Gouvernance et gestion des risques
Politiques et gouvernance
Gestion des risques fournisseurs
Évaluation des vulnérabilités
Gestion des systèmes d'IA
Premier de notre secteur certifié pour une IA responsable
En savoir plus →Le cadre de sécurité et de protection des données de Poppulo garantit que vos informations restent protégées et confidentielles, dans le respect des exigences de conformité.

Chez Poppulo, la sécurité et la confidentialité des données sont au cœur de nos engagements. Nos services répondent aux exigences réglementaires et aux standards du secteur afin de protéger vos informations. Poppulo associe des fonctionnalités de sécurité de niveau entreprise à des évaluations complètes de nos applications, systèmes et réseaux, afin de maintenir les plus hauts standards de protection des données.

Le politique de confidentialité de Poppulo en matière de protection des données repose sur des normes reconnues à l'échelle internationale. Elle est conçue pour protéger vos données à tous les niveaux. Notre cadre de sécurité est structuré et piloté conformément aux référentiels suivants :
* La documentation de sécurité propre à chaque produit est disponible sur demande. Les certifications et attestations s'appliquent aux produits Poppulo concernés.
50 millions
de collaborateurs touchés
Plus de 40
entreprises du Fortune 100
Plus de 600 000
écrans d'affichage dynamique pilotés
50 millions
de messages diffusés par semaine








Notre programme complet
Notre programme intègre des contrôles dans les domaines suivants :

