Plan de réponse aux incidents de sécurité
SPi D CLiC SARL — Version 1.0 (24 mai 2026)
1. Point de contact (IMPOC)
Steve Phan, Gérant — sav@spidclic.fr — 09 88 02 40 04. Joignable 24h/24 par e-mail et téléphone pour tout incident de sécurité.
2. Périmètre
Ce plan couvre les incidents impactant les systèmes traitant des données partenaires Amazon ainsi que les données clients (e-commerce multi-canal), incluant : intrusion, fuite de données, accès non autorisé, compromission de comptes, malware, déni de service.
3. Rôles et responsabilités
- Responsable de l'incident (IMPOC) — Steve Phan : pilotage global, communication externe, décision de notification réglementaire.
- Équipe technique — Digitalize-Me (prestataire IT) : investigation, confinement, remédiation technique.
- Délégué à la protection des données — Steve Phan : évaluation RGPD, notification CNIL si requise.
4. Procédure de réponse (NIST 800-61)
- Détection — alertes des journaux d'audit (12 mois de rétention, revue bi-mensuelle), surveillance fail2ban/UFW, signalements externes.
- Confinement (≤ 1 h) — isoler le système affecté, révoquer les jetons compromis (JWT, OAuth, clés API), bloquer les adresses IP suspectes, désactiver les comptes concernés.
- Éradication — analyse forensique, suppression du malware, correction de la vulnérabilité.
- Récupération — restauration depuis sauvegardes chiffrées hors-site (RPO ≤ 24 h, RTO ≤ 4 h), re-chiffrement des secrets impactés.
- Notification (≤ 24 h) — notification à Amazon (security@amazon.com) dans les 24h suivant la détection d'un incident impliquant des informations Amazon ; notification à la CNIL sous 72h en cas de violation de données personnelles (art. 33 RGPD).
- Retour d'expérience — post-mortem documenté, mise à jour du plan, ajustement des contrôles.
5. Évaluations périodiques
- Revue semestrielle du plan et exercice de simulation.
- Analyses de vulnérabilité tous les 30 jours sur les systèmes traitant des données Amazon.
- Test d'intrusion annuel par un prestataire externe.
- Correction des vulnérabilités critiques sous 7 jours, élevées sous 30 jours.
6. Communication
- Aux personnes concernées : sans délai injustifié si risque élevé pour leurs droits (art. 34 RGPD).
- À Amazon : security@amazon.com dans les 24h pour tout incident touchant les informations Amazon.
- Aux autorités : CNIL sous 72h ; gendarmerie / Police judiciaire si infraction pénale.
7. Sauvegarde et restauration
Sauvegardes quotidiennes chiffrées (AES-256) de la base de données, conservées dans une zone géographique séparée (autre datacenter UE). Test de restauration trimestriel. RTO 4h, RPO 24h.
8. Mise à jour du plan
Ce plan est révisé à chaque incident majeur et au minimum tous les 6 mois.
Pour toute question : sav@spidclic.fr · Voir aussi notre politique de confidentialité.