New KPMG Agentic ERP, now available with KPMG in 140+ countries Read the announcement

Trust Center

Conçu pour inspirer confiance.

Sécurité, confidentialité, conformité et résilience sont intégrées à Light dès la conception. Explorez nos contrôles, certifications, politiques et documentation.

5 domaines de contrôle, 6 référentiels · revu le 27 août 26

Des tours s'élevant sur un ciel nuageux

Examiné de
façon indépendante

  1. 1

    SOC 2 Type II

    Critères de sécurité examinés par Prescient Assurance. Opinion sans réserve, aucune exception relevée.

    Certifié
  2. 2

    SOC 1 Type II

    Contrôles pertinents pour l'ICFR examinés par AAFCPA. Opinion sans réserve, aucune exception relevée.

    Certifié
  3. 3

    RGPD

    Light Company ApS est un responsable du traitement et un sous-traitant établi dans l'UE, soumis au RGPD depuis sa création.

    Conforme
  4. 4

    Préparation SOX

    Séparation des tâches, piste d'audit immuable et contrôles alignés sur l'ICFR pour les programmes des Sections 302 et 404.

    Pris en charge
  5. 5

    Infrastructure ISO 27001

    Light ne tourne que sur des fournisseurs cloud dont les centres de données détiennent les attestations ISO 27001 et SOC 2.

    Hérité
  6. 6

    AI Act européen

    Light respecte ses obligations de fournisseur et de déployeur établi dans l'UE au titre du règlement (UE) 2024/1689, qui couvre la transparence, le contrôle humain et la traçabilité des agents qui agissent sur votre grand livre.

    Conforme

Contrôles

Les mesures derrière les certificats, regroupées selon ce qu'elles protègent.

  1. 1Sécurité de l'infrastructure12
  2. 2Sécurité organisationnelle10
  3. 3Sécurité du produit4
  4. 4Procédures de sécurité internes30
  5. 5Données et confidentialité3

Sécurité de l'infrastructure

Comment la plateforme sur laquelle tourne votre grand livre est construite, isolée et surveillée.

  • Accès aux clés de chiffrement restreintL'entreprise restreint l'accès privilégié aux clés de chiffrement aux utilisateurs autorisés ayant un besoin professionnel.
  • Authentification par compte unique imposéeL'entreprise exige que l'authentification aux systèmes et applications utilise un nom d'utilisateur et un mot de passe uniques ou des clés Secure Socket Shell (SSH) autorisées.
  • Accès à l'application de production restreintL'accès au système est limité aux seuls accès autorisés.
  • Procédures de contrôle d'accès établiesLa politique de contrôle d'accès de l'entreprise documente les exigences pour les fonctions suivantes : ajout de nouveaux utilisateurs, modification d'utilisateurs et/ou suppression de l'accès d'un utilisateur existant.
  • MFA imposée pour l'accès à distanceLes systèmes de production de l'entreprise ne sont accessibles à distance qu'aux employés autorisés disposant d'une méthode d'authentification multifacteur (MFA) valide.
  • Performance de l'infrastructure surveilléeUn outil de surveillance de l'infrastructure est utilisé pour surveiller les systèmes, l'infrastructure et la performance, et génère des alertes lorsque des seuils prédéfinis sont atteints.
  • Segmentation du réseau mise en œuvreLe réseau de l'entreprise est segmenté pour empêcher tout accès non autorisé aux données clients.
  • Pare-feu réseau revusL'entreprise revoit ses règles de pare-feu au moins une fois par an. Les changements requis sont suivis jusqu'à leur réalisation.
  • Pare-feu réseau utilisésL'entreprise utilise des pare-feu et les configure pour empêcher tout accès non autorisé.
  • Authentification unique au réseau imposéeL'entreprise exige que l'authentification au réseau de production utilise des noms d'utilisateur et des mots de passe uniques ou des clés Secure Socket Shell (SSH) autorisées.
  • Accès au pare-feu restreintL'entreprise restreint l'accès privilégié au pare-feu aux utilisateurs autorisés ayant un besoin professionnel.
  • Chiffrement de l'accès à distance imposéLes systèmes de production de l'entreprise ne sont accessibles à distance qu'aux employés autorisés, via une connexion chiffrée approuvée.

