Plan d’assurance sécurité : ce qu’il doit contenir
Dans un appel d’offres ou un contrat avec un grand compte français, on vous demandera souvent un plan d’assurance sécurité, ou PAS. C’est un document contractuel : il décrit les mesures que vous vous engagez à appliquer pour protéger les données et le service du client.
PAS et politique de sécurité : ne pas confondre
Votre politique de sécurité est un document interne et général. Le PAS est propre à un client et à une prestation. Il vous engage : ce que vous y écrivez pourra vous être opposé.
Ce qu’un PAS contient habituellement
- le périmètre de la prestation et les données concernées ;
- l’organisation : interlocuteurs sécurité des deux côtés ;
- le contrôle des accès et l’authentification ;
- le chiffrement des données au repos et en transit ;
- les sauvegardes, avec les délais de reprise visés ;
- la gestion des incidents et le délai de notification ;
- la sous-traitance et la localisation des données ;
- la réversibilité et la suppression des données en fin de contrat ;
- les modalités d’audit par le client.
Trois pièges
- Recopier le modèle du client sans l’adapter. Vous vous engagez alors sur des mesures que vous n’appliquez pas.
- Promettre un délai intenable. Un délai de notification d’incident trop court devient une faute contractuelle le jour venu.
- Écrire au futur. Un PAS décrit ce qui est en place. Ce qui est prévu va dans un plan d’action daté, à part.
La bonne méthode
Partez de ce qui est réellement en place et prouvable, mesure par mesure. Hadovia tire ces éléments de vos systèmes : le PAS décrit alors la réalité, et chaque engagement s’appuie sur une preuve.
Envoyez-nous un questionnaire que vous avez reçu. Nous vous montrons ce que Hadovia en fait, sur vos vrais systèmes.
Demander une démo →