{"id":15294,"date":"2025-10-02T09:49:11","date_gmt":"2025-10-02T07:49:11","guid":{"rendered":"https:\/\/docs.centralpay.com\/documentation\/informations-generales\/trust-center\/conformite-et-resilience\/"},"modified":"2026-01-28T14:47:29","modified_gmt":"2026-01-28T13:47:29","slug":"conformite-et-resilience","status":"publish","type":"docs","link":"https:\/\/docs.centralpay.com\/en\/documentation\/informations-generales\/trust-center\/conformite-et-resilience\/","title":{"rendered":"Conformit\u00e9 et r\u00e9silience op\u00e9rationnelle"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Derni\u00e8re mise \u00e0 jour : 30 juin 2025<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>\u00ab&nbsp;Notre engagement pour prot\u00e9ger vos transactions et assurer un service sans interruption. Un dispositif align\u00e9 sur les exigences europ\u00e9ennes en mati\u00e8re de s\u00e9curit\u00e9 et de continuit\u00e9 des services financiers&nbsp;\u00bb<\/em><\/p>\n\n\n\n<h2 class=\"wp-block-heading\">1. Gouvernance et organisation de la s\u00e9curit\u00e9<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Chez CentralPay, la s\u00e9curit\u00e9 n\u2019est pas seulement un ensemble de r\u00e8gles techniques, mais une d\u00e9marche de gouvernance int\u00e9gr\u00e9e \u00e0 tous les niveaux de l\u2019entreprise. Notre dispositif repose sur une organisation claire, des responsabilit\u00e9s d\u00e9finies et une supervision r\u00e9guli\u00e8re par la direction.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La politique de s\u00e9curit\u00e9 constitue le socle de ce dispositif. Elle fixe les principes directeurs en mati\u00e8re de protection des donn\u00e9es et de continuit\u00e9 des services. Mise \u00e0 jour chaque ann\u00e9e, elle est valid\u00e9e en comit\u00e9 de direction et diffus\u00e9e \u00e0 l\u2019ensemble des collaborateurs concern\u00e9s. Chaque employ\u00e9 est ainsi sensibilis\u00e9 aux bonnes pratiques et s\u2019engage \u00e0 respecter les r\u00e8gles \u00e9tablies.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La gouvernance TIC est structur\u00e9e autour de plusieurs acteurs cl\u00e9s. Le Responsable de la S\u00e9curit\u00e9 des Syst\u00e8mes d\u2019Information (RSSI) pilote la strat\u00e9gie globale, supervise les contr\u00f4les de s\u00e9curit\u00e9 et veille \u00e0 la conformit\u00e9 avec les standards internationaux (PCI DSS, DORA). La direction technique est en charge de l\u2019exploitation quotidienne des infrastructures et garantit la disponibilit\u00e9 des syst\u00e8mes critiques. Enfin, un Comit\u00e9 TIC se r\u00e9unit r\u00e9guli\u00e8rement afin d\u2019analyser les incidents, de valider les \u00e9volutions techniques et budg\u00e9taires, et d\u2019assurer une am\u00e9lioration continue de la s\u00e9curit\u00e9.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cette organisation permet de concilier r\u00e9activit\u00e9 op\u00e9rationnelle et exigence r\u00e9glementaire. Elle offre \u00e9galement \u00e0 nos clients une visibilit\u00e9 claire : la s\u00e9curit\u00e9 est suivie, pilot\u00e9e et contr\u00f4l\u00e9e de mani\u00e8re document\u00e9e, avec un partage des responsabilit\u00e9s entre le management, les \u00e9quipes techniques et la direction g\u00e9n\u00e9rale.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">2. Gestion des acc\u00e8s et habilitations<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La gestion des acc\u00e8s constitue l\u2019un des piliers de la s\u00e9curit\u00e9 de CentralPay. Chaque droit d\u2019acc\u00e8s est attribu\u00e9 selon une proc\u00e9dure formalis\u00e9e et valid\u00e9e par le management, afin de s\u2019assurer qu\u2019il corresponde strictement aux besoins m\u00e9tier du collaborateur. \u00c0 l\u2019arriv\u00e9e d\u2019un nouvel employ\u00e9, ses acc\u00e8s sont cr\u00e9\u00e9s dans l\u2019Active Directory et valid\u00e9s par son sup\u00e9rieur hi\u00e9rarchique ; au d\u00e9part, ils sont imm\u00e9diatement r\u00e9voqu\u00e9s par le service informatique.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La s\u00e9curit\u00e9 repose \u00e9galement sur le <strong>principe du moindre privil\u00e8ge<\/strong> : nul ne peut acc\u00e9der \u00e0 plus de ressources que ce qui est strictement n\u00e9cessaire \u00e0 sa mission. Les acc\u00e8s sensibles, comme ceux aux syst\u00e8mes critiques ou aux bases de donn\u00e9es, font syst\u00e9matiquement l\u2019objet d\u2019une authentification multi-facteurs (MFA). Pour renforcer ce dispositif, des <strong>revues p\u00e9riodiques<\/strong> des habilitations sont men\u00e9es chaque trimestre, permettant d\u2019identifier et de corriger toute anomalie.