Détection
Identifier rapidement les événements inhabituels, alertes et compromissions potentielles.
La présente Politique définit les procédures de détection, de qualification, de confinement, de résolution et de documentation des incidents affectant KUPYDE.
Elle couvre notamment les incidents informatiques, les compromissions de comptes, les fraudes, les interruptions de service et les violations de données personnelles.
Lorsqu’un incident présente un danger immédiat pour une personne, une fraude active ou une compromission en cours, les services d’urgence, autorités ou prestataires compétents doivent être contactés sans attendre la fin de l’analyse interne.
Identifier rapidement les événements inhabituels, alertes et compromissions potentielles.
Limiter la propagation, protéger les comptes et préserver les preuves utiles.
Restaurer les services de manière contrôlée après vérification des mesures correctives.
Conserver les décisions, preuves, notifications et enseignements tirés de l’incident.
La présente Politique définit l’organisation et les mesures appliquées par KUPYDE lorsqu’un événement porte ou peut porter atteinte à la sécurité de ses systèmes, données, Utilisateurs ou services.
Elle vise à limiter les conséquences d’un incident, à restaurer les services, à protéger les personnes concernées et à respecter les obligations légales.
Elle complète la Politique de sécurité, la Politique de confidentialité, la Politique de conservation des preuves et les plans de continuité applicables.
Cette Politique s’applique aux applications, bases de données, serveurs, réseaux, sauvegardes, postes de travail, comptes, API, services cloud et prestataires utilisés par KUPYDE.
Elle s’applique aux employés, administrateurs, développeurs, sous-traitants, prestataires et partenaires ayant accès aux systèmes ou informations de KUPYDE.
Elle couvre les incidents internes, externes, accidentels, malveillants, physiques, techniques et organisationnels.
Un incident de sécurité est un événement susceptible d’affecter la confidentialité, l’intégrité, la disponibilité, l’authenticité ou la traçabilité d’un système ou d’une information.
Il peut notamment résulter d’un accès non autorisé, d’une erreur humaine, d’un logiciel malveillant, d’une fraude, d’une défaillance technique ou d’une interruption de service.
Un événement suspect reste traité comme un incident potentiel tant que son caractère bénin n’a pas été établi.
La réponse doit être rapide, proportionnée, documentée et coordonnée avec les responsables compétents.
La protection des personnes, la limitation du dommage et la conservation des preuves priment sur la recherche immédiate d’une attribution.
Les informations relatives à l’incident sont communiquées uniquement aux personnes qui en ont besoin.
Un incident peut être détecté par les journaux, systèmes de surveillance, alertes antifraude, outils de sécurité, signalements d’Utilisateurs ou notifications de prestataires.
Les événements inhabituels peuvent comprendre des connexions anormales, des modifications de privilèges, des volumes inattendus ou des erreurs répétées.
Les alertes automatisées doivent être analysées afin de réduire les faux positifs sans retarder le traitement d’un risque sérieux.
Toute personne ayant connaissance d’un événement suspect doit le signaler sans délai par le canal interne prévu.
Le signalement doit indiquer les systèmes concernés, l’heure approximative, les symptômes et les actions déjà réalisées.
La personne ne doit pas tenter seule une action susceptible de détruire des preuves ou d’aggraver l’incident.
Chaque incident reçoit une référence, une catégorie, une priorité, un responsable et un état de traitement.
La qualification initiale évalue les systèmes touchés, les données concernées, l’étendue probable, la durée et la présence éventuelle d’un acteur malveillant.
La qualification est révisée lorsque de nouvelles informations deviennent disponibles.
| Niveau | Description indicative |
|---|---|
| Faible | Événement limité, sans impact démontré sur les données sensibles ni sur un service critique. |
| Modéré | Impact contenu nécessitant une correction et une surveillance renforcée. |
| Élevé | Atteinte importante à un service, à plusieurs comptes ou à des données confidentielles. |
| Critique | Compromission étendue, danger pour les personnes, fraude active ou interruption majeure. |
Le responsable d’incident coordonne les équipes techniques, juridiques, opérationnelles et de communication nécessaires.
Un incident élevé ou critique peut entraîner l’activation d’une cellule de crise et l’information immédiate de la direction.
