Des données RH qui n'admettent aucune approximation
Travailler sur les rémunérations, sur un bilan social individuel, ou sur une BDESE, c'est traiter des données parmi les plus personnelles qui soient. Un incident de sécurité sur ce type d'informations aurait un impact considérable, tant pour les salariés concernés que pour l'entreprise cliente, ne serait-ce qu'en termes d'image. Le risque n'est pas théorique, et il ne se compense pas après coup : une fois une donnée exposée, le préjudice est fait.
C'est pour cette raison que nous considérons qu'on ne peut prendre aucun risque avec ces données. Cette conviction n'est pas une posture, mais un principe qui oriente nos choix techniques comme nos méthodes de travail, de la façon dont les données nous sont transmises jusqu'à leur destruction en fin de mission. La sécurité n'est pas, chez nous, un argument commercial ajouté à la fin d'une proposition : c'est le cadre dans lequel s'inscrit chacune de nos interventions.
Une certification ISO 27001 qui engage tout le cabinet
Pour donner à cet engagement une valeur vérifiable, nous avons choisi de nous faire certifier selon la norme ISO 27001, la référence internationale en matière de management de la sécurité de l'information. Cette certification, délivrée par un organisme indépendant, atteste que la protection des données repose sur un système organisé, documenté et régulièrement contrôlé.
Un point mérite d'être souligné : notre certification ne se limite pas à nos serveurs. C'est l'ensemble du cabinet qui est certifié, c'est-à-dire nos processus, nos méthodes et l'organisation même de notre travail. Ce périmètre élargi constitue un gage de sérieux important, dans un marché où toutes les offres ne présentent pas le même niveau de sécurité. Pour un client qui confie ses données à un prestataire, la différence est loin d'être anecdotique : elle porte sur la manière dont l'information est protégée à chaque étape, et pas seulement sur l'endroit où elle est stockée.
Des mesures concrètes à chaque étape du projet
Cet engagement se traduit par une série de mesures pratiques, appliquées systématiquement. Les échanges de données passent par un serveur sécurisé, hébergé en France et lui-même certifié ISO 27001 (le serveur est géré par un prestataire spécialisé et français, Voltn). Les développements que nous réalisons sont testés sans données réelles, afin qu'aucune information sensible ne circule avant la mise en production dans un environnement sécurisé et contrôlé. Les sauvegardes obéissent également à des procédures rigoureuses, et les accès sont limités aux seules personnes qui interviennent effectivement sur le projet.
La fin de mission fait l'objet de la même attention : nous appliquons des procédures de destruction des données claires, formalisées par une attestation de destruction remise au client. À aucun moment les données ne sortent d'un environnement contrôlé. Cette continuité, de la transmission initiale jusqu'à la suppression finale, est précisément ce qu'une certification portant sur l'ensemble du cabinet permet de garantir, là où une sécurité limitée à l'infrastructure laisserait des zones d'ombre.
La sécurité des données chez Oxil
À lire aussi