Cette page présente les mesures techniques utilisées pour réduire les risques, les engagements qui doivent figurer au contrat et les preuves que vos équipes TI, protection des renseignements personnels et approvisionnement devraient valider.
Journal d’accès · extrait
Journal d’audit
À valider
portée, durée et accès précisés au contrat
Preuves
certificats et rapports à demander
Chiffrement
protection des données stockées et transmises
Double facteur
seconde vérification à la connexion
Responsabilités
partagées entre Hubigo et la municipalité
Pratiques techniques
Le contrôle par rôle limite chaque personne aux fonctions nécessaires. L’authentification à deux facteurs demande une seconde preuve d’identité. Un journal d’audit conserve les événements importants afin de faciliter les enquêtes et la reddition de comptes.
Rôles · ville type
Comptes sans responsable
À surveiller
désactivation à relier à votre annuaire
Développement sécurisé
Mises en production
Contrôlées
processus et retour arrière à documenter
Éléments à valider
Une revue de code est une vérification des changements par une autre personne. Une dépendance est un composant logiciel fourni par un tiers. Un test d’intrusion est une simulation d’attaque autorisée. Ces pratiques réduisent le risque sans garantir l’absence de faille.
Les responsabilités, délais et communications doivent être précisés dans l’entente.
Pratique
Un canal permet de signaler une faiblesse de sécurité et d’en suivre l’analyse.
Au contrat
Définir les délais d’avis, le contenu des comptes rendus et les personnes à joindre.
À valider
Examiner le plan de réponse, les exercices réalisés et un exemple de rapport d’incident.
La portée et les coûts doivent être confirmés dans la soumission et l’entente.
Demandez les documents datés, leur portée, leurs exceptions et les clauses proposées avant d’établir la conformité à vos exigences.