Le paysage de la sécurité des données et de l'information évolue à une vitesse sans précédent. Les compétences en matière de piratage se multiplient, tout comme la rapidité de mise sur le marché et d'adoption des nouvelles technologies. Cette évolution, conjuguée à une législation croissante visant à protéger les propriétaires de données, représente un défi majeur pour les entreprises.

EPI-USE Labs peut vous aider à naviguer ce domaine complexe et critique avec une suite de solutions couvrant les risques liés aux données, la sécurité, la confidentialité et la conformité. Pour offrir à nos clients une protection complète, nous avons également conclu un partenariat avec Soterion, dont le logiciel de conformité résout les problèmes de GRC (gouvernance, gestion des risques et conformité) pour les clients SAP.

Play video
We see every day the news coming out in the press that there are hacking leaks throughout the world. A lot of big suppliers are working for us. They all have access to the test systems. Now when we copy the data, we're bound to protect their personal and sensitive information. For the first time, we now see our real risk exposure, which was even higher than what we anticipated. Compliance was no longer optional. The biggest challenge was that it had gotten really complicated over the years. The complexity of the implementation of GDPR is not only about anonymizing the system, but also archiving a lot of data. We have been doing that quite manually, but at some point, we couldn't make the next step. There's no way we can fix it. We had a very good conversation with EPI-USE Labs, and all the boxes were ticked. Without Soterion, we would have been running blind. And we now have it connected to each of our SAP systems, and we're literally using it on a daily basis. It was really important to have this kind of solution implemented for us. And, of course, it was implemented according to what the regulator was asking us. What we liked is the fact that you could scramble as you extracted the data. Even when we got the extracted files, there is no data in there that someone could have a look at. We work closely with our internal and external auditors, and they're quite happy with what we have done so far. With EPI-USE Labs products, I found it really useful that they're pre-empting my problems. It's really good to work with a supplier that understands the new legislation and is already there with a product.

Quels sont vos défis en matière de confidentialité et de sécurité des données SAP ?

Renforcer la conformité des données SAP

Renforcer la conformité des données SAP

L'objectif de tout projet de confidentialité est d'augmenter la conformité aux lois liés à la protection des données, requises dans la juridiction de l'entreprise. La structure de SAP rend la conformité à la confidentialité des données particulièrement délicate. L'une des raisons les plus convaincantes pour se conformer aux réglementations liées à la protection des données est les amendes appliquées en cas de non-respect ; les nouvelles lois prévoient des sanctions financières élevées imposées par les autorités légales.

Depuis plus de 20 ans, nous implémentons des projets de confidentialité dans le monde entier, dans de multiples secteurs, et nous avons identifié les étapes essentielles à une approche commune du projet :

  • Identifiez vos risques : Évaluation de l'impact et des risques
  • Trouver et cartographier vos PII
  • Revue des risques et des contrôles d'accès
  • Nettoyer le backlog dans la Production
  • Gérer les PII dans les copies de Production
  • Traiter les les demandes d'accès des personnes concernées (DSAR)
  • Traiter les demandes individuelles de suppression
  • Identification proactive des Data Subjects
  • Audit et examen continus
Répondre au droit d'accès/de retrait

Répondre au droit d'accès/de retrait dans les systèmes de Production

Que vous adhériez au PDPA en Thaïlande, à l'une des lois des États américains ou au RGPD en Europe, vous êtes tenu de fournir une réponse au droit d'accès et de suppression des données à caractère personnel de votre environnement.

Le droit à la suppression n'annule pas vos autres exigences légales et de conformité, telles que la conservation de documents pour un contrôle fiscal. Vous devez maintenant trouver un moyen de valider si les données sont nécessaires pour toute autre raison légale, et si ce n'est pas le cas, supprimer les données sensibles de votre système.

SAP présente un défi en matière de suppression des données : en tant que base de données relationnelle, les données sensibles sont intrinsèquement liées à vos transactions commerciales. Les méthodes traditionnelles d'archivage ou de suppression signifient donc que vous devez supprimer complètement vos transactions et vos données master.

EPI-USE Labs propose une alternative avec Data Redact, qui supprime les IPI des enregistrements tout en préservant l'intégrité référentielle de la solution. Enfin, Data Disclose fournit une cartographie efficace des IPI dans un fichier PDF, ce qui permet un processus efficace pour répondre au droit d'accès.

Masquer les données dans les systèmes non productifs

Masquer les données dans les systèmes non productifs

Chaque entreprise a besoin de tester ses processus, qu'il s'agisse des mises à jour annuelles de l'impôt sur les salaires, de la mise à niveau du service pack ou de nouvelles customisations. Vous ne voudriez pas découvrir que vous avez un problème avec les nouveaux processus en Production ; c'est pourquoi la plupart des entreprises prendront une copie de leurs systèmes de Production et créeront des environnements de test.

