Directives juridiques

Conformité

3dEYE prend au sérieux la cybersécurité et le respect des meilleures pratiques et des normes de conformité.
Veuillez trouver ci-dessous la liste des questions les plus fréquemment posées avec leurs réponses.

Table des matières

Avez-vous des certifications de conformité ?

Le cloud AWS est utilisé https://aws.amazon.com/compliance/

Effectuez-vous régulièrement des tests d’intrusion de votre service ?

Oui, nous effectuons des tests d'intrusion internes tous les 3 mois ou après chaque version majeure.

Effectuez-vous régulièrement des audits ?

Oui, en interne, tous les 3 mois, ou une version majeure – selon la date la plus rapide.

Les politiques et procédures sont-elles anonymisées ?

Oui, les données AWS sont anonymisées. La politique AWS IAM est en place pour empêcher l'accès aux données.

Avez-vous les capacités nécessaires pour appliquer des politiques de conservation des données clients ?

Oui, les données client sont purgées lors de la suppression du client ou de la caméra. L’intégrateur contrôle la suppression.

Avez-vous mis en place des procédures pour garantir que les données de production ne seront pas répliquées ou utilisées dans des environnements hors production ?

Oui, AWS VPC est utilisé pour séparer les environnements. Aucun environnement de test sur site n'est utilisé.

Avez-vous mis en place des contrôles pour éviter les fuites de données ou les compromissions intentionnelles/accidentelles entre clients dans un environnement multi-locataire ?

Oui, les données AWS sont anonymisées. La politique AWS IAM est en place pour empêcher l'accès aux données.

Disposez-vous d'une solution de prévention des pertes de données (DLP) ou de prévention des extrusions pour tous les systèmes qui s'interfacent avec votre offre de services cloud ?

Oui, pas d'accès tiers à l'infrastructure cloud AWS. AWS GuardDuty est utilisé.

Les données des clients seront-elles déplacées d’un emplacement physique à un autre ?

Non, toutes les données sont toujours stockées sur les serveurs AWS.

Vos politiques de sécurité des informations et de confidentialité sont-elles conformes aux normes particulières du secteur ?

Oui, AWS SecuirtyHub est utilisé. https://aws.amazon.com/compliance/

Faites-vous appel à des prestataires tiers pour votre service ?  

Oui, le cloud AWS.

Avez-vous mis en place des contrôles garantissant la suppression en temps opportun de l'accès aux systèmes qui n'est plus nécessaire à des fins commerciales ?  

Oui, la stratégie AWS IAM est utilisée.

Conservez-vous des documents pour l’octroi et l’approbation de l’accès aux données ?  

Oui, AWS CloudTrail et SecurityHub.

Le déprovisionnement, la révocation ou la modification en temps opportun de l'accès des utilisateurs aux systèmes, aux actifs informationnels et aux données de l'organisation sont-ils mis en œuvre en cas de changement dans le statut des employés, des sous-traitants, des clients, des partenaires commerciaux ou des tiers ? 

Oui.


Chiffrez-vous les données client au repos (sur disque/stockage) au sein de votre environnement ? Quelle est la force du cryptage ?

Oui, le chiffrement AWS est au repos pour les services applicables utilisés. Pour les images, le chiffrement côté serveur AWS S3 AE-256 est utilisé.

Cryptez-vous les données pendant le transport ? Si oui, quelle est la force du cryptage ?  

Oui, dans le cas de la technologie 3dEYE PUSH, un tunnel SSL sécurisé est créé entre la caméra et le cloud. AES-256 est utilisé.

Effectuez-vous des analyses de vulnérabilité du réseau, du système d’exploitation et/ou des applications à intervalles réguliers ?

Oui, la dernière AMI AWS basée sur l'architecture AWS ECS ASG, Fargate et AWS Serverless est utilisée.

Avez-vous la capacité de corriger rapidement les vulnérabilités sur tous vos appareils informatiques, applications et systèmes ?  

Oui, en cas de vulnérabilité critique, AWS rappellera AMI. L'infrastructure sans serveur AWS ECS et AWS sera redéployée.

Avez-vous des programmes anti-malware installés sur tous les systèmes qui prennent en charge vos offres de services cloud ?

