Aucune recherche récente
Désolé ! aucun résultat trouvé pour
Ce document est le Plan d’Assurance Sécurité (PAS), pouvant être joint aux contrats avec les clients. Il détaille les engagements de RCA en vue de répondre aux exigences contractuelles liées à la Sécurité des Systèmes d’Information (SI). Le but est de :
Ce Plan d’Assurance Sécurité (PAS) énumère les mesures de sécurité comprenant des dispositions physiques, organisationnelles, procédurales et techniques qui sont appliquées. Ces mesures constituent l’expression, à destination des clients, des engagements portés par le Système de Management de la Sécurité de l’Information (SMSI) de RCA.
Le SMSI de RCA est certifié NF EN ISO/IEC 27001:2023 (Europe) / ISO/IEC 27001:2022 (International) par AFNOR Certification (certificat n° 2026/118717.1, valable du 16 juillet 2026 au 15 juillet 2029). Le périmètre de cette certification est limité au développement et à la mise à disposition de l’application SaaS MEG (Mon Expert en Gestion), sur la base de la Déclaration d’Applicabilité V1.0 du 24/11/2025, pour le site de Saint-Herblain (Novawest – Bâtiment A).
Les mesures énoncées dans ce document peuvent être renforcées par celles stipulées dans les contrats associés à l’offre RCA spécifique.
Ce document concerne les applications conçues, développées et hébergées par RCA, destinées à répondre aux exigences de ses clients :
Ce document est également pertinent pour les services web de RCA, essentiels au fonctionnement optimal des applications mentionnées précédemment.
Le périmètre du présent Plan d’Assurance Sécurité est plus large que celui de la certification ISO/IEC 27001 de RCA. Les mesures de sécurité décrites dans ce document s’appliquent à l’ensemble des applications listées ci-dessus. La certification NF EN ISO/IEC 27001:2023 / ISO/IEC 27001:2022 délivrée par AFNOR Certification (certificat n° 2026/118717.1) couvre quant à elle exclusivement l’application MEG (Mon Expert en Gestion), conformément au périmètre défini avec l’organisme certificateur.
Pour la fourniture de ses services, RCA utilise des infrastructures fournies par ses partenaires. La mise en place et l’entretien de ces infrastructures relèvent de la responsabilité de ces partenaires.
Le processus d’évaluation des risques chez RCA implique la détection, l’examen et le contrôle des risques associés au modèle commercial et aux entités utilisatrices. RCA admet que la gestion efficace des risques est un aspect fondamental de ses opérations.
L’évaluation des risques est effectuée en utilisant la méthode EBIOS RM (Expression des Besoins et Identification des Objectifs de Sécurité - Risk Manager), une approche entretenue par l’ANSSI (Agence Nationale de la Sécurité des Systèmes d’Information). Elle est réalisée à intervalles planifiés, au moins une fois par an, ainsi que lors de tout changement significatif.
L’évaluation des risques aboutit à l’élaboration d’un plan de traitement des risques visant à améliorer les mesures de sécurité existantes.
RCA utilise le principe de la défense en profondeur, basé sur le modèle des plaques de Reason. C’est une stratégie de sécurité qui emploie plusieurs couches de mesures défensives. Chaque couche possède ses propres faiblesses. L’idée est qu’aucune couche n’est entièrement infaillible. En empilant ces couches, les faiblesses de l’une sont compensées par les forces des autres, créant un système de sécurité plus robuste.
Les tâches liées à la sécurité ont été clairement déterminées et assignées.
Un Responsable de la Sécurité des Systèmes d’Information (RSSI) a été désigné pour superviser les activités de sécurité de RCA. Il dirige une équipe spécialisée en sécurité, rend compte à la Direction Générale et s’appuie sur un Comité de Pilotage de la Sécurité qui se réunit trimestriellement.
Les participants engagés dans la sécurisation de l’information sont :
Pour réduire le risque de modifications ou d’altérations non autorisées ou accidentelles des actifs, les tâches et les responsabilités des équipes sont distinctes. Plus spécifiquement, toutes les opérations d’hébergement pour nos clients sont isolées des autres environnements de l’entreprise, tant sur le plan organisationnel que technique.
RCA fait partie de l’association ADN’ Ouest, un regroupement régional des professionnels du numérique, et maintient des relations avec les autorités (comme la CNIL et l’ANSSI) pour rester informé des dernières évolutions dans le domaine de la sécurité de l’information.
RCA a sélectionné des fournisseurs spécialisés en sécurité et participe fréquemment à des événements portant sur les nouveautés dans les domaines réglementaires, techniques, organisationnels et en matière de produits.