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cette rigueur garantit une ma\u00eetrise compl\u00e8te des identit\u00e9s et des droits, et prot\u00e8ge nos clients contre tout risque d\u2019acc\u00e8s non autoris\u00e9 \u00e0 leurs donn\u00e9es.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">3. S\u00e9curit\u00e9 technique<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La s\u00e9curit\u00e9 technique de CentralPay repose sur une architecture con\u00e7ue selon les principes de d\u00e9fense en profondeur. Chaque couche \u2013 du r\u00e9seau jusqu\u2019aux applications \u2013 b\u00e9n\u00e9ficie de m\u00e9canismes de protection redondants et r\u00e9guli\u00e8rement test\u00e9s.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Cloisonnement des r\u00e9seaux<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">L\u2019infrastructure est segment\u00e9e en plusieurs zones :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>DMZ publique pour les serveurs expos\u00e9s \u00e0 Internet (reverse proxy, WAF, relais SMTP) ;<\/li>\n\n\n\n<li>zone interne pour les bases de donn\u00e9es et services sensibles ;<\/li>\n\n\n\n<li>r\u00e9seau administratif r\u00e9serv\u00e9 aux op\u00e9rations d\u2019administration ;<\/li>\n\n\n\n<li>zone de logs isol\u00e9e pour la collecte et l\u2019analyse des journaux.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Les flux entre ces zones sont strictement contr\u00f4l\u00e9s par des firewalls en redondance, configur\u00e9s en stateful inspection et avec des r\u00e8gles de NAT. Ces firewalls int\u00e8grent des m\u00e9canismes d\u2019anti-spoofing et de d\u00e9tection d\u2019anomalies de trafic. Les configurations sont maintenues par le groupe \u00ab administrateurs syst\u00e8mes et r\u00e9seau \u00bb et font l\u2019objet d\u2019une revue p\u00e9riodique.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Protection physique et logique<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">L\u2019acc\u00e8s aux locaux de production est contr\u00f4l\u00e9 par badge nominatif, surveillance vid\u00e9o et t\u00e9l\u00e9surveillance (SECURITAS). L\u2019acc\u00e8s aux salles serveurs et \u00e0 la zone PCI est limit\u00e9 aux personnes habilit\u00e9es.<br>Sur le plan logique, chaque acc\u00e8s aux syst\u00e8mes se fait par identifiant unique, renforc\u00e9 par MFA. Les droits sont attribu\u00e9s en fonction des r\u00f4les d\u00e9finis et selon le principe du moindre privil\u00e8ge.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Surveillance et d\u00e9tection d\u2019intrusion<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">La surveillance est assur\u00e9e en continu gr\u00e2ce \u00e0 une combinaison d\u2019outils :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Zabbix, pour le monitoring temps r\u00e9el des serveurs, applications et flux critiques ;<\/li>\n\n\n\n<li>Wazuh, int\u00e9gr\u00e9 avec Snort, pour la d\u00e9tection d\u2019intrusions et la corr\u00e9lation des \u00e9v\u00e9nements ;<\/li>\n\n\n\n<li>ElasticSearch\/Kibana, pour l\u2019agr\u00e9gation et la visualisation des logs.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Les alertes critiques sont transmises en temps r\u00e9el aux \u00e9quipes techniques par mail et SMS, et leur traitement est trac\u00e9 dans un registre d\u2019incidents.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Chiffrement et gestion des cl\u00e9s<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les donn\u00e9es de paiement sensibles (PAN, dates d\u2019expiration) sont chiffr\u00e9es en AES-256 et rendues illisibles via un hash SHA-512 avec salt pour les comparaisons.<br>La gestion des cl\u00e9s est r\u00e9alis\u00e9e exclusivement au sein de modules mat\u00e9riels de s\u00e9curit\u00e9 (HSM) certifi\u00e9s. La cl\u00e9 ma\u00eetresse est fragment\u00e9e en plusieurs composantes, d\u00e9tenues par des personnes distinctes, afin d\u2019\u00e9viter tout risque de compromission. Les cl\u00e9s applicatives ne peuvent pas \u00eatre export\u00e9es en clair et leur usage est strictement trac\u00e9.