VendrNova

Note d'information pour l'acheteur entreprise · VendrNova

Centre de confiance

La confiance pour la salle des achats.

Une vue pratique de la posture actuelle de VendrNova en matière de sécurité, de confidentialité et d'assurance — conçue pour les équipes des achats, de l'informatique, de la sécurité et du juridique qui évaluent des logiciels d'entreprise.

Statut actuel, clairement indiquéConçu selon la réalité des achats
Technicien informatique travaillant avec un rack de serveurs réseau
Contexte opérationnel

Posture de VendrNova

Des réponses claires pour des achats complexes.

ISO 27001

Opérations de livraison

RGPD

Pratiques en matière de données

SOC 2 Type II

Audit en cours

01 · Posture actuelle

Ce qui est vrai aujourd'hui, en un coup d'œil.

La confiance est plus facile à évaluer lorsque le travail terminé et le travail en cours ne sont pas présentés comme la même chose. Les références actuelles de VendrNova sont présentées ci-dessous avec un langage de statut clair.

La version courte

Les opérations de livraison certifiées ISO 27001 et les pratiques de données conformes au RGPD sont des références actuelles. L'audit SOC 2 Type II est en cours.

Marque ISO 27001

Référence d'assurance actuelle

Actuel

Opérations de livraison certifiées ISO 27001

Une référence formelle en matière de sécurité de l'information pour les équipes qui réalisent le travail d'approvisionnement d'entreprise de VendrNova.

Note de statut

Opérations de livraison certifiées

Marque RGPD

Position actuelle des données

Actuel

Pratiques en matière de données conformes au RGPD

Pratiques respectueuses de la vie privée pour les informations partagées via l'expérience VendrNova.

Note de statut

Pratiques respectueuses de la vie privée

Marque SOC 2 Type II

Programme d'audit

En cours

Audit SOC 2 Type II en cours

Un programme d'audit actif axé sur les contrôles que les acheteurs d'entreprise s'attendent à examiner ; il n'est pas présenté comme une certification terminée.

Note de statut

En cours · pas une certification terminée

Le langage d'assurance sur cette page est intentionnellement limité aux références VendrNova actuelles ci-dessus.

02 · Approche de sécurité

Examinez le travail, pas seulement l'étiquette. étiquette.

L'approvisionnement d'entreprise est une chaîne de demandes, de fournisseurs, de contrats, d'achats, de factures et de décisions. Un examen utile suit cette chaîne et garde à l'esprit les personnes, les systèmes et les preuves.

Définir la portée du cheminCommencez par le flux de travail et les informations que votre organisation apportera réellement à la conversation.
Garder le contexte connectéFormulez les questions de sécurité, de confidentialité et d'assurance autour de la réalité opérationnelle derrière l'achat.
Marquer la maturité honnêtementDistinguez une référence actuelle d'un audit toujours en cours afin que la prochaine décision ait le bon contexte.
Gros plan d'une tablette utilisée pour examiner des données dans un espace de travail technologique
Preuves dans leur contexte01 / 03

Un examen plus clair

La bonne réponse dépend du flux de travail concerné.

Illustration des flux de travail d'approvisionnement d'entreprise connectés

Confidentialité + conformité

Gardez à l'esprit l'information et son objectif.

03 · Confidentialité et conformité

Confidentialité et conformité, bien en vue.

La question utile n'est pas seulement de savoir quelles données existent. C'est de savoir pourquoi ces informations se trouvent dans le flux de travail, qui a besoin du contexte et quelle décision elles soutiennent.

Confidentialité

Approche axée sur la confidentialité

Nous nous engageons à protéger les données de nos clients et à maintenir un niveau élevé de sécurité des informations. Nous faisons de la sécurité de vos données une priorité et prévenons tout accès non autorisé. Nous y parvenons en plaçant la confidentialité et la sécurité au premier plan lors du développement de tous nos produits.

Conformité

Conformité

Nous subissons régulièrement des audits externes pour garantir que nos systèmes et contrôles internes sont conformes aux cadres stricts de protection des données et de sécurité. Nos certifications témoignent de notre engagement à protéger les données des clients et à instaurer la confiance avec les systèmes d'IA.

ISO 27001

Référence de certification actuelle

RGPD

Référence actuelle des pratiques en matière de données

04 · Cybersécurité

Des contrôles de sécurité que vous pouvez analyser rapidement.

Une vue simple à quatre couches des pratiques qui protègent les informations des clients, le produit et les personnes qui l'utilisent.

Visuel des systèmes d'entreprise connectés
01 · Infrastructure02 · Application03 · Accès04 · Opérations

Carte des contrôles

Conçu pour être lu couche par couche.

4 couches

Couche 01

Sécurité de l'infrastructure

Chiffrement des données

Nous chiffrons les données de nos clients avec TLS 1.2+ en transit et AES-256 au repos. Nos contrôles administratifs renforcent la protection à tous les niveaux de l'organisation.

Séparation des données client

Nous avons mis en place des contrôles distincts pour éviter les fuites de données. Les environnements de développement, de test et de production sont tous isolés pour conserver les données là où elles doivent être.

Contrôles de pare-feu

Des règles de sous-réseau et de groupe de sécurité sont utilisées pour contrôler le trafic réseau. Tous les composants qui traitent vos données fonctionnent dans notre réseau privé au sein de notre plateforme cloud sécurisée. Un filtrage d'entrée et de sortie au niveau de l'application est mis en œuvre pour contrôler le trafic entrant et sortant. Nos serveurs et ports réseau se trouvent derrière des équilibreurs de charge et un pare-feu d'applications web.

