En tant qu’intermédiaire de confiance pour les échanges commerciaux de nos clients, ecosio mesure pleinement la responsabilité liée au traitement et à l’acheminement de données essentielles à leur activité. La confidentialité, l’intégrité et la disponibilité de notre plateforme sont au centre de nos priorités.
Notre programme de sécurité s’appuie sur une gouvernance solide, des politiques clairement définies et des processus opérationnels éprouvés, conformes aux normes internationales reconnues.
Cette page présente les certifications, les mesures de sécurité et les pratiques mises en œuvre pour protéger notre plateforme et les données de nos clients.
Data Storage / Data Hosting. US
Subsidiary company. DE
Subsidiary company. UK
Data Storage / Data Hosting. IE
Infrastructure and Network monitoring. US
Gouvernance de la sécurité
ecosio dispose d’un système de management de la sécurité de l’information (SMSI) et d’un système de management de la continuité d’activité (SMCA). Les responsabilités en matière de gouvernance de la sécurité, de gestion des risques, d’opérations de sécurité et de réponse aux incidents sont clairement définies.
Politiques de sécurité
Nos politiques de sécurité précisent les comportements attendus et les règles d’utilisation applicables dans toute l’entreprise. L’accès aux systèmes n’est accordé qu’une fois toutes les étapes d’intégration requises terminées.
Formation et sensibilisation à la sécurité
La formation et la sensibilisation sont menées en continu afin que chaque membre du personnel connaisse les responsabilités de sécurité liées à ses fonctions.
Gestion des risques
Notre programme de sécurité repose sur une approche par les risques. ecosio réalise des évaluations, met en œuvre des plans de traitement et réévalue les risques à chaque changement important.
Gestion des fournisseurs
Avant toute collaboration, nous évaluons les risques en fonction du niveau de criticité du fournisseur. Les mesures de contrôle sont adaptées à ce niveau et suivies pendant toute la durée de la relation.
Gestion du cycle de vie des accès
Des procédures formelles encadrent les arrivées, les mobilités internes et les départs, ainsi que les changements et les validations. Les droits d’accès et les modifications en production restent ainsi maîtrisés et traçables à des fins d’audit.
Exigences réglementaires
Grâce à des contrôles documentés, à des pratiques de traitement sécurisées et à un partage maîtrisé des justificatifs, ecosio aide ses clients à répondre à leurs obligations de conformité.
Infrastructure cloud
Nous nous appuyons sur les dispositifs de sécurité de grands fournisseurs cloud et les complétons par des configurations de référence, des contrôles d’accès, une surveillance et des mécanismes de résilience adaptés à nos objectifs de service. Lorsque cela est pertinent, les charges de travail sont réparties entre plusieurs zones de disponibilité afin d’assurer une haute disponibilité et de soutenir nos plans de continuité.
Segmentation du réseau
Notre plateforme est hébergée dans une infrastructure cloud dotée de plusieurs niveaux de protection réseau. Nous séparons les environnements et segmentons le réseau afin de limiter les déplacements latéraux d’un attaquant et de contenir les conséquences d’un éventuel incident.
Gestion des vulnérabilités
La gestion des vulnérabilités et les tests de sécurité nous permettent de renforcer en continu les composants de la plateforme et de corriger les failles détectées.
Protection des postes de travail
Les terminaux professionnels sont administrés de manière centralisée et doivent respecter un socle de sécurité défini. Les dispositifs de protection réduisent le risque lié aux logiciels malveillants et facilitent la détection des activités suspectes.
Gestion des accès
Les accès sont attribués selon les rôles et le principe du moindre privilège. Une authentification renforcée est imposée au personnel comme aux administrateurs. Les événements d’authentification et d’accès sont journalisés et surveillés, et les droits sont régulièrement réexaminés afin de vérifier qu’ils restent justifiés.
Accès à privilèges
Les accès administratifs sont strictement réservés aux personnes autorisées, protégés par une authentification multifacteur et soumis à une surveillance renforcée. Les opérations privilégiées sont journalisées afin de détecter tout usage abusif et de faciliter, si nécessaire, les analyses forensiques.
Cycle de développement sécurisé
La sécurité est intégrée à nos pratiques d’ingénierie. Les modifications sont relues, testées puis déployées à travers des environnements séparés. Nous recourons à des contrôles automatisés lorsque cela est pertinent et utilisons des processus et des outils d’analyse de sécurité pour traiter les vulnérabilités et les défauts de sécurité.