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En combinant ces mesures, CentralPay garantit un environnement technique robuste, conforme aux exigences PCI DSS 4.0.1 et aux standards de r\u00e9silience DORA.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">4. Gestion des risques et des incidents<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La ma\u00eetrise des risques constitue un axe strat\u00e9gique de la gouvernance CentralPay. L\u2019approche adopt\u00e9e vise \u00e0 anticiper les menaces, limiter leur probabilit\u00e9 de survenance et garantir une r\u00e9ponse rapide et efficace en cas d\u2019incident.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Gestion des risques<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Chaque ann\u00e9e, une \u00e9tude de risques est men\u00e9e sur la base de la m\u00e9thodologie Ebios, int\u00e9grant :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>l\u2019identification des risques li\u00e9s \u00e0 la s\u00e9curit\u00e9 (intrusions, attaques malveillantes, fuites de donn\u00e9es) et au fonctionnement (pannes techniques, d\u00e9faillances logicielles) ;<\/li>\n\n\n\n<li>leur analyse en termes de probabilit\u00e9 et d\u2019impact m\u00e9tier ;<\/li>\n\n\n\n<li>leur classification en Low, Medium ou High ;<\/li>\n\n\n\n<li>leur traitement via des mesures de pr\u00e9vention (patching, segmentation r\u00e9seau, chiffrement, supervision) ou de mitigation (plans de contournement, redondances).<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Le registre des risques est mis \u00e0 jour en continu et pr\u00e9sent\u00e9 lors des revues annuelles de direction.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Gestion des incidents<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">CentralPay a mis en place une proc\u00e9dure compl\u00e8te de gestion des incidents, align\u00e9e sur les obligations DORA et les orientations de l\u2019EBA :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>D\u00e9tection : par monitoring automatis\u00e9 (Zabbix, Wazuh) ou par signalement interne\/externe (clients, partenaires).<\/li>\n\n\n\n<li>Qualification : chaque incident est analys\u00e9 et class\u00e9 selon son impact, sa dur\u00e9e, sa port\u00e9e g\u00e9ographique et sa criticit\u00e9.<\/li>\n\n\n\n<li>Priorisation : une matrice d\u2019\u00e9valuation (urgence de r\u00e9solution et impact financier) permet de d\u00e9finir des niveaux de priorit\u00e9 allant de 1 \u00e0 4.<\/li>\n\n\n\n<li>Notification r\u00e9glementaire : les incidents qualifi\u00e9s comme \u00ab majeurs \u00bb font l\u2019objet d\u2019un reporting \u00e0 l\u2019ACPR :\n<ul class=\"wp-block-list\">\n<li>rapport initial transmis dans les 4 heures,<\/li>\n\n\n\n<li>rapport interm\u00e9diaire sous 3 jours ouvr\u00e9s,<\/li>\n\n\n\n<li>rapport final sous 20 jours.<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">Transparence et retour d\u2019exp\u00e9rience<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">En parall\u00e8le du reporting r\u00e9glementaire, les incidents majeurs font l\u2019objet d\u2019une communication transparente envers les clients impact\u00e9s. Une analyse post-mortem est syst\u00e9matiquement men\u00e9e afin de tirer les enseignements, renforcer les proc\u00e9dures existantes et mettre en place des actions correctives.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ce dispositif permet \u00e0 CentralPay non seulement de r\u00e9pondre efficacement aux incidents, mais surtout de renforcer continuellement sa r\u00e9silience et la confiance de ses clients.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">5. Tests de r\u00e9silience<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">CentralPay consid\u00e8re que la r\u00e9silience d\u2019une infrastructure ne se prouve pas uniquement sur le papier mais par des tests r\u00e9guliers et document\u00e9s. C\u2019est pourquoi la plateforme organise diff\u00e9rents sc\u00e9narios de test visant \u00e0 mesurer son niveau de s\u00e9curit\u00e9, sa capacit\u00e9 de reprise et la r\u00e9activit\u00e9 de ses \u00e9quipes.