RCA bénéficie d’un personnel permanent hautement qualifié. Chaque employé a une description de poste détaillée, incluant ses responsabilités, son rôle dans l’organisation, ses tâches principales, ainsi que les compétences techniques et comportementales nécessaires pour accomplir ses missions, y compris sa contribution à la sécurité de l’information. Les contrats de travail comprennent systématiquement des clauses de confidentialité et de secret professionnel.
Les employés font l’objet de vérifications de références et/ou d’antécédents avant l’embauche, et signent un accord de non-divulgation, la Politique de Sécurité et la charte informatique à leur arrivée.
Tout nouveau membre de l’entreprise reçoit une formation approfondie en matière de sécurité, dispensée par un expert de l’équipe de sécurité. Un programme de sensibilisation et des outils dédiés assurent un suivi constant des thématiques critiques en matière de sécurité, comme les campagnes de phishing et la gestion des mots de passe, entre autres.
Des procédures structurées sont mises en place pour gérer l’intégration et le départ des employés. Ces procédures comprennent l’attribution et la récupération des équipements et des accès informatiques.
Les éléments constitutifs des systèmes d’information produits, ainsi que les actifs des collaborateurs de RCA, sont identifiés et catalogués. Chaque actif informationnel dispose d’un propriétaire désigné.
L’utilisation de supports amovibles, tels que les clés USB, est restreinte et réglementée. Des scans automatiques par des antivirus sont également lancés avant utilisation des périphériques.
Les supports physiques stockant des données sont soumis à un effacement sécurisé ou à une destruction matérielle complète avant leur élimination.
Chaque utilisateur RCA est authentifié par un identifiant unique et un mot de passe fort. RCA a établi une politique de gestion des mots de passe qui détaille le niveau de complexité attendu ainsi que le stockage de ceux-ci basé sur l’état de l’art et les recommandations des services de l’État. L’authentification double-facteur est activée autant que possible.
Les mots de passe des utilisateurs ne sont pas conservés sous forme lisible dans le système d’information de RCA : des fonctions de chiffrement non réversibles avec des algorithmes réputés sécurisés sont utilisées.
La politique standard de RCA concernant les mots de passe pour les utilisateurs clients est la suivante :
Pour certaines applications, il est possible de confier la gestion des identifiants au client lui-même. Quand cette option de fédération d’identités est mise en œuvre, le client a la liberté de gérer et d’appliquer sa propre politique de mots de passe.
Les accès aux systèmes d’information et aux données clients sont limités et contrôlés, selon un modèle de contrôle d’accès basé sur les rôles (RBAC).
La gestion des droits d’accès pour les équipes de RCA est fondée sur le principe du moindre privilège. Ainsi, chaque équipe dispose uniquement des droits strictement nécessaires pour ses activités spécifiques.
Les disques durs des appareils mobiles utilisés par les équipes de RCA sont chiffrés.
Afin d’assurer un niveau de sécurité optimal, RCA utilise des certificats HTTPS émis par des autorités de certification publiques et reconnues.
Lors des transferts de données sur des réseaux publics et privés, elles sont chiffrées en utilisant des protocoles de sécurité robustes. Les données sensibles sont également chiffrées au repos, y compris les sauvegardes.
RCA a choisi de sélectionner des fournisseurs dont les datacenters sont en France pour respecter les exigences de la charte d’engagement vis-à-vis de ses partenaires Experts-comptables. L’entreprise veille à la conformité de ses fournisseurs, tant sur le plan technique que de la sécurité.
Pour offrir une sécurité maximale, tous les Datacenters utilisés par RCA sont certifiés conformes à la norme ISO 27001.
Les hébergeurs détectent les pannes matérielles et interviennent selon leurs procédures internes de maintenance. En cas d’impact sur des services critiques pour nos clients, les équipes techniques de RCA reçoivent des alertes par SMS ou email.
Les hébergeurs déploient une gamme de mécanismes de redondance, couvrant l’électricité, la climatisation, ainsi que la sécurité physique contre les intrusions et les incendies, fonctionnant en continu 24 heures sur 24, 7 jours sur 7.
Les installations de RCA sont régies par des normes de sécurité, de maintien opérationnel et de prévention, qui incluent notamment la gestion de l’approvisionnement en énergie, des systèmes de détection d’incendie, et des services de climatisation, chauffage et ventilation (CCV).
