<aside> 🗣 Classification: PUBLIC Cette page est partagée à l’extérieur avec les clients, prospects et partenaires d’Alan. Version en anglais : DORA Compliance (EN)
Pour plus d’informations sur la sécurité de l’information chez Alan, se référer à : Sécurité et protection des données chez Alan (FR)
</aside>
La certification ISO 27001 d'Alan constitue une base solide pour la sécurité de l'information. Pour les clients soumis à DORA, nous fournissons les garanties supplémentaires suivantes concernant la gestion des risques liés aux prestataires TIC tiers (Articles 28-44).
| Question | Réponse |
|---|---|
| Vos contrats incluent-ils des clauses conformes à DORA ? | Oui. Nos accords avec les entités financières incluent : des descriptions de services et des SLA ; des exigences en matière de sécurité et de notification d'incidents ; des droits d'audit et d'accès ; la notification et le consentement concernant les sous-traitants ; des spécifications de localisation des données (EEE) ; des procédures de sortie et de portabilité des données ; la coopération avec les autorités compétentes ; et des droits de résiliation en cas de non-conformité substantielle. |
| Comment traitez-vous le risque de concentration TIC ? | Nous opérons sur une infrastructure cloud multi-régions (AWS Francfort et Paris) avec réplication des données en temps réel, des formats d'export standards (JSON, CSV, APIs), aucun verrouillage propriétaire, et des procédures de sortie documentées. Nous évaluons régulièrement des prestataires alternatifs pour les services critiques et importants. |
| Maintenez-vous un registre des sous-traitants ? | Oui. Nous maintenons une liste à jour des prestataires TIC critiques et importants incluant les services fournis, le périmètre d'accès aux données et les localisations géographiques. |
| Comment gérez-vous les changements de sous-traitants ? | Les changements substantiels concernant les fonctions critiques et importantes sont communiqués aux clients concernés avec un préavis lorsque cela est possible. Tous les sous-traitants critiques sont contractuellement tenus à des exigences équivalentes en matière de sécurité et de résilience. |
| Question | Réponse |
|---|---|
| Quels sont vos délais de notification d'incidents ? | Pour les incidents TIC majeurs : |
| • Notification initiale : Dans les 24 heures suivant la classification | |
| • Mise à jour intermédiaire : Dans les 72 heures (impact, état de la remédiation) | |
| • Rapport final : Dans les 30 jours (cause racine, actions correctives)Les notifications incluent les systèmes affectés, l'impact sur la CIA des données, le temps de récupération estimé et les étapes de remédiation. | |
| Comment classifiez-vous et détectez-vous les incidents ? | Nous maintenons une surveillance 24/7 avec alertes automatisées. Les incidents sont classés par gravité en fonction de l'impact sur la disponibilité, l'intégrité et la confidentialité. Tous les incidents sont enregistrés avec chronologie, actions entreprises et leçons apprises. |
| Notifiez-vous les clients des incidents de sécurité ? | Oui. Nous notifions les clients de tout incident confirmé affectant matériellement leurs données, la fourniture de services ou les obligations réglementaires (violations RGPD, événements à déclarer selon DORA). |
| Question | Réponse |
|---|---|
| Quels sont vos engagements RTO et RPO ? | • RTO (Recovery Time Objective) : À définir par service. |
| • Pour les services principaux d'Alan : 99,85%, avec : Accusé de réception sous 1 heure ouvrable / Solution de contournement sous 2 jours ouvrables / Résolution sous 5 jours ouvrables | |
| • RPO (Recovery Point Objective) : 24 heures (sauvegardes quotidiennes avec récupération à un instant T) | |
| À quelle fréquence testez-vous la résilience ? | • Tests de reprise après sinistre : Au moins annuellement avec résultats documentés |
| • Évaluations de vulnérabilités : Tests automatisés et manuels réguliers | |
| • Tests d'intrusion : Tests indépendants par des tiers au moins annuellement. Les résultats des tests, les conclusions et les plans de remédiation sont documentés, et des résumés exécutifs sont disponibles sur demande. | |
| Comment la redondance de l'infrastructure est-elle assurée ? | Déploiement multi-AZ sur AWS avec basculement automatisé, sauvegardes géographiquement distribuées (production à Francfort, réplication à Paris), et Plans de Continuité d'Activité et de Reprise après Sinistre documentés. |
| Question | Réponse |
|---|---|
| Où les données clients sont-elles hébergées et traitées ? | Toutes les données de production résident dans l'Espace Économique Européen (régions AWS Francfort et Paris). Toutes les données de production résident sur une architecture certifiée HDS. |
| Transférez-vous des données hors de l'EEE ? | Uniquement lorsque cela est opérationnellement nécessaire (certains outils SaaS), limité aux données minimales requises, et protégé par les Clauses Contractuelles Types, les décisions d'adéquation et des mesures techniques supplémentaires (chiffrement, pseudonymisation, contrôles d'accès). Les évaluations d'impact des transferts sont documentées. |
| Question | Réponse |
|---|---|
| Comment les clients peuvent-ils exercer leurs droits d'audit ? | Nous prenons en charge des mécanismes d'audit proportionnés : |
| • Rapports d'assurance : Résumés annuels de surveillance ISO 27001 et résumés exécutifs des tests d'intrusion | |
| • Audits mutualisés : Certification ISO 27001 et rapports indépendants de tiers acceptés en lieu et place d'audits individuels | |
| • Audits sur site : Disponibles pour les exigences réglementaires justifiées avec un préavis raisonnable et sous réserve de clauses contractuelles | |
| • Demandes d'informations : Processus documenté pour les demandes concernant les contrôles de sécurité, les incidents et les sous-traitants | |
| Coopérerez-vous avec les autorités compétentes ? | Oui. Nous nous engageons à coopérer avec les autorités de surveillance et à faciliter la conformité des clients aux demandes réglementaires. |
| Question | Réponse |
|---|---|
| Comment le risque TIC est-il gouverné ? | La sécurité et la résilience opérationnelle sont supervisées par la direction exécutive (CTO, RSSI, DPO). Approche basée sur les risques utilisant la méthodologie EBIOS Risk Manager. SMSI documenté aligné sur ISO 27001:2022. Revues annuelles, audits et processus d'amélioration continue. |
| Quelle documentation pouvez-vous fournir pour la diligence raisonnable DORA ? | • Certificat ISO 27001 et périmètre |
| • Politique d'externalisation | |
| • Déclaration de sécurité | |
| • Politique de confidentialité et DPA | |
| • Liste des sous-traitants avec localisations | |
| • Derniers résumés de pentests et d'audits | |
| • Résumé du Plan PCA/PRA | |
| • Procédures de réponse aux incidents | |
| • Plan d'Assurance Sécurité personnalisé (sur demande) |
| Objet | Contact |
|---|---|
| Questions de sécurité et de résilience | [email protected] |
| Protection des données et confidentialité | [email protected] |
| Questions contractuelles et opérationnelles | Votre chargé de compte dédié |