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Tests d\u2019intrusion<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les tests d\u2019intrusion sont r\u00e9alis\u00e9s de mani\u00e8re r\u00e9currente par des \u00e9quipes internes et par des prestataires sp\u00e9cialis\u00e9s, afin de b\u00e9n\u00e9ficier d\u2019un regard externe ind\u00e9pendant. Trois m\u00e9thodologies sont appliqu\u00e9es :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Black-box : l\u2019auditeur ne dispose d\u2019aucune information pr\u00e9alable, ce qui simule le comportement d\u2019un attaquant externe ;<\/li>\n\n\n\n<li>Grey-box : l\u2019auditeur dispose d\u2019informations partielles (comptes utilisateurs limit\u00e9s, sch\u00e9mas d\u2019architecture simplifi\u00e9s) afin de reproduire un sc\u00e9nario r\u00e9aliste d\u2019utilisateur malveillant ;<\/li>\n\n\n\n<li>White-box : l\u2019auditeur dispose d\u2019une connaissance compl\u00e8te de l\u2019architecture, permettant une analyse approfondie et la d\u00e9tection de vuln\u00e9rabilit\u00e9s complexes.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Ces tests couvrent \u00e0 la fois les couches r\u00e9seau et applicatives, avec un focus particulier sur les vuln\u00e9rabilit\u00e9s r\u00e9pertori\u00e9es par le Top Ten OWASP. Les r\u00e9sultats font l\u2019objet de rapports d\u00e9taill\u00e9s, comprenant une classification des failles selon leur criticit\u00e9 (Critical, High, Medium, Low) et des recommandations de rem\u00e9diation.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Tests de segmentation r\u00e9seau<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">CentralPay r\u00e9alise aussi des tests de segmentation afin de v\u00e9rifier que les cloisonnements logiques entre les zones (DMZ, interne, administration, logs) sont efficaces et qu\u2019aucun flux non autoris\u00e9 n\u2019est possible. Ces tests garantissent que, m\u00eame en cas de compromission d\u2019une zone expos\u00e9e, l\u2019attaquant ne puisse pas atteindre les syst\u00e8mes critiques.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Exercices de simulation et bascules PCA<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">En parall\u00e8le des tests techniques, des exercices de simulation de crise sont men\u00e9s. Ces exercices impliquent plusieurs \u00e9quipes (techniques, conformit\u00e9, direction) et simulent des sc\u00e9narios d\u2019attaque ou de panne majeure. L\u2019objectif est de tester non seulement la robustesse de l\u2019infrastructure, mais aussi la qualit\u00e9 de la coordination et de la communication en situation de crise.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Enfin, des tests de bascule PCA sont organis\u00e9s au minimum une fois par an. Ils permettent de v\u00e9rifier que les services critiques peuvent \u00eatre transf\u00e9r\u00e9s vers le site secondaire dans les d\u00e9lais pr\u00e9vus et que les \u00e9quipes ma\u00eetrisent parfaitement les proc\u00e9dures de reprise.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ces diff\u00e9rents tests, document\u00e9s et suivis, d\u00e9montrent la volont\u00e9 de CentralPay de s\u2019inscrire dans une d\u00e9marche d\u2019am\u00e9lioration continue de sa r\u00e9silience.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">6. Haute disponibilit\u00e9 et PCA<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La disponibilit\u00e9 des services de paiement est une exigence absolue pour CentralPay. Afin de garantir une continuit\u00e9 sans faille, l\u2019entreprise a con\u00e7u son architecture autour du principe de haute disponibilit\u00e9 (HA) et d\u2019un Plan de Continuit\u00e9 d\u2019Activit\u00e9 (PCA) multi-sites.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Architecture multi-sites<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">CentralPay dispose de deux sites distincts : un site de production principal et un site secondaire d\u00e9di\u00e9 au PCA. Ces sites sont op\u00e9r\u00e9s par des fournisseurs diff\u00e9rents, int\u00e8grent un routage BGP et utilisent des acc\u00e8s Internet fournis par plusieurs op\u00e9rateurs, ce qui r\u00e9duit le risque de d\u00e9pendance vis-\u00e0-vis d\u2019un seul acteur.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Redondance des composants<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Chaque composant critique est d\u00e9ploy\u00e9 en redondance :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Firewalls et load balancers : configur\u00e9s en actif\/actif ou actif\/passif, permettant une bascule automatique en cas de d\u00e9faillance ;<\/li>\n\n\n\n<li>Serveurs applicatifs : r\u00e9partis sur plusieurs n\u0153uds afin de garantir la tol\u00e9rance aux pannes ;<\/li>\n\n\n\n<li>Bases de donn\u00e9es : r\u00e9pliqu\u00e9es en temps r\u00e9el entre les sites de production et de PCA, assurant un RPO quasi nul ;<\/li>\n\n\n\n<li>Proxys applicatifs et WAF : dispos\u00e9s en frontal pour absorber les charges et filtrer les menaces, avec bascule automatique.