Les décisions importantes, les heures et les personnes consultées sont consignées dans le dossier d’incident.
KUPYDE peut isoler un serveur, bloquer une adresse, révoquer un jeton, suspendre un compte ou désactiver temporairement une fonctionnalité.
Les mesures doivent limiter la propagation tout en évitant, dans la mesure raisonnable, une interruption disproportionnée.
Les éléments nécessaires à l’enquête sont préservés avant toute suppression ou réinstallation lorsque cela est possible.
Lorsqu’un compte paraît compromis, KUPYDE peut mettre fin aux sessions, réinitialiser les secrets et imposer une nouvelle authentification.
Les modifications sensibles, versements ou changements de coordonnées peuvent être temporairement bloqués.
L’Utilisateur peut être invité à modifier son mot de passe, activer l’authentification multifacteur ou vérifier son identité.
KUPYDE peut solliciter son hébergeur, CCBill, ses prestataires de sécurité, de vérification, de messagerie ou de sauvegarde.
Chaque prestataire doit transmettre les informations contractuellement requises et coopérer à la limitation de l’incident.
Les responsabilités et délais de notification doivent être précisés dans les contrats de sous-traitance et de service.
Une violation de données personnelles peut résulter d’une perte, destruction, modification, divulgation ou consultation non autorisée de données.
Elle peut être accidentelle ou illicite et concerner la confidentialité, l’intégrité ou la disponibilité des données.
Tout incident de sécurité n’est pas nécessairement une violation de données, mais cette qualification doit être examinée systématiquement.
L’évaluation tient compte de la nature des données, du nombre de personnes, de la facilité d’identification et des conséquences possibles.
Une attention particulière est portée aux données financières, d’identité, biométriques, intimes, de santé ou relatives aux mineurs.
Le chiffrement, la pseudonymisation, la durée d’exposition et la possibilité de récupérer les données sont également pris en compte.
KUPYDE documente les violations confirmées, y compris lorsque celles-ci ne donnent pas lieu à une notification externe.
Le registre décrit les faits, les catégories de données, les conséquences, l’évaluation du risque et les mesures prises.
Il comprend également la décision de notifier ou de ne pas notifier et les motifs correspondants.
Lorsqu’une violation de données est susceptible d’entraîner un risque élevé pour la personnalité ou les droits fondamentaux, KUPYDE la notifie au PFPDT dans les meilleurs délais.
La notification décrit notamment la nature de l’incident, ses conséquences probables et les mesures prises ou prévues.
Lorsque toutes les informations ne sont pas immédiatement disponibles, elles peuvent être complétées progressivement conformément au droit applicable.
Lorsque le RGPD s’applique, une violation présentant un risque pour les droits et libertés est notifiée à l’autorité compétente sans retard injustifié.
Lorsque cela est possible, la notification intervient au plus tard dans les soixante-douze heures après la prise de connaissance de la violation.
Tout retard est documenté et expliqué conformément aux exigences applicables.
Les personnes concernées sont informées lorsque cela est nécessaire à leur protection ou imposé par le droit applicable.
La communication utilise un langage clair et décrit la nature de l’incident, les risques et les mesures recommandées.
Elle peut notamment recommander de modifier un mot de passe, surveiller des transactions ou se méfier de messages frauduleux.
Une communication publique peut être utilisée lorsqu’une information individuelle exigerait des efforts disproportionnés ou lorsqu’elle est nécessaire pour atteindre les personnes concernées.
Les communications publiques sont coordonnées afin d’éviter les contradictions, la divulgation d’informations sensibles ou l’entrave à une enquête.
Seules les personnes autorisées peuvent s’exprimer officiellement au nom de KUPYDE au sujet d’un incident.
Après le confinement, KUPYDE identifie et élimine la cause de l’incident ainsi que les mécanismes de persistance éventuels.
Les vulnérabilités sont corrigées, les secrets compromis sont renouvelés et les configurations affectées sont contrôlées.
Un système ne doit pas être remis en production avant que le risque résiduel soit jugé acceptable.
Les services peuvent être restaurés depuis des sauvegardes vérifiées, des environnements sains ou des versions corrigées.