Le nombre d'environnements de test varie en fonction de l'entreprise, mais une configuration typique consisterait à avoir

  • Développement avec peu ou pas de données réelles
  • Qualité une copie réduite des données de la Production
  • Pré-production une copie complète de la base de données de Production.

Les nouvelles lois sur la confidentialité stipulent que vous devez obtenir un consentement éclairé et explicite pour l'utilisation des données relatives aux personnes concernées. D'après notre expérience, la plupart des entreprises ne disposent pas de ce consentement pour l'utilisation des données à des fins de test. Même si vous disposiez d'un processus de consentement, il est difficile de comprendre ce qu'il faut faire en cas de non-consentement de la part d'une personne concernée.

Nous recommandons l'anonymisation des données avec Data Secure, qui fournit une anonymisation directe des données sur place, ou la possibilité de masquer les données à la sortie lorsque la solution est liée à Client Sync, qui fait partie de la Data Sync Manager Suite.

Comprendre les risques liés à la confidentialité & à la sécurité des données

Comprendre les risques liés à la confidentialité & à la sécurité des données

Pour résoudre un problème, il faut d'abord le comprendre. En ce qui concerne la confidentialité et la sécurité des données, vous devez comprendre les risques liés à vos processus d'entreprise et à votre infrastructure IT.

Considérez vos processus d'entreprise et vos risques de sécurité. Par exemple, vos collègues du front office ou des RH prennent-ils des notes pendant les appels ? Si c'est le cas, quel est le processus de sécurité pour ces notes ? Respectez-vous les bonnes pratiques en matière de sécurité des données dans l'ensemble de votre entreprise ? 

En ce qui concerne votre parc informatique, les trois principales considérations sont :

  • Menace externe : Sécurité du réseau et de l'infrastructure, comme les pare-feu ou la protection VPN.
  • Menace interne : Le risque d'accès aux données dans le réseau/système SAP.
  • Risque de conformité : Où se trouvent vos IPI et comment sont-elles gérées ?

Notre service complet d'évaluation de la confidentialité des données SAP offre une transparence sur les risques internes et de conformité pour votre entreprise.

GRC centré sur l'entreprise pour SAP

GRC centré sur l'entreprise pour SAP

Les solutions de gouvernance, de risque et de conformité (GRC) prennent en compte de nombreux aspects des risques d'accès. Nous sommes partenaires de Soterion, qui offre une analyse rapide et efficace de vos risques GRC avec des ensembles de règles standards à couvrir :

  • Segregation of Duties (SoD)
  • Confidentialité : utilisateurs accédant à des données sensibles
  • Accès aux données entre juridictions
  • Risque des transactions critiques.

Ces solutions peuvent s'intégrer entre SAP et les applications cloud (telles que SAP SuccessFactors) afin de fournir une vision holistique de votre risque d'accès.

Soterion propose également une évaluation de vos licences système, des processus d’accès "firefighter" et bien plus encore.

Minimiser la surface d'attaque de SAP

Minimiser la surface d'attaque de SAP

Pour protéger les données sensibles, envisagez de réduire la « surface d'attaque » de votre environnement SAP, c'est-à-dire la topographie des systèmes et des données susceptibles d'être attaqués. Le masquage des données permet de conserver l'intégrité référentielle et la fonctionnalité des données de vos systèmes de test, de formation, de sandbox et de développement sans rendre les personnes concernées identifiables ni laisser les champs de données sensibles exposés.

Data Secure, qui fait partie de la suite Data Sync Manager (DSM) d'EPI-USE Labs, est une solution complète de protection des données qui masque les données SAP pour protéger les informations sensibles. Il permet aux données de fonctionner correctement grâce à des centaines de règles de masquage prédéfinies. De nouvelles règles peuvent être créées en partant de zéro, les règles existantes peuvent être étendues ou le contenu peut être téléchargé à partir d'autres utilisateurs de la communauté sur notre plateforme collaborative, Client Central. Il en résulte une protection des données en temps réel.

De nombreuses entreprises ont intégré des paysages SAP avec des données distribuées dans des environnements ERP, CRM, SRM et externes. Data Secure anonymise les objets de données intégrés de manière cohérente sur différents systèmes.

Besoin de masquer des données en dehors de SAP ? Notre équipe de développement personnalisé peut mettre au point une solution qui masque les données et qui étend Data Secure aux systèmes non SAP.

LOGICIEL

Data Privacy Suite pour les solutions SAP 

Respecter la législation relative à la confidentialité des données

Notre solution innovante de confidentialité des données et de conformité aide les entreprises dotées de systèmes SAP® à se conformer aux législations telles que le RGPD (Règlement Général sur la Protection des Données) et autres législations relatives à la confidentialité des données.

