La sécurité chez ecosio

La sécurité au cœur de chaque connexion

Security  at ecosio

Vue d’ensemble

En tant qu’intermédiaire de confiance pour les échanges commerciaux de nos clients, ecosio mesure pleinement la responsabilité liée au traitement et à l’acheminement de données essentielles à leur activité. La confidentialité, l’intégrité et la disponibilité de notre plateforme sont au centre de nos priorités.

 

Notre programme de sécurité s’appuie sur une gouvernance solide, des politiques clairement définies et des processus opérationnels éprouvés, conformes aux normes internationales reconnues.

 

Cette page présente les certifications, les mesures de sécurité et les pratiques mises en œuvre pour protéger notre plateforme et les données de nos clients.

Certifications et conformité

TÉLÉCHARGER NOS CERTIFICATS

Dépendances et licences open source

Apache-2.0

Artistic-2.0

BlueOak-1.0.0

BSD-2-Clause

BSD-3-Clause

CC-BY-3.0

CC-BY-4.0

LGPL-3.0 / LGPL-3.0-only

MIT

MUI X Pro commercial license (where applicable)

Python-2.0

Unicode-3.0

Unicode-DFS-2016

Zlib

Sous-traitants de données

AWS

Data Storage / Data Hosting. US

ecosio Affiliate service

Subsidiary company. DE

ecosio Affiliate service

Subsidiary company. UK

Google Cloud Platform

Data Storage / Data Hosting. IE

DataDog

Infrastructure and Network monitoring. US

Mesures de sécurité

Gouvernance de la sécurité

ecosio dispose d’un système de management de la sécurité de l’information (SMSI) et d’un système de management de la continuité d’activité (SMCA). Les responsabilités en matière de gouvernance de la sécurité, de gestion des risques, d’opérations de sécurité et de réponse aux incidents sont clairement définies.

Politiques de sécurité

Nos politiques de sécurité précisent les comportements attendus et les règles d’utilisation applicables dans toute l’entreprise. L’accès aux systèmes n’est accordé qu’une fois toutes les étapes d’intégration requises terminées.

Formation et sensibilisation à la sécurité

La formation et la sensibilisation sont menées en continu afin que chaque membre du personnel connaisse les responsabilités de sécurité liées à ses fonctions.

Gestion des risques

Notre programme de sécurité repose sur une approche par les risques. ecosio réalise des évaluations, met en œuvre des plans de traitement et réévalue les risques à chaque changement important.

Gestion des fournisseurs

Avant toute collaboration, nous évaluons les risques en fonction du niveau de criticité du fournisseur. Les mesures de contrôle sont adaptées à ce niveau et suivies pendant toute la durée de la relation.

Gestion du cycle de vie des accès

Des procédures formelles encadrent les arrivées, les mobilités internes et les départs, ainsi que les changements et les validations. Les droits d’accès et les modifications en production restent ainsi maîtrisés et traçables à des fins d’audit.

Exigences réglementaires

Grâce à des contrôles documentés, à des pratiques de traitement sécurisées et à un partage maîtrisé des justificatifs, ecosio aide ses clients à répondre à leurs obligations de conformité.

Infrastructure cloud

Nous nous appuyons sur les dispositifs de sécurité de grands fournisseurs cloud et les complétons par des configurations de référence, des contrôles d’accès, une surveillance et des mécanismes de résilience adaptés à nos objectifs de service. Lorsque cela est pertinent, les charges de travail sont réparties entre plusieurs zones de disponibilité afin d’assurer une haute disponibilité et de soutenir nos plans de continuité.

Segmentation du réseau

Notre plateforme est hébergée dans une infrastructure cloud dotée de plusieurs niveaux de protection réseau. Nous séparons les environnements et segmentons le réseau afin de limiter les déplacements latéraux d’un attaquant et de contenir les conséquences d’un éventuel incident.

Gestion des vulnérabilités

La gestion des vulnérabilités et les tests de sécurité nous permettent de renforcer en continu les composants de la plateforme et de corriger les failles détectées.

Protection des postes de travail

Les terminaux professionnels sont administrés de manière centralisée et doivent respecter un socle de sécurité défini. Les dispositifs de protection réduisent le risque lié aux logiciels malveillants et facilitent la détection des activités suspectes.

Gestion des accès

Les accès sont attribués selon les rôles et le principe du moindre privilège. Une authentification renforcée est imposée au personnel comme aux administrateurs. Les événements d’authentification et d’accès sont journalisés et surveillés, et les droits sont régulièrement réexaminés afin de vérifier qu’ils restent justifiés.

Accès à privilèges

Les accès administratifs sont strictement réservés aux personnes autorisées, protégés par une authentification multifacteur et soumis à une surveillance renforcée. Les opérations privilégiées sont journalisées afin de détecter tout usage abusif et de faciliter, si nécessaire, les analyses forensiques.