Chez Poppulo, la sécurité et la gouvernance des données ne sont pas des fonctionnalités complémentaires : elles sont au cœur de la façon dont nous concevons et faisons évoluer notre plateforme.
Poppulo détient et maintient les certifications et normes de conformité suivantes :
* La documentation de sécurité propre à chaque produit est disponible sur demande. Les certifications et attestations s'appliquent aux produits Poppulo concernés.
Documents
Sécurité du cloud
Sécurité des applications
Sécurité des produits
Sécurité RH
Protection de la vie privée
Disponibles sur demande auprès d'un représentant Poppulo.
Disponible sur demande auprès d'un représentant Poppulo.
Disponibles sur demande auprès d'un représentant Poppulo.
Disponible sur demande auprès d'un représentant Poppulo.
Disponible sur demande auprès d'un représentant Poppulo.
Selon le service choisi, Poppulo héberge les données dans des centres de données en colocation ainsi que dans des centres de données AWS et Microsoft Azure. Ces centres de données sont certifiés ISO 27001 et/ou font l'objet de rapports d'audit SOC selon le périmètre du fournisseur. Pour les contrôles physiques d'AWS : https://aws.amazon.com/compliance/data-center/controls/
La sécurité des centres de données repose notamment sur une surveillance 24 h/24 et 7 j/7, des dispositifs périmétriques, des contrôles d'accès par badge et d'autres mesures de sécurité physique adaptées au niveau de risque.
Poppulo utilise des centres de données situés dans les régions Amérique du Nord, EMEA (Europe, Moyen-Orient et Afrique) et APAC (Asie-Pacifique). Les données ne sont pas répliquées entre les régions et leur stockage est limité à une juridiction spécifique, conformément aux préférences du client.
Les fournisseurs susceptibles d'accéder aux services ou aux données font l'objet d'une évaluation de sécurité afin de minimiser les risques liés à la sécurité des tiers.
Poppulo dispose d'une équipe de sécurité dédiée chargée de réduire les risques de sécurité dans l'ensemble de ses activités.
Les réseaux sont protégés au moyen de services de sécurité cloud, de pare-feu, de répartiteurs de charge, d'audits réguliers et de mécanismes de surveillance du trafic destinés à détecter les activités malveillantes.
Les réseaux sont segmentés en zones ou régions auxquelles s'appliquent des niveaux de sécurité adaptés. Les flux entre zones sont chiffrés et les contrôles d'accès sont proportionnés au type de données traitées et aux risques associés.
Des analyses internes et externes de vulnérabilités sont réalisées à l'aide d'outils de scan afin d'identifier rapidement les systèmes vulnérables ou non conformes.
En complément des analyses régulières de vulnérabilités, un prestataire de sécurité indépendant réalise périodiquement des tests d'intrusion.
Les journaux issus des ressources réseau et des systèmes de production sont centralisés afin de faciliter l'analyse, la détection de menaces et la réponse aux incidents.
Des mécanismes de détection et de prévention des intrusions (IDS/IPS) et des protections sur les terminaux (EDR) peuvent être utilisés pour détecter et bloquer les activités suspectes.
Les équipes de sécurité suivent les bonnes pratiques du secteur, notamment l'OWASP Top 10, et maintiennent une veille sur les menaces et vulnérabilités.
Des mécanismes automatisés de protection, d'équilibrage de charge et de mise à l'échelle sont utilisés pour réduire l'impact des attaques par déni de service distribué (DDoS).
L'accès aux environnements est géré selon les principes du moindre privilège et du besoin d'en connaître. Les accès distants nécessitent une authentification multifacteur (MFA). Les droits sont revus périodiquement et placés sous la responsabilité des propriétaires de ressources.
Des procédures de surveillance, de journalisation, d'escalade et de réponse aux incidents sont mises en œuvre. Lorsqu'un incident potentiel ou avéré est détecté, les équipes compétentes sont mobilisées afin d'évaluer la situation, contenir l'incident et appliquer les mesures correctives nécessaires.
Les données en transit sont chiffrées au moyen de TLS 1.2 ou d'une version ultérieure via HTTPS, afin de réduire notamment le risque d'interception de type « homme du milieu ».
Les données au repos sont chiffrées au moyen d'algorithmes de chiffrement robustes, notamment AES-256 selon les services concernés.
Des mécanismes de supervision permettent de suivre la disponibilité des services, les opérations de maintenance planifiées et les incidents.
Poppulo met en œuvre des réseaux redondants et des répartiteurs de charge afin d'éviter tout point de défaillance unique. Une politique robuste de reprise après sinistre est également mise en place afin de garantir une haute disponibilité.
Poppulo s'engage à un objectif de temps de reprise (RTO) de 4 heures et un objectif de point de reprise (RPO) de 24 heures.
Poppulo veille à ce que les membres des équipes de développement soient formés au codage sécurisé, à l'OWASP Top 10 et aux exigences en matière de sécurité du code.
Des frameworks open-source modernes intégrant des contrôles de sécurité protègent contre les menaces de l'OWASP Top 10 et au-delà.
Des équipes d'assurance qualité dédiées s'appuient sur des revues par les pairs et l'automatisation pour garantir la qualité du code.
Les environnements de production, de préproduction, de développement et corporate sont isolés sur des réseaux distincts afin d'éviter tout accès croisé.
Des outils tiers exécutent des tests DAST ciblant l'OWASP Top 10 et des attaques telles que le CSRF.
Les tests SAST sont réalisés manuellement et automatiquement à l'aide d'outils tiers.
Des tests d'intrusion automatisés et manuels sont réalisés annuellement par des prestataires reconnus du secteur.
Des analyses SCA sont réalisées sur l'ensemble des composants logiciels au cours du développement à l'aide d'outils tiers.
Prise en charge de l'authentification unique via SAML 2.0 ou Okta, selon le produit.
Prise en charge de l'authentification multifacteur (MFA) via YubiKey lorsque l'authentification unique n'est pas disponible.
Les solutions d'e-mail et d'affichage dynamique permettent d'attribuer des rôles granulaires : administrateur, auteur, contributeur et lecteur.
Les fichiers téléversés dans les applications concernées sont analysés afin de détecter les logiciels malveillants.
La mise en liste blanche d'adresses IP est utilisée afin de renforcer le contrôle d'accès aux comptes et environnements.
La configuration de mécanismes DKIM, SPF et DMARC contribue à protéger l'authenticité des domaines d'envoi et la délivrabilité des e-mails.
Des politiques de sécurité de l'information sont maintenues, communiquées aux collaborateurs et révisées périodiquement.
Les employés suivent une formation de sensibilisation à la sécurité lors de leur intégration puis de manière récurrente.
Des vérifications d'antécédents sont réalisées lorsque le droit applicable le permet et selon les exigences du poste.
Les collaborateurs sont tenus par des engagements de confidentialité avant d'accéder à toute information sensible.
Prêt à transformer votre entreprise ?