FAQ sur la cybersécurité de Siemens
Consultez notre FAQ sur la cybersécurité pour découvrir les mesures prises par Siemens Digital Industries Software (DI SW) pour assurer la sécurité de nos systèmes.
Contrôle d'accès
Oui. Les données de nos services cloud, par défaut, n'ont aucun accès. Les administrateurs clients accorderont ou supprimeront l'accès aux utilisateurs.
Au sein de Siemens Digital Industry Software (Siemens), nous procédons chaque trimestre à un examen des comptes cloud afin de garantir le principe du « privilège minimal ». Ce modèle repose sur la séparation des tâches, le principe du « besoin d'en connaître » et un processus de demande et d'approbation pour toutes les demandes d'accès.
L'accès à l'environnement cloud de production est contrôlé par un ensemble défini de points d'accès et limité à certains membres privilégiés de l'équipe. Les utilisateurs sont authentifiés au niveau des points d'accès à l'aide des identifiants de l'entreprise et d'une authentification multifactorielle (MFA) matérielle, en fonction de l'emplacement des ressources de production. L'accès aux périphériques réseau s'effectue à l'aide de mots de passe, associés à une authentification à deux facteurs. Ces accès sont réservés aux personnes autorisées et aux processus système en fonction des responsabilités professionnelles, et les mots de passe sont modifiés régulièrement.
Les exigences applicables en matière de contrôle d'accès comprennent également la gestion des accès des utilisateurs, les accès privilégiés, la vérification des accès, l'authentification multifactorielle, ainsi que l'expiration, la longueur, le verrouillage et la complexité des mots de passe, sans oublier les exigences relatives aux procédures d'enregistrement et de désenregistrement, à la restriction des accès, aux bonnes pratiques en matière d'identifiants et à la vérification des droits d'accès des utilisateurs.
Oui. Oui. Le service des installations de Siemens est chargé d'évaluer nos sites physiques, de mettre en œuvre des mesures de sécurité physique et d'adapter régulièrement ces mesures en fonction des besoins. Des dispositifs de contrôle d'accès physique (par exemple, badges d'identification, réception contrôlée, caméras, journalisation des accès) sont mis en place dans les immeubles de bureaux, les centres de données et les autres sites de Siemens.
Certifications et normes
Nous maintenons diverses certifications de sécurité de l'information, notamment ISO 27001/17/18, SOC2, TISAX, Cloud Security Alliance (CSA) STAR Level One CAIQ et Cyber Essentials Plus.
Pour plus d'informations, consultez le Page Certificats système.
Nous avons mis en œuvre et continuons de surveiller un nombre important de contrôles dans le NIST SP 800-53 et nos lignes directrices sont conformes à la norme ISO 27001 et aux cadres de conformité SOC 2.
Confidentialité des données
Oui. Nous avons mis en place des mesures techniques et organisationnelles (MTO) fondées sur les principes de protection des données afin de sécuriser nos systèmes, de respecter les exigences du RGPD et de protéger les droits des personnes concernées.
Pour plus de détails sur les TOMs de Siemens, voir Annexe II de nos Terms de Confidentialité des Données.
Les procédures relatives à l'exercice des droits des personnes concernées figurent dans nos Conditions relatives à la protection des données, à la section 10, qui décrit la manière dont ces droits sont traités conformément au RGPD. En règle générale, Siemens informera le client sans retard injustifié si elle reçoit une demande d'une personne concernée visant à exercer ses droits (tels que le droit d'accès, de rectification, d'effacement ou de limitation du traitement). Siemens aidera ensuite le client à mettre en place les mesures techniques et organisationnelles nécessaires pour s'acquitter de son obligation de répondre à ces demandes et de se conformer à la législation applicable en matière de protection des données.
Pratiques de développement
Votre organisation dispose-t-elle d'une approche structurée de « protection des données dès la conception et par défaut » lors de la mise en œuvre de nouvelles technologies ? Comment faites-vous en sorte que la protection des données fasse partie intégrante des fonctionnalités essentielles de vos systèmes et services de traitement ?
Oui. Pour Siemens, le principe de « Privacy by Design » signifie que la légalité, la transparence, l'autodétermination en matière d'information, l'économie des données et la sécurité des données sont déjà prises en compte lors du développement de nos produits et services. Les principes du « Privacy by Design » sont donc intégrés dans nos processus de développement de produits lorsque cela s'avère pertinen.