 

Soterion Access Risk Manager

Une GRC centrée sur l'entreprise et efficace pour SAP

Avec Soterion et EPI-USE Labs, vous pouvez évaluer, mettre à jour et maintenir les rôles et les autorisations de manière rentable et intuitive, tout en respectant les réglementations en matière de confidentialité des données.

Play video
Hi. My name is Dudley Cartwright from Soterion. I'd like to spend a few minutes explaining: what is business-centric GRC and why it's so important for effective access risk management in SAP. Access risk is business risk. What is meant by this is that it is a business decision whether a user in the organisation should have certain access. As an example, if a person in your organisation requires access to both create the purchase order and release the purchase order, which is a typical segregation of duty, it should be your business users who decide if that risk is acceptable to the organisation or not. The challenge facing most organisations is that the business users often have very little visibility as to what access is problematic and is causing a risk violation. And if they do have some form of visibility, you often find that the business users don't understand the access risks being presented to them. SAP authorizations is very technical and complex, and most of the GRC solutions on the market have been developed from a technical audit perspective with very little consideration for its use by the business. These technical and complex GRC solutions are not well adopted by the business users, who generally push this responsibility back onto the IT teams. What ends up happening is that the IT teams run these GRC solutions as back-end solutions with minimal involvement from the business. You often find a high degree of underutilization of the GRC solution because of this. At Soterion, we believe that implementing the correct GRC solution is crucial to enhancing business buy-in and accountability. The GRC solution needs to convert the technical GRC language into a language that the business users can understand. Soterion does this by illustrating all access risks with supporting business process flows. This provides more context to the business users who can then make quicker and more informed decisions. The Soterion solution has been developed to empower the business users with their access risk management activities. Enhancing business accountability of access risk with the use of a business-centric GRC solution will enhance your first line of defence, which in turn will improve the organisation's overall risk awareness and your ability to manage your risk. Should you be interested in seeing a more detailed demo covering other use cases, please don't hesitate to contact us.
 

Archive Central

Isoler des informations spécifiques pour assurer la conformité réglementaire.

Archive Central™ est une solution web sécurisée basée sur les rôles qui permet aux Data Privacy Officers (DPO) ou aux utilisateurs professionnels d'accéder aux données historiques pour effectuer des requêtes, des rapports et des comparaisons. Cryptez les informations sensibles telles que les IPI pour des raisons de sécurité et de conformité réglementaire. 

Play video
Whether you're divesting your enterprise or planning to migrate to a new platform or SAP S/4HANA, decommissioning your system presents a unique compliance challenge. How do you store your legacy data cost-effectively and securely? Constant system and database updates make running an SAP display-only system too expensive, and the vast sea of interlinked data tables means you can't simply copy and store the relevant Transactional and Master data separately. There's also the issue of access risk. How do you manage who has access? That's where Archive Central comes in. Archive Central is a role-based secure web solution to get business users access to historical data for Queries and Comparisons while simultaneously ensuring compliance requirements are met. Using proprietary software, we can read, select, and automatically load your SAP data into collections that you can access through a modern web application provided as Software-as-a-Service, allowing you to decommission your SAP system safely, and with the ability to import data from any common machine readable formats such as CSV. Archive Central is capable of archiving data from non-SAP systems as well. Archive Central leverages the metadata to present a business entity for the user with all the related data rather than a set of disparate tables. You'll be able to filter through data easily. Our global search allows you to 'one click and type' to find the records you're looking for. It's also easily configurable, giving you the ability to customise the display to suit your needs. You'll also be able to store all common document formats and image files, so no need to worry about those old payslips, invoices, or certificates. They can be stored and linked with the corresponding data for easy access. You'll be able to track who is viewing data records and what a particular user has done. Don't let your legacy data hold you back. Securely store your legacy data for future Queries and Compliance with Archive Central.

