ISO 27001 : sécurité des données pour les connectors de boutiques en ligne

Un client passe une commande dans votre boutique en ligne. En quelques secondes, un flux de données arrive vers Exact Online : nom, adresse, adresse e-mail, numéro de téléphone. À cela s'ajoutent les données de commande : produits, montants, calculs de TVA et éventuelles remises.

ISO 27001 gecertificeerde veilige webshop koppeling

Ce qui circule réellement par votre connector

Un client passe une commande dans votre boutique en ligne. En quelques secondes, un flux de données part vers Exact Online : nom, adresse, adresse e-mail, numéro de téléphone. À cela s'ajoutent les données de commande : produits, montants, calculs de TVA, éventuelles remises et données de paiement, selon la méthode choisie également un IBAN ou des informations de carte.

Ce ne sont pas des données abstraites, il s'agit de données personnelles couvertes par le RGPD, combinées à des informations financières qui rendent votre entreprise vulnérable si elles tombent entre de mauvaises mains.

La plupart des entrepreneurs pensent d'abord à la commodité lorsqu'il s'agit d'un connector de boutique en ligne : traiter les commandes automatiquement, synchroniser le stock, créer des factures sans ressaisie. C'est pour cela que vous achetez le connector. Mais cette commodité crée aussi un point de passage pour des informations sensibles. Et leur sécurité mérite au moins autant d'attention que la fonctionnalité.

Des risques invisibles

Un connector de boutique en ligne sécurisé n'est pas un luxe, c'est une nécessité. Pourtant, la sécurité est rarement la première chose que les entrepreneurs demandent lorsqu'ils choisissent un fournisseur de connector. L'attention se porte sur les fonctionnalités, le prix et la rapidité de mise en œuvre.

Que peut-il mal tourner avec un connector mal sécurisé ? Des données clients envoyées sans chiffrement entre les systèmes, des identifiants stockés sur un serveur non sécurisé, mieux vaut ne pas imaginer que ces données fuitent. Ou une connexion API sans authentification correcte, permettant à des personnes malveillantes d'accéder à votre comptabilité.

Ce ne sont pas des conséquences théoriques, les fuites de données coûtent en moyenne aux PME des dizaines de milliers d'euros de dommages directs, sans compter les amendes de l'Autorité de protection des données. Mais le plus grand préjudice reste souvent la confiance que vous perdez auprès de vos clients, et cela ne se regagne pas avec un e-mail d'excuses.

La triade CIA : trois piliers de la sécurité des données

ISO 27001, la norme internationale de sécurité de l'information, repose sur trois principes, connus sous le nom de triade CIA.

Confidentialité (Confidentiality) : Seules les personnes et les systèmes autorisés peuvent accéder aux données. Les données clients qui circulent par votre connector doivent être illisibles pour tous, sauf pour l'expéditeur et le destinataire.

Intégrité (Integrity) : Les données ne doivent pas être modifiées en cours de route. Si une commande de trois produits quitte votre boutique en ligne, trois produits doivent arriver dans Exact Online et avec le montant convenu.

Disponibilité (Availability) : Le connector doit fonctionner quand vous en avez besoin. Une mesure de sécurité si stricte que votre connector tombe régulièrement en panne manque son objectif.

Ces trois piliers paraissent évidents. La différence réside dans la question de savoir si un fournisseur les garantit réellement de façon structurelle ou s'il se contente de les mentionner sur un site web.

Comment iWebDevelopment aborde la sécurité de façon structurelle

Chez iWebDevelopment, la sécurité de l'information n'est pas un détail ni un discours marketing. C'est un processus continu, contrôlé chaque année par un auditeur indépendant.

Certification ISO 27001

iWebDevelopment est certifié ISO 27001. Cela signifie que l'ensemble de la politique de sécurité de l'information, du contrôle d'accès à la gestion des incidents, répond à la norme internationale la plus stricte. Ce point fait l'objet d'un suivi permanent et un audit externe a lieu chaque année pour vérifier que tous les processus, systèmes et procédures respectent toujours la norme.

ISO 27001 n'est pas une simple case à cocher. Cette norme oblige une organisation à identifier les risques de façon systématique, à prendre des mesures et à évaluer ces mesures en continu. C'est ce qui fait la différence entre une entreprise qui dit être sûre et une entreprise capable de le prouver.

Test d'intrusion indépendant

Outre l'audit annuel, iWebDevelopment fait réaliser des tests d'intrusion indépendants par un cabinet de sécurité externe. Ce cabinet tente, avec les mêmes techniques que des pirates malveillants, de trouver des vulnérabilités dans les systèmes et les connectors.

