Sécurité, conformité et gouvernance

Des données RH protégées par une gouvernance structurée

Sigmia associe des référentiels reconnus, des pratiques documentées et des contrôles paramétrables afin de protéger les données RH dans des environnements organisationnels et réglementaires exigeants.

Sécurité et gouvernance

Des contrôles adaptés aux environnements RH complexes

La protection des données RH ne repose pas uniquement sur des dispositifs techniques. Elle exige des droits d’accès maîtrisés, des responsabilités définies et une traçabilité cohérente entre les entités, les systèmes et les territoires.

  • 01

    Gestion des accès

    Les droits peuvent être paramétrés selon les rôles, les structures organisationnelles, les responsabilités et la sensibilité des données. L’authentification multifacteur et l’authentification unique renforcent le contrôle des identités.

  • 02

    Protection des données

    Les données au repos sont chiffrées au moyen de technologies reconnues, dont AES-256, BitLocker et Transparent Data Encryption. Les données en transit sont protégées par TLS 1.2 ou une version ultérieure.

  • 03

    Traçabilité

    Les journaux techniques enregistrent les principales actions, notamment la création, la modification et la suppression des informations. Les historiques soutiennent les contrôles internes et les audits.

  • 04

    Gouvernance documentée

    Des politiques formelles encadrent la sécurité, les risques, la protection des données et la gestion des incidents. Elles sont révisées régulièrement.

  • ISO/IEC 27001

    Le système de management de la sécurité de l’information de Sigmia est certifié ISO/IEC 27001. Cette norme encadre l’identification, l’évaluation et la maîtrise des risques de sécurité.

  • SOC 2 Type II

    Sigmia fait l’objet d’un audit SOC 2 Type II annuel couvrant notamment les contrôles liés à la sécurité, à la confidentialité et à la traçabilité sur une période déterminée. SOC 2 Type II est un rapport d’assurance indépendant et non une certification.

  • Hébergement de données de santé

    Sigmia détient une extension de son périmètre de certification HDS pour les services applicables d’hébergement de données de santé.

  • Responsabilité sociale

    Sigmia a obtenu une médaille de bronze EcoVadis pour ses pratiques environnementales, sociales, éthiques et d’achats responsables.

Certifications et évaluations

Des référentiels indépendants au service de la maîtrise des risques

  • Soutien au RGPD

    La plateforme fournit des capacités paramétrables qui peuvent soutenir :

    Les politiques de conservation

    Les règles de confidentialité

    Les registres de traitement

    La gouvernance des accès

    La traçabilité des modifications

    Les demandes des personnes concernées

    Ces capacités soutiennent une démarche de conformité sans remplacer les responsabilités juridiques et organisationnelles du client.

  • Données de santé

    Pour les services concernés en France, le périmètre certifié HDS fournit un cadre d’assurance complémentaire. Les environnements et services couverts doivent être confirmés dans le cadre de l’évaluation fournisseur.

Protection des données personnelles

Des responsabilités clairement définies

Lorsque Sigmia traite des données personnelles pour le compte d’un client, Sigmia agit généralement en qualité de sous-traitant. Le client demeure responsable du traitement et détermine les finalités, les bases juridiques et les modalités applicables.

Capacités GDPR

Hébergement et résidence des données

Une infrastructure Microsoft Azure encadrée contractuellement

Sigmia utilise l’infrastructure Microsoft Azure. Azure maintient notamment les certifications et rapports ISO/IEC 27001, ISO/IEC 27017, ISO/IEC 27018, SOC 1 et SOC 2 Type II.

Selon le déploiement et les engagements contractuels, les données peuvent être hébergées en France ou dans un autre pays de l’Union européenne.

Les régions d’hébergement, les sous-traitants et les modalités de transfert sont précisés pendant le processus de sélection.

Gestion des risques et des incidents

Des procédures documentées pour les traitements sensibles

Sigmia maintient une politique de sécurité des systèmes d’information et une politique de responsabilité sociale, révisées régulièrement.

Les risques de sécurité et de protection des données sont évalués au moyen de processus documentés. Des analyses d’impact peuvent être réalisées lorsque les traitements présentent des risques élevés pour les droits et libertés des personnes concernées.

Des procédures encadrent l’identification, l’évaluation, l’escalade et la notification des violations de données. L’organisation responsable notifie la CNIL ou toute autre autorité compétente lorsque la réglementation l’exige.

Documentation de conformité

Des éléments de preuve pour vos évaluations fournisseurs

Sous réserve des exigences de confidentialité et de la disponibilité des documents, Sigmia peut fournir les informations utiles aux équipes sécurité, juridiques, achats et protection des données.

La documentation peut comprendre :

  • Les périmètres de certification
  • L’information SOC 2 Type II
  • Les questionnaires de sécurité
  • L’information sur l’hébergement
  • La documentation relative au traitement des données
  • L’information sur les sous-traitants
  • L’information sur la continuité des activités

Questions fréquentes

Oui. Le système de management de la sécurité de l’information de Sigmia est certifié ISO/IEC 27001. Le périmètre et la période de validité peuvent être confirmés dans le certificat applicable.

Sigmia fait l’objet d’un audit SOC 2 Type II annuel. L’accès au rapport peut être soumis à des exigences de confidentialité.

Sigmia détient une extension de son périmètre de certification HDS pour les services concernés. Le périmètre exact doit être confirmé pendant l’évaluation fournisseur.

Non. Sigmia fournit des contrôles qui soutiennent une démarche de conformité. Le responsable du traitement demeure chargé de ses obligations juridiques et organisationnelles.

Sigmia utilise Microsoft Azure. Les données peuvent être hébergées en France ou dans l’Union européenne selon le déploiement et les engagements contractuels.

Les organisations qui évaluent Sigmia peuvent contacter ses spécialistes. L’accès à certains documents peut nécessiter un accord de confidentialité.

Examinez vos exigences de sécurité avec Sigmia

Échangez sur vos exigences de protection des données, de certification, d’hébergement et de gestion des accès avec des spécialistes des environnements RH fortement gouvernés.