Notre approche pour protéger la plateforme PayConnect et vos données.
La sécurité est au cœur de la conception et de la prestation de la plateforme d'automatisation de la clôture financière, d'application des encaissements SAP et de rapprochement de PayConnect (le « Logiciel »). Cette page explique notre approche pour protéger le Logiciel et les données qu'il traite, et précise comment les responsabilités sont partagées entre PayConnect et les organisations qui utilisent notre Logiciel (les « Clients »).
Nous intégrons la sécurité au Logiciel au moyen de pratiques de développement sécurisées, de contrôles d'accès et de chiffrement, et nous travaillons étroitement avec les équipes TI et de sécurité de chaque Client durant la mise en œuvre afin d'harmoniser le Logiciel avec leurs politiques et contrôles de sécurité existants.
Contrairement à un produit infonuagé multi-locataire typique, PayConnect est déployée au sein de l'infrastructure réseau propre du Client. Cela signifie que les données financières, transactionnelles et SAP ou ERP du Client sont traitées et stockées dans l'environnement du Client, sous ses propres contrôles d'infrastructure et de réseau, plutôt que dans une infrastructure exploitée par PayConnect. Ce modèle de déploiement donne au Client un contrôle direct sur l'emplacement de ses données et sur les personnes pouvant accéder aux serveurs, au stockage et au réseau sous-jacents.
Toutes les communications avec et au sein du Logiciel sont protégées par un chiffrement TLS/SSL conforme aux normes de l'industrie, de sorte que les données circulant entre les composants applicatifs, les intégrations et les sessions utilisateur sont chiffrées en transit. Comme le Logiciel fonctionne au sein de l'infrastructure propre du Client, le chiffrement des données au repos est mis en œuvre au moyen des contrôles de stockage et de sécurité de l'infrastructure du Client; PayConnect conçoit le Logiciel pour fonctionner au sein d'environnements de stockage chiffrés configurés par l'équipe TI du Client et pour les prendre en charge.
Nous suivons un cycle de développement logiciel sécurisé comprenant la révision du code, la gestion des dépendances et des bibliothèques, ainsi que des tests avant la mise en production. Des mises à jour et des correctifs sont mis à la disposition des Clients de façon continue afin de corriger les problèmes fonctionnels et les enjeux de sécurité au fur et à mesure qu'ils sont recensés.
Le Logiciel comprend des contrôles d'accès basés sur les rôles qui permettent au Client de définir quels Utilisateurs autorisés peuvent accéder à des fonctionnalités et des données précises de l'application. Le Client est responsable de la création et de la désactivation des comptes des Utilisateurs autorisés, de l'application de pratiques d'authentification robustes et du retrait rapide de l'accès des utilisateurs qui n'en ont plus besoin.
Nous surveillons les enjeux de sécurité touchant le Logiciel et ses dépendances, et nous fournissons des correctifs et des mises à jour au Client afin de corriger les vulnérabilités recensées. Nous encourageons les Clients à appliquer rapidement les mises à jour fournies et à maintenir leurs propres pratiques de gestion des vulnérabilités pour l'infrastructure et le réseau sous-jacents sur lesquels le Logiciel est déployé.
Comme le Logiciel est déployé au sein du réseau propre du Client, la sécurité est une responsabilité partagée :
| Domaine | Responsabilité de PayConnect | Responsabilité du Client |
|---|---|---|
| Sécurité applicative | Développement sécurisé, contrôles d'accès au niveau applicatif, chiffrement TLS/SSL en transit, correctifs et mises à jour | Application des mises à jour fournies et configuration appropriée des accès basés sur les rôles |
| Infrastructure et réseau | Recommandations sur les configurations conseillées | Sécurité physique, sécurité réseau, pare-feu, durcissement des serveurs et surveillance de l'infrastructure |
| Données au repos | Conception du Logiciel pour prendre en charge le stockage chiffré | Configuration et maintien du chiffrement du stockage et des sauvegardes au sein de son propre environnement |
| Gestion des accès utilisateurs | Fourniture de fonctionnalités de contrôle d'accès basé sur les rôles | Création, révision et révocation des comptes et identifiants des Utilisateurs autorisés |
Si PayConnect prend connaissance d'un enjeu de sécurité touchant le Logiciel, elle en avisera les Clients concernés sans délai indu et collaborera avec leurs équipes TI et de sécurité pour enquêter et corriger le problème. Comme le Logiciel fonctionne au sein du réseau propre du Client, l'équipe interne de réponse aux incidents de ce dernier constitue généralement la première ligne d'intervention pour les enjeux découlant de sa propre infrastructure, et nous collaborons avec cette équipe au besoin.
Si vous croyez avoir découvert une vulnérabilité de sécurité dans le Logiciel, veuillez nous la signaler par l'entremise de notre page de contact afin que nous puissions enquêter rapidement. Veuillez fournir suffisamment de détails pour nous permettre de reproduire le problème et éviter d'accéder à des données ou de les modifier au-delà de ce qui est nécessaire pour démontrer la vulnérabilité.
Nous pouvons mettre à jour cette page Sécurité de temps à autre afin de refléter des changements à nos pratiques. Nous publierons la page mise à jour avec une date d'entrée en vigueur révisée.
Si vous avez des questions au sujet de nos pratiques de sécurité, veuillez nous joindre par l'entremise de notre page de contact.