Les zones sensibles font l’objet de mesures renforcées (accès restreint, vidéosurveillance, alarmes anti-intrusion). L’entrée aux locaux est protégée par des systèmes de contrôle d’accès par badge. Chaque employé reçoit un badge programmé, qui lui octroie un accès complet ou limité à certaines zones du bâtiment. Les accès sont journalisés et surveillés, et les visiteurs sont enregistrés et accompagnés.
Chaque serveur et poste de travail relié au Système d’Information de RCA est doté d’un ensemble de logiciels antivirus, antimalware et de détection comportementale. Les mises à jour sont vérifiées chaque jour, téléchargées et installées automatiquement sur les équipements. Grâce à un système de supervision et une console d’administration centralisée, toute anomalie, comme une mise à jour non effectuée ou une infection, est immédiatement détectée.
Les serveurs, moyens de communication et services sont constamment surveillés, avec des alertes configurées pour informer immédiatement les équipes de toute anomalie potentielle ou de tout événement pouvant entraîner une dégradation du service. Les incidents critiques font l’objet d’une escalade rapide vers les équipes concernées.
Les outils sont associés à des systèmes d’envoi de SMS destinés à l’astreinte pendant les heures non ouvrables.
L’équipe d’astreinte est responsable de la surveillance et de l’intervention sur les produits de RCA 24 heures sur 24, 7 jours sur 7.
RCA emploie une suite de logiciels pour inventorier et gérer tous les logiciels utilisés, tant sur son système d’information que sur l’environnement produit. Le processus de gestion des correctifs est multi-étapes et est géré par une collaboration étroite entre divers acteurs de l’entreprise, assurant ainsi l’intégrité et la sécurité à tous les niveaux : production, systèmes d’information, et projets de développement. Les correctifs sont validés en environnement de test et de préproduction avant leur déploiement en production.
Les données clients ainsi que l’usine logiciel sont sauvegardées automatiquement chaque jour en dehors des heures de travail sur des infrastructures en France distinctes du lieu principal.
L’accès à ces archives est restreint à la direction et à la direction technique.
Ces procédures de sauvegarde sont régulièrement vérifiées par l’équipe technique, conformément aux directives de la direction de RCA.
L’infrastructure de RCA et de ses produits est segmentée en zones de sécurité distinctes selon le principe de défense en profondeur, avec une séparation des environnements « produit » et « interne ».
Tous les accès aux systèmes d’information transitent par des pare-feux.
RCA a installé des sondes de détection et de prévention des intrusions (IDS/IPS) dans des points clés de son réseau pour surveiller les flux de données entrants et sortants. Leur fonction est d’identifier et de bloquer les flux suspects ou malveillants. Ces sondes reçoivent régulièrement des mises à jour de signatures d’attaques de la part des experts en sécurité de l’éditeur et sont gérées par l’équipe de sécurité de RCA.
Les informations recueillies par ces sondes sont ensuite compilées et analysées sous forme de tableaux de bord et d’indicateurs pour une meilleure visibilité et réactivité.
Tous nos Datacenters sont protégés par des systèmes anti-DDoS.
RCA intègre des approches agiles dans son processus de développement, tout en veillant à l’incorporation de la sécurité et de la confidentialité dès la conception de ses logiciels (Security by Design). Parmi les références standards pour les bonnes pratiques, RCA suit le top 10 de l’OWASP et s’appuie sur des techniques de pointe et des outils éprouvés pour rechercher des vulnérabilités dans le cycle de développement.
La sécurité du code source est une priorité, avec des mesures pour prévenir les modifications non approuvées et un processus de révision par les pairs obligatoire pour toute évolution.
Des systèmes automatisés de vérification et d’analyse statique du code garantissent la qualité des changements effectués, intégrés au pipeline d’intégration et de déploiement continus (CI/CD). La gestion du code source est assurée par un système de gestion des versions, avec un accès restreint et contrôlé. Des environnements dédiés et isolés de la production sont mis en place pour le développement et les tests.
Des prestataires externes sont parfois requis pour travailler sur les systèmes d’information de RCA. Tout nouveau fournisseur ayant accès aux données confidentielles des clients fait l’objet d’une vérification préalable et d’une évaluation des risques avant engagement. Pour gérer la criticité de différents aspects, RCA met en œuvre plusieurs mesures de contrôle. Cela inclut par exemple : l’analyse des certifications des partenaires, l’organisation de comités de suivi avec des indicateurs spécifiques, la réalisation d’audits techniques ou organisationnels, l’établissement et la surveillance des accords de niveau de service (SLA), l’intégration de clauses de sécurité dans les contrats, et la clarification des rôles et responsabilités en matière de gestion des incidents de sécurité. Une évaluation annuelle des risques fournisseurs est réalisée.
