
01
02
03
04
05
06
07
08
FACTEURS DE RISQUES
Risques litiges et mesures decontrôle
CYBERSÉCURITÉ
Identification des risques Surveillance et gestion des risques
Les systèmes et les technologies de l'information sont importants
pour le Groupe, qui utilise des systèmes et des technologies de
tiers et développe et vend à des tiers ses propres produits,
services et systèmes. Sur ces deux aspects, les risques liés aux
cyberattaques contre les réseaux et/ou les produits de Vantiva
sont importants et toute défaillance de ces systèmes d’information
et technologies, quelle qu’en soit la cause (interne ou externe,
accidentelle ou intentionnelle) pourrait entraîner pour le Groupe
des pertes de données, des perturbations de l’activité, une perte
de compétitivité, une atteinte à son image de la marque ou
l’imposition de sanctions, autant d’éléments susceptibles d’avoir
un impact négatif majeur sur l’activité, la situation financière et les
résultats du Groupe.
La gestion et la transmission sécurisées des informations de
Vantiva et des clients sont des composantes essentielles du
fonctionnement de Vantiva. Ne pas disposer de systèmes et de
protocoles de sécurité des données suffisants et efficaces, que ce
soit sur site et dans le cadre du travail à distance, peut entraîner la
perte, la divulgation, le détournement, l'altération, le partage non
autorisé et l'accès inapproprié à des informations et des actifs
sensibles (propriété intellectuelle).
Face à la prolifération des attaques et à la sophistication des
piratages et d’autres types d’attaques malveillantes (comme le
phishing), les produits et les données de Vantiva peuvent être
vulnérables, ce qui expose Vantiva au risque de responsabilité, à
des coûts supplémentaires de réparation ou à l'indemnisation de
préjudices.
Les nouvelles vulnérabilités doivent être identifiées et surveillées
de manière appropriée pour éviter toute attaque touchant
l’opérationnel. Les données de journalisation provenant de
l'infrastructure et des applications au sein de l'environnement sont
essentielles pour identifier ou enquêter sur les événements de
sécurité et les incidents potentiels. Si le transfert de fichiers
journaux à partir des principaux appareils est interrompu pendant
une longue durée, les capacités opérationnelles du Security
Operations Center (SOC) risquent de s’en trouver réduites.
L’absence de procédures cohérentes pourrait nuire à notre
capacité à sauvegarder et à restaurer les systèmes avec succès. Il
est possible qu'une avalanche de failles de sécurité, d'incidents ou
d'attaques dépasse les capacités du SOC à gérer, enquêter et
signaler ces événements.
La pandémie mondiale qui a débuté en 2020 a conduit à une
augmentation des environnements de travail hybrides et du
télétravail, ce qui exige la mise en place de protocoles/
d'évaluations de sécurité et des accès supplémentaires, aussi bien
pour les solutions d’accès que pour les appareils. L’absence de
surveillance adéquate de l’utilisation des équipements et des
droits d’accès pourraient entraîner le partage d’informations
confidentielles avec des concurrents ou des clients.
Le manque de sensibilisation des salariés aux risques de
cybersécurité augmente par ailleurs le risque de tentatives
réussies de phishing et d’introduction de programmes malveillants
dans nos systèmes. Ces conséquences peuvent pousser des
clients stratégiques à retirer des projets à Vantiva et pourraient
exposer Vantiva à une charge financière importante, engager sa
responsabilité juridique, nuire à sa réputation et lui faire perdre du
chiffre d’affaires.
L'émergence et la croissance rapide de l'intelligence artificielle
(IA) soulèvent des questions technologiques et géopolitiques qui
impactent toutes les organisations. Il est nécessaire de prendre
rapidement la pleine mesure du paysage IA en constante évolution
et des défis qu’il présente et de s'y adapter. L'incapacité à traiter
correctement les questions relevant de la sécurité, de la vie
privée, des obligations contractuelles et de l'éthique en lien avec
l'utilisation de l'IA expose le Groupe à des risques significatifs.