Sécurité organisationnelle

Le volet humain : recrutement, appareils, conduite et mise au rebut.

  • Procédures de mise au rebut des actifs appliquéesL'entreprise fait purger ou détruire les supports électroniques contenant des informations confidentielles conformément aux bonnes pratiques, et des certificats de destruction sont délivrés pour chaque appareil détruit.
  • Technologie anti-malware utiliséeL'entreprise déploie une technologie anti-malware dans les environnements habituellement exposés aux attaques malveillantes, et la configure pour être mise à jour régulièrement, journalisée et installée sur tous les systèmes concernés.
  • Accord de confidentialité signé par les employésL'entreprise exige des employés qu'ils signent un accord de confidentialité lors de leur intégration.
  • Évaluations de performance réaliséesLes managers de l'entreprise doivent réaliser des évaluations de performance de leurs collaborateurs directs au moins une fois par an.
  • Système MDM utiliséL'entreprise dispose d'un système de gestion des appareils mobiles (MDM) pour gérer de façon centralisée les appareils mobiles qui soutiennent le service.
  • Vérification des antécédents des employés par un processus de sélection approfondiL'entreprise vérifie les antécédents des nouveaux employés.
  • Code de conduite reconnu par les employés et appliquéL'entreprise exige des employés qu'ils reconnaissent un code de conduite à l'embauche. Les employés qui enfreignent le code de conduite s'exposent à des mesures disciplinaires conformément à une politique disciplinaire.
  • Procédures visiteurs appliquéesL'entreprise exige des visiteurs qu'ils s'enregistrent, portent un badge visiteur et soient accompagnés par un employé autorisé lorsqu'ils accèdent au centre de données ou aux zones sécurisées.
  • Code de conduite reconnu par les prestatairesL'entreprise exige que les contrats des prestataires incluent un code de conduite ou une référence au code de conduite de l'entreprise.
  • Accord de confidentialité signé par les prestatairesL'entreprise exige des prestataires qu'ils signent un accord de confidentialité au début de la mission.

Sécurité du produit

Comment le logiciel lui-même est écrit, testé et éprouvé avant de vous parvenir.

  • Chiffrement des données utiliséLes bases de données de l'entreprise hébergeant des données clients sensibles sont chiffrées au repos.
  • Auto-évaluations des contrôles réaliséesL'entreprise réalise des auto-évaluations des contrôles au moins une fois par an pour s'assurer que les contrôles sont en place et fonctionnent efficacement. Des actions correctives sont prises sur la base des constats pertinents. Si l'entreprise s'est engagée sur un SLA pour un constat, l'action corrective est réalisée dans ce délai.
  • Tests d'intrusion réalisésLes tests d'intrusion de l'entreprise sont réalisés au moins une fois par an. Un plan de correction est élaboré et les changements sont mis en œuvre pour corriger les vulnérabilités conformément aux SLA.
  • Procédures de surveillance des vulnérabilités et des systèmes établiesLes politiques formelles de l'entreprise définissent les exigences pour les fonctions suivantes liées à l'IT et à l'ingénierie : gestion des vulnérabilités, surveillance des systèmes.

Procédures de sécurité internes

Le programme derrière les contrôles : gouvernance, risques, incidents, fournisseurs et continuité.

