Premier de notre secteur certifié pour une IA responsable
En savoir plus →Le cadre de sécurité de Poppulo, conçu pour répondre aux exigences des grandes organisations, garantit la protection, la conformité et la confidentialité de vos données.
Chez Poppulo, la sécurité des données et la protection de la vie privée sont au cœur de nos priorités. Afin de protéger vos données, nous veillons à ce que nos services et nos collaborateurs respectent des cadres réglementaires et sectoriels exigeants. Poppulo s'appuie sur des dispositifs de sécurité adaptés aux exigences des entreprises et sur des évaluations approfondies de ses applications, systèmes et réseaux, conformément à des normes strictes en matière de protection des données.
Son programme mondial de protection de la vie privée et des données réunit des parties prenantes issues notamment des fonctions juridique, sécurité, produit et direction. Le cadre de sécurité repose sur un système de management de la sécurité de l'information aligné sur ISO 27001 et sur les critères de confiance SOC 2 Type II, couvrant notamment les politiques et procédures, la gestion des actifs et des accès, la cryptographie, la sécurité physique, les contrôles opérationnels, la continuité d'activité, la reprise après sinistre, la sécurité des produits, les infrastructures cloud et réseau, la gestion des fournisseurs, la gestion des vulnérabilités et la réponse aux incidents. La sécurité est gérée au plus haut niveau de l'entreprise et reste une priorité absolue pour l'ensemble des services que nous proposons.

de collaborateurs touchés
entreprises du Fortune 100
écrans d'affichage dynamique pilotés
de messages diffusés par semaine
Documents
Sécurité du cloud
Sécurité des applications
Sécurité des produits
Sécurité RH
Protection de la vie privée
Disponibles sur demande auprès d'un représentant Poppulo.
Disponible sur demande auprès d'un représentant Poppulo.
Disponibles sur demande auprès d'un représentant Poppulo.
Disponible sur demande auprès d'un représentant Poppulo.
Disponible sur demande auprès d'un représentant Poppulo.
Selon le service choisi, Poppulo héberge les données dans des centres de données en colocation ainsi que dans des centres de données AWS et Microsoft Azure. Ces centres de données sont certifiés ISO 27001 et/ou font l'objet de rapports d'audit SOC selon le périmètre du fournisseur. Pour les contrôles physiques d'AWS : https://aws.amazon.com/compliance/data-center/controls/
La sécurité des centres de données repose notamment sur une surveillance 24 h/24 et 7 j/7, des dispositifs périmétriques, des contrôles d'accès par badge et d'autres mesures de sécurité physique adaptées au niveau de risque.
Poppulo utilise des centres de données situés dans les régions Amérique du Nord, EMEA (Europe, Moyen-Orient et Afrique) et APAC (Asie-Pacifique). Les données ne sont pas répliquées entre les régions et leur stockage est limité à une juridiction spécifique, conformément aux préférences du client.
Les fournisseurs susceptibles d'accéder aux services ou aux données font l'objet d'une évaluation de sécurité afin de minimiser les risques liés à la sécurité des tiers.
Poppulo dispose d'une équipe de sécurité dédiée chargée de réduire les risques de sécurité dans l'ensemble de ses activités.
Les réseaux sont protégés au moyen de services de sécurité cloud, de pare-feu, de répartiteurs de charge, d'audits réguliers et de mécanismes de surveillance du trafic destinés à détecter les activités malveillantes.
Les réseaux sont segmentés en zones ou régions auxquelles s'appliquent des niveaux de sécurité adaptés. Les flux entre zones sont chiffrés et les contrôles d'accès sont proportionnés au type de données traitées et aux risques associés.
Des analyses internes et externes de vulnérabilités sont réalisées à l'aide d'outils de scan afin d'identifier rapidement les systèmes vulnérables ou non conformes.
En complément des analyses régulières de vulnérabilités, un prestataire de sécurité indépendant réalise périodiquement des tests d'intrusion.
Les journaux issus des ressources réseau et des systèmes de production sont centralisés afin de faciliter l'analyse, la détection de menaces et la réponse aux incidents.
