Sécurité, confidentialité et fiabilité

La confiance se construit grâce à la transparence.

Découvrez comment OTRS protège les données de ses clients, conçoit des logiciels sécurisés, gère les vulnérabilités et garantit des services résilients à l'échelle mondiale.
OTRS Trust-Center
check-shield
Sécurité

Autorité de numérotation CVE
Politique de divulgation responsable
Avis de sécurité
Publication d'un fichier security.txt

touch-id-approved
Gestion des identités et des accès

Authentification multifacteur (MFA) obligatoire
Gestion centralisée des identités
Architecture Zero Trust

phone-action-warning
Sécurité des terminaux

Postes Linux administrés
Postes macOS administrés
Chiffrement intégral des disques
Gestion des appareils mobiles (MDM)

Résilience

Sauvegardes quotidiennes
Tests réguliers des procédures de restauration
Stratégie multi-datacenters
Assurance cyber

Sécurité

La sécurité intégrée dès la conception
Gestion des vulnérabilités
Tests de sécurité
Architecture Zero Trust
Sécurité des terminaux

Confidentialité et protection des données

OTRS intègre les principes de confidentialité et de protection des données à chaque étape de la conception, du développement et de l'exploitation de ses produits et services.

Les exigences en matière de protection des données sont prises en compte dans les processus métier, les activités de développement logiciel et les procédures opérationnelles afin de garantir la conformité aux réglementations applicables ainsi qu'aux exigences de ses clients.

OTRS s'engage à respecter les lois et réglementations applicables en matière de confidentialité et de protection des données dans les régions où ses clients exercent leurs activités.

Selon le service utilisé et le modèle de déploiement retenu, OTRS accompagne ses clients dans le respect de leurs obligations de conformité au regard de réglementations telles que :

Union européenne

  • Règlement général sur la protection des données (RGPD)

Californie

  • California Consumer Privacy Act (CCPA)
  • California Privacy Rights Act (CPRA)

Brésil

  • Lei Geral de Proteção de Dados (LGPD)

Singapour

  • Personal Data Protection Act (PDPA)

OTRS évalue en continu les évolutions législatives et réglementaires afin de maintenir un niveau de protection adapté et des garanties contractuelles conformes aux exigences en vigueur.

Les personnes dont les données personnelles sont traitées par OTRS peuvent exercer les droits qui leur sont reconnus par la réglementation applicable, dans les limites prévues par les obligations légales et contractuelles.

Les personnes dont les données personnelles sont traitées par OTRS peuvent exercer les droits qui leur sont reconnus par la réglementation applicable, dans les limites prévues par les obligations légales et contractuelles.

OTRS a désigné un Délégué à la protection des données (DPO) chargé de superviser la conformité en matière de protection des données et d'accompagner les activités associées.

Coordonnées

Délégué à la protection des données - OTRS

privacy@otrs.com

Délégué à la protection des données externe

aumiller@iitr.de

Pour toute question relative à la protection des données, à l'exercice de vos droits ou à tout autre sujet lié à la confidentialité, veuillez contacter directement notre Délégué à la protection des données.

OTRS met à disposition des Accords de traitement des données (DPA) afin d'aider ses clients à satisfaire leurs obligations de conformité en matière de protection des données.

Le DPA définit notamment :

  • Les activités de traitement
  • Les responsabilités de chaque partie
  • Les mesures techniques et organisationnelles
  • Les garanties encadrant les transferts internationaux de données
  • Les obligations applicables aux sous-traitants ultérieurs

Ressources

OTRS applique des mesures techniques et organisationnelles documentées afin d'assurer la protection des données personnelles et des informations de ses clients.

Des informations complémentaires peuvent être communiquées, sous réserve des obligations de confidentialité applicables.

Ressources

OTRS fait appel à des sous-traitants soigneusement sélectionnés afin d'assurer la fourniture et l'exploitation de ses services.

L'ensemble de ces sous-traitants est soumis à des exigences contractuelles, de sécurité et de protection des données adaptées aux prestations qu'ils réalisent.

Ressources

L'accès aux informations des clients est strictement régi par le principe du moindre privilège.