  • Plans de continuité et de reprise d'activité établisL'entreprise dispose de plans de continuité d'activité et de reprise après sinistre qui définissent des plans de communication pour maintenir la continuité de la sécurité de l'information en cas d'indisponibilité du personnel clé.
  • Plans de continuité et de reprise d'activité testésL'entreprise dispose d'un plan de continuité et de reprise d'activité (BC/DR) documenté et le teste au moins une fois par an.
  • Assurance cybersécurité souscriteL'entreprise maintient une assurance cybersécurité pour atténuer l'impact financier des interruptions d'activité.
  • Système de gestion de la configuration établiL'entreprise dispose d'une procédure de gestion de la configuration pour garantir que les configurations système sont déployées de façon cohérente dans tout l'environnement.
  • Cycle de développement établiL'entreprise dispose d'une méthodologie formelle de cycle de vie du développement des systèmes (SDLC) qui régit le développement, l'acquisition, la mise en œuvre, les changements (y compris les changements d'urgence) et la maintenance des systèmes d'information et des exigences technologiques associées.
  • Politique de lanceur d'alerte établieL'entreprise a établi une politique formelle de lanceur d'alerte, et un canal de communication anonyme permet aux utilisateurs de signaler des problèmes potentiels ou des soupçons de fraude.
  • Briefings de supervision du conseil d'administration réalisésLe conseil d'administration de l'entreprise, ou un sous-comité compétent, est informé par la direction au moins une fois par an de l'état des risques de cybersécurité et de confidentialité de l'entreprise. Le conseil apporte ses retours et ses orientations à la direction selon les besoins.
  • Charte du conseil d'administration documentéeLe conseil d'administration de l'entreprise dispose d'une charte documentée qui définit ses responsabilités de supervision du contrôle interne.
  • Expertise du conseil d'administration développéeLes membres du conseil d'administration de l'entreprise disposent d'une expertise suffisante pour superviser la capacité de la direction à concevoir, mettre en œuvre et exploiter les contrôles de sécurité de l'information. Le conseil fait appel à des experts et consultants tiers en sécurité de l'information selon les besoins.
  • Réunions du conseil d'administration tenuesLe conseil d'administration de l'entreprise se réunit au moins une fois par an et tient des procès-verbaux formels. Le conseil comprend des administrateurs indépendants de l'entreprise.
  • Processus de sauvegarde établisLa politique de sauvegarde des données de l'entreprise documente les exigences de sauvegarde et de restauration des données clients.
  • Rôles et responsabilités de la direction définisLa direction de l'entreprise a établi des rôles et responsabilités définis pour superviser la conception et la mise en œuvre des contrôles de sécurité de l'information.
  • Structure organisationnelle documentéeL'entreprise tient à jour un organigramme qui décrit la structure organisationnelle et les lignes hiérarchiques.
  • Rôles et responsabilités spécifiésLes rôles et responsabilités relatifs à la conception, au développement, à la mise en œuvre, à l'exploitation, à la maintenance et à la surveillance des contrôles de sécurité de l'information sont formellement attribués dans les fiches de poste et/ou la politique Rôles et responsabilités.
  • Politiques de sécurité établies et revuesLes politiques et procédures de sécurité de l'information de l'entreprise sont documentées et revues au moins une fois par an.
  • Demandes d'accès requisesL'entreprise s'assure que l'accès des utilisateurs aux composants système concernés repose sur le rôle et la fonction, ou exige un formulaire de demande d'accès documenté et l'approbation d'un manager avant l'attribution de l'accès.
  • Plan de réponse aux incidents testéL'entreprise teste son plan de réponse aux incidents au moins une fois par an.
  • Politiques de réponse aux incidents établiesL'entreprise dispose de politiques et procédures de réponse aux incidents de sécurité et de confidentialité, documentées et communiquées aux utilisateurs autorisés.
  • Procédures de gestion des incidents suiviesLes incidents de sécurité et de confidentialité de l'entreprise sont consignés, suivis, résolus et communiqués aux parties concernées par la direction, conformément à la politique et aux procédures de réponse aux incidents de sécurité de l'entreprise.
  • Engagements de l'entreprise communiqués en externeLes engagements de sécurité de l'entreprise sont communiqués aux clients dans les contrats-cadres de services (MSA) ou les conditions d'utilisation (TOS).
  • Ressources de support externes disponiblesL'entreprise fournit aux clients des guides et des ressources de support technique relatifs au fonctionnement du système.
  • Description du service communiquéeL'entreprise fournit une description de ses produits et services aux utilisateurs internes et externes.
  • Évaluations des risques réaliséesLes évaluations des risques de l'entreprise sont réalisées au moins une fois par an. Dans ce cadre, les menaces et les changements (environnementaux, réglementaires et technologiques) affectant les engagements de service sont identifiés et les risques formellement évalués. L'évaluation des risques prend en compte le potentiel de fraude et la façon dont la fraude peut affecter l'atteinte des objectifs.
  • Programme de gestion des risques établiL'entreprise dispose d'un programme de gestion des risques documenté qui comprend des orientations sur l'identification des menaces potentielles, la notation de l'importance des risques associés aux menaces identifiées et les stratégies d'atténuation de ces risques.
  • Objectifs de l'évaluation des risques spécifiésL'entreprise spécifie ses objectifs afin de permettre l'identification et l'évaluation des risques qui s'y rapportent.
  • Accords avec les tiers établisL'entreprise dispose d'accords écrits avec ses fournisseurs et les tiers concernés. Ces accords incluent des engagements de confidentialité et de protection des données applicables à l'entité concernée.
  • Programme de gestion des fournisseurs établiL'entreprise dispose d'un programme de gestion des fournisseurs. Ce programme comprend : un inventaire des fournisseurs tiers critiques, les exigences de sécurité et de confidentialité applicables aux fournisseurs, et une revue des fournisseurs tiers critiques au moins une fois par an.
  • Changements système communiqués en externeL'entreprise informe les clients des changements système critiques susceptibles d'affecter leurs traitements.
  • Changements système communiquésL'entreprise communique les changements système aux utilisateurs internes autorisés.
  • Système de support disponibleL'entreprise dispose d'un système de support tourné vers l'extérieur qui permet aux utilisateurs de signaler au personnel compétent les pannes, incidents, préoccupations et autres réclamations concernant le système.

