièrement surveillés et les systèmes d’exploitation sont corrigés régulièrement selon les besoins. Toutes les données sont sauvegardées quotidiennement hors site. |
| Environnement métier (ID.BE) : La mission, les objectifs, les parties prenantes et les activités de l’organisation sont compris et hiérarchisés ; ces informations servent à orienter les rôles, les responsabilités et les décisions de gestion des risques en matière de cybersécurité. | Stock-Trak définit régulièrement des buts, des objectifs et des priorités organisationnels. Une équipe est en place pour gérer tous les aspects du maintien des normes du secteur en matière de confidentialité et de sécurité des données. Il est possible de joindre l’équipe en envoyant un courriel à privacy@stocktrak.com. L’équipe utilise également 3e des spécialistes en cybersécurité tiers, au besoin, sur une base ponctuelle. | |
| Gouvernance (ID.GV) : Les politiques, procédures et processus permettant de gérer et de suivre les exigences réglementaires, légales, environnementales, opérationnelles et liées aux risques de l’organisation sont compris et guident la gestion des risques liés à la cybersécurité. | Stock-Trak a mis en place des mesures (notamment des politiques et des procédures) pour protéger les informations personnelles identifiables (PII) contre la perte, l’utilisation abusive, l’accès non autorisé, la divulgation, la modification et la destruction. Nous avons mis en place des politiques de sécurité auxquelles tous les employés doivent se conformer, ainsi que des rôles clairement définis en matière de systèmes d’information, tant en interne qu’avec nos prestataires externes. | |
| Évaluation des risques (ID.RA) : L’organisation comprend les risques liés à la cybersécurité pour ses activités (y compris sa mission, ses fonctions, son image ou sa réputation), ses actifs et les individus. | Stock-Trak fait régulièrement appel à une société de cybersécurité pour réaliser un audit interne et remédie aux vulnérabilités identifiées en fonction d’une évaluation des risques. Nous recevons des communications provenant de diverses sources concernant les menaces et les vulnérabilités, et nous remédions aux vulnérabilités en fonction des niveaux de risque déterminés pour l’entreprise. Tous les nouveaux accords relatifs à la confidentialité des données sont examinés par la direction avant d’être signés. | |
| Stratégie de gestion des risques (ID.RM) : Les priorités, contraintes, tolérances au risque et hypothèses de l’organisation sont établies et utilisées pour appuyer les décisions opérationnelles en matière de risques. | Stock-Trak fait régulièrement appel à une société de cybersécurité pour réaliser un audit afin d’identifier les vulnérabilités. Nous évaluons les risques associés à ces vulnérabilités afin de déterminer nos niveaux de tolérance au risque et de remédier aux problèmes en conséquence. | |
| Gestion des risques liés à la chaîne d’approvisionnement (ID.SC) : Les priorités, contraintes, tolérances au risque et hypothèses de l’organisation sont établies et utilisées pour appuyer les décisions relatives aux risques liés à la gestion de la chaîne d’approvisionnement. L’organisation a établi et mis en œuvre des processus permettant d’identifier, d’évaluer et de gérer les risques liés à la chaîne d’approvisionnement. | La direction générale de Stock-Trak a connaissance de tous les risques liés à la chaîne d’approvisionnement et dispose d’accords contractuels avec tous les fournisseurs externes. Les fournisseurs et partenaires tiers sont réévalués régulièrement afin de confirmer qu’ils respectent leurs obligations contractuelles. | |
| PROTÉGER (PR) | Gestion des identités, authentification et contrôle d’accès (PR.AC) : L’accès aux actifs physiques et logiques ainsi qu’aux installations associées est limité aux utilisateurs, processus et dispositifs autorisés, et est géré en fonction du risque évalué d’accès non autorisé aux activités et transactions autorisées. | Le centre de données de Stock-Trak exige un accès par badge afin de limiter l’entrée aux personnes qui en ont besoin pour exercer leurs fonctions. Les visiteurs doivent être identifiés et accompagnés dans les locaux. L’accès à distance exige une authentification à deux facteurs et est limité aux personnes qui en ont besoin. Ces membres du personnel soumis à des restrictions ont accès à la base de données via une connexion VPN sécurisée. Des processus sont en place pour accorder et retirer l’accès aux employés et aux sous-traitants désignés. |