<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">Objectifs de reprise (RTO et RPO)<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>RPO (Recovery Point Objective) : gr\u00e2ce \u00e0 la r\u00e9plication continue, les donn\u00e9es critiques peuvent \u00eatre restaur\u00e9es \u00e0 l\u2019\u00e9tat quasi instantan\u00e9 pr\u00e9c\u00e9dant l\u2019incident ;<\/li>\n\n\n\n<li>RTO (Recovery Time Objective) : les m\u00e9canismes de bascule automatique permettent un retour en service des applications critiques en quelques minutes \u00e0 une heure maximum selon le type de composant.<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">Sc\u00e9narios de bascule et tests<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Le PCA est con\u00e7u pour r\u00e9pondre \u00e0 divers sc\u00e9narios : panne mat\u00e9rielle, d\u00e9faillance r\u00e9seau, indisponibilit\u00e9 d\u2019un datacenter, attaque cyber majeure. Chaque sc\u00e9nario dispose d\u2019un plan d\u2019action document\u00e9. Des tests r\u00e9guliers de bascule confirment que les engagements RTO\/RPO sont tenus dans la pratique.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Gr\u00e2ce \u00e0 ce dispositif, CentralPay assure \u00e0 ses clients que, m\u00eame en cas d\u2019incident majeur, leurs transactions de paiement resteront disponibles et s\u00e9curis\u00e9es.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">7. Continuit\u00e9 et sauvegardes<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La continuit\u00e9 des services de CentralPay ne repose pas uniquement sur la redondance de son infrastructure et le PCA. Elle est \u00e9galement assur\u00e9e par une politique stricte de sauvegarde et de restauration des donn\u00e9es.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Sauvegardes quotidiennes et chiffr\u00e9es<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les donn\u00e9es critiques \u2013 qu\u2019il s\u2019agisse des donn\u00e9es de paiement ou des donn\u00e9es op\u00e9rationnelles de la plateforme \u2013 font l\u2019objet de sauvegardes quotidiennes. Celles-ci sont chiffr\u00e9es en AES-256, conform\u00e9ment aux standards internationaux, afin de garantir leur confidentialit\u00e9 en cas d\u2019acc\u00e8s non autoris\u00e9.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Stockage s\u00e9curis\u00e9 et rotation<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les sauvegardes sont stock\u00e9es selon une logique de redondance et de rotation :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Une copie est conserv\u00e9e sur les serveurs de sauvegarde internes, prot\u00e9g\u00e9s par des acc\u00e8s restreints ;<\/li>\n\n\n\n<li>Une copie est d\u00e9plac\u00e9e et conserv\u00e9e dans un coffre-fort s\u00e9curis\u00e9 ;<\/li>\n\n\n\n<li>D\u2019autres copies sont externalis\u00e9es hors site, afin de garantir la disponibilit\u00e9 m\u00eame en cas de sinistre physique affectant un site.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">La rotation r\u00e9guli\u00e8re des supports assure que les sauvegardes restent fiables et exploitables.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Tests de restauration<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">La valeur d\u2019une sauvegarde ne se mesure pas uniquement \u00e0 sa conservation mais aussi \u00e0 sa capacit\u00e9 \u00e0 \u00eatre restaur\u00e9e. CentralPay proc\u00e8de donc \u00e0 des tests de restauration r\u00e9guliers, qui permettent de v\u00e9rifier non seulement l\u2019int\u00e9grit\u00e9 des donn\u00e9es sauvegard\u00e9es mais aussi la rapidit\u00e9 avec laquelle elles peuvent \u00eatre r\u00e9inject\u00e9es dans le syst\u00e8me de production.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Gr\u00e2ce \u00e0 cette approche, CentralPay garantit que, m\u00eame en cas d\u2019incident majeur, ses clients ne subiront pas de perte significative de donn\u00e9es et pourront reprendre leurs activit\u00e9s sans interruption prolong\u00e9e.