
Facteurs de risques
03
Risques, litiges et mesures decontrôle
CYBERSÉCURITÉ
GRI [3-3 Gestion des thèmes pertinents: confidentialité des données des clients]
Identification des risques Surveillance et gestion des risques
Du fait de l’existence de contenus ultrasensibles et hautement
confidentiels, la gestion et la transmission sécurisées des informations
de Vantiva et des clients est une composante essentielle des activités
de Vantiva. Dans cette optique, l’exploitation et l’utilisation/l'assistance
du Cloud continuent d’évoluer. Le manque de fiabilité des systèmes et
des protocoles de sécurité des données, sur site et à distance dans le
cadre du télétravail, peut compromettre aussi bien des informations
sensibles que des actifs, tels que la propriété intellectuelle : perte,
divulgation, détournement, modification, partage ou accès non
autorisés, etc.
Le développement de certains produits peut se révéler plus coûteux ou
le délai de réalisation peut être plus long que prévu en raison de
difficultés inattendues dans le cycle de développement, de problèmes
de qualité liés à la complexité technologique des produits, de
contraintes en matière de ressources ou d’une dépendance vis-à-vis de
l’approvisionnement de tiers.
Face à la prolifération et à la sophistication des piratages, et à d’autres
types d’attaques malveillantes (comme le phishing), les produits et les
données de Vantiva peuvent être vulnérables. En cas d’attaque, la
responsabilité juridique du Groupe peut être engagée et il risque
d’encourir des dépenses supplémentaires au titre de mesures
correctives ou compensatoires en cas de préjudice.
Les nouvelles vulnérabilités doivent être identifiées et surveillées de
manière appropriée pour éviter toute attaque touchant l’opérationnel.
Les données de journalisation issues de l’infrastructure et des
applications de l’environnement sont essentielles pour identifier des
incidents de sécurité ainsi que d’autres risques et pouvoir enquêter
dessus. Si le transfert de fichiers journaux à partir des principaux
appareils est interrompu pendant une longue durée, les capacités
opérationnelles du Security Operations Center (SOC) risquent de s'en
trouver réduites. L’absence de procédures cohérentes pourrait nuire à
notre capacité à sauvegarder et à restaurer les systèmes avec succès. Il
est possible qu’une multitude de failles de sécurité, d’incidents ou
d’attaques sature la capacité du SOC à les gérer, à enquêter et à les
faire remonter aux services compétents.
La pandémie mondiale qui a sévi ces dernières années a conduit à une
augmentation des environnements de travail hybrides et à l'avènement
du télétravail. Ce contexte exige la mise en place de protocoles/
d’évaluations de sécurité et d’accès supplémentaires, aussi bien pour
les solutions d’accès que pour les appareils. À défaut de surveillance
adéquate de l’utilisation des équipements et des droits d’accès, des
informations confidentielles risquent d’être communiquées à des
concurrents ou à des clients.
Le manque de sensibilisation des collaborateurs aux cyber-risques
augmente par ailleurs le risque de phishing et d’introduction de
programmes malveillants dans nos systèmes. Ces conséquences
peuvent pousser des clients stratégiques à retirer des projets à Vantiva
et pourraient exposer Vantiva à une charge financière importante,
engager sa responsabilité juridique, nuire à sa réputation et lui faire
perdre du chiffre d'affaires.
Les systèmes et technologies de l’information sont importants pour le
Groupe qui, d’un côté, utilise ceux de tiers dans le cadre de ses
activités, et de l’autre, développe et vend à des tiers ses propres
produits, services et systèmes. Sur ces deux aspects, les risques liés
aux cyberattaques contre les réseaux et/ou les produits de Vantiva sont
importants et toute défaillance de ces systèmes et technologies de
l’information, quelle qu’en soit la cause (interne ou externe, accidentelle
ou intentionnelle) pourrait entraîner pour le Groupe des pertes de
données, une perturbation de l’activité, une perte de compétitivité, une
atteinte à l’image de la marque ou encore des sanctions, ce qui est
susceptible d’avoir un effet défavorable significatif sur l’activité, la
situation financière et les résultats du Groupe.