Les données clients sont accessibles uniquement aux collaborateurs autorisés, lorsque cela est nécessaire dans le cadre de :

  • L'exploitation des services
  • Les activités de support
  • Les investigations de sécurité
  • Les obligations légales

Les mécanismes de protection mis en œuvre comprennent notamment :

  • Chiffrement des communications via TLS
  • Chiffrement des données au repos
  • Chiffrement intégral des disques
  • Gestion sécurisée des identifiants et des secrets d'authentification

Infrastructure et disponibilité

Infrastructure d’hébergement

Selon la région et l’offre de services concernées, OTRS s’appuie sur des infrastructures d’hébergement fournies par :

Europe

Amérique du Nord

Asie-Pacifique

Les exploitants de ces datacenters disposent de leurs propres certifications et mettent en œuvre des contrôles couvrant notamment :

  • La sécurité physique
  • Les contrôles environnementaux
  • La résilience opérationnelle
  • La protection des infrastructures

Hébergement régional

Les services OTRS peuvent être hébergés dans les régions suivantes :

  • Europe
  • Amérique du Nord
  • Asie-Pacifique

La disponibilité des régions d’hébergement dépend de l’offre de services souscrite.

Sauvegarde et restauration

Les environnements OTRS administrés sont sauvegardés quotidiennement, selon le niveau de service prévu par votre contrat, sur deux infrastructures de sauvegarde indépendantes, réparties dans des centres de données distincts.

Politique de conservation :

  • Sauvegardes quotidiennes : 7 jours
  • Sauvegardes hebdomadaires : 6 semaines
  • Sauvegardes mensuelles : 12 mois

Contrôles supplémentaires :

  • Supervision continue
  • Escalade automatique en cas de défaillance
  • Tests réguliers des procédures de restauration

Les procédures de reprise sont testées régulièrement par les équipes Opérations d’OTRS.

Continuité des activités

OTRS applique des processus de continuité d’activité destinés à garantir :

  • La résilience opérationnelle
  • La reprise après sinistre
  • La gestion des incidents
  • Le rétablissement des services

Conformité et gouvernance

La gouvernance de la sécurité chez OTRS s'appuie notamment sur :

  • Un Chief Information Security Officer (CISO)
  • Un Délégué à la protection des données (DPO)
  • La supervision de la direction générale

Les risques liés à la sécurité font l'objet d'évaluations régulières et sont intégrés aux processus de décision de l'entreprise.

Les processus de sécurité d'OTRS s'appuient sur les référentiels et cadres de référence suivants :

  • NIS2
  • BSI IT-Grundschutz
  • Contrôles ISO/IEC 27001
  • NIST Cybersecurity Framework
  • NIST SP 800-53
  • SANS Incident Response Guidance
  • RFC 9116

Information importante

À ce jour, OTRS ne dispose pas d'une certification ISO/IEC 27001 ni d'une attestation SOC 2.

En tant que société du groupe EasyVista, OTRS bénéficie d'une couverture d'assurance contre les cyberrisques dans le cadre de sa stratégie globale de gestion des risques.

Divulgation responsable

OTRS encourage la divulgation responsable des vulnérabilités de sécurité.

Contact sécurité :

security@otrs.com

Des informations complémentaires, ainsi que la clé PGP, sont publiées dans le fichier security.txt. https://otrs.com/.well-known/security.txt

Questions fréquentes

Réalisez-vous des tests d’intrusion ?

Oui. Les produits et services OTRS font l’objet d’évaluations continues au travers de revues internes, de programmes de divulgation coordonnée des vulnérabilités, d’évaluations menées par les clients ainsi que d’audits réalisés par des organismes spécialisés en cybersécurité.

OTRS applique un processus formalisé de gestion des vulnérabilités et agit en qualité de CVE Numbering Authority (CNA) accréditée.

Le protocole SSH est utilisé pour répondre aux exigences d’administration sécurisée et d’exploitation des systèmes. Les accès sont protégés par une authentification par clé publique, le principe du moindre privilège, une supervision continue et des mécanismes automatisés de protection contre les attaques.

Les sauvegardes complètes sont conservées selon une politique de rétention à expiration exponentielle, avec un total de 8 sauvegardes complètes conservées à tout moment et des intervalles progressivement plus longs entre les sauvegardes les plus anciennes. Cette politique garantit la disponibilité de sauvegardes complètes hebdomadaires pour les quatre dernières semaines, tandis que la sauvegarde complète la plus ancienne remonte à au moins six mois. En complément, les six sauvegardes incrémentielles les plus récentes sont conservées, offrant des points de restauration quotidiens couvrant la dernière semaine.

Oui. L’ensemble des terminaux administrés bénéficie d’un chiffrement intégral des disques.

Oui. Les collaborateurs d’OTRS utilisent des postes Linux et macOS administrés de manière centralisée.

Oui. Les décisions d’accès reposent sur la vérification de l’identité, la conformité des terminaux et le principe du moindre privilège.

Oui. OTRS bénéficie d’une assurance cyber dans le cadre de sa stratégie globale de gestion des risques.

Les chercheurs en sécurité peuvent contacter OTRS à l’adresse security@otrs.com. La clé PGP est disponible via le fichier security.txt publié par OTRS.