Les interactions entre ses sous-traitants et RCA sont conformes aux normes du RGPD et intègrent des considérations de sécurité.
Les vulnérabilités détectées sont analysées puis catégorisées selon leur niveau de risque (croisement de la vraisemblance et de la gravité). Leur traitement est priorisé et mis en œuvre conformément au processus de traitement des risques de RCA : les vulnérabilités présentant le risque le plus élevé, ou affectant les actifs les plus sensibles tels que l’application MEG et les services critiques, sont traitées en priorité, tandis que les autres sont planifiées selon leur criticité. Une surveillance accrue est mise en place sur les systèmes concernés en attendant l’application des correctifs.
RCA procède à des analyses régulières, au moins une fois par mois, sur ses systèmes d’information, en utilisant un scanner de vulnérabilités géré par son équipe de sécurité. Ces scans sont conçus pour vérifier la configuration adéquate du matériel et des logiciels afin d’identifier toute nouvelle vulnérabilité. Les résultats de ces analyses sont soigneusement examinés et donnent lieu à l’élaboration de plans d’action ciblés. RCA réalise en complément, au moins une fois par an, des audits de sécurité et des tests d’intrusion.
RCA a établi une politique formelle pour la gestion des incidents de sécurité, s’appuyant sur un processus de traitement intégré dans ses outils de gestion d’événements. Cette approche s’inspire des meilleures pratiques issues des normes ISO 27001 et ISO 27002. Chaque incident est consigné, qualifié, contenu puis corrigé, et fait l’objet d’une analyse des causes et de mesures préventives pour éviter toute récurrence.
En cas d’incident, une communication est émise au plus tard dans les 72 heures suivant l’évaluation de l’étendue de l’impact, à destination des clients et/ou partenaires affectés. En cas de violation de données personnelles, les obligations de notification prévues par le RGPD s’appliquent.
RCA dispose d’un Plan de Continuité et de Reprise d’Activité (PCRA) englobant ses produits, ses infrastructures cloud et son système d’information interne.
Ce plan repose sur un Bilan d’Impact sur l’Activité (BIA) qui définit, pour chaque activité critique, les objectifs de délai de reprise (RTO) et de perte de données maximale admissible (RPO). Les scénarios de crise envisagés couvrent l’indisponibilité des systèmes d’information (cyberattaque, panne de datacenter, corruption de données), l’indisponibilité des locaux et l’indisponibilité du personnel.
Les dispositifs de maîtrise incluent des sauvegardes quotidiennes répliquées et déconnectées, la résilience multi-régions des infrastructures cloud, et des solutions d’accès à distance. L’efficacité du plan est vérifiée par des tests de restauration et des exercices de gestion de crise annuels, suivis de retours d’expérience.
RCA a établi une Politique de confidentialité et de gestion des cookies, accessible sur son site internet : https://rca.fr/protection-dcp/
RCA a désigné un Délégué à la Protection des Données (DPO) et a mis en place une procédure formelle pour traiter les demandes d’exercice des droits selon le RGPD. Ces droits peuvent être revendiqués en envoyant un email à rgpd@rca.fr ou par courrier. Les durées de conservation des données sont encadrées par une politique de rétention dédiée.
La surveillance des activités de sécurité au sein des systèmes d’information de RCA est effectuée par les membres de l’équipe de sécurité. Ils procèdent régulièrement à des examens des composants des systèmes d’information, conformément au plan d’audit établi par RCA. Des audits internes du SMSI sont menés au moins une fois par an.
Le SMSI de RCA est certifié ISO/IEC 27001 par AFNOR Certification (certificat n° 2026/118717.1). Cette certification fait l’objet d’audits de surveillance annuels destinés à vérifier le maintien de la conformité, et d’un renouvellement à l’échéance du cycle de certification. RCA confie par ailleurs chaque année à des cabinets externes la mission d’auditer ses produits.
Les clients abonnés ont la possibilité de réaliser des tests d’intrusion (pentests) sur les services qu’ils utilisent, en respectant les conditions définies dans leur contrat. Cette autorisation est soumise à des critères d’éligibilité spécifiques et exige la signature de clauses contractuelles particulières.
C'est super !
Merci pour votre commentaire
Désolé ! Nous n'avons pas pu vous être utile
Dites-nous comment nous pouvons améliorer cet article ! *
Commentaires envoyés
Nous apprécions vos efforts et nous allons corriger l'article