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">8. Gestion des prestataires critiques<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">CentralPay est conscient que la s\u00e9curit\u00e9 et la continuit\u00e9 de ses services d\u00e9pendent \u00e9galement de la solidit\u00e9 de ses partenaires. C\u2019est pourquoi l\u2019entreprise a mis en place une gouvernance stricte autour de la gestion des prestataires critiques, en particulier ceux qui participent directement \u00e0 l\u2019h\u00e9bergement, au traitement des donn\u00e9es ou aux services de paiement.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Audits et certifications<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Chaque ann\u00e9e, un audit est conduit aupr\u00e8s de l\u2019h\u00e9bergeur principal et des prestataires consid\u00e9r\u00e9s comme critiques. L\u2019objectif est de v\u00e9rifier la solidit\u00e9 de leurs dispositifs de s\u00e9curit\u00e9, leurs capacit\u00e9s de continuit\u00e9 et leur conformit\u00e9 r\u00e9glementaire.<br>Pour les prestataires qui traitent, stockent ou transmettent des donn\u00e9es de cartes, CentralPay exige la certification PCI DSS et obtient une attestation de conformit\u00e9 (AOC) actualis\u00e9e chaque ann\u00e9e.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Clauses contractuelles et supervision<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les contrats avec les prestataires critiques incluent des clauses sp\u00e9cifiques DORA, portant notamment sur :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>les engagements de service (SLA en mati\u00e8re de disponibilit\u00e9 et de performance),<\/li>\n\n\n\n<li>les obligations de s\u00e9curit\u00e9,<\/li>\n\n\n\n<li>la mise en place d\u2019un PCA\/PRA compatible avec celui de CentralPay,<\/li>\n\n\n\n<li>la notification imm\u00e9diate en cas d\u2019incident de s\u00e9curit\u00e9.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">CentralPay conserve une cartographie actualis\u00e9e de l\u2019ensemble de ses prestataires critiques et de leurs services associ\u00e9s. Ce registre est r\u00e9guli\u00e8rement mis \u00e0 jour et constitue une base de reporting vers l\u2019ACPR et les autorit\u00e9s de supervision.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">P\u00e9rennit\u00e9 et am\u00e9lioration continue<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Enfin, la relation avec les prestataires ne se limite pas \u00e0 un contr\u00f4le ponctuel. Les r\u00e9sultats des audits, les tests de continuit\u00e9 et les incidents \u00e9ventuels sont pr\u00e9sent\u00e9s en comit\u00e9 de gouvernance. Des plans d\u2019action sont ensuite d\u00e9cid\u00e9s pour renforcer la s\u00e9curit\u00e9 ou la disponibilit\u00e9 des services externalis\u00e9s.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ainsi, CentralPay garantit \u00e0 ses clients que les tiers qui contribuent \u00e0 ses services critiques sont soumis au m\u00eame niveau d\u2019exigence que ses propres \u00e9quipes.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Derni\u00e8re mise \u00e0 jour : 30 juin 2025 \u00ab&nbsp;Notre engagement pour prot\u00e9ger vos transactions et assurer un service sans interruption. Un dispositif align\u00e9 sur les exigences europ\u00e9ennes en mati\u00e8re de s\u00e9curit\u00e9 et de continuit\u00e9 des services financiers&nbsp;\u00bb 1. Gouvernance et organisation de la s\u00e9curit\u00e9 Chez CentralPay, la s\u00e9curit\u00e9 n\u2019est pas seulement un ensemble de r\u00e8gles [&hellip;]<\/p>\n","protected":false},"author":3,"featured_media":0,"parent":15292,"menu_order":22,"comment_status":"open","ping_status":"closed","template":"","doc_tag":[],"doc_badge":[125],"class_list":["post-15294","docs","type-docs","status-publish","hentry","doc_badge-dora","no-post-thumbnail"],"acf":[],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.2 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>Conformit\u00e9 et r\u00e9silience op\u00e9rationnelle - CentralPay Documentation<\/title>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/docs.centralpay.com\/en\/documentation\/informations-generales\/trust-center\/conformite-et-resilience\/\" \/>\n<meta property=\"og:locale\" content=\"en_US\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Conformit\u00e9 et r\u00e9silience op\u00e9rationnelle - CentralPay Documentation\" \/>\n<meta property=\"og:description\" content=\"Derni\u00e8re mise \u00e0 jour : 30 juin 2025 \u00ab&nbsp;Notre engagement pour prot\u00e9ger vos transactions et assurer un service