Politique de contrôle d'accès
Nous nous engageons à un contrôle d'accès rigoureux, garantissant que l'accès à nos systèmes, données et ressources est soigneusement géré et protégé. Nous disposons d'une politique de contrôle d'accès documentée qui décrit les procédures pour accorder, gérer et révoquer l'accès, y compris pour les privilèges élevés, les transferts d'employés, les accès temporaires et les situations d'urgence. Notre approche inclut l'utilisation du contrôle d'accès basé sur les rôles (RBAC) pour les comptes institutionnels et le personnel interne, avec une provision automatisée gérée par Okta. Nous effectuons également des revues trimestrielles des listes d'accès pour les comptes privilégiés afin de maintenir la sécurité.
Politique de gestion des actifs
Politique de classification des données
Nous disposons d'une politique robuste de classification et de gestion des données qui définit comment nous catégorisons et protégeons les données de l'entreprise, des employés et des clients en fonction de leur sensibilité et de leur criticité. Cette politique fournit des directives claires à notre personnel sur la gestion et la protection appropriées des données, garantissant que toutes les données traitées, transmises ou stockées sur nos systèmes sont manipulées en toute sécurité. Notre directeur de la sécurité applique cette politique par des audits périodiques, et notre comité de sécurité la révise et la met à jour annuellement pour l'aligner sur l'évolution des exigences.
Politique de sécurité de l'information
Nous sommes profondément engagés à protéger nos actifs informationnels et à maintenir un environnement sécurisé pour nos clients. Nous y parvenons grâce à une politique complète de sécurité de l'information, qui constitue le cadre global pour toutes nos politiques et procédures de sécurité. Cette politique est régulièrement évaluée et approuvée par notre directeur de la sécurité afin de garantir qu'elle reste robuste et alignée sur l'évolution des environnements de sécurité.
Politique de sécurité réseau
Politique de développement logiciel sécurisé
Nous disposons d'une politique documentée du cycle de vie du développement logiciel (SDLC) qui guide l'ensemble de notre processus de développement logiciel. Cette politique garantit que les principes de sécurité de l'information sont intégrés tout au long du cycle de vie du produit. Notre processus de gestion des changements est minutieusement planifié, autorisé et soutenu par une documentation, des tests et des revues afin de minimiser les risques.
Politique de sauvegarde
Les sauvegardes sont chiffrées et l'accès est restreint au personnel autorisé. Nous testons et validons également régulièrement nos plans de continuité d'activité et de reprise après sinistre, qui incluent nos stratégies de sauvegarde et de récupération, au moins une fois par an pour garantir leur efficacité.
Politique de gestion des changements
Nous avons une politique formelle de gestion des changements qui décrit nos plans et procédures établis pour superviser et contrôler les modifications apportées à notre infrastructure, nos systèmes et nos applications. Cette approche structurée garantit que chaque modification de code est rationalisée, ciblée et comporte des risques et perturbations minimaux. Nous planifions minutieusement chaque changement proposé pour nous assurer qu'il est priorisé, autorisé, documenté, testé, revu, et comprend des annotations de version ainsi que des stratégies de retour arrière si nécessaire. Notre système JIRA utilise des workflows pour assurer la précision et l'exécution fluide de ces processus.
Politique de conservation des données
Politique de réponse aux incidents
Politique de mot de passe
Nous accordons la priorité à la sécurité des comptes utilisateurs en mettant en œuvre une politique robuste de mot de passe. Nous utilisons une application de gestion de mots de passe pour stocker et gérer en toute sécurité les identifiants des utilisateurs dans une base de données chiffrée. Notre approche est renforcée par l'exigence de l'authentification unique (SSO) et de l'authentification multi-facteurs (MFA) pour les systèmes et comptes de production, lorsque cela est possible. Nous appliquons également des exigences strictes en matière de mot de passe, incluant une longueur minimale, une complexité et une expiration régulière pour les systèmes n'utilisant pas SSO/MFA.
Politique de sécurité physique
Nous sommes profondément engagés dans la sécurité physique, qui est un élément crucial pour protéger nos installations, actifs et personnel contre les accès non autorisés, les dommages ou le vol. Nous mettons en œuvre et appliquons des mesures strictes de sécurité physique, incluant des sessions annuelles de sensibilisation à la sécurité pour tout le personnel. Notre environnement numérique est protégé par des protocoles de sécurité, et nous collaborons avec AWS, notre fournisseur de services cloud, pour la sécurité physique et de base du cloud de nos opérations.
Politique d'évaluation/gestion des risques
Nous disposons d'une politique complète de gestion des risques et d'un cadre structuré pour identifier, évaluer et atténuer les risques potentiels pour nos opérations, actifs et informations. Nous réalisons des évaluations annuelles des risques et des évaluations trimestrielles pour maintenir une vigilance constante face aux menaces évolutives, assurant une atténuation rapide des vulnérabilités identifiées. Notre approche intègre des politiques telles que la gestion des fournisseurs et la gestion des vulnérabilités pour traiter proactivement les risques et garantir l'intégrité et la résilience de nos opérations.
Politique de gestion des fournisseurs
Nous avons une politique documentée de gestion des fournisseurs qui détaille notre processus de diligence raisonnable pour gérer les fournisseurs, leur accès aux données clients et leur impact sur la sécurité, la disponibilité, la confidentialité et la vie privée. Nous effectuons des évaluations de sécurité des entreprises tierces avec lesquelles nous partageons des données. Nous utilisons également des outils comme Bitsight et d'autres outils de gestion des fournisseurs pour suivre, évaluer et faire le suivi avec nos tiers.
Politique de gestion des vulnérabilités
Nous disposons d'une politique complète de gestion des vulnérabilités qui identifie, évalue et corrige systématiquement les faiblesses de sécurité au sein de nos systèmes et applications. Cette politique est intégrée à notre processus rigoureux d'évaluation des risques, nous permettant d'anticiper, d'évaluer et de répondre efficacement aux risques potentiels. Notre équipe de sécurité dédiée, qui inclut un analyste en gestion des vulnérabilités, surveille et évalue continuellement nos contrôles pour garantir leur efficacité et leur pertinence.
Cet article vous a-t-il été utile ?
Articles dans cette section
- Sécurité de l'application
- Documents de conformité (SOC 2 Type 2, VPAT, SOC 3)
- Politiques de données de BioRender
- Infrastructure chez BioRender : hébergement BioRender AWS
- Contrôle d'accès
- Politique de formation des employés de BioRender
- Pratiques de sécurité
- Sécurité des points de terminaison de BioRender
- Politique relative aux cookies de BioRender
- Documentation et évaluations de sécurité