Les mesures de sécurité liées aux contenus client de la division
Solutions Logistiques sont menées par des équipes de sécurité internes
qui s'attachent à atténuer ces risques. Ces mesures et protocoles de
sécurité sont continuellement mis en œuvre, appliqués, évalués et
actualisés à mesure que les besoins évoluent ou que de nouvelles
technologies ou menaces apparaissent.
Les centres de la division Maison Connectée dédiés au développement
de produits et à la mise en œuvre de services intègrent des fonctions
d’assurance qualité. Celles-ci sont chargées d’établir et de mesurer des
indicateurs de qualité appropriés et d’élaborer des plans d’action pour
améliorer la qualité des produits et services, avec des revues menées
par la Direction aux étapes clés.
La division Maison Connectée a mis en place une procédure
d’approbation de sécurité pour ses nouveaux produits afin de garantir le
respect de normes de sécurité contraignantes. Cette procédure fait
partie de la méthode de gestion des projets de développement de
produits. Une fois que les produits sont livrés, une procédure de
réponse est mise en place pour accompagner les clients en cas
d’incident. Cette procédure inclut un protocole de signalement des
défaillances qui permet aux chercheurs en sécurité de signaler les failles
des produits de la division Maison Connectée, et d’y remédier avant
qu’elles ne soient divulguées publiquement ou que les risques induits ne
se réalisent.
Les politiques en matière de sécurité et le recours à des fournisseurs
qualifiés, à des équipements et des logiciels de qualité, associés à des
évaluations de sécurité régulières et des tests d’intrusion, visent à
réduire les risques à un niveau acceptable. Pour ce qui est des risques
de sécurité physique, une équipe dédiée procède à des évaluations des
risques sur tous les sites clés et suggère, si besoin est, un plan de
remédiation aux coordinateurs de la sécurité présents sur place.
En 2023, en collaboration avec des clients et des organisations du
secteur, Vantiva a poursuivi sa transition vers des environnements et flux
de travail sécurisés pour le télétravail à domicile, le cas échéant, en
fonction des décisions publiques locales.
Les normes de sécurité de Vantiva sont régulièrement examinées et
actualisées pour rester en phase avec le secteur et les politiques de
sécurité en vigueur. Au total, en2023, Vantiva a pris en charge 96audits
de sécurité, qui incluaient une combinaison d’audits internes et
externes. Les conclusions des audits font l’objet d’un suivi et sont
gérées par les équipes internes.
En 2023, Vantiva a dispensé une formation de sensibilisation à la
sécurité à tous ses collaborateurs. Vantiva a également largement
communiqué autour du phishing, des logiciels malveillants et des
pratiques générales en matière de sécurité, en mettant davantage
l’accent sur les impacts du recours de plus en plus fréquent au
télétravail.
Depuis son introduction en2015, le Vantiva Cybersecurity Program est
recalibré chaque trimestre et ses initiatives font l’objet d’un suivi régulier.
Les équipes technologiques chargées de la cybersécurité ont permis
l'adoption accélérée d’outils et de processus à l’échelle de
l’organisation, en partenariat avec les équipes de sécurité mondiale. Les
points identifiés comme devant faire l'objet de corrections sont suivis
dans Service-Now et corrigés par les équipes fonctionnelles
concernées, sous la supervision du Security Operations Center (SOC) de
Vantiva qui rend compte des progrès.
Face à l’augmentation constante des cyber-menaces et dans le
contexte de nouvelles règlementations européennes qui entreront en
vigueur en2024, Vantiva a annoncé, le 22juin2023, un partenariat avec
F-Secure, fournisseur mondial de solutions et de services de
cybersécurité destinés aux consommateurs, qui a rejoint le programme
Vantiva HERO, mettant ainsi à disposition des opérateurs de réseaux
une solution de sécurité supplémentaire pour la Maison Connectée,
puissante et innovante. Ce partenariat réaffirme l'engagement de
Vantiva à fournir aux opérateurs les solutions technologiques les plus
récentes. F-Secure s'ajoute au portefeuille de partenaires de sécurité de
Vantiva, garantissant ainsi une couverture complète contre les menaces
potentielles du réseau.
72
_ VANTIVA _ Document d'enregistrement universel 2023