Cycle de développement sécurisé

La sécurité est intégrée à nos pratiques d’ingénierie. Les modifications sont relues, testées puis déployées à travers des environnements séparés. Nous recourons à des contrôles automatisés lorsque cela est pertinent et utilisons des processus et des outils d’analyse de sécurité pour traiter les vulnérabilités et les défauts de sécurité.

Composants tiers

Les composants tiers sont intégrés à notre dispositif global de gestion des risques. Les dépendances sont évaluées et surveillées pendant tout leur cycle de vie.

Classification des données

Nous classons les informations selon leur niveau de sensibilité et appliquons les règles de traitement correspondantes. Lorsque nous utilisons des données de test, celles-ci sont anonymisées selon un cadre défini afin d’éviter toute divulgation involontaire.

Chiffrement

Les données en transit sont protégées par TLS 1.2 et TLS 1.3. Les données stockées sont chiffrées selon les standards du secteur, notamment avec AES-256. La gestion des clés et des certificats est encadrée tout au long de leur cycle de vie.

Conservation des données

Les exigences de protection des données sont prises en compte au moyen de règles définies pour leur traitement, leur conservation et leur suppression. Les documents contractuels nécessaires, tels que les accords de traitement des données (DPA), peuvent être fournis dans le cadre de la relation client.

Supervision de la sécurité

ecosio dispose de moyens de supervision centralisés pour détecter toute activité anormale sur les systèmes clés. Les alertes suivent des procédures d’escalade définies. La collecte et la conservation des journaux sont encadrées afin de soutenir à la fois la détection des menaces et la résilience opérationnelle.

Renseignement sur les menaces

Nous exploitons les renseignements pertinents sur les menaces pour affiner nos mécanismes de détection, hiérarchiser les mesures correctives et adapter notre surveillance aux risques émergents.

Gestion des incidents de sécurité

Nous suivons un processus documenté de gestion des incidents. Chaque incident est évalué au regard de nos obligations contractuelles et réglementaires. Lorsque la situation l’exige, les clients sont informés par les canaux prévus. La disponibilité des services et les incidents majeurs sont communiqués sur notre page d’état publique.

Sauvegardes

Des sauvegardes sont effectuées régulièrement et stockées de manière redondante. Les procédures de restauration sont testées selon une fréquence définie.

Reprise après sinistre

En cas de perturbation majeure, l’automatisation de l’infrastructure et l’approche Infrastructure as Code (IaC) facilitent la reprise. Elles permettent de recréer rapidement les ressources et de rétablir les services de manière maîtrisée.

Maintenance des services

Nos processus d’exploitation visent à limiter les interruptions et à assurer une communication prévisible. Les opérations de maintenance planifiées et les évolutions importantes des services sont annoncées par les canaux convenus.

Questions fréquentes

ecosio répond-il aux questionnaires de sécurité et aux audits clients ?

Oui. Nous accompagnons nos clients dans leurs démarches d’évaluation de la sécurité.

    

Les justificatifs sont communiqués de manière contrôlée, selon le principe du besoin d’en connaître, lorsque cela est approprié.

Oui. Nous proposons un accord de traitement des données conforme aux exigences du RGPD.

La disponibilité des services et les incidents majeurs sont communiqués sur notre page d’état publique.

Nous utilisons TLS 1.2 et TLS 1.3 pour les données transmises sur des réseaux non fiables.

    

Les certificats et leur renouvellement sont gérés selon des procédures définies tout au long de leur cycle de vie.

Les données stockées sont chiffrées selon les standards du secteur, notamment avec AES-256. La gestion des clés et des certificats est encadrée par des procédures définies.

    

L’accès aux éléments cryptographiques est restreint et surveillé.

Les accès sont attribués selon les rôles et le principe du moindre privilège. Une authentification renforcée est imposée au personnel comme aux administrateurs, et les droits d’accès sont régulièrement réexaminés.

Oui. Nous faisons appel à des sous-traitants ultérieurs dûment évalués pour l’hébergement cloud, la supervision de la sécurité, les communications et les outils d’exploitation.

    

La liste à jour figure dans la section « Sous-traitants ultérieurs » ci-dessus.

Nous suivons un processus documenté de gestion des incidents. Chaque incident est évalué au regard de nos obligations contractuelles et réglementaires.

    

Lorsque la situation l’exige, les clients sont informés par les canaux prévus.

Ihr E-Rechnung Compliance Toolkit

Bereiten Sie sich auf kommende E‑Invoicing‑Vorgaben vor: Laden Sie unser Compliance‑Kit herunter – mit praxisnahen Tipps, Expertenwissen und sofort nutzbaren Assets.

Dernière ligne droite avant la facturation électronique en France

Tout pour finaliser votre préparation avant le go-live :

FAQ : les réponses aux questions clés

Checklist : les actions prioritaires

Guide pays : calendrier et obligations

Livre blanc : bien choisir votre solution

Replay : les conseils de nos experts