La restauration est progressive lorsque cela permet de mieux contrôler le risque et la stabilité.
Les données restaurées sont rapprochées avec les transactions, écritures et événements intervenus pendant l’interruption.
Après la remise en service, KUPYDE maintient une surveillance renforcée pendant une durée proportionnée au risque.
Les alertes, connexions, erreurs et modifications sensibles sont examinées afin de détecter une récidive.
L’incident n’est clôturé qu’après validation des mesures correctives et du retour à un fonctionnement maîtrisé.
Les journaux, fichiers, captures, événements, configurations et communications utiles peuvent être préservés.
La collecte doit être proportionnée et réalisée de manière à préserver l’intégrité, la traçabilité et la date des éléments.
Les preuves particulièrement sensibles sont conservées dans un espace sécurisé avec des accès limités.
Les transferts, copies, analyses et consultations d’une preuve importante sont consignés.
Une empreinte cryptographique peut être utilisée pour démontrer qu’un fichier n’a pas été modifié.
Les originaux sont préservés lorsque cela est possible et les analyses sont réalisées sur des copies contrôlées.
Le dossier est conservé pendant la durée nécessaire aux analyses, notifications, litiges, audits et obligations légales.
La durée tient compte de la gravité, de la nature des données et des délais applicables aux procédures concernées.
Les éléments devenus inutiles sont supprimés, anonymisés ou archivés avec des restrictions appropriées.
La direction assure les ressources et l’autorité nécessaires à la gestion des incidents.
Le responsable d’incident coordonne les opérations, tandis que les responsables juridique, sécurité, confidentialité et communication interviennent selon leurs compétences.
Les responsabilités précises doivent être documentées dans une matrice interne et régulièrement mises à jour.
Après un incident significatif, KUPYDE analyse les causes, la chronologie, l’efficacité de la réponse et les difficultés rencontrées.
Un plan d’actions correctives est établi avec des responsables, des priorités et des échéances.
Les enseignements pertinents sont intégrés aux procédures, contrôles, formations et architectures.
KUPYDE organise périodiquement des exercices afin de tester les procédures, contacts, décisions et moyens de communication.
Les scénarios peuvent couvrir une compromission de compte, un rançongiciel, une fuite de données ou une indisponibilité d’un prestataire.
Les résultats sont documentés et donnent lieu aux améliorations nécessaires.
KUPYDE peut modifier la présente Politique afin de tenir compte d’une évolution légale, technique, organisationnelle ou contractuelle.
| Incident de sécurité | security@kupyde.com |
|---|---|
| Violation de données | privacy@kupyde.com |
| Fraude ou paiement | fraud@kupyde.com |
| Adresse postale | [À COMPLÉTER — adresse de l’entité exploitante] |
Utilisez le canal sécurisé prévu pour signaler une compromission de compte, une vulnérabilité, une fraude ou une exposition de données.
| Exigence | Implémentation recommandée |
|---|---|
| Incident |
SecurityIncident,
Reference,
Category,
Severity,
Status
|
| Chronologie |
DetectedAtUtc,
ReportedAtUtc,
ContainedAtUtc,
ResolvedAtUtc
|
| États |
Reported,
Triaged,
Investigating,
Contained,
Recovering,
Closed
|
| Actifs affectés |
IncidentAsset,
AssetType,
AssetReference
|
| Violation de données |
PersonalDataBreachAssessment,
RiskLevel,
AffectedDataCategories
|
| Personnes concernées |
AffectedDataSubjectGroup,
EstimatedCount
|
| Décision de notification |
BreachNotificationDecision,
AuthorityNotificationRequired,
UserNotificationRequired
|
| Preuves |
IncidentEvidence,
StorageReference,
Sha256Hash,
CollectedAtUtc
|
| Actions |
IncidentResponseAction,
ActionType,
PerformedBy,
PerformedAtUtc
|
| Notifications |
IncidentNotification,
RecipientType,
SentAtUtc,
NotificationVersion
|
| Audit |
SecurityIncidentAuditLog,
ActorId,
CorrelationId,
CreatedAtUtc
|
| Secrets et logs | Ne jamais journaliser de mots de passe, clés privées, CVV, jetons complets ou documents d’identité non masqués. |