Données et confidentialité

Ce que Light fait de vos données, comment elles sont classifiées, et quand elles disparaissent.

  • Procédures de conservation des données établiesL'entreprise dispose de procédures formelles de conservation et de suppression pour encadrer la conservation et la suppression sécurisées des données de l'entreprise et des clients.
  • Politique de classification des données établieL'entreprise dispose d'une politique de classification des données pour garantir que les données confidentielles sont correctement sécurisées et réservées au personnel autorisé.
  • Données clients supprimées au départL'entreprise purge ou supprime de l'environnement applicatif les données clients contenant des informations confidentielles, conformément aux bonnes pratiques, lorsque les clients quittent le service.

Où vivent
vos données

Une seule réponse, et elle ne change pas selon qui pose la question.

Dans l'Union européenne

Le back-end principal de Light tourne sur AWS en Irlande, dans un déploiement conforme HIPAA. Les sauvegardes sont conservées sur des sites distincts pour qu'une seule défaillance ne puisse pas emporter les deux. Light ne travaille qu'avec des fournisseurs cloud dont les centres de données détiennent les attestations SOC 2 et ISO 27001.

Chiffré de bout en bout

TLS récent sur chaque connexion : du navigateur à l'application, de l'application à votre ERP ou à votre banque, et en interne entre les services et bases de données de Light. Les données au repos sont chiffrées, et les identifiants se trouvent dans AWS Secrets Manager plutôt que dans le code.

Conservé le moins longtemps possible

Light est conçu pour ne pas stocker d'informations personnelles identifiables pendant la synchronisation : il existe pour faire circuler les données, pas pour les profiler. À la fin d'un contrat, un export vous est proposé, et les données sont supprimées 90 jours plus tard, sauf obligation légale contraire.

Des mains tapant sur un ordinateur portable à un bureau

Les agents, et ce qu'ils ont le droit de faire

Light fait tourner une équipe d'agents sur votre grand livre. Cela soulève des questions auxquelles un ERP classique n'a jamais eu à répondre.