SERVICES

Data privacy consulting

Play video
The first challenge that most businesses face from a privacy point of view is actually understanding how much of the risk they're holding within their data. Most industries have spent, fifteen, twenty years customizing an SAP environment, making it correct for their business process, with no consideration as to how much data they're then proliferating into additional tables. So actually then understanding and mapping that data is quite a large challenge especially because the people that built them have likely retired, moved on, and gone through natural attrition. So it does create quite a large business challenge, and to be able to build your business case for an investment in a privacy solution you first need to know how much risk you are mitigating to be able to follow it through. So to help with that, EPI-USE Labs have utilized our data model mapping that we've been using for the last twenty years to manage SAP data to build a discovery program. Now unlike some of the other competitors on the market, EPI-USE Labs are utilizing SAP domain knowledge that we've built to understand the data dictionary within your system, and we're able to complete a key search of the data elements within that environment based on the list of PII data items that we've already identified. The output list is then validated against whether the data is actually populated because, of course, just because it's in the system doesn't mean you've actually populated it. And we'll then go through a workshop and detailed analysis process with one of our professional services consultants where we will analyze and understand how we can integrate that data back to a data subject for a customer, a vendor or an employee, but also understand what values are maintained and map out that PII challenge for your SAP system. We collect all that information into a single document that has both the business functional requirements from the workshop, as to what retention periods you would like and how data should be affected based on those retention periods - so whether it should be cleared or transformed to a new value, and the same for non-production, for a system copy that you're going to use for testing, you need to have the real data from Production to improve your DevOps process. But you can't have the real data because that is a PII risk, and you would have to have informed and explicit consent from every data subject in your environment to use that data as testing, and no company has entered those clauses into a contract so far to be able to say they're ready. So with that documentation, you have the business requirements of how data should be transformed and then also the technical specification of exactly which tables and fields grouped according to data type to be able to understand where the names, where the telephone numbers, where the bank details exist within the environment. Additionally we now have an enhanced discovery working with one of our strategic partners Soterion. They offer GRC solutions as an alternative to SAP GRC. They have pre-delivered rule sets that are able to analyse your segregation of duties risk. They also have specific rule-sets to review your access to privacy data, to be able to understand who can actually see sensitive data within your SAP system. We also have queries to be able to understand where there's cross legal jurisdictional access. So where somebody from the US is able to access European employee data or vice-versa. Through that analysis, we're able to provide a clear risk assessment of both the access to sensitive data, and where that data is within your environment. Both of these options come as a license free, there is no license cost upfront, there is some professional services cost for around about one and a half to two weeks elapsed time, so in a very short turnaround period we're able to provide you this documentation, which we've seen from some of our clients is being used as audit evidence and passed through to their auditors to be able to help them understand your data model and how you're compliant to the laws. So the data discovery and enhanced data discovery are available from your Account Executives, and we would be happy to discuss them with you. As well as the output of the document, we will also then give you a fixed price, fixed scope implementation cost if you were to choose EPI-USE Labs as your privacy partner to be able to manage that data moving forward.

SAP est l'un des systèmes les plus robustes au monde, mais aussi l'un des plus complexes, et sa structure rend la mise en conformité avec la législation relative à la confidentialité des données particulièrement délicate. Une connaissance approfondie du domaine est nécessaire pour cartographier et comprendre l'intégration interfonctionnelle de plusieurs objets et systèmes SAP.

En tant que partenaire SAP de longue date, EPI-USE Labs a une connaissance approfondie de la structure des données SAP. Nous avons développé une connaissance approfondie de SAP et notre mapping d'intégrité est défini à la fois au niveau des champs individuels et entre les systèmes.

Nous aidons nos clients à se conformer aux lois sur la confidentialité des données en masquant les données non Productives copiées hors des systèmes de Production. Nous nous occupons également de la désensibilisation des données dans la Production grâce à notre technologie d'expurgation. Nos logiciels de pointe, combinés à notre vaste expérience acquise dans le cadre de projets menés dans de nombreux pays et secteurs d'activité, nous permettent de vous fournir des conseils d'experts sur les défis liés à la confidentialité des données.

Services de suppression de données en masse

Effacez les données historiques que vous n'avez plus de raison légale de conserver, telles que les coordonnées bancaires, grâce à une procédure simple.

EN SAVOIR PLUS

Évaluations de la confidentialité des données et de la sécurité

Nous pouvons vous aider à comprendre et à identifier vos informations personnelles identifiables (IPI) et à évaluer vos risques d'accès.

EN SAVOIR PLUS

Évaluation des risques d'accès et redéfinition des rôles

Découvrez les risques d'accès à votre système SAP et réduisez-les grâce à une nouvelle redéfinition des rôles adaptée à l'objectif visé. 

Obtenez plus d'informations pour gérer la confidentialité, la sécurité et les risques liés aux données SAP.

Data Security Blogs

Blogs:
Parlons de la Sécurité des Données

EN SAVOIR PLUS

SAP data privacy Ultimate Guide

Explorez notre guide complet :
Road to SAP data privacy compliance

DÉCOUVRIR

Data Privacy and Security webinar

Visionnez nos webinaires :
Confidentialité et sécurité des données

VOIR PLUS

Privacy and Security success stories

Témoignages Clients :
Confidentialité et sécurité des données

EN SAVOIR PLUS

Useful SAP downloads

Téléchargez: ebooks,
livres blancs et autres

VOIR PLUS

Prendre contact

Gérez la confidentialité, la sécurité et les risques liés à vos données SAP