Sécurité, conformité et gouvernance

Des données RH protégées par des contrôles bien structurés

Sigmia combine des normes reconnues, des pratiques de gouvernance documentées et des contrôles paramétrables pour protéger les données RH et paie dans des environnements organisationnels exigeants.

Sécurité et gouvernance

Des contrôles conçus pour les réalités complexes

Protéger les renseignements liés à la main-d’œuvre demande plus que des mesures techniques. Il faut encadrer les accès, clarifier les responsabilités et conserver une trace fiable des activités entre les entités, les systèmes et les territoires.

  • 01

    Accès encadrés

    Les droits peuvent être paramétrés selon les rôles, les unités organisationnelles, les responsabilités et la sensibilité des renseignements. L’authentification multifacteur et l’authentification unique renforcent le contrôle des identités.

  • 02

    Données protégées

    Les données stockées sont chiffrées à l’aide de technologies reconnues, dont AES-256, BitLocker et Transparent Data Encryption. Les données transmises sont protégées par TLS 1.2 ou une version ultérieure.

  • 03

    Activités traçables

    Les journaux techniques consignent les principales actions, dont la création, la modification et la suppression de renseignements. Les historiques soutiennent les contrôles internes, les enquêtes et les audits.

  • 04

    Gouvernance documentée

    Des politiques formelles encadrent la sécurité, la confidentialité, les risques et la gestion des incidents. Elles sont révisées régulièrement.

  • ISO/IEC 27001

    Le système de management de la sécurité de l’information de Sigmia est certifié ISO/IEC 27001. Cette norme encadre l’identification, l’évaluation et la gestion des risques de sécurité.

  • SOC 2 Type II

    Sigmia fait l’objet d’un audit SOC 2 Type II annuel portant notamment sur la sécurité, la confidentialité et la traçabilité pendant une période déterminée. SOC 2 Type II est un rapport d’assurance indépendant et non une certification.

  • Hébergement de données de santé

    Sigmia détient une extension de son périmètre de certification HDS pour les services applicables d’hébergement de données de santé en France.

  • Pratiques responsables

    Sigmia a obtenu une médaille de bronze EcoVadis. Au Canada, l’entreprise détient également les reconnaissances Concilivi et Great Place to Work.

Certifications et évaluations

Des normes reconnues, appuyées par des examens réguliers

  • Loi 25 du Québec

    La plateforme soutient les processus de gestion du consentement, notamment son enregistrement, son octroi et son retrait.

    Les droits d’accès et les pratiques de gouvernance peuvent être paramétrés selon les règles de l’organisation.

  • LPRPDE

    Sigmia soutient les processus applicables aux organisations assujetties aux exigences canadiennes de protection des renseignements personnels.

  • RGPD

    Des capacités paramétrables soutiennent la gestion de la conservation, des règles de confidentialité, des registres de traitement, des accès et des demandes des personnes concernées.

    Ces capacités soutiennent la conformité sans remplacer les responsabilités juridiques du client.

Protection des renseignements personnels

Des responsabilités claires pour mieux gouverner les données

Sigmia agit généralement comme fournisseur de services ou sous-traitant lorsqu’elle traite des renseignements pour un client. Le client demeure responsable des finalités, de l’exactitude, de la conservation et de l’utilisation autorisée de ses données.

Hébergement et résidence des données

Une infrastructure Microsoft Azure sécurisée

Sigmia utilise l’infrastructure Microsoft Azure. Azure maintient notamment les certifications et rapports ISO/IEC 27001, ISO/IEC 27017, ISO/IEC 27018, SOC 1 et SOC 2 Type II.

Selon le déploiement et les engagements contractuels, les données peuvent être hébergées en France ou ailleurs dans l’Union européenne.

Les régions d’hébergement, les sous-traitants et les modalités de transfert sont examinés pendant le processus d’acquisition.

Risques et incidents

Des procédures claires pour encadrer les situations sensibles

Sigmia maintient une politique de sécurité des systèmes d’information et une politique de responsabilité sociale. Elles sont révisées régulièrement.

Les risques de sécurité et de confidentialité sont évalués au moyen de processus documentés. Des évaluations des facteurs relatifs à la vie privée peuvent être réalisées pour les traitements présentant des risques élevés.

Des procédures encadrent l’évaluation, l’escalade et la notification des incidents. L’organisation responsable avise la Commission d’accès à l’information ou toute autre autorité compétente lorsque la loi l’exige.

Documentation de conformité

Des preuves pour soutenir votre vérification diligente

Sous réserve des exigences de confidentialité et de la disponibilité des documents, Sigmia peut fournir l’information nécessaire aux évaluations de sécurité et d’approvisionnement.

La documentation peut comprendre :

  • Les périmètres de certification
  • L’information SOC 2 Type II
  • Les questionnaires de sécurité
  • L’information sur l’hébergement
  • La documentation relative au traitement des données
  • L’information sur les sous-traitants
  • L’information sur la continuité des activités

Questions fréquentes

Oui. Le système de management de la sécurité de l’information de Sigmia est certifié ISO/IEC 27001. Le périmètre et la période de validité peuvent être confirmés dans le certificat applicable.

Sigmia fait l’objet d’un audit SOC 2 Type II annuel. L’accès au rapport peut être soumis à des exigences de confidentialité.

Sigmia applique le chiffrement, une gestion granulaire des accès, l’authentification multifacteur, l’authentification unique et une journalisation détaillée.

Non. Sigmia fournit des contrôles qui soutiennent la conformité. Chaque organisation demeure responsable de ses obligations juridiques et de la configuration de ses processus.

Sigmia utilise Microsoft Azure. Les emplacements disponibles dépendent du déploiement choisi et des engagements contractuels.

Les organisations qui évaluent Sigmia peuvent communiquer avec nos spécialistes. Certains documents peuvent exiger une entente de confidentialité.

Faisons le point sur vos exigences de sécurité

Discutez de vos réalités de confidentialité, de certification, d’hébergement et de gestion des accès avec des spécialistes habitués aux environnements RH exigeants.