  1. 1

    Vos données n'entraînent le modèle de personne d'autre

    Les données clients ne contribuent jamais à l'entraînement de modèles de fondation tiers. Les fournisseurs que Light sollicite les traitent dans le cadre d'accords qui interdisent de s'en servir pour l'entraînement, et chacun ne voit que le minimum requis par sa tâche. Light se réserve le droit d'entraîner et d'améliorer des modèles sur vos données lorsque cela rend le service meilleur pour vous : le DPA en fixe les conditions.

  2. 2

    Chaque action est attribuable

    Les agents travaillent dans le même modèle de permissions que les personnes. Chaque modification atterrit dans la même piste d'audit immuable (qui ou quoi l'a faite, quand et pourquoi), et un agent d'audit en lecture seule vérifie le travail de façon indépendante.

  3. 3

    Vous fixez les limites

    Les seuils d'approbation, la séparation des tâches et les permissions par rôle sont configurables par entité, si bien que l'autorité d'un agent est une décision que prend votre contrôleur, pas un réglage par défaut dont vous héritez.

Les questions qu'on nous pose

Une question ? Écrivez à security@light.inc

Où sont stockées nos données ?

Dans l'Union européenne. Le back-end principal de Light tourne sur AWS en Irlande, et les sauvegardes sont conservées sur des sites distincts pour la résilience. Light ne travaille qu'avec des fournisseurs cloud dont les centres de données détiennent les attestations SOC 2 et ISO 27001.

Nos données servent-elles à entraîner des modèles d'IA ?

Pas ceux de quelqu'un d'autre. Les données clients ne contribuent jamais à l'entraînement de modèles de fondation tiers : les fournisseurs de modèles que Light sollicite traitent les données dans le cadre d'accords qui interdisent de s'en servir pour l'entraînement, et Light applique le principe du moindre privilège à chaque sous-traitant, de sorte que chaque système ne voit que le minimum de données requis. Light se réserve en revanche le droit d'entraîner et d'améliorer des modèles sur les données clients lorsque cela rend le service meilleur pour le client auquel elles appartiennent. L'accord de traitement des données en fixe les conditions.

Les agents peuvent-ils agir sur notre grand livre sans humain ?

Les agents opèrent dans le même modèle de permissions que les personnes, et chaque action qu'ils effectuent est écrite dans la même piste d'audit immuable : qui ou quoi a fait le changement, quand et pourquoi. Un agent d'audit en lecture seule vérifie le travail. Les seuils d'approbation et la séparation des tâches sont configurables par entité.

Comment obtenir le rapport SOC 2 ?

Demandez-le ci-dessous. Les rapports complets SOC 2 Type II et SOC 1 Type II sont confidentiels et partagés avec les clients, les prospects et leurs auditeurs sous NDA, généralement sous un jour ouvré.

Sous quel délai sommes-nous informés d'un incident de sécurité ?

Les clients concernés sont informés sans délai injustifié et au plus tard 36 heures après la découverte, avant les 72 heures que le RGPD impose aux responsables du traitement.

Prenez-vous en charge l'authentification unique (SSO) ?

Light propose en standard des permissions par rôle et l'authentification multifacteur, l'authentification étant assurée par Auth0. Parlez-nous de votre fournisseur d'identité et de vos besoins de provisionnement et nous confirmerons ce qui est pris en charge pour votre configuration.

Que deviennent nos données si nous partons ?

Un export vous est d'abord proposé. Les données clients sont ensuite supprimées 90 jours après la fin du contrat, sauf si une durée de conservation plus longue est légalement requise.

Qui contacter au sujet d'une vulnérabilité ?

Écrivez à security@light.inc. Light examine chaque signalement et n'engagera pas de poursuites contre les chercheurs qui testent de bonne foi, restent dans le périmètre de leur propre compte et évitent toute atteinte à la vie privée ou dégradation du service.

Réserver une démo