L'objectif n'est pas de confirmer que tout est sûr. L'objectif est de repérer les points faibles avant que quelqu'un d'autre ne le fasse. Les éventuelles constatations sont traitées et corrigées immédiatement.

Chiffrement de niveau bancaire

Toutes les données qui circulent entre votre boutique en ligne et Exact Online sont chiffrées avec un chiffrement AES-256, la même norme que celle utilisée par les banques pour la banque en ligne. Les données en transit (en circulation entre les systèmes) comme les données au repos (stockées sur les serveurs) sont chiffrées.

Même si quelqu'un parvenait à intercepter le trafic de données, l'information reste illisible sans les bonnes clés. Cela vaut pour les données clients, les données de commande et les informations financières.

Hébergé dans l'UE, chiffré, sous votre contrôle

Notre infrastructure tourne entièrement dans l'UE, elle est certifiée ISO 27001 et chiffrée aussi bien pendant un transfert que lors du stockage. Les connectors de boutique en ligne fonctionnent comme un passe-plat sécurisé : les commandes circulent de votre boutique en ligne vers Exact Online sans rester bloquées quelque part entre-temps. Pour les connectors d'analytics, nous mettons en place un environnement privé par administration, cloisonné et géré par vous. Vous décidez qui y a accès et vous pouvez révoquer chaque connector à tout moment.

Cela réduit la surface d'attaque. Il n'existe tout simplement aucune base de données avec des coordonnées bancaires ou des montants de factures susceptibles d'être dérobés.

Partenariat officiel Exact Online

iWebDevelopment est partenaire officiel d'Exact Online. Ce partenariat n'est pas purement commercial, Exact impose des exigences de sécurité concrètes aux partenaires qui obtiennent l'accès à son API. En répondant à ces exigences, le connector est construit selon les directives qu'Exact applique lui-même pour la protection des données clients.

Le partenariat implique aussi une communication directe lors de modifications de l'API ou de mises à jour de sécurité. Pas de surprises, pas de maintenance en retard.

La composante RGPD

Depuis l'entrée en vigueur du RGPD en 2018, vous êtes en tant qu'entrepreneur responsable de la protection des données personnelles, même lorsque vous confiez ce traitement à un fournisseur de logiciels. Un connector qui traite des données clients sans sécurité adéquate n'est pas seulement un risque technique. C'est un risque juridique.

Lors du choix d'un fournisseur de connecteur, il est judicieux de demander un accord de traitement, la politique de sécurité et les éventuelles certifications. Un certificat ISO 27001 vous donne, en tant qu'entrepreneur, la certitude que le fournisseur respecte une norme reconnue internationalement, un élément que vous pouvez présenter lors d'un contrôle RGPD.

Ce à quoi vous devez faire attention chez d'autres prestataires

Tous les fournisseurs de connecteur n'investissent pas dans la sécurité à ce niveau. Lorsque vous comparez les prestataires, vous pouvez poser quelques questions.

Le prestataire dispose-t-il d'une certification ISO 27001 ou d'une certification comparable ? Un pentest indépendant est-il régulièrement effectué ? Comment les données sont-elles chiffrées pendant un transfert et sur le serveur ? Où les données sont-elles stockées et pour combien de temps ? Un accord de traitement est-il disponible ? L'absence de réponses à ces questions est déjà une réponse en soi.

Vos données restent les vôtres

La sécurité concerne aussi le contrôle. Chez iWebDevelopment, le connecteur est résiliable mensuellement. Il n'y a pas de contrat annuel qui vous engage, pas de vendor lock-in qui vous oblige à rester. Et comme aucune donnée financière n'est stockée sur des serveurs propres, vous n'avez pas à vous soucier de ce qu'il advient de vos données en cas de résiliation.

La confiance commence par le choix d'un connecteur sécurisé

Un connecteur de boutique en ligne avec Exact Online doit avant tout fonctionner de façon fiable. Mais la fiabilité sans sécurité, c'est comme une porte d'entrée toujours ouverte, ça marche, mais vous ne vous sentez pas à l'aise.

La certification ISO 27001, les pentests indépendants, le chiffrement AES-256 et un partenariat officiel avec Exact Online sont ici des conditions préalables pour un connecteur auquel vous confiez les données de vos clients.

Vous voulez savoir à quoi ressemble un connecteur de boutique en ligne sécurisé dans la pratique ? Planifiez une démo et découvrez comment fonctionne la sécurité en coulisses.

Vous souhaitez un connecteur fiable et sécurisé ? Découvrez nos connecteurs de boutique en ligne →