Sécurité de l’information
Mesures techniques et organisationnelles
Ce document présente le cadre de sécurité attendu pour un service manipulant des données de cabinets et de communes. La version contractuelle doit reprendre uniquement les contrôles effectivement déployés, testés et démontrables.
Ce document aide à préparer le cadrage. Il ne remplace ni le contrat signé, ni une analyse d’impact, ni l’avis d’un avocat ou du DPO de l’organisation.
01
Gouvernance et gestion des risques
- Responsabilités de sécurité identifiées et registre des risques maintenu.
- Inventaire des actifs, données, environnements, fournisseurs et dépendances critiques.
- Revue des risques avant une nouvelle intégration, un nouveau type de donnée ou une fonction d’IA.
- Politiques, formations, contrôles et preuves révisés périodiquement.
02
Identités et accès
- Comptes professionnels nominatifs et interdiction des comptes partagés pour les fonctions sensibles.
- Rôles limités au besoin d’en connaître et revues régulières des habilitations.
- Authentification renforcée pour les administrateurs et accès privilégiés.
- Retrait rapide des accès au départ ou au changement de fonction.
03
Protection des données et secrets
- Chiffrement des communications et protection des données stockées selon leur sensibilité.
- Secrets conservés hors du code source, rotation et accès restreint.
- Minimisation des journaux et absence de données de santé dans les outils de monitoring sauf nécessité validée.
- Environnements de production, test et développement séparés.
04
Développement et vulnérabilités
- Revue de code, dépendances surveillées et correctifs priorisés selon le risque.
- Validation des entrées, contrôle d’autorisation côté serveur et isolation des organisations.
- Tests de sécurité proportionnés avant les changements majeurs.
- Canal de signalement responsable et procédure de traitement des vulnérabilités.
05
Journalisation et détection
- Événements d’authentification, administration et accès sensible journalisés de manière proportionnée.
- Horodatage fiable, protection contre l’altération et accès limité aux journaux.
- Alertes sur les anomalies pertinentes et procédure d’escalade.
06
Incidents et violations
- Qualification, confinement, préservation des preuves, remédiation et retour d’expérience.
- Contacts d’urgence et communication coordonnée avec le client.
- Registre des incidents et des violations, même lorsque la notification externe n’est pas requise.
07
Continuité et fournisseurs
- Sauvegarde, restauration, modes dégradés et priorités de reprise testés.
- Évaluation des fournisseurs critiques et clauses de sécurité adaptées.
- Plan de sortie pour éviter une dépendance incompatible avec les besoins du client.
08
NIS2 et chaîne d’approvisionnement
La loi belge NIS2 peut concerner directement certaines entités ou imposer indirectement des exigences à leurs fournisseurs. La qualification d’Urgentis comme fournisseur cloud ou de services gérés dépend de la taille, du service réellement fourni et des définitions légales.
À valider : Ne pas publier « conforme NIS2 » sans analyse de champ, enregistrement éventuel, preuves de gouvernance et parcours de conformité validé.