Oui, AWS WAF, AWS GuardDuty, la dernière architecture sans serveur AWS AMI, ECS et AWS sont utilisés.

Le client est-il informé d’un incident en cas de divulgation non autorisée de données confidentielles ou sensibles ?

Oui.

Disposez-vous d'un système de gestion des informations et des événements de sécurité (SIEM) ?

Oui, AWS SecurityHub, AWS Guard Duty, AWS CloudTrail.

Votre cadre de journalisation et de surveillance permet-il d’isoler un incident pour des clients spécifiques ?

Oui, les données AWS sont anonymisées et ne sont pas disponibles. Les clients peuvent consulter les journaux d'application dans le panneau d'administration de la plateforme 3dEYE liés à un client spécifique.

Des contrôles sont-ils en place pour empêcher tout accès non autorisé au code source de l'application, du programme ou de l'objet, et garantir qu'il est limité au personnel autorisé uniquement ?  

Oui, la stratégie AWS IAM est utilisée, AWS GuardDuty, AWS CloudTrail.

Avez-vous des prestataires externalisés qui gèrent votre service ?  

Non.

Avez-vous la possibilité de segmenter ou de chiffrer logiquement les données des clients de telle sorte que les données puissent être produites pour un seul locataire uniquement, sans accéder par inadvertance aux données d'un autre locataire ?  

Oui. Une installation de cloud privé séparée et personnalisée peut être utilisée pour garantir une segmentation logique.

Avez-vous mis en place des politiques et des procédures décrivant les contrôles que vous avez mis en place pour protéger la propriété intellectuelle des clients ?  

Sans objet. Nous ne stockons, ne traitons pas et n'accédons pas à la propriété intellectuelle des clients.

Permettez-vous aux clients de spécifier vers quels emplacements géographiques leurs données sont autorisées à entrer/sortir ?  

Oui, le cloud public est disponible dans la région AWS aux États-Unis et en Europe. L'installation d'un cloud privé personnalisé peut être située dans n'importe quelle région et zone AWS, y compris GovCloud.

Votre plan de réponse aux incidents est-il conforme aux normes de l'industrie en matière de processus et de contrôles de gestion de la chaîne de traçabilité légalement admissibles ?

Oui.

Appliquez-vous et attestez-vous la séparation des données des clients lorsque vous produisez des données en réponse à des assignations légales ?

Oui.

Êtes-vous capable de prendre en charge les conservations pour litige (gel des données à partir d’un moment précis) pour un client spécifique sans geler les autres données client ? 

Oui, le client peut enregistrer des séquences vidéo dans la bibliothèque à titre de preuve. Ces images ne seront supprimées que si la caméra ou le client est supprimé.

Utilisez-vous ou accédez-vous aux données et/ou métadonnées des clients ? Si oui, comment ?

Oui, si le client crée un programme d'alerte, AI Video Analytics accédera aux images du client pour produire des événements pertinents.

Collectez-vous ou créez-vous des métadonnées sur les données clients grâce à l'utilisation de technologies d'inspection (moteurs de recherche, etc.) ?

Non.

Prenez-vous en charge les normes de fédération d'identité (SAML, SPML, WS-Federation, etc.) comme moyen d'authentifier/autoriser les utilisateurs ?

Oui, AWS SAML, OAuth2 est disponible pour les intégrations.

Fournissez-vous aux clients des options d'authentification fortes (multifactorielles) (certificats numériques, jetons, biométriques, etc.) pour l'accès des utilisateurs ?

Oui, MFA est disponible pour les utilisateurs finaux.

Appliquez-vous des options d'authentification fortes (multifactorielles) (certificats numériques, jetons, biométrie, etc.) pour que vos administrateurs gèrent la solution ?

Oui, les stratégies AWS IAM et MFA sont utilisées.

Utilisez-vous les normes de l’industrie (Benchmarks Build Security in Maturity Model [BSIMM], Open Group ACS Trusted Technology Provider Framework, NIST, etc.) pour intégrer la sécurité de votre cycle de vie de développement de systèmes/logiciels (SDLC) ?

Oui.

Les mots de passe sont-ils stockés dans un format crypté ? Fournir l'algorithme de cryptage utilisé ?

