Collaborer avec des prestataires externes de services informatiques
Si les grandes entreprises possèdent souvent leur propre département informatique, nombre de petites entreprises font appel à un prestataire externe. Assurez dans ce cas que les responsabilités en matière de sécurité informatique sont clairement définies entre votre prestataire externe et vous, notamment en ce qui concerne les mesures techniques et organisationnelles. Définissez contractuellement les responsabilités en cas d'incident suite au non-respect des mesures de sécurité convenues.
Pour vous assurer que votre entreprise est non seulement opérationnelle, mais aussi résiliente et respectueuse de la loi, abordez les points suivants avec votre prestataire.
Où se trouvent exactement mes données et comment garantissez-vous le respect de la loi fédérale sur la protection des données (LPD) ?
Selon la version révisée de la LPD, vous êtes en droit de savoir si vos données sont stockées en Suisse, en Europe ou dans un État tiers (p. ex. les États-Unis). Un prestataire compétent devrait non seulement vous communiquer le lieu de stockage, mais aussi vous proposer un contrat de sous-traitance (« data processing agreement » ou DPA) pour garantir juridiquement la protection de vos données.
Quelle est votre stratégie de sauvegarde et quand la restauration des données a-t-elle été testée avec succès pour la dernière fois ?
Ce n’est pas suffisant de copier des données. Un prestataire professionnel doit être en mesure de vous garantir que les sauvegardes fonctionnent également en cas d’urgence. Demandez-lui donc explicitement si des tests de restauration sont réalisés. En outre, la sauvegarde devrait se faire selon la règle 3-2-1 (trois copies, deux supports différents, une copie hors site et, dans l’idéal, hors ligne) pour subir le moins de dommages possible face aux attaques par rançongiciel.
Comment veillez-vous à ce que tous nos systèmes et accès cloud soient protégés par une authentification multifacteurs ?
N’utiliser que des mots de passe représente aujourd’hui un grand risque. Comme ils peuvent être volés, devinés ou interceptés, il faut un deuxième moyen de protection robuste. Votre prestataire devrait lui-même insister pour vous installer l’authentification multifacteurs sur tous les services essentiels (M365, outils d’administration à distance, logiciels de comptabilité). La prudence est de mise si votre prestataire affirme que cette méthode est facultative ou qu’elle est trop compliquée.
Quelles mesures de monitoring actif sont comprises dans le service ?
Quand plus rien ne fonctionne, un prestataire fiable n’attend pas que vous l’appeliez. Il est censé disposer de systèmes qui l’avertissent automatiquement lorsqu’un disque dur est plein, qu’une mise à jour de sécurité échoue ou qu’il y a des tentatives de connexion suspectes. Demandez-lui si ce genre de prestation est inclus dans le pack.
Que se passe-t-il en cas de cyberattaque le week-end ou la nuit ? Comment vous contacter ?
Les cyberattaques ne respectent pas les heures de bureau. Il est donc vital pour une entreprise de savoir s’il existe un numéro d’urgence et de connaître le délai de réponse (accord de niveau de service). Demandez au préalable à votre prestataire combien coûte une intervention d’urgence en dehors des heures de travail.
En posant ces questions, vous montrez que la sécurité et la protection des données vous tiennent à cœur. Un prestataire compétent appréciera votre souci de transparence et vous donnera des informations détaillées. S’il évite le sujet ou le minimise, c’est peut-être le signe qu’il préfère résoudre rapidement un problème plutôt que de se soucier de la sécurité à long terme.
Il faut noter que la responsabilité ne peut pas être externalisée ni déléguée. En cas d’incident, votre organisation peut être tenue pour responsable.
Consultez les exigences minimales
- Effectuez des contrôles de sécurité dès la réception de systèmes informatiques intégrés.
- Renseignez-vous sur les conditions générales (CG) et les directives en vigueur lorsque vous avez recours à des services informatiques. Ces deux éléments devraient faire partie du contrat conclu entre le prestataire externe de services informatiques et vous.
- Réglez l'obligation de garder le secret pour les tiers s'occupant de la maintenance et de la gestion des systèmes informatiques, et empêchez tout accès inutile aux données personnelles particulièrement sensibles.
- Discutez et définissez également avec le prestataire externe des conventions pour le stockage des données (entreprises proposant de l'espace de stockage dans le nuage).
Informations complémentaires
label de qualité indépendant « CyberSeal »
L'initiative de projet pour la création du label de qualité indépendant « CyberSeal » (allemand et anglais) pour les prestataires de services informatiques a été initiée dans le cadre d'un partenariat public-privé composé de l'OFCS, de la Mobilière, de Secnovum et de digitalswitzerland. Les prestataires de services informatiques distingués par le CyberSeal garantissent à leurs clients un niveau de protection adéquat contre les cyberrisques grâce à des mesures techniques et organisationnelles appropriées.
« Label Cyber Safe »
Le label a été développé par l'Association suisse pour le label de cybersécurité. Il définit des exigences minimales qui s'appliquent spécifiquement aux communes et aux PME. Un questionnaire en ligne permet d'évaluer les cyberrisques pour les communes et les PME.
Administration numérique suisse
Depuis le 1er janvier 2022, toutes les activités opérationnelles de la Conférence suisse sur l’informatique (CSI) nécessaires au suivi des conditions générales applicables aux prestations TIC sont reprises par l’Administration numérique suisse. Cette dernière élabore et négocie les conditions générales jusqu’à la signature du contrat par la CSI.
Protection des données
Privatim (Conférence des Préposé(e)s suisses à la protection des données : Liste des bureaux des préposés à la protection des données.
Préposé fédéral à la protection des données et à la transparence (PFPDT) : Traitement des données personnelles par les organes fédéraux et entreprises privées.
Choisir un prestataire de services informatiques
Les certifications selon des normes reconnues de protection des données et de sécurité de l'information peuvent vous aider à choisir un prestataire. Vous n'êtes pas obligé(e) de choisir un partenaire certifié, mais il est recommandé de demander au prestataire de services informatique de démontrer qu'il possède les qualités requises et qu'il est en mesure d'assurer la disponibilité et la sécurité que vous demandez. Faites appel à une instance indépendante pour l'évaluer ou le confirmer.
Effectuer des audits de sécurité
Contrôlez régulièrement la mise en œuvre des prestations convenues dans le contrat au moyen de normes de contrôle telles que COBIT (Control Objectives for Information and Related Technology), [en anglais]) de l'ISACA (« Information Systems Audit and Control Association », [en anglais]). Ayez recours aux services d'organes de contrôle indépendants. Le prestataire de services informatiques peut également demander la certification ISAE 3402 Type 2 (« International Standard on Assurance Engagements »), aussi connue sous le nom de rapport SOC-2 (Service Organization Control). L'organe de contrôle évalue la sécurité, la disponibilité, l'intégrité et la confidentialité.