| Sensibilisation et formation (PR.AT) : Le personnel et les partenaires de l’organisation reçoivent une sensibilisation à la cybersécurité et sont formés pour accomplir leurs tâches et responsabilités liées à la cybersécurité conformément aux politiques, procédures et accords associés. | Tous les employés de Stock-Trak sont tenus de suivre un programme initial et continu de formation à la confidentialité des données et à la sécurité afin de traiter les informations personnelles. Tous les employés disposent d’identifiants de connexion uniques pour accéder aux informations personnelles via une connexion VPN sécurisée (incluant l’authentification multifacteur, MFA), et l’accès est limité aux employés qui en ont besoin dans le cadre normal de leurs activités. Les membres de l’équipe de direction, de l’équipe informatique et de l’équipe de développement font partie de l’équipe de réponse aux incidents et connaissent les mesures à prendre en cas de violation de la cybersécurité. | |
| Sécurité des données (PR.DS) : Les informations et les enregistrements (données) sont gérés conformément à la stratégie de gestion des risques de l’organisation afin de protéger la confidentialité, l’intégrité et la disponibilité des informations. | La base de données de Stock-Trak est hébergée dans les installations de TierPoint, et les données au repos comme les données en transit sont chiffrées. Ces serveurs sécurisés sont corrigés et protégés à l’aide de terminaux gérés. Des processus sont en place pour supprimer automatiquement les données personnelles identifiables (PII) après 1 an d’inactivité de l’utilisateur. Tout accès aux données requiert des identifiants de connexion uniques. Le spécialiste informatique tient un inventaire à jour des actifs matériels et logiciels, surveille également la capacité et examine les alertes générées par le système. | |
| Processus et procédures de protection de l’information (PR.IP) : Les politiques de sécurité (qui traitent de l’objectif, du périmètre, des rôles, des responsabilités, de l’engagement de la direction et de la coordination entre les entités organisationnelles), les processus et les procédures sont maintenus et utilisés pour gérer la protection des systèmes d’information et des actifs. | Stock-Trak sécurise l’accès à son centre de données en exigeant un accès par badge, et les invités et visiteurs doivent être identifiés et accompagnés sur site. Le spécialiste informatique veille à ce que les disques durs et autres supports de stockage retirés du service soient détruits afin d’empêcher toute récupération de données à partir de ces supports par des personnes non autorisées. Nous avons mis en place des processus pour détruire les données personnelles identifiables (PII) après 1 an d’inactivité de l’utilisateur. Stock-Trak dispose d’une configuration de sauvegarde des paramètres de l’équipement pare-feu. Nous disposons d’un équipement pare-feu qui analyse tout le trafic entrant. Nous effectuons des tests sur nos sites de préproduction avant la migration en production, et des sauvegardes automatiques sont effectuées quotidiennement par notre fournisseur de services d’hébergement. Stock-Trak et son fournisseur de services d’hébergement géré (actuellement TierPoint) font appel à des sociétés de cybersécurité pour réaliser régulièrement des audits de sécurité, et les résultats des tests de sécurité sont partagés avec les parties prenantes appropriées. L’équipe de réponse aux incidents testera les plans de reprise et examinera les résultats chaque année afin de s’assurer que le plan répond aux exigences de l’organisation. Lorsque des employés et des non-employés quittent l’organisation, les RH fournissent une notification afin de désactiver les comptes réseau et de messagerie électronique. | |
