Le présent document expose les principes fondamentaux d'Identum en matière de protection des données, de gestion du cycle de vie des utilisateurs et de conformité aux normes de sécurité les plus strictes du secteur.
Protection des données et gestion du cycle de vie des utilisateurs
Notre principe fondamental consiste à n'importer que les données utilisateur strictement nécessaires au traitement. Nous appliquons par défaut le principe de minimisation des données.
-
Minimisation des données : nous filtrons les utilisateurs et les données qui ne sont pas nécessaires. Par exemple, si un salarié n'a pas besoin d'un compte Active Directory, celui-ci ne sera pas importé dans nos systèmes. De même, nous n'importons pas les données relatives aux tuteurs pour les catalogues Feide et évitons les informations sensibles telles que les données salariales, en n'important que les attributs pertinents, comme le taux d'occupation, pour l'attribution des licences.
-
Source de référence : Il est important de souligner que les systèmes de données sources du client (par exemple, les systèmes de gestion des ressources humaines et les systèmes administratifs scolaires) font autorité. Lorsqu'un utilisateur est créé dans un système source, il est automatiquement créé dans eADM. La sécurité et la confidentialité d'eADM dépendent de la mise en place, par le client, de bonnes pratiques de gestion des utilisateurs dans ses systèmes sources.
-
Gestion automatisée du cycle de vie : eADM automatise le cycle de vie des comptes utilisateurs. Lorsqu'un utilisateur est désactivé ou supprimé dans le système source, ses données sont supprimées de nos systèmes conformément aux règles configurées dans eADM. Ce processus peut être configuré pour s'exécuter automatiquement après un délai défini. Cela permet de résoudre un problème administratif courant : la non-suppression rapide des comptes utilisateurs lorsqu'un salarié quitte l'entreprise, change de poste ou décède.
-
Désaffectation automatisée : grâce à des modèles de notification, eADM peut alerter automatiquement le service informatique, le service des opérations ou le personnel administratif lorsqu'un équipement doit être restitué ou lorsque des droits d'accès doivent être manuellement révoqués ou modifiés.
Transparence et droits des utilisateurs finaux
Tous les utilisateurs peuvent se connecter à l'interface utilisateur pour consulter à tout moment l'ensemble des données les concernant qui ont été enregistrées. Conformément au RGPD, les utilisateurs finaux peuvent consulter leurs données dans une rubrique dédiée à la confidentialité, qui leur indique également d'où proviennent ces données et qui contacter si celles-ci sont erronées ou s'ils souhaitent les faire supprimer.
Les solutions d'Identum répondent à toutes les exigences de la norme norvégienne en matière de sécurité de l'information.
Remarque : notre principe est de nous adapter à nos clients. Si notre accord standard de traitement des données (DPA) ne répond pas aux besoins d'un client, nous l'adapterons et utiliserons le DPA demandé par ce dernier.
Conformité : la norme ISO 27001 et le modèle de prestation de services cloud de Visma
Depuis le 1er février 2023, Identum AS est une filiale à 100 % de Visma AS et adhère donc au système qualité et au modèle de prestation de services de Visma.
Le modèle de prestation de services cloud de Visma (VCDM) est notre cadre de référence pour le développement, la fourniture et l'exploitation de services cloud. Il repose sur les principes fondamentaux du DevOps et de la livraison continue, et définit notre structure organisationnelle, nos processus et nos meilleures pratiques techniques.
Certifications et audits
Le VCDM est validé par les certifications et attestations suivantes :
-
ISO 27001 : Notre système de gestion de la sécurité de l'information (SGSI) est certifié conforme à la norme ISO 27001 et fait l'objet d'un audit annuel réalisé par un auditeur informatique indépendant.
-
ISAE 3402 SOC 1 Type II : La conformité de Visma au SMSI et au système de gestion de la qualité au sein du VCDM fait également l'objet d'un audit annuel réalisé par un cabinet indépendant, conformément à la norme ISAE 3402. Les résultats sont synthétisés dans un rapport ISAE 3402 de type II.
Pour plus d'informations, rendez-vous sur le Centre de confiance Visma.
Intégration et déploiement continus (CI/CD)
Notre approche en matière de mise en œuvre des changements repose sur l'intégration continue et le déploiement continu (CI/CD). Les changements sont vérifiés et mis en œuvre en continu dans notre environnement de préproduction, où ils font l'objet de tests manuels réalisés par notre service de développement et par des experts en la matière. Pour les changements plus importants, nous faisons appel à des clients pilotes afin de tester ces changements dans un environnement opérationnel normal avant leur déploiement auprès de l'ensemble de la clientèle.
Résumé sur l'IA et la recherche
Ce document présente en détail l'approche d'Identum en matière de protection des données et de conformité. Il aborde le principe de minimisation des données, l'automatisation du cycle de vie des utilisateurs via l'eADM, ainsi que les droits d'accès aux données des utilisateurs finaux dans le cadre du RGPD. Il souligne également la conformité d'Identum aux normes ISO 27001 et ISAE 3402 grâce à son intégration au modèle Visma Cloud Delivery Model (VCDM), qui met l'accent sur une approche sécurisée du DevOps et de la livraison continue.