Créer la sécurité pour votre programme de trophées

par | Août 27, 2019 | Articles

Dernière mise à jour: Juil 3, 2026

Une interview avec Kirk Bushell, directeur technique d’Award Force

 

Lisez l’interview ci-dessous avec Kirk Bushell, directeur technique d’Award Force, pour découvrir comment ajouter de la sécurité à votre programme et ce qu’Award Force fait pour garantir la sécurité et l’intégrité de votre programme. Vous souhaitez en savoir plus sur la sécurité de votre système de gestion des candidatures ? Regardez le webinaire Award Force Academy.

Kirk Bushell

Carl (Award Force Academy) : Nous savons tous que la sécurité est importante et nous avons une idée de ce que c’est, mais, pour être honnête, c’est une zone d’ombre pour beaucoup d’entre nous. Nous entendons parler de chiffrement des données, SSL, ISO, RGPD, PCI DSS et bien plus encore ; mais qu’est-ce que tout cela signifie ?

 

Je suis ravi de vous présenter mon bon ami et collègue, Kirk Bushell, directeur technique d’Award Force. Bonjour Kirk !

 

Kirk : Bonjour Carl, comment allez-vous ?

 

Carl : Très bien, merci. Merci de vous joindre à nous aujourd’hui et de prendre le temps de discuter de quelques points concernant comment et ce qu’Award Force fait en matière de sécurité. Si je peux entrer directement dans le vif du sujet, j’ai quelques questions.

 

Kirk : Pas de problème.

 

Carl : Fantastique. En ce qui concerne les données chiffrées, les programmes de trophées utilisant Award Force utilisent également SSL par défaut. En quoi cela aide-t-il les utilisateurs d’Award Force ? Et quel type de confiance peuvent-ils en retirer ?

 

Kirk : C’est une très bonne question, Carl. SSL est activé par défaut, comme vous l’avez mentionné, et ce que cela apporte à nos clients et utilisateurs, c’est une meilleure mise en œuvre de la sécurité pour toutes les requêtes sur la solution. Cela signifie qu’avec SSL activé, certaines attaques sont impossibles à réaliser. Par exemple, une attaque de l’homme du milieu. La solution active cette protection par défaut. Cela signifie que vous ne pouvez pas créer de connexion avec nos services sans SSL. Si vous essayez de vous connecter à notre solution sans SSL activé, la requête est simplement bloquée, ce qui est vraiment excellent pour la sécurité.

 

Carl : Fantastique. Le Règlement Général sur la Protection des Données, également connu sous le nom de RGPD, a été introduit pour protéger les citoyens européens en mai 2018, mais comment cela affecte-t-il les personnes en dehors de l’UE ?

 

Kirk : Encore une très bonne question. La première chose est que, bien que le RGPD ait été développé au sein de l’UE pour les citoyens de l’UE, il a en fait des implications plus larges pour toute personne opérant en dehors de l’UE qui sert des clients de l’UE. Par exemple, si un citoyen de l’UE accède à la solution Award Force depuis l’extérieur de l’UE, nous devons toujours appliquer le même ensemble de fonctionnalités et de protections que s’il se trouvait à l’intérieur de l’UE. Parce que le RGPD est vraiment une bonne législation qui aide à garantir la confidentialité et la sécurité des utilisateurs à un niveau fondamental, nous avons défendu cette cause même si nous sommes une entreprise australienne. Nous nous sommes assurés que toutes ces réglementations sont respectées grâce à un certain nombre de fonctionnalités que nous avons mises en œuvre dans la solution aujourd’hui.

 

Carl : Excellent. Qu’a fait Award Force pour fournir à nos clients les options dont ils ont besoin pour se protéger ainsi que leur base d’utilisateurs ?

 

Kirk : Encore une très bonne question. Donc, Award Force est un sous-traitant de données, et cela signifie que ce que nous devons faire selon la réglementation est de nous assurer que nous avons toutes les fonctionnalités en place pour que nos clients et gestionnaires du programme disposent des fonctionnalités et exigences pertinentes pour faciliter des choses telles que les demandes de suppression d’utilisateurs.