| Maintenance (PR.MA) : La maintenance et les réparations des composants des systèmes de contrôle industriel et des systèmes d’information sont effectuées conformément aux politiques et procédures. | Le spécialiste informatique de Stock-Trak veille à ce que tous les composants du système soient régulièrement entretenus et surveillés à des fins de contrôle qualité. Les autres opérations de maintenance standard (telles que les correctifs et mises à niveau du système d’exploitation) sont effectuées par notre fournisseur de services d’hébergement lorsque cela est nécessaire. | |
| Technologies de protection (PR.PT) : Les solutions de sécurité techniques sont gérées de manière à assurer la sécurité et la résilience des systèmes et des actifs, conformément aux politiques, procédures et accords associés. | Les solutions de sécurité techniques sont gérées à la fois par le personnel informatique et sécurité de Stock-Trak ainsi que par son fournisseur de services d’hébergement géré par des professionnels (actuellement TierPoint). TierPoint est responsable de la maintenance du pare-feu, de l’exécution des sauvegardes quotidiennes, de la surveillance des serveurs, de l’application régulière des correctifs et des mises à jour, etc. Le système utilise également le pare-feu Imperva pour se protéger contre les attaques DDoS et filtrer le trafic non humain. | |
| DÉTECTER (DE) | Anomalies et événements (DE.AE) : Les activités anormales sont détectées et l’impact potentiel des événements est compris. | Les spécialistes informatiques de Stock-Trak examinent les journaux et surveillent le trafic réseau, et sont alertés en cas de schémas de trafic anormaux et d’autres anomalies du réseau. Le spécialiste informatique et l’équipe de développement enquêtent sur les alertes et font remonter les घटनements, le cas échéant, à la direction générale, qui peut déclencher le plan de réponse aux incidents. Nous pouvons voir en temps réel les connexions provenant de nos ressources, où les incidents sont examinés en fonction de la sensibilité des données concernées. Nous avons défini des seuils pour alerter l’équipe en cas d’incident, ainsi que des consignes sur la manière de faire remonter les problèmes en conséquence. |
| Surveillance continue de la sécurité (DE.CM) : Le système d’information et les actifs sont surveillés afin d’identifier les événements de cybersécurité et de vérifier l’efficacité des mesures de protection. | Tous les principaux composants du réseau sont surveillés 24 h/24, 7 j/7, 365 j/an. La surveillance est assurée par le fournisseur de services d’hébergement géré par des professionnels de Stock-Trak, au sein d’un centre de données sécurisé certifié SOC 2, type 2. Le pare-feu Imperva et la protection contre les attaques DDoS constituent une couche supplémentaire de surveillance et de sécurité. Des seuils sont établis et génèrent des alertes automatiques. Les journaux sont vérifiés régulièrement afin de détecter d’éventuelles anomalies. | |
| Processus de détection (DE.DP) : Les processus et procédures de détection sont maintenus et testés afin de garantir la prise de conscience des événements anormaux. | Stock-Trak dispose d’un spécialiste informatique dédié, chargé d’identifier les activités anormales. Nous réalisons des tests d’intrusion par l’intermédiaire d’une société de cybersécurité afin d’évaluer la capacité de l’entreprise à détecter les attaques. La direction générale est responsable de la sélection des mesures de remédiation à mettre en œuvre. Le plan de réponse aux incidents comprend des étapes pour faire remonter les incidents à l’équipe de réponse aux incidents, qui détermine les parties prenantes appropriées ainsi que le moment de communiquer les détails de l’incident aux parties concernées. Nous intégrons dans nos pratiques de sécurité l’ensemble des enseignements tirés des tests et des incidents documentés. | |
| RÉPONDRE (RS) | Planification de la réponse (RS.RP) : Les processus et procédures de réponse sont exécutés et maintenus afin d’assurer la réponse aux incidents de cybersécurité détectés. | Stock-Trak dispose d’un plan d’intervention en cas d’incident, qui sera mis en œuvre en cas de violation de cybersécurité. Stock-Trak entretient une étroite relation de travail avec son fournisseur d’hébergement géré ainsi qu’avec un tierse spécialisé dans la sécurité et la confidentialité des données. |
