Réserver votre démo en avant-première
Sécurité

Sécurité de Timi.

La sécurité et la confidentialité des données sont au cœur de la conception et de l’exploitation de Timi.

Nous mettons en œuvre des mesures techniques et organisationnelles destinées à protéger la plateforme et les données qui y sont traitées contre les accès non autorisés, la perte, l’altération ou la divulgation.

Ces mesures couvrent l’ensemble du cycle de vie de Timi : développement, hébergement, exploitation, maintenance et support.

Protection des accès

L’accès à Timi et à ses infrastructures est strictement contrôlé.

Timi utilise notamment :

  • une authentification multifacteur pour les utilisateurs de la plateforme
  • une authentification renforcée pour les accès administrateurs et les environnements sensibles
  • des comptes individuels et nominatifs
  • une gestion des autorisations selon le rôle et les responsabilités de chaque utilisateur
  • le principe du moindre privilège, afin de limiter chaque accès aux seules ressources nécessaires

Les droits d’accès font également l’objet de revues régulières et sont supprimés ou adaptés lorsqu’ils ne sont plus nécessaires.

Chiffrement des données

Les données traitées par Timi sont protégées pendant leur transmission comme pendant leur stockage.

Les communications sont chiffrées à l’aide de protocoles cryptographiques conformes à l’état de l’art.

Les données stockées, ainsi que les sauvegardes, bénéficient également de mécanismes de chiffrement adaptés.

Les mots de passe ne sont jamais conservés en clair.

Sauvegarde et restauration

Des sauvegardes automatiques sont réalisées quotidiennement afin de permettre le rétablissement de la plateforme et de ses données en cas d’incident.

Ces sauvegardes sont :

  • chiffrées
  • isolées des environnements de production
  • soumises à des contrôles d’intégrité
  • accessibles uniquement aux personnes habilitées

Des tests de restauration sont réalisés régulièrement afin de vérifier l’efficacité de ces dispositifs.

Surveillance et traçabilité

Les principaux événements nécessaires à la sécurité de la plateforme sont journalisés afin de pouvoir détecter et analyser d’éventuels comportements anormaux ou incidents.

Cela concerne notamment :

  • les connexions et tentatives de connexion
  • les opérations d’administration
  • les modifications de droits ou de configurations sensibles
  • les déploiements
  • les événements et anomalies de sécurité

Ces journaux sont protégés contre les modifications et accès non autorisés.

Des mécanismes de surveillance et d’alerte complètent ce dispositif.

Développement sécurisé

La sécurité est intégrée au cycle de développement de Timi.

Nos pratiques comprennent notamment :

  • la revue du code avant mise en production
  • la séparation des environnements de développement, de test et de production
  • des tests automatisés
  • l’analyse des dépendances et composants logiciels utilisés
  • la protection des secrets et clés techniques
  • la traçabilité des mises en production
  • des mécanismes permettant de revenir à une version antérieure en cas d’anomalie

Chaque mise en production suit un processus contrôlé.

Gestion des vulnérabilités

Nous assurons une veille régulière sur les vulnérabilités pouvant affecter Timi, ses composants ou son infrastructure.

Des analyses automatisées sont notamment réalisées sur le code, les dépendances logicielles et les systèmes exposés.

Les vulnérabilités identifiées sont évaluées selon leur niveau de risque et font l’objet d’un processus de correction adapté à leur criticité.

Tests d’intrusion

Des tests d’intrusion sont réalisés au moins une fois par an et lorsque certaines évolutions majeures de la plateforme le nécessitent.

Ils portent notamment sur l’application, les interfaces et API, les mécanismes d’authentification ainsi que les composants exposés sur Internet.

Les éventuelles vulnérabilités détectées font l’objet d’un plan de remédiation suivi.

Gestion des incidents de sécurité

Timi dispose d’une procédure dédiée à la gestion des incidents de sécurité couvrant leur :

  • détection
  • qualification
  • confinement
  • correction
  • restauration
  • analyse a posteriori

Lorsqu’un incident de sécurité avéré affecte les données d’un client ou la disponibilité substantielle du service, le client concerné est informé sans délai injustifié et au plus tard dans les 24 heures ouvrées suivant la confirmation de l’incident.

En cas de violation de données personnelles, nous coopérons avec le client afin de lui permettre de respecter ses obligations réglementaires.

Continuité et reprise d’activité

Des dispositifs de continuité et de reprise d’activité sont prévus afin de limiter l’impact d’un incident majeur.

Ils couvrent notamment les situations de :

  • défaillance d’un composant technique
  • perte ou altération de données
  • incident de cybersécurité
  • indisponibilité d’un prestataire essentiel

Ces dispositifs sont revus et testés au moins une fois par an.

Collaborateurs et intervenants

Les personnes disposant d’un accès à Timi, à son infrastructure ou aux données sont soumises à des obligations de confidentialité.

Elles sont sensibilisées régulièrement aux bonnes pratiques de sécurité, notamment concernant :

  • la protection des identifiants
  • les tentatives d’hameçonnage
  • la manipulation de données sensibles
  • le signalement d’incidents

Sécurité de nos prestataires

Lorsque nous faisons appel à des prestataires techniques participant à l’hébergement, à l’exploitation ou à la maintenance de Timi, nous veillons à ce qu’ils mettent en œuvre des mesures de sécurité adaptées.

Les engagements de sécurité qui leur sont imposés sont cohérents avec ceux appliqués à Timi.

Contrôle et amélioration continue

Notre dispositif de sécurité fait l’objet de contrôles réguliers et évolue en fonction des risques, des évolutions technologiques et des bonnes pratiques du secteur.

Sur demande, nous pouvons également mettre à disposition de nos clients certains éléments permettant d’attester de la mise en œuvre de nos mesures de sécurité, sous réserve de la confidentialité des informations susceptibles d’affecter la sécurité de Timi ou de ses utilisateurs.

Une question sur la sécurité de Timi ?