Oui, AWS SSM et SecretsManager sont utilisés. Chiffrement pertinent pour le service AES 256 ou AWS.

Vérifiez-vous que tous vos fournisseurs de logiciels adhèrent aux normes de l'industrie en matière de sécurité du cycle de vie du développement des systèmes/logiciels (SDLC) ?

Oui.

La solution prévoit-elle une gestion intégrée des identifiants utilisateur/mot de passe ?

Oui, AWS IAM et SecretManager sont utilisés. MFA est obligatoire. La longueur minimale du mot de passe est de 8 caractères. Exiger au moins un chiffre. Exiger au moins un caractère non alphanumérique (! @ # $ % ^ & * ( ) _ + - = [ ] { } | '). Autoriser les utilisateurs à modifier leur propre mot de passe. Mémorisez les 3 derniers mots de passe et empêchez leur réutilisation.

Disposez-vous d'un programme d'évaluation des risques qui a été approuvé par la direction, communiqué et attribué à la propriété ?

Oui. 3dEYE a intégré un programme de risque et de conformité dans toute l'organisation. Ce programme vise à gérer les risques dans toutes les phases de conception et de déploiement des services et à améliorer et réévaluer continuellement les activités liées aux risques de l’organisation.

Disposez-vous d'un programme de sécurité avec des politiques de sécurité des informations établies qui ont été approuvées par la direction, communiquées et attribuées à la propriété ?

Oui.

Le programme et les politiques 3dEYE ont-ils été révisés au cours de la dernière année ?

Oui.

Disposez-vous d'un programme de gestion tiers qui a été approuvé par la direction, communiqué et attribué à la propriété ?

3dEYE exploite les outils de sécurité et de conformité AWS https://aws.amazon.com/products/security/

Effectuez-vous des vérifications des antécédents des employés ?

Oui. https://aws.amazon.com/products/security/

Quelle est la fréquence des vérifications des antécédents des employés ?

Annuel ou changement lié au statut d'employé.

Disposez-vous d'un programme et d'une politique de contrôle ou de gestion du changement qui ont été approuvés par la direction, communiqués et attribués à la propriété ?

Oui.

Existe-t-il une politique et un programme antivirus/malware qui ont été approuvés par la direction, communiqués et attribués à la propriété ?

3dEYE exploite AWS Detection, le réseau AWS, les outils de protection des applications AWS, les outils de sécurité et de vulnérabilité GitHub et les outils de sécurité Microsoft. Les services AWS, tels que GuardDuty, nous fournissent une surveillance continue des activités malveillantes et des comportements non autorisés.

Des sauvegardes système des données sont-elles effectuées ? À quelle fréquence?

3dEYE exploite les instantanés et les sauvegardes AWS https://aws.amazon.com/backup/Services/ sont redondants. L'architecture AWS Serverless est utilisée. La durée et la récurrence du stockage des sauvegardes et des instantanés dépendent du service. Pour les instances, il s'agit généralement d'instantanés de récurrence quotidienne.

Y a-t-il un pare-feu/ACL en périphérie ?

3dEYE exploite AWS Detection et les outils réseau AWS https://aws.amazon.com/products/security/?nc=sn&loc=2

Des évaluations de vulnérabilité, des analyses et/ou des tests d'intrusion sont-ils effectués sur les réseaux internes ou externes ? À quelle fréquence? La documentation est-elle disponible ?

Oui, nous effectuons des tests d'intrusion internes tous les 3 mois ou après chaque version majeure. 3dEYE effectue des tests de charge et des inspections de code sur chaque nouvelle version. 3dEYE suit le framework AWS Well Architected et les outils AWS respectifs. https://aws.amazon.com/architecture/well-architected/

Des tests de vulnérabilité (internes/externes) sont-ils effectués sur toutes les applications au moins une fois par an ?

Oui, nous effectuons des tests d'intrusion internes tous les 3 mois ou après chaque version majeure. 3dEYE effectue des tests de charge et des inspections de code sur chaque nouvelle version. L'interface utilisateur de l'utilisateur final (web/mobile) est vérifiée par rapport aux vecteurs d'attaques courants.

Existe-t-il un processus formel de cycle de vie de développement logiciel (SDLC) qui inclut la sécurité et la confidentialité dès la conception ?