| Communications (RS.CO) : Les activités de réponse sont coordonnées avec les parties prenantes internes et externes (par exemple, un soutien externe des forces de l’ordre). | Stock-Trak maintient un plan d’intervention en cas d’incident, qui décrit les rôles et les responsabilités des membres clés de l’équipe et des parties externes. Le plan d’intervention détaille les étapes d’escalade des incidents en fonction de leur gravité. Il comprend une liste des coordonnées de toutes les personnes avec lesquelles nous avons des accords contractuels, en cas de violation. | |
| Analyse (RS.AN) : Une analyse est effectuée afin de garantir une réponse efficace et de soutenir les activités de reprise. | Stock-Trak a désigné des employés (y compris la direction). Le spécialiste informatique reçoit les alertes et détermine si un événement ou un incident doit faire l’objet d’une enquête. Si une escalade n’est pas nécessaire, l’alerte est clôturée. Les événements et incidents sont examinés et triés en fonction de la sensibilité des données et des actifs concernés. L’équipe de direction fera appel à une société de cybersécurité pour les incidents nécessitant une enquête médico-légale. | |
| Atténuation (RS.MI) : Des activités sont menées pour empêcher l’extension d’un événement, atténuer ses effets et résoudre l’incident. | Les membres de l’équipe d’intervention en cas d’incident maintiendront un plan d’intervention comprenant les étapes nécessaires pour contenir et atténuer les incidents. Stock-Trak atténue déjà fortement les risques en permettant à sa clientèle de créer des comptes sans fournir d’informations personnelles. | |
| Améliorations (RS.IM) : Les activités de réponse de l’organisation sont améliorées en intégrant les enseignements tirés des activités actuelles et précédentes de détection/réponse. | L’équipe d’intervention en cas d’incident de Stock-Trak se réunira pour discuter de tous les enseignements tirés après un incident et mettra à jour le plan d’intervention en fonction des résultats d’un incident lié à la sécurité ainsi que des activités et résultats associés. | |
| RÉTABLISSEMENT (RC) | Planification du rétablissement (RC.RP) : Les processus et procédures de rétablissement sont exécutés et maintenus afin d’assurer la restauration des systèmes ou des actifs touchés par des incidents de cybersécurité. | Stock-Trak dispose d’un plan bien défini, décrivant les rôles et responsabilités clés en cas de faille de cybersécurité. Notre environnement est hébergé chez TierPoint, où nous effectuons des sauvegardes quotidiennes hors site. En cas de sinistre, TierPoint remettra notre environnement en service dans l’un de ses centres de données secondaires, où nous pourrons restaurer les données à partir de la dernière sauvegarde quotidienne. |
| Améliorations (RC.IM) : La planification et les processus de rétablissement sont améliorés en intégrant les enseignements tirés dans les activités futures. | L’équipe de réponse aux incidents de Stock-Trak discutera de tous les enseignements tirés après une intervention. L’équipe examinera le plan de réponse aux incidents sur une base annuelle afin de s’assurer que toute modification nécessaire y soit intégrée. | |
| Communications (RC.CO) : Les activités de restauration sont coordonnées avec les parties internes et externes (p. ex., centres de coordination, fournisseurs d’accès à Internet, propriétaires des systèmes attaquants, victimes, autres CSIRT et fournisseurs). | L’équipe de réponse aux incidents de Stock-Trak est chargée de coordonner et de gérer les communications avec toutes les parties internes et externes pendant un incident. De plus, les membres de l’équipe de réponse aux incidents détermineront les prochaines étapes pour réparer les atteintes à la réputation et communiqueront avec les parties prenantes externes. Tout au long du processus de réponse et de rétablissement, l’équipe de développement et/ou la société de cybersécurité sous contrat fournira des mises à jour en temps opportun à l’équipe. |