Des mécanismes de détection et de prévention des intrusions (IDS/IPS) et des protections sur les terminaux (EDR) peuvent être utilisés pour détecter et bloquer les activités suspectes.
Les équipes de sécurité suivent les bonnes pratiques du secteur, notamment l'OWASP Top 10, et maintiennent une veille sur les menaces et vulnérabilités.
Des mécanismes automatisés de protection, d'équilibrage de charge et de mise à l'échelle sont utilisés pour réduire l'impact des attaques par déni de service distribué (DDoS).
L'accès aux environnements est géré selon les principes du moindre privilège et du besoin d'en connaître. Les accès distants nécessitent une authentification multifacteur (MFA). Les droits sont revus périodiquement et placés sous la responsabilité des propriétaires de ressources.
Des procédures de surveillance, de journalisation, d'escalade et de réponse aux incidents sont mises en œuvre. Lorsqu'un incident potentiel ou avéré est détecté, les équipes compétentes sont mobilisées afin d'évaluer la situation, contenir l'incident et appliquer les mesures correctives nécessaires.
Les données en transit sont chiffrées au moyen de TLS 1.2 ou d'une version ultérieure via HTTPS, afin de réduire notamment le risque d'interception de type « homme du milieu ».
Les données au repos sont chiffrées au moyen d'algorithmes de chiffrement robustes, notamment AES-256 selon les services concernés.
Des mécanismes de supervision permettent de suivre la disponibilité des services, les opérations de maintenance planifiées et les incidents.
Poppulo met en œuvre des réseaux redondants et des répartiteurs de charge afin d'éviter tout point de défaillance unique. Une politique robuste de reprise après sinistre est également mise en place afin de garantir une haute disponibilité.
Poppulo s'engage à un objectif de temps de reprise (RTO) de 4 heures et un objectif de point de reprise (RPO) de 24 heures.
Poppulo veille à ce que les membres des équipes de développement soient formés au codage sécurisé, à l'OWASP Top 10 et aux exigences en matière de sécurité du code.
Des frameworks open-source modernes intégrant des contrôles de sécurité protègent contre les menaces de l'OWASP Top 10 et au-delà.
Des équipes d'assurance qualité dédiées s'appuient sur des revues par les pairs et l'automatisation pour garantir la qualité du code.
Les environnements de production, de préproduction, de développement et corporate sont isolés sur des réseaux distincts afin d'éviter tout accès croisé.
Des outils tiers exécutent des tests DAST ciblant l'OWASP Top 10 et des attaques telles que le CSRF.
Les tests SAST sont réalisés manuellement et automatiquement à l'aide d'outils tiers.
Des tests d'intrusion automatisés et manuels sont réalisés annuellement par des prestataires reconnus du secteur.
Des analyses SCA sont réalisées sur l'ensemble des composants logiciels au cours du développement à l'aide d'outils tiers.
Prise en charge de l'authentification unique via SAML 2.0 ou Okta, selon le produit.
Prise en charge de l'authentification multifacteur (MFA) via YubiKey lorsque l'authentification unique n'est pas disponible.
Les solutions d'e-mail et d'affichage dynamique permettent d'attribuer des rôles granulaires : administrateur, auteur, contributeur et lecteur.
Les fichiers téléversés dans les applications concernées sont analysés afin de détecter les logiciels malveillants.
La mise en liste blanche d'adresses IP est utilisée afin de renforcer le contrôle d'accès aux comptes et environnements.
La configuration de mécanismes DKIM, SPF et DMARC contribue à protéger l'authenticité des domaines d'envoi et la délivrabilité des e-mails.
Des politiques de sécurité de l'information sont maintenues, communiquées aux collaborateurs et révisées périodiquement.
Les employés suivent une formation de sensibilisation à la sécurité lors de leur intégration puis de manière récurrente.
Des vérifications d'antécédents sont réalisées lorsque le droit applicable le permet et selon les exigences du poste.
Les collaborateurs sont tenus par des engagements de confidentialité avant d'accéder à toute information sensible.