Depuis son introduction en 2015, le Vantiva Cybersecurity Program
(programme de cybersécurité déployé par Vantiva) est régulièrement mis à
jour pour rester en phase avec l'évolution des besoins et les technologies. Le
programme s'appuie sur le référentiel de Cybersécurité du NIST et ses quatre
piliers, Identifier (Fondation), Protéger, Détecter, Répondre et Récupérer, ainsi
que sur la norme ISO 27001. Vantiva a récemment renforcé son organisation
globale de la sécurité en intégrant au sein même de l'organisation IT le Vantiva
Security Office comme suit:
• l'organisation Cybersecurity Governance & Risk Management (Gouvernance
de la Cybersécurité et Gestion des Risques), avec des politiques, des
formations, des communications, des évaluations des risques liés aux
fournisseurs, etc.;
• l'Équipe Cybersecurity Assessment (Évaluation de la Cybersécurité), avec le
renseignement sur les menaces et des évaluation de sécurité des produits,
des infrastructures et des applications; et
• l'IT Security Operations Center (Centre des Opérations IT), avec les outils de
sécurité, le suivi des incidents et leur résolution.
Afin de garantir des normes strictes en matière de sécurité, une procédure
d’approbation de la sécurité est en place pour les nouveaux produits. Cette
procédure fait partie de la méthode de gestion des projets de développement
de produits. Une fois que les produits sont livrés, une procédure de réponse
aux incidents est mise en place pour accompagner les clients. Cette procédure
inclut un protocole de signalement des défaillances qui permet aux chercheurs
en sécurité de signaler les failles des produits et d’y remédier avant qu’elles ne
soient divulguées publiquement et/ou que les risques induits ne se réalisent.
Les politiques en matière de sécurité et le recours à des fournisseurs, des
équipements et des logiciels qualifiés, associés à des formations régulières à la
sécurité, des évaluations de sécurité et des tests d’intrusion, visent à atténuer
les risques à un niveau acceptable. Les points identifiés comme devant être
corrigés sont suivis et corrigés par les équipes fonctionnelles concernées, sous
la supervision des Security Operations qui en assurent le reporting. En 2025,
Vantiva a noué un partenariat avec un fournisseur de services de sécurité
infogérés («Managed Security Service Provider», MSSP) pour les services du
SOC, ce qui s'est traduit par des outils avancés et la capacité de calibrer le
support en fonction des besoins. Pour ce qui est des risques de sécurité
physique, une équipe dédiée procède à des évaluations des risques sur tous les
sites clés et suggère, si besoin est, un plan de remédiation aux coordinateurs
de la sécurité présents sur place.
Depuis 2020, guidée par les fournisseurs de services de sécurité et les meilleures
pratiques du secteur, Vantiva n'a de cesse que d'établir, d'exploiter et de garantir
des environnements et des flux de travail à distance sécurisés, en tirant parti des
images standard pour le matériel informatique, en inscrivant tous les appareils
d'entreprise et personnels et en gérant centralement les outils de sécurité.
Les normes de sécurité de Vantiva sont régulièrement revues et actualisées
pour rester en phase avec le secteur et les politiques de sécurité en vigueur.
Dans l'ensemble, en 2025, Vantiva a pris en charge des évaluations de sécurité,
qui comprenaient à la fois des évaluations internes et externes. Les
conclusions de ces évaluations font l’objet d’un suivi et sont gérées par les
équipes internes.
En 2025, Vantiva a dispensé une formation de sensibilisation à la sécurité à
tous ses salariés et a multiplié les communications autour du phishing, des
logiciels malveillants, de la protection des données à caractère personnel, de la
sécurité des mots de passe, du travail à distance, de l'IA et d'autres questions
générales en matière de sécurité.
Outre les protections techniques, le Groupe maintient une couverture
d'assurance spécifique des cyber-risques afin d'atténuer les éventuelles
conséquences financières de violations de données, de demandes de rançon
ou de failles des systèmes.
Vantiva a mis en place un conseil IA qui coordonne et surveille toutes les initiatives
IA au sein de l'organisation à l'appui de directives claires et éthiques. Vantiva a
également nommé un Directeur Conformité en matière d'IA et de sécurité,
Délégué à la protection des données, chargé de suivre les évolutions rapides en
matière de confidentialité des données, d'intelligence artificielle et de sécurité. Les
meilleures pratiques et les mesures réglementaires en matière d'IA alignées sur le
référentiel américain du NIST, AI Risk Management Framework, et sur l'AI Act
européen sont mises en œuvre dans l'ensemble de Vantiva.
Document d’enregistrement universel 2025 / VANTIVA
43