 

Toutes les ressources au sein d’Award Force disposent désormais d’une fonctionnalité de suppression permanente, notamment les utilisateurs et les candidatures, et, par exemple, si vous devez supprimer votre saison ou même votre compte complet à un moment donné, nous pouvons le faire et vous fournir un certificat pour vous assurer que cela a bien été fait. La raison en est que la législation RGPD stipule que nous ne devons pas conserver ou détenir des données au-delà de leur date de péremption.

 

Donc, si vous gérez une saison et que vous avez des données qui ne sont plus pertinentes, vous pouvez supprimer ces informations. Deuxièmement, et probablement la fonctionnalité la plus importante, c’est la façon dont nous traitons le chiffrement des données pour garantir que nous respectons la confidentialité des utilisateurs, en particulier pour les données sensibles.

 

Lorsque vous configurez des champs personnalisés, par exemple, nous avons trois niveaux de chiffrement. Le niveau standard est celui que nous appliquons à toutes les données, quelle que soit l’option que vous sélectionnez, et c’est notre fonctionnalité de données au repos, donc toutes les informations et données que nous collectons sur les utilisateurs et ce qu’ils téléchargent dans le cadre de leur candidature ou de leur profil utilisateur, sont toutes chiffrées au repos. Cela signifie que les données existent sur l’espace disque d’un serveur de fichiers et sont chiffrées à ce niveau. Donc, si quelqu’un devait accéder au serveur, par exemple, il aurait en fait besoin de la clé que nous avons utilisée pour chiffrer ces données avant de pouvoir les consulter. C’est un excellent niveau de chiffrement standard.

 

Le niveau supérieur est l’option de chiffrement élevé pour les champs personnalisés. Cela signifie que nous hachons en fait les valeurs dans notre base de données, donc même si vous regardez les données, vous ne pouvez pas voir quelle est la valeur. Vous pourriez être en mesure de la deviner si vous savez en quelque sorte ce qu’il y a dedans, mais évidemment avec la quantité de données et la diversité des valeurs de données, c’est assez difficile à faire. Vous ne pouvez pas réellement la voir ; vous devez la déchiffrer en utilisant notre clé également.

 

Et enfin, nous avons le chiffrement maximal, ce qui signifie que la seule valeur que nous stockons est une valeur entièrement chiffrée. À moins que vous n’ayez une clé, encore une fois, vous ne pouvez pas la voir. Ce qui est intéressant avec l’option de chiffrement maximal, c’est que vous ne pouvez pas réellement rechercher les données ; nous ne sommes pas en mesure d’écrire des requêtes pour rechercher les données que vous recherchez. Cela vous offre ce niveau extrême de chiffrement et de sécurité pour les informations vraiment privées des utilisateurs finaux. Donc, si vous collectez des informations sur les utilisateurs qui sont particulièrement sensibles, il pourrait être judicieux d’utiliser le chiffrement maximal.

 

Carl : Fantastique. J’aborderai ce point un peu plus en détail plus tard aujourd’hui. Merci pour cela. La prochaine question que j’ai pour vous est : Quelles sont les responsabilités des programmes qui collectent des informations personnelles, en particulier s’il y a une chance de collecter des données sur des citoyens européens ? Et que signifie être en violation du RGPD ?

 

Kirk : Si vous êtes un programme de l’UE, il est vraiment important que vous soyez au courant de la réglementation RGPD et que vous compreniez simplement ce qui est exigé de vous en tant que responsable du traitement des données et quelles sont vos responsabilités.

 

Premièrement, par exemple, si l’utilisateur demande que les informations soient supprimées, vous devez donner suite à cette demande. Je ne me souviens pas du délai exact, mais je pense que c’est dans les 30 jours. Il est vraiment important que les clients soient conscients de leurs responsabilités et de ce qu’ils doivent faire pour leurs utilisateurs finaux, ainsi que de connaître le dernier cycle de données que vous collectez. En avez-vous besoin pour toujours, en avez-vous besoin juste pour cette année, en avez-vous besoin pour cette saison ou juste un mois ? S’assurer que vous savez combien de temps vous conservez les données est vraiment important.

