Aller au contenu principal
Ealico — retour à l'accueil

Sécurité

La sécurité de vos données est notre priorité

Chez Ealico, la sécurité de vos données est au cœur de nos préoccupations. Nous mettons tout en œuvre pour protéger votre entreprise. Nous avons reçu la certification ISO 27001.

Technicien travaillant sur un poste informatique dans un atelier industriel

Trust Center

Visitez notre Trust Center pour découvrir comment Ealico assure la sécurité, la disponibilité, l'intégrité et la confidentialité de vos données. Vous y trouverez notamment nos mesures de sécurité, nos engagements ainsi que les rapports d'audit.

  • Sécurité

    EALICO agit sur tous les domaines qui protègent vos données : collaborateurs, accès, hébergement et réseau, journalisation, disponibilité, audits.

  • Confidentialité

    L'accès à votre compte est protégé par plusieurs mécanismes ; vos données sont chiffrées en transit comme au repos.

  • Intégrité

    Vos données sont protégées contre toute modification non autorisée ; sauvegardes régulières (bases quotidiennes, documents hebdomadaires).

  • Disponibilité

    Données répliquées dans plusieurs datacenters français et allemands ; reprise d'activité rapide en cas d'incident.

En savoir plus sur la sécurité de vos données

    • Vérification des antécédents de chaque collaborateur à l'embauche.
    • Signature d'un accord de confidentialité et d'une charte de sécurité par tous les collaborateurs.
    • Poste de travail sécurisé.
    • Culture sécurité pour sensibiliser aux risques cyber.
    • Procédure de validation préalable avant l'intégration de tout nouveau sous-traitant.
    • Séparation des tâches sensibles et rôles de sécurité définis.
    • Obligations de sécurité maintenues après le départ ou le changement de poste, et processus disciplinaire en cas de manquement.
    • Un système de management de la sécurité de l'information (SMSI) établi, maintenu et amélioré en continu, porté par la direction.
    • Des rôles et des responsabilités de sécurité définis et attribués.
    • Un corpus de politiques documentées : contrôle d'accès, chiffrement, gestion des données, sécurité des ressources humaines, développement sécurisé, gestion des tiers, réponse à incident, continuité d'activité, sécurité physique, gestion des risques.
    • Une appréciation et un traitement des risques de sécurité conduits selon une méthode documentée.
    • Des revues de direction régulières : objectifs de sécurité, indicateurs, non-conformités et actions correctives.
    • Des contacts établis avec les autorités compétentes et les communautés spécialisées en sécurité.
    • Plus de cent mesures de sécurité, publiées et actualisées en continu.
    • Hébergement de toutes les données, dont les sauvegardes, dans des datacenters situés en France et en Allemagne.
    • Chiffrement des données au repos comme en transit : transmission par le seul protocole TLS/SSL, sous une politique de chiffrement documentée.
    • Authentification obligatoire des utilisateurs par email et mot de passe.
    • Accès aux données en interne réservé aux salariés dûment autorisés, encadré par une politique de contrôle d'accès et une gestion distincte des droits à privilèges.
    • Classification et étiquetage des informations, protection des enregistrements et suppression sécurisée en fin de conservation.
    • Mesures de prévention des fuites de données et d'anonymisation.
    • Données personnelles limitées à celles de nos clients et de nos collaborateurs : Ealico ne collecte ni données bancaires, ni données de santé.
    • Chiffrement de bout en bout de toute transmission entre les clients et les serveurs, par le protocole HTTPS.
    • Séparation stricte des environnements de développement, de test et de production.
    • Infrastructure confiée à des hébergeurs européens (OVHcloud, Scaleway), sur des datacenters situés en France et en Allemagne.
    • Cloisonnement des réseaux, filtrage web et protection contre les logiciels malveillants.
    • Encadrement de l'usage des services cloud, du travail à distance et des outils d'administration à privilèges.
    • Gestion documentée des changements et des mises en production, avec suivi de la configuration des systèmes.
    • Sécurité physique des locaux et des salles techniques : périmètres définis, contrôle des entrées, surveillance.
    • Journalisation de tout accès au système, ajout ou modification de données, pour les identifier et les archiver.
    • Identification et archivage séparés de tous les évènements techniques, remontées d'erreurs comprises.
    • Surveillance continue des activités et de l'infrastructure, au moyen d'outils de supervision dédiés (Datadog, Cloudflare).
    • Horloges des systèmes synchronisées, pour garantir l'horodatage des journaux.
    • Hébergement permanent des données dans deux datacenters distincts, en France et en Allemagne.
    • Redondance des moyens de traitement de l'information et plan documenté de continuité et de reprise d'activité.
    • Sauvegarde quotidienne des bases de données et hebdomadaire des documents.
    • Notification de chaque sauvegarde à une personne responsable.
    • Environnement de développement séparé de l'environnement de production : les mises à jour sont effectuées hors des horaires de bureau et restent transparentes pour les utilisateurs.
    • Suivi de la capacité des systèmes pour anticiper la montée en charge.
    • Une procédure claire pour les évènements de sécurité, à laquelle tous les membres de l'équipe sont formés en interne.
    • Un plan de réponse à incident documenté, communicable sur demande.
    • Qualification puis traitement de chaque évènement détecté, avec collecte des éléments de preuve.
    • Maintien du niveau de sécurité pendant les périodes de perturbation.
    • Chaque évènement de sécurité est pris en compte dans la politique d'amélioration continue.
    • Tout évènement ou soupçon d'incident peut nous être signalé à [email protected].
    • Certification ISO 27001:2022 : le certificat officiel est communicable sur demande.
    • Un programme d'audit interne, des revues indépendantes de la sécurité de l'information et un traitement formalisé des non-conformités et des actions correctives.
    • Des tests d'intrusion, dont l'attestation est communicable sur demande.
    • Une veille sur les menaces et une gestion des vulnérabilités techniques, avec tests de sécurité intégrés au cycle de développement.
    • Le suivi des exigences légales, réglementaires et contractuelles applicables à nos activités.
    • Des audits réguliers réalisés par la société Cybervadis, sur quatre critères : identifier, protéger, détecter, réagir.
    • Quatre zones de risque couvertes : les données personnelles / RGPD, la protection des données, la gestion par des tiers et la continuité d'activité.
    • Ealico est classée entreprise « Mature » sur chacun de ces risques, avec un score de 923/1000 (moyenne des entreprises : 696/1000). Le rapport Cybervadis est communicable sur demande.

Certification ISO 27001:2022

EALICO est certifié ISO 27001:2022, la norme internationale de référence pour la gestion de la sécurité de l'information. Nous appliquons et améliorons en continu les meilleures pratiques de sécurité.