sans interruption. Un dispositif align\u00e9 sur les exigences europ\u00e9ennes en mati\u00e8re de s\u00e9curit\u00e9 et de continuit\u00e9 des services financiers&nbsp;\u00bb 1. Gouvernance et organisation de la s\u00e9curit\u00e9 Chez CentralPay, la s\u00e9curit\u00e9 n\u2019est pas seulement un ensemble de r\u00e8gles [&hellip;]\" \/>\n<meta property=\"og:url\" content=\"https:\/\/docs.centralpay.com\/en\/documentation\/informations-generales\/trust-center\/conformite-et-resilience\/\" \/>\n<meta property=\"og:site_name\" content=\"CentralPay Documentation\" \/>\n<meta property=\"article:modified_time\" content=\"2026-01-28T13:47:29+00:00\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Est. reading time\" \/>\n\t<meta name=\"twitter:data1\" content=\"12 minutes\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/docs.centralpay.com\\\/en\\\/documentation\\\/informations-generales\\\/trust-center\\\/conformite-et-resilience\\\/\",\"url\":\"https:\\\/\\\/docs.centralpay.com\\\/en\\\/documentation\\\/informations-generales\\\/trust-center\\\/conformite-et-resilience\\\/\",\"name\":\"Conformit\u00e9 et r\u00e9silience op\u00e9rationnelle - CentralPay Documentation\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/docs.centralpay.com\\\/en\\\/#website\"},\"datePublished\":\"2025-10-02T07:49:11+00:00\",\"dateModified\":\"2026-01-28T13:47:29+00:00\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/docs.centralpay.com\\\/en\\\/documentation\\\/informations-generales\\\/trust-center\\\/conformite-et-resilience\\\/#breadcrumb\"},\"inLanguage\":\"en-US\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/docs.centralpay.com\\\/en\\\/documentation\\\/informations-generales\\\/trust-center\\\/conformite-et-resilience\\\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/docs.centralpay.com\\\/en\\\/documentation\\\/informations-generales\\\/trust-center\\\/conformite-et-resilience\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Accueil\",\"item\":\"https:\\\/\\\/docs.centralpay.com\\\/en\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Informations g\u00e9n\u00e9rales\",\"item\":\"https:\\\/\\\/docs.centralpay.com\\\/en\\\/documentation\\\/informations-generales\\\/\"},{\"@type\":\"ListItem\",\"position\":3,\"name\":\"Trust Center\",\"item\":\"https:\\\/\\\/docs.centralpay.com\\\/en\\\/documentation\\\/informations-generales\\\/trust-center\\\/\"},{\"@type\":\"ListItem\",\"position\":4,\"name\":\"Conformit\u00e9 et r\u00e9silience op\u00e9rationnelle\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/docs.centralpay.com\\\/en\\\/#website\",\"url\":\"https:\\\/\\\/docs.centralpay.com\\\/en\\\/\",\"name\":\"CentralPay Documentation\",\"description\":\"\",\"publisher\":{\"@id\":\"https:\\\/\\\/docs.centralpay.com\\\/en\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/docs.centralpay.com\\\/en\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"en-US\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/docs.centralpay.com\\\/en\\\/#organization\",\"name\":\"CentralPay Documentation\",\"url\":\"https:\\\/\\\/docs.centralpay.com\\\/en\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"en-US\",\"@id\":\"https:\\\/\\\/docs.centralpay.com\\\/en\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/docs.centralpay.com\\\/wp-content\\\/uploads\\\/2023\\\/07\\\/logo-centralpay-2023.png\",\"contentUrl\":\"https:\\\/\\\/docs.centralpay.com\\\/wp-content\\\/uploads\\\/2023\\\/07\\\/logo-centralpay-2023.png\",\"width\":2382,\"height\":370,\"caption\":\"CentralPay Documentation\"},\"image\":{\"@id\":\"https:\\\/\\\/docs.centralpay.com\\\/en\\\/#\\\/schema\\\/logo\\\/image\\\/\"}}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Conformit\u00e9 et r\u00e9silience op\u00e9rationnelle - CentralPay Documentation","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/docs.centralpay.com\/en\/documentation\/informations-generales\/trust-center\/conformite-et-resilience\/","og_locale":"en_US","og_type":"article","og_title":"Conformit\u00e9 et r\u00e9silience op\u00e9rationnelle - CentralPay Documentation","og_description":"Derni\u00e8re mise \u00e0 jour : 30 juin 2025 \u00ab&nbsp;Notre engagement pour prot\u00e9ger vos transactions et assurer un service sans interruption. Un dispositif align\u00e9 sur les exigences europ\u00e9ennes en mati\u00e8re de s\u00e9curit\u00e9 et de continuit\u00e9 des services