Oui.

3dEYE exerce une politique obligatoire pour passer aux nouvelles versions du framework. Les dernières bibliothèques mises à jour pendant le processus de construction sont utilisées. Les meilleures pratiques pendant le processus de développement sont suivies. Des bibliothèques standard et des approches de cryptage, d'authentification et d'autorisation sont utilisées. 3dEYE effectue des tests de charge et des inspections de code sur chaque nouvelle version. L'interface utilisateur de l'utilisateur final (web/mobile) est vérifiée par rapport aux vecteurs d'attaques courants. Le contenu superflu sur le client est bloqué à l'aide des en-têtes CSP.

Les outils de chiffrement sont-ils gérés et entretenus ?

3dEYE utilise le chiffrement AWS. Chaque service AWS où les données atterrissent fournit un chiffrement au repos et en transit.

Avez-vous un programme de gestion des incidents ?

Les services AWS Incident Management sont utilisés. https://aws.amazon.com/products/security/?nc=sn&loc=2

Existe-t-il une politique documentée pour la continuité des activités et la reprise après sinistre qui a été approuvée par la direction, communiquée et un propriétaire pour maintenir et réviser la politique ?

Oui. AWS D/CP est exploité : https://docs.aws.amazon.com/whitepapers/latest/disaster-recovery-workloads-on-aws/disaster-recovery-options-in-the-cloud.html

À quelle fréquence les tests BC/DR sont-ils effectués ?

Annuellement ou après des changements infrastructurels majeurs. AWS Config est utilisé en permanence pour surveiller et enregistrer les modifications des ressources AWS. AWS CloudFormation est utilisé pour automatiser les tests. https://docs.aws.amazon.com/whitepapers/latest/disaster-recovery-workloads-on-aws/disaster-recovery-options-in-the-cloud.html

Une analyse d’impact sur les entreprises est-elle effectuée au moins une fois par an ?

Oui. https://docs.aws.amazon.com/whitepapers/latest/disaster-recovery-workloads-on-aws/disaster-recovery-options-in-the-cloud.html

Existe-t-il un service d’audit interne, de gestion des risques ou de conformité chargé d’identifier et de suivre la résolution des problèmes réglementaires en suspens ?

Oui. https://docs.aws.amazon.com/whitepapers/latest/disaster-recovery-workloads-on-aws/disaster-recovery-options-in-the-cloud.html

Des évaluations régulières des risques liés à la vie privée sont-elles effectuées ?

Oui, annuellement ou lors de l'acquisition et de l'expansion d'une nouvelle région.

Existe-t-il un processus formel pour signaler et répondre aux plaintes ou aux incidents relatifs à la vie privée ?

Oui.

Existe-t-il un programme de réponse documenté pour traiter les incidents de confidentialité, les divulgations non autorisées, les accès non autorisés ou les violations ?

Oui, 3dEYE exploite le cadre AWS Automated Incident Response and Forensics, AWS Incident Response.

Existe-t-il un programme de confidentialité documenté avec des garanties administratives, techniques et physiques pour la protection des systèmes et des données ?

3dEYE exploite les directives et politiques respectives. Outils de sécurité et de conformité AWS https://aws.amazon.com/products/securityAWS/ Programme FTR AWS Well Architected Framework et ensemble d'outils https://aws.amazon.com/architecture/well-architected/

3DEYE est-il conforme au RGPD ?

3dEYE utilise une suite complète d'outils et de services AWS pour faciliter la conformité au RGPD pour ses clients. De plus, 3dEYE a déployé stratégiquement son infrastructure au sein du centre de données AWS Stockholm, assurant ainsi le stockage des données dans les limites géographiques de l'Union européenne. Cette approche méticuleuse souligne notre engagement envers la sécurité des données et le respect de la réglementation. Plus d'informations : https://aws.amazon.com/blogs/security/all-aws-services-gdpr-ready/

Vous avez encore des questions ?
Vous ne trouvez pas la réponse que vous cherchez ? Veuillez discuter avec notre équipe amicale.
Partenaires technologiques

Une expertise à laquelle vous pouvez faire confiance

Essayez gratuitement maintenant