Des contrôles conçus pour les réalités complexes
Protéger les renseignements liés à la main-d’œuvre demande plus que des mesures techniques. Il faut encadrer les accès, clarifier les responsabilités et conserver une trace fiable des activités entre les entités, les systèmes et les territoires.
-
01
Accès encadrés
Les droits peuvent être paramétrés selon les rôles, les unités organisationnelles, les responsabilités et la sensibilité des renseignements. L’authentification multifacteur et l’authentification unique renforcent le contrôle des identités.
-
02
Données protégées
Les données stockées sont chiffrées à l’aide de technologies reconnues, dont AES-256, BitLocker et Transparent Data Encryption. Les données transmises sont protégées par TLS 1.2 ou une version ultérieure.
-
03
Activités traçables
Les journaux techniques consignent les principales actions, dont la création, la modification et la suppression de renseignements. Les historiques soutiennent les contrôles internes, les enquêtes et les audits.
-
04
Gouvernance documentée
Des politiques formelles encadrent la sécurité, la confidentialité, les risques et la gestion des incidents. Elles sont révisées régulièrement.
-
ISO/IEC 27001
Le système de management de la sécurité de l’information de Sigmia est certifié ISO/IEC 27001. Cette norme encadre l’identification, l’évaluation et la gestion des risques de sécurité.
-
SOC 2 Type II
Sigmia fait l’objet d’un audit SOC 2 Type II annuel portant notamment sur la sécurité, la confidentialité et la traçabilité pendant une période déterminée. SOC 2 Type II est un rapport d’assurance indépendant et non une certification.
-
Hébergement de données de santé
Sigmia détient une extension de son périmètre de certification HDS pour les services applicables d’hébergement de données de santé en France.
-
Pratiques responsables
Sigmia a obtenu une médaille de bronze EcoVadis. Au Canada, l’entreprise détient également les reconnaissances Concilivi et Great Place to Work.
-
Loi 25 du Québec
La plateforme soutient les processus de gestion du consentement, notamment son enregistrement, son octroi et son retrait.
Les droits d’accès et les pratiques de gouvernance peuvent être paramétrés selon les règles de l’organisation.
-
LPRPDE
Sigmia soutient les processus applicables aux organisations assujetties aux exigences canadiennes de protection des renseignements personnels.
-
RGPD
Des capacités paramétrables soutiennent la gestion de la conservation, des règles de confidentialité, des registres de traitement, des accès et des demandes des personnes concernées.
Ces capacités soutiennent la conformité sans remplacer les responsabilités juridiques du client.
Des responsabilités claires pour mieux gouverner les données
Sigmia agit généralement comme fournisseur de services ou sous-traitant lorsqu’elle traite des renseignements pour un client. Le client demeure responsable des finalités, de l’exactitude, de la conservation et de l’utilisation autorisée de ses données.
Une infrastructure Microsoft Azure sécurisée
Sigmia utilise l’infrastructure Microsoft Azure. Azure maintient notamment les certifications et rapports ISO/IEC 27001, ISO/IEC 27017, ISO/IEC 27018, SOC 1 et SOC 2 Type II.
Selon le déploiement et les engagements contractuels, les données peuvent être hébergées en France ou ailleurs dans l’Union européenne.
Les régions d’hébergement, les sous-traitants et les modalités de transfert sont examinés pendant le processus d’acquisition.
Des procédures claires pour encadrer les situations sensibles
Sigmia maintient une politique de sécurité des systèmes d’information et une politique de responsabilité sociale. Elles sont révisées régulièrement.
Les risques de sécurité et de confidentialité sont évalués au moyen de processus documentés. Des évaluations des facteurs relatifs à la vie privée peuvent être réalisées pour les traitements présentant des risques élevés.
Des procédures encadrent l’évaluation, l’escalade et la notification des incidents. L’organisation responsable avise la Commission d’accès à l’information ou toute autre autorité compétente lorsque la loi l’exige.
Des preuves pour soutenir votre vérification diligente
Sous réserve des exigences de confidentialité et de la disponibilité des documents, Sigmia peut fournir l’information nécessaire aux évaluations de sécurité et d’approvisionnement.
La documentation peut comprendre :
- Les périmètres de certification
- L’information SOC 2 Type II
- Les questionnaires de sécurité
- L’information sur l’hébergement
- La documentation relative au traitement des données
- L’information sur les sous-traitants
- L’information sur la continuité des activités
Questions fréquentes
Oui. Le système de management de la sécurité de l’information de Sigmia est certifié ISO/IEC 27001. Le périmètre et la période de validité peuvent être confirmés dans le certificat applicable.
Sigmia fait l’objet d’un audit SOC 2 Type II annuel. L’accès au rapport peut être soumis à des exigences de confidentialité.
Sigmia applique le chiffrement, une gestion granulaire des accès, l’authentification multifacteur, l’authentification unique et une journalisation détaillée.
Non. Sigmia fournit des contrôles qui soutiennent la conformité. Chaque organisation demeure responsable de ses obligations juridiques et de la configuration de ses processus.
Sigmia utilise Microsoft Azure. Les emplacements disponibles dépendent du déploiement choisi et des engagements contractuels.
Les organisations qui évaluent Sigmia peuvent communiquer avec nos spécialistes. Certains documents peuvent exiger une entente de confidentialité.