Pratiques de sécurité dans Rocket Software

Rocket Software, Inc. et ses filiales (« Rocket Software ») s’engagent à protéger les informations de leurs clients et à empêcher toute divulgation, utilisation, modification ou accès non autorisé à ces informations stockées dans les services de Rocket Software. Nous reconnaissons l’importance de politiques et de procédures de sécurité de l’information appropriées pour protéger les données de nos clients. Nous maintenons un programme de cybersécurité global et d’entreprise pour l’infrastructure informatique de Rocket Software. Cette page décrit le programme de sécurité de Rocket Software (politiques, procédures et technologies) et résume les contrôles qu’il met en œuvre, notamment des informations spécifiques concernant le chiffrement, le contrôle d’accès et l’authentification. Ce programme est structuré selon plusieurs normes et cadres de sécurité de référence du secteur, tels que ceux de l’Organisation internationale de normalisation (ISO) et du National Institute of Standards and Technology (NIST).

 

Nos certifications

Le programme de sécurité de Rocket Software fait l'objet d'un examen annuel et régulier, combinant audits internes et externes. Nous détenons plusieurs certifications de conformité attestant de la robustesse et de la fiabilité de notre programme de sécurité. Les documents de certification sont disponibles sur demande.

Insigne de certification ISO 27001

Les politiques et le programme de Rocket Software sont garantis par notre certification ISO 27001, obtenue suite à des audits réalisés par un organisme d'audit tiers accrédité et indépendant. De plus, notre programme de codage sécurisé est conforme à la norme ISO 20243.

 

Insigne de certification AICPA

Nos produits SaaS bénéficient d'une certification SOC 1 de type II, attestant de la rigueur de nos procédures de sécurité visant à protéger les données de nos clients. Divers produits Rocket Software, utilisés dans toute l'entreprise, font également l'objet d'une certification SOC 2 de type I annuelle.

 

Logo TISAX bleu

Rocket Software, Inc. a obtenu la certification TISAX (Trusted Information Security Assessment Exchange), qui atteste que ses systèmes de gestion de la sécurité de l'information sont conformes aux niveaux de sécurité définis par le secteur. TISAX est un mécanisme d'évaluation et d'échange de données sur la sécurité de l'information dans l'industrie automobile.

 

Logo noir du NIST

Les contrôles suivent le cadre de cybersécurité du NIST conformément à la publication spéciale NIST 800-53, Contrôles de sécurité et de confidentialité pour les systèmes d'information et l'organisation.

 

Sécurité des produits dans Rocket

Chez Rocket Software, Inc., la sécurité des produits est primordiale. Notre cycle de développement logiciel intègre la sécurité à chaque étape. Nous utilisons des tests statiques et dynamiques ainsi que des outils d'analyse open source.

Logo rouge SLSA

Nos contrôles de sécurité des produits respectent le cadre SLSA (niveaux de la chaîne d'approvisionnement pour les artefacts logiciels). Ce cadre comprend des normes de contrôle et des mesures visant à prévenir les altérations, à améliorer l'intégrité et à sécuriser les packages et l'infrastructure.

 

Gestion des vulnérabilités techniques

Un processus de gestion des vulnérabilités établi, documenté et régulièrement révisé en fonction des exigences de sécurité de l’entreprise et de l’information.

Des contrôles de détection, de prévention et de récupération pour se protéger contre les logiciels malveillants sont mis en œuvre, associés à une sensibilisation appropriée des utilisateurs.

Des tests de pénétration externes sont effectués chaque année ou lorsque des modifications importantes sont apportées.

Une politique de divulgation des vulnérabilités est en place. Pour plus d'informations, cliquez sur le lien suivant: Programme de divulgation des vulnérabilités .

 

Protection des données

Par « informations client », nous entendons les informations et données que nous recevons, traitons, stockons ou transmettons dans le cadre de nos services sur site, de nos produits SaaS ou de nos partenaires lors de la fourniture d'un service en ligne Rocket Software, ainsi que les informations et données que les clients nous communiquent par ailleurs à des fins d'assistance et de prestations de services professionnels. Nous limitons autant que possible l'utilisation des données personnelles et respectons la réglementation en Rocket en matière de protection des données.

Rocket Software protège les informations client contre la perte, l'utilisation abusive et l'accès, la divulgation, la modification ou la destruction non autorisés en appliquant des mesures de protection conformes aux normes de l'industrie afin de mettre en œuvre les objectifs de contrôle décrits dans le programme de sécurité de Rocket Software.