Composants tiers
Les composants tiers sont intégrés à notre dispositif global de gestion des risques. Les dépendances sont évaluées et surveillées pendant tout leur cycle de vie.
Classification des données
Nous classons les informations selon leur niveau de sensibilité et appliquons les règles de traitement correspondantes. Lorsque nous utilisons des données de test, celles-ci sont anonymisées selon un cadre défini afin d’éviter toute divulgation involontaire.
Chiffrement
Les données en transit sont protégées par TLS 1.2 et TLS 1.3. Les données stockées sont chiffrées selon les standards du secteur, notamment avec AES-256. La gestion des clés et des certificats est encadrée tout au long de leur cycle de vie.
Conservation des données
Les exigences de protection des données sont prises en compte au moyen de règles définies pour leur traitement, leur conservation et leur suppression. Les documents contractuels nécessaires, tels que les accords de traitement des données (DPA), peuvent être fournis dans le cadre de la relation client.
Supervision de la sécurité
ecosio dispose de moyens de supervision centralisés pour détecter toute activité anormale sur les systèmes clés. Les alertes suivent des procédures d’escalade définies. La collecte et la conservation des journaux sont encadrées afin de soutenir à la fois la détection des menaces et la résilience opérationnelle.
Renseignement sur les menaces
Nous exploitons les renseignements pertinents sur les menaces pour affiner nos mécanismes de détection, hiérarchiser les mesures correctives et adapter notre surveillance aux risques émergents.
Gestion des incidents de sécurité
Nous suivons un processus documenté de gestion des incidents. Chaque incident est évalué au regard de nos obligations contractuelles et réglementaires. Lorsque la situation l’exige, les clients sont informés par les canaux prévus. La disponibilité des services et les incidents majeurs sont communiqués sur notre page d’état publique.
Sauvegardes
Des sauvegardes sont effectuées régulièrement et stockées de manière redondante. Les procédures de restauration sont testées selon une fréquence définie.
Reprise après sinistre
En cas de perturbation majeure, l’automatisation de l’infrastructure et l’approche Infrastructure as Code (IaC) facilitent la reprise. Elles permettent de recréer rapidement les ressources et de rétablir les services de manière maîtrisée.
Maintenance des services
Nos processus d’exploitation visent à limiter les interruptions et à assurer une communication prévisible. Les opérations de maintenance planifiées et les évolutions importantes des services sont annoncées par les canaux convenus.
Questions fréquentes
Oui. Nous accompagnons nos clients dans leurs démarches d’évaluation de la sécurité.
Les justificatifs sont communiqués de manière contrôlée, selon le principe du besoin d’en connaître, lorsque cela est approprié.
Oui. Nous proposons un accord de traitement des données conforme aux exigences du RGPD.
La disponibilité des services et les incidents majeurs sont communiqués sur notre page d’état publique.
Nous utilisons TLS 1.2 et TLS 1.3 pour les données transmises sur des réseaux non fiables.
Les certificats et leur renouvellement sont gérés selon des procédures définies tout au long de leur cycle de vie.
Les données stockées sont chiffrées selon les standards du secteur, notamment avec AES-256. La gestion des clés et des certificats est encadrée par des procédures définies.
L’accès aux éléments cryptographiques est restreint et surveillé.
Les accès sont attribués selon les rôles et le principe du moindre privilège. Une authentification renforcée est imposée au personnel comme aux administrateurs, et les droits d’accès sont régulièrement réexaminés.
Oui. Nous faisons appel à des sous-traitants ultérieurs dûment évalués pour l’hébergement cloud, la supervision de la sécurité, les communications et les outils d’exploitation.
La liste à jour figure dans la section « Sous-traitants ultérieurs » ci-dessus.
Nous suivons un processus documenté de gestion des incidents. Chaque incident est évalué au regard de nos obligations contractuelles et réglementaires.
Lorsque la situation l’exige, les clients sont informés par les canaux prévus.
Bereiten Sie sich auf kommende E‑Invoicing‑Vorgaben vor: Laden Sie unser Compliance‑Kit herunter – mit praxisnahen Tipps, Expertenwissen und sofort nutzbaren Assets.
Tout pour finaliser votre préparation avant le go-live :
– FAQ : les réponses aux questions clés
– Checklist : les actions prioritaires
– Guide pays : calendrier et obligations
– Livre blanc : bien choisir votre solution
– Replay : les conseils de nos experts