En développement Permis est en développement avec des municipalités partenaires; il n’est pas encore disponible. Voir l’avancement →
Hubigo / Plateforme / Sécurité et contrôles

Évaluez la sécurité avant de signer

Cette page présente les mesures techniques utilisées pour réduire les risques, les engagements qui doivent figurer au contrat et les preuves que vos équipes TI, protection des renseignements personnels et approvisionnement devraient valider.

Demander une démonstration Demander les preuves

Journal d’accès · extrait

Fiche citoyenne consultéeA. Gagnon · greffe
Rôle modifié · LoisirsAdmin · 2FA
Session à privilègesSignalée · journalisée

Journal d’audit

À valider

portée, durée et accès précisés au contrat

Preuves

certificats et rapports à demander

Chiffrement

protection des données stockées et transmises

Double facteur

seconde vérification à la connexion

Responsabilités

partagées entre Hubigo et la municipalité

Pratiques techniques

Limiter les accès, puis conserver des traces.

Le contrôle par rôle limite chaque personne aux fonctions nécessaires. L’authentification à deux facteurs demande une seconde preuve d’identité. Un journal d’audit conserve les événements importants afin de faciliter les enquêtes et la reddition de comptes.

À vérifier : rôles, délégations et revue périodique des comptes
À encadrer : accès administratifs et comptes d’urgence
Au contrat : événements consignés, rétention et modalités d’export

Rôles · ville type

Direction généraleTous les modules
LoisirsInscriptions · Réservations
ComptoirLecture registre

Comptes sans responsable

À surveiller

désactivation à relier à votre annuaire

Développement sécurisé

Revue du codeProcessus déclaré
Composants logicielsSurveillance à valider
Test d’intrusionRapport à demander

Mises en production

Contrôlées

processus et retour arrière à documenter

Éléments à valider

Demandez les méthodes, les dates et les résultats.

Une revue de code est une vérification des changements par une autre personne. Une dépendance est un composant logiciel fourni par un tiers. Un test d’intrusion est une simulation d’attaque autorisée. Ces pratiques réduisent le risque sans garantir l’absence de faille.

Demander la séparation des environnements de développement, d’essai et de production
Valider les délais de correction selon la gravité
Consulter la portée et la date du plus récent test indépendant

Gestion des vulnérabilités et incidents.

Les responsabilités, délais et communications doivent être précisés dans l’entente.

Pratique

Un canal permet de signaler une faiblesse de sécurité et d’en suivre l’analyse.

Au contrat

Définir les délais d’avis, le contenu des comptes rendus et les personnes à joindre.

À valider

Examiner le plan de réponse, les exercices réalisés et un exemple de rapport d’incident.

À inscrire dans l’appel d’offres.

La portée et les coûts doivent être confirmés dans la soumission et l’entente.

AccèsRôles, double facteur, comptes administratifs et revues périodiques.
TraçabilitéÉvénements consignés, durée de conservation, consultation et export.
ChiffrementDonnées visées, transmission, stockage et gestion des clés.
IncidentsAvis, collaboration, rapports et responsabilités des parties.
DéveloppementRevues, correctifs, tests indépendants et gestion des changements.
PreuvesQuestionnaire, schémas, rapports, attestations et registre des sous-traitants.
Voir aussi : Résidence des données Architecture et intégrations Exploitation et performance

Examinez le dossier de sécurité.

Demandez les documents datés, leur portée, leurs exceptions et les clauses proposées avant d’établir la conformité à vos exigences.

Demander une démonstration