Couche 02

Sécurité des applications

Sécurité dans le processus de développement et de déploiement de logiciels

Nous utilisons des processus SDLC sécurisés, incluant la modélisation des menaces, les revues de conception, les revues de code et le SCA. Un contrôle qualité manuel est mis en œuvre pour maintenir le produit exempt de bugs. Nous utilisons également des frameworks open-source sécurisés et à jour, dotés de contrôles de sécurité, afin de limiter l'exposition aux 10 principaux risques de sécurité de l'OWASP. Ces contrôles réduisent notre exposition aux injections SQL (SQLi), aux scripts inter-sites (XSS) et à la falsification de requêtes inter-sites (CSRF).

Tests d'intrusion

Nous travaillons activement pour identifier et corriger les vulnérabilités de sécurité dans notre produit et notre infrastructure. C'est pourquoi nous effectuons régulièrement des tests d'intrusion réseau par des tiers.

Sensibilisation et formation à la sécurité de l'information

Nos employés suivent une formation annuelle obligatoire sur un large éventail de sujets liés à la confidentialité et à la sécurité. La formation cible le hameçonnage, l'escalade des problèmes, les menaces internes et les logiciels malveillants. Elle est également mise à jour régulièrement pour suivre l'évolution de la sécurité dans l'industrie.

Couche 03

Contrôles d'accès

Intégration SSO

Nous offrons l'intégration SSO avec n'importe quel IdP basé sur SAML.

Accès basé sur les rôles et les permissions

Nos clients peuvent configurer les utilisateurs et leurs permissions respectives sous la forme sécurisée de leur choix. Nous pouvons attribuer des privilèges par rôle, département et groupe selon les exigences.

Journalisation et suivi des audits

Nous conservons des journaux d'audit pour les actions effectuées par tous les utilisateurs. Cela inclut l'horodatage, l'utilisateur et l'action effectuée.

Couche 04

Sécurité opérationnelle

Modèle de zéro confiance pour l'accès à la production

Nous authentifions et autorisons soigneusement tous les utilisateurs et appareils avant d'accorder l'accès aux ressources de production. Des mesures de sécurité sont appliquées de manière cohérente sur tout le réseau.

Vérifications des antécédents

Nous effectuons des vérifications des antécédents de tous les employés, fournisseurs et contractuels qui travaillent avec nous ou qui ont accès à des données.

Sécurité des points de terminaison des appareils

La gestion des appareils mobiles (MDM) est configurée pour renforcer la sécurité de tous les appareils des employés. Un logiciel anti-malware d'entreprise est installé pour fournir des alertes sur les virus potentiels afin d'empêcher la fuite de données.

05 · Avis de l'acheteur

Un chemin pratique de la liste de contrôle à la prochaine question.

Utilisez cette séquence pour maintenir une évaluation multi-équipes claire, spécifique et ancrée dans la manière dont votre entreprise a l'intention de travailler.

La meilleure conversation sur la sécurité est suffisamment spécifique pour être utile et suffisamment honnête pour montrer où le suivi est encore nécessaire.

01

Définir le flux

Nommez la demande, le fournisseur, le contrat, l'achat, la facture ou le chemin de dépenses qui sera évalué.

02

Cartographier les propriétaires

Rassemblez les parties prenantes des achats, de l'informatique, de la sécurité, de la confidentialité, du droit, des finances et des métiers au sein d'une seule vue.

03

Examiner les preuves

Séparez l'assurance actuelle du travail en cours, puis veillez à ce que chaque réponse reste liée au bon périmètre.

04

Convenir de la prochaine question

Intégrez les points en suspens dans la bonne conversation au lieu de les enfouir dans une liste de contrôle générique.

Impliquer les bonnes personnes

Un examen. Quatre prismes utiles.

Donnez à chaque partie prenante un point de départ clair, puis connectez les réponses autour du même flux d'achats.

Achats et métiers

Quels flux de travail, entités, fournisseurs et décisions d'achat sont inclus dans le périmètre ?

Sécurité et informatique

Quelles questions d'intégration, d'accès et opérationnelles nécessitent un examen ciblé ?

Confidentialité et droit

Quelles informations, finalités de traitement et questions contractuelles s'appliquent ?

Finances et audit

Quelles approbations, engagements, exceptions et preuves doivent rester visibles ?

06 · Signalement et divulgation des vulnérabilités

Faites en sorte que le signal soit facile à envoyer.

Un parcours de signalement clair aide les bonnes personnes à enquêter sur un problème et à rendre la prochaine étape visible.

La sécurité est une priorité absolue pour nous, et nous travaillons continuellement avec des chercheurs en sécurité qualifiés et des testeurs tiers pour identifier les failles dans nos produits et notre infrastructure. Si vous pensez avoir découvert une vulnérabilité de sécurité, veuillez nous en informer immédiatement ici. Nous étudions tous les signalements et faisons de notre mieux pour corriger rapidement les problèmes avérés.

Contactez l'équipe

Parcours de divulgation

01

Rapporter

Envoyez une vulnérabilité suspectée à l'équipe VendrNova.

02

Enquêter

Le rapport est examiné en tenant compte du contexte pertinent du produit et de l'infrastructure.

03

Corriger

Les problèmes avérés sont priorisés afin que l'équipe puisse travailler à une correction rapide.

Les questions sont les bienvenues

Prêt pour les questions derrière l' RFP ?

Présentez le flux de travail, les parties prenantes et les informations concernées à l'équipe VendrNova. Nous pouvons poursuivre la conversation dans le contexte dont votre entreprise a réellement besoin.