financiers&nbsp;\u00bb 1. Gouvernance et organisation de la s\u00e9curit\u00e9 Chez CentralPay, la s\u00e9curit\u00e9 n\u2019est pas seulement un ensemble de r\u00e8gles [&hellip;]","og_url":"https:\/\/docs.centralpay.com\/en\/documentation\/informations-generales\/trust-center\/conformite-et-resilience\/","og_site_name":"CentralPay Documentation","article_modified_time":"2026-01-28T13:47:29+00:00","twitter_card":"summary_large_image","twitter_misc":{"Est. reading time":"12 minutes"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"https:\/\/docs.centralpay.com\/en\/documentation\/informations-generales\/trust-center\/conformite-et-resilience\/","url":"https:\/\/docs.centralpay.com\/en\/documentation\/informations-generales\/trust-center\/conformite-et-resilience\/","name":"Conformit\u00e9 et r\u00e9silience op\u00e9rationnelle - CentralPay Documentation","isPartOf":{"@id":"https:\/\/docs.centralpay.com\/en\/#website"},"datePublished":"2025-10-02T07:49:11+00:00","dateModified":"2026-01-28T13:47:29+00:00","breadcrumb":{"@id":"https:\/\/docs.centralpay.com\/en\/documentation\/informations-generales\/trust-center\/conformite-et-resilience\/#breadcrumb"},"inLanguage":"en-US","potentialAction":[{"@type":"ReadAction","target":["https:\/\/docs.centralpay.com\/en\/documentation\/informations-generales\/trust-center\/conformite-et-resilience\/"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/docs.centralpay.com\/en\/documentation\/informations-generales\/trust-center\/conformite-et-resilience\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Accueil","item":"https:\/\/docs.centralpay.com\/en\/"},{"@type":"ListItem","position":2,"name":"Informations g\u00e9n\u00e9rales","item":"https:\/\/docs.centralpay.com\/en\/documentation\/informations-generales\/"},{"@type":"ListItem","position":3,"name":"Trust Center","item":"https:\/\/docs.centralpay.com\/en\/documentation\/informations-generales\/trust-center\/"},{"@type":"ListItem","position":4,"name":"Conformit\u00e9 et r\u00e9silience op\u00e9rationnelle"}]},{"@type":"WebSite","@id":"https:\/\/docs.centralpay.com\/en\/#website","url":"https:\/\/docs.centralpay.com\/en\/","name":"CentralPay Documentation","description":"","publisher":{"@id":"https:\/\/docs.centralpay.com\/en\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/docs.centralpay.com\/en\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"en-US"},{"@type":"Organization","@id":"https:\/\/docs.centralpay.com\/en\/#organization","name":"CentralPay Documentation","url":"https:\/\/docs.centralpay.com\/en\/","logo":{"@type":"ImageObject","inLanguage":"en-US","@id":"https:\/\/docs.centralpay.com\/en\/#\/schema\/logo\/image\/","url":"https:\/\/docs.centralpay.com\/wp-content\/uploads\/2023\/07\/logo-centralpay-2023.png","contentUrl":"https:\/\/docs.centralpay.com\/wp-content\/uploads\/2023\/07\/logo-centralpay-2023.png","width":2382,"height":370,"caption":"CentralPay Documentation"},"image":{"@id":"https:\/\/docs.centralpay.com\/en\/#\/schema\/logo\/image\/"}}]}},"author_avatar":"https:\/\/secure.gravatar.com\/avatar\/f26ba73d1afc0520e4b1044ff088c0eda58eeaf8c325f16e76f4f944099091cc?s=96&d=mm&r=g","author_name":"Victor","_links":{"self":[{"href":"https:\/\/docs.centralpay.com\/en\/wp-json\/wp\/v2\/docs\/15294","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/docs.centralpay.com\/en\/wp-json\/wp\/v2\/docs"}],"about":[{"href":"https:\/\/docs.centralpay.com\/en\/wp-json\/wp\/v2\/types\/docs"}],"author":[{"embeddable":true,"href":"https:\/\/docs.centralpay.com\/en\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/docs.centralpay.com\/en\/wp-json\/wp\/v2\/comments?post=15294"}],"version-history":[{"count":3,"href":"https:\/\/docs.centralpay.com\/en\/wp-json\/wp\/v2\/docs\/15294\/revisions"}],"predecessor-version":[{"id":15301,"href":"https:\/\/docs.centralpay.com\/en\/wp-json\/wp\/v2\/docs\/15294\/revisions\/15301"}],"up":[{"embeddable":true,"href":"https:\/\/docs.centralpay.com\/en\/wp-json\/wp\/v2\/docs\/15292"}],"wp:attachment":[{"href":"https:\/\/docs.centralpay.com\/en\/wp-json\/wp\/v2\/media?parent=15294"}],"wp:term":[{"taxonomy":"doc_tag","embeddable":true,"href":"https:\/\/docs.centralpay.com\/en\/wp-json\/wp\/v2\/doc_tag?post=15294"},{"taxonomy":"doc_badge","embeddable":true,"href":"https:\/\/docs.centralpay.com\/en\/wp-json\/wp\/v2\/doc_badge?post=15294"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}