Oui. Nous avons établi des directives et des exigences relatives au développement logiciel et aux référentiels de code source, qui comprennent des recommandations en matière de sécurité tout au long du cycle de vie du développement des logiciels et des services. Ces directives portent sur des sujets tels que la gestion du code source dans des référentiels agréés (y compris la journalisation et la surveillance), la formation au développement sécurisé destinée aux ingénieurs logiciels et aux analystes-programmeurs, ainsi que les exigences relatives à la sécurité des environnements de développement, de test et d'exploitation.
Nos pratiques de codage sont directement éclairées par le Open Worldwide Application Security Project (OWASP) normes. Une combinaison de tests de sécurité (tels que des tests d'intrusion, des analyses statiques et/ou dynamiques) est mise en œuvre afin d'identifier les « Top 10 » des risques de sécurité des applications web de l'OWASP et les problèmes associés. Les problèmes critiques détectés sont corrigés dès que possible, tandis que les problèmes moins graves sont généralement traités dans les versions ultérieures.
Protection des données
Oui. Les données cloud en transit et les données au repos (y compris les sauvegardes) sont cryptées.
Oui. Oui. Nos employés sont tenus de suivre chaque année une formation à la sensibilisation à la sécurité. Cette formation aborde notamment l'utilisation sécurisée des programmes et des outils, les techniques d'hameçonnage, la sécurité des mots de passe et l'authentification multifactorielle, la classification des informations, la sécurité du télétravail et du travail à domicile, ainsi que la sécurité des communications, entre autres.
Oui. Oui. La question de la non-divulgation est traitée dans les directives de Siemens, que chaque employé s'engage à respecter dans le cadre de son contrat de travail. Nos accords avec nos partenaires et fournisseurs comprennent également des obligations de confidentialité et appliquent les « Règles pour les partenaires commerciaux » de Siemens, qui définissent les modalités de traitement appropriées des informations confidentielles.
Continuité des activités et reprise après sinistre
Oui. Notre SLA de disponibilité varie en fonction du niveau de service applicable au service cloud respectif.
Norme = 98%
Amélioré = 99,5 %
Maximum = 99,95 %
(La disponibilité améliorée et maximale peut ne pas être disponible pour tous les services cloud)
Pour plus de détails, voir le Support cloud et cadre de niveau de service (Cloud SLA).
Oui, via notre niveau de service d'assistance Gold.
Voir notre Support cloud et cadre de niveau de service (Cloud SLA) pour plus de détails.
Oui. Sauf indication contraire dans le Centre de support, les Services Cloud ont une fenêtre de maintenance régulière hebdomadaire par région desservie comme suit :
- Amériques : Samedi 1 h 00 à lundi 3 h 00 U.S. Est (GMT -4)
- Europe, Moyen-Orient et Afrique : samedi 1h00 à lundi 3h00 heure d'Europe centrale (GMT +2)
- Asie-Pacifique : Samedi de 1h00 au lundi 3h00 heure normale du Japon (GMT +9)
Les clients peuvent s'abonner pour être informés automatiquement des temps d'arrêt programmés dans notre Centre d'assistance.
Oui, nous sauvegardons les données des clients hébergées via nos services cloud. Tous les services cloud fournis dans le cadre de notre niveau de service standard font l'objet d'une sauvegarde quotidienne conservée pendant deux semaines et d'une sauvegarde mensuelle conservée pendant trois mois. Conformément aux mêmes procédures d'accès et de chiffrement que celles appliquées aux données d'origine, toutes les données d'objets sont sauvegardées sur un compte système/centre de données secondaire situé dans la même région géographique que les données d'origine.
Pour plus d'informations sur la conservation des données et les options de niveau amélioré et maximum de Siemens (la disponibilité varie selon le produit), consultez la Section 3.1 dans le Support cloud et cadre de niveau de service (« Cloud SLA »).
Oui. Nous mettons en œuvre des exigences relatives aux processus, aux critères et aux responsabilités en matière de gestion de la sécurité de l'information afin d'assurer la pérennité de l'activité dans des situations difficiles.
Les procédures de restauration des données à partir des sauvegardes sont testées au moins une fois par an et font l'objet d'un examen dans le cadre des processus d'audit interne et externe