 

La deuxième question concerne ce qu’est une violation de données. Cela signifie que, par exemple, si Award Force, Dieu nous en préserve, était piraté par quelqu’un qui était en mesure d’accéder à nos serveurs de données, c’est essentiellement une violation de données. Donc, dès qu’Award Force est au courant d’une telle violation de données, nous devons faire deux choses. La première est d’enquêter et de comprendre le problème concernant comment cela s’est produit, et la seconde est de signaler cette violation de données à la fois au client et également à l’organisme de réglementation dans l’UE, pour dire « nous avons été piratés, voici tous les détails, voici ce que nous faisons pour le combattre à l’avenir ».

 

Carl : Award Force est certifié ISO27001. Qu’a fait Award Force pour s’assurer que les exigences de l’Organisation internationale de normalisation étaient respectées pour cette certification et, si je peux être aussi naïf, qu’est-ce que c’est ?

 

Kirk : Excellente question. Cette norme est effectivement un ensemble de lignes directrices qui contrôlent comment une organisation doit se conduire en ce qui concerne la gestion de toutes sortes de données au sein de l’organisation : les informations que nous collectons, comment nous les stockons, comment nous les auditons, comment nous nous assurons que les utilisateurs ont accès à ces informations, etc. C’est un aperçu très large et assez simpliste, mais cela a des implications de grande portée pour une organisation qui pourrait ne pas avoir cela en place au départ.

 

La bonne chose est que, chez Award Force, nous avons toujours été assez sensibles à la confidentialité et à la sécurité des données et nous avions donc déjà beaucoup de ces éléments en place, mais il a quand même fallu environ douze mois pour mettre en œuvre tous les contrôles, les divers audits et autres pour nous assurer que nous sommes réellement conformes à cette certification. En fait, nous approchons de notre certification de l’année prochaine. Nous sommes donc certifiés depuis environ un an maintenant pour mettre cela en place, mais cela a été une période vraiment intéressante et passionnante car cela montre à nos clients que nous prenons la sécurité très au sérieux.

 

Carl : Absolument. En termes de sécurité, qu’a fait Award Force, et continue de faire pour s’assurer que nous sommes le leader de l’industrie, la référence, si vous voulez, pour garder les données et les utilisateurs en sécurité ?

 

Kirk : Encore une très bonne question. Nous avons mentionné un certain nombre de choses que nous avons faites pour faciliter cela, mais simplement, du point de vue de la certification, nous avons poursuivi la certification ISO27001, nous avons également obtenu la certification PCI DSS. Cette dernière est vraiment importante car, bien que nous ne stockions pas les données de carte de crédit pour les paiements, par exemple, pour les soumissions de candidatures, nous devons quand même collecter ces données pour les transmettre aux passerelles de paiement que nous utilisons ; et donc, une partie de cette certification consiste à montrer que nous ne les stockons pas, nous ne faisons rien d’autre avec elles que de les transmettre. Dans certains cas, nous ne collectons même pas cela ; nous ne demandons même pas ces données à l’utilisateur si vous utilisez, par exemple, une sorte de passerelle de redirection dans ce cas. Enfin, nous avons la réglementation RGPD, qui est probablement la plus forte de toutes simplement parce qu’elle place la confidentialité des utilisateurs et la sécurité des données au premier plan. Donc, essentiellement, si vous voulez opérer dans l’UE, vous devez suivre cette réglementation et sa législation.

 

Carl : Merci, Kirk, beaucoup de vous être joint à nous aujourd’hui et de nous avoir accordé votre temps. J’apprécie vraiment cela.

 

Kirk : Pas de problème du tout.

 

En savoir plus sur la sécurité d’Award Force.

 

Rechercher dans notre blog

Catégories

Suivez notre blog!

Lindsay Nash

Lindsay is a writer and content marketing manager at Award Force. She writes about awards and scholarship management for organisations big and small. When she's not at work, she likes to write creatively, read, and run in her nearby forest.