Cryptage

Toutes les données envoyées et reçues via les services de Rocket Software transitent par défaut par une couche de transport chiffrée, aussi bien pour les destinations internes qu'externes. Les algorithmes de chiffrement et les longueurs de clés sont conformes à la politique de chiffrement de Rocket Software.

Contrôles de transfert de données

Les contrôles de transfert de données garantissent qu'aucune information client ne peut être lue, copiée, modifiée ou supprimée sans autorisation pendant le transport (électronique ou physique). Les informations transférées sont correctement protégées et chiffrées.

 

Contrôles de sécurité à l'échelle de l'entreprise chez Rocket

Rocket Software a mis en œuvre des politiques, des procédures et des pratiques de sécurité à l'échelle de l'entreprise afin de gérer et d'atténuer les risques de sécurité dans l'ensemble de ses opérations et fonctions. Ces contrôles visent à garantir la conformité réglementaire, à protéger les actifs, à maintenir l'intégrité des données et à optimiser l'efficacité opérationnelle de toute l'organisation.

Gestion des incidents

Rocket Software met en œuvre des procédures permettant de signaler et de répondre rapidement, efficacement et méthodiquement aux incidents ou violations de sécurité informatique, qu'ils soient suspectés ou avérés. Conformément aux pratiques du secteur, nous nous engageons à fournir des notifications dans les meilleurs délais, au plus tard sous 48 heures. Une politique et un processus de gestion des incidents sont établis, documentés, régulièrement revus et évalués en fonction des besoins de l'entreprise et des exigences en matière de sécurité informatique. Un plan de réponse aux incidents de cybersécurité est également en place.

Continuité des activités et reprise après sinistre

Rocket Software maintient et teste périodiquement des plans et des procédures de reprise après sinistre et de continuité des activités pour répondre aux menaces d'origine humaine et aux catastrophes naturelles susceptibles d'endommager ou de perturber les systèmes contenant des informations clients ou des services indisponibles et le support client.

Sécurité physique et environnementale

Rocket Software fait appel à plusieurs entreprises de premier plan spécialisées dans l'hébergement et la colocation de données pour fournir ses services. Ces centres de données gèrent l'infrastructure dans des zones sécurisées, conformément aux normes de sécurité physique des fournisseurs. Nos services s'appuient sur des centres de données évolutifs, performants et hautement résilients, dont l'infrastructure est protégée contre les intrusions physiques, les pertes, les vols, les dommages et les catastrophes naturelles, telles que les inondations et les tempêtes.

Contrôle d'accès et authentification

Rocket Software, l'accès aux informations client est limité. Seuls les employés occupant des postes de confiance y ont accès dans le cadre de leurs fonctions. Parmi les membres du personnel de Rocket Software ayant un accès limité aux informations client figurent les personnes assurant le support client et les services professionnels.

Sécurité du réseau

Rocket Software utilise du matériel et des logiciels appropriés, conformément à ses normes techniques, pour protéger ses réseaux contre les intrusions et les pertes de données.

Sécurité du cloud

Rocket Software fait actuellement appel à divers fournisseurs d'hébergement et de colocation tiers parmi les plus performants du secteur pour ses services de stockage et de plateforme. Ces fournisseurs sont certifiés conformes aux normes ISO 27001, SSAE 16 SOC 1 / ISAE 3402 (SAS 70/Type II) et SOC 2.

Conseil de gouvernance de l'intelligence artificielle (IA)

Le comité de gouvernance de l'IA supervise le développement et l'utilisation éthiques et responsables des systèmes d'IA au sein de l'organisation. Il veille à la conformité avec les principes d'IA de Rocket Software, les lois et réglementations applicables, ainsi que les meilleures pratiques en matière d'IA.

 

Coordonnées

Pour discuter de cette déclaration de sécurité ou nous faire part de vos commentaires, questions ou préoccupations concernant celle-ci, veuillez nous contacter par e-mail à l'adresse [email protected] . Vous pouvez également nous écrire à l'adresse suivante:

Rocket Software, Inc.  
77 Quatrième Avenue, Suite 100
Waltham, Massachusetts 02451  
À l'attention de: Sécurité de l'information

Si vous avez une réclamation concernant nos pratiques en matière de sécurité des informations clients, vous pouvez nous la soumettre aux coordonnées ci-dessus. Notre équipe Sécurité et Conformité examinera votre réclamation et vous apportera une réponse. Vous devrez fournir suffisamment d'informations pour que nous puissions l'évaluer et nous pourrons vous demander des informations complémentaires.