Exigences de conformité en matière de sécurité des fournisseurs
Attentes et explications relatives à la sécurité
1. Exigences de conformité en matière de sécurité
Les présentes exigences de conformité en matière de sécurité (ECS) définissent les attentes minimales de sécurité applicables à tous les fournisseurs, sous-traitants et autres tiers qui traitent, stockent, consultent, transmettent ou interagissent de quelque manière que ce soit avec les données de FedEx Freight, y compris celles de ses filiales majoritaires (FedEx Custom Critical) (ci-après « la Société »). En cas de conflit entre les présentes ECS et l'accord conclu entre FedEx Freight et la Société auquel elles font partie intégrante, les modalités et conditions des présentes ECS prévaudront aux fins énoncées dans le présent document.
Le respect des présentes ECS est une condition préalable et une exigence permanente pour la prestation de services à FedEx Freight et peut être démontré par la conformité aux cadres de sécurité reconnus, aux évaluations indépendantes ou aux pratiques équivalentes.
Nonobstant toute disposition contraire figurant dans l’Accord de non-divulgation mutuel (ANDM) ou dans tout autre accord conclu entre la Société et FedEx Freight, toute exclusion de la définition d’information confidentielle dans l’ANDM ou ces accords ne limitera pas l’application des présentes ECS aux données de FedEx Freight. Ces règles SCR s'appliquent à la Société et à tous les fournisseurs et sous-traitants autorisés, quel que soit leur niveau.
2. Définitions
Fournisseur agréé
Tout agent, consultant, vérificateur, entrepreneur, sous-traitant, fournisseur de services externes ou autre tiers agissant pour le compte de la Société et ayant convenu contractuellement par écrit de se conformer aux présentes règles de sécurité. La conformité peut être démontrée au moyen de cadres de sécurité reconnus, d'évaluations indépendantes ou de pratiques équivalentes.
Violation
Tout traitement non autorisé des données de FedEx Freight, ou tout acte ou omission compromettant les mesures de protection physiques, techniques ou organisationnelles nécessaires à la protection de ces données. Le traitement non autorisé comprend l'utilisation abusive, la perte, la destruction, l'altération, l'accès non autorisé, la divulgation, la collecte, la conservation, le stockage ou le transfert des données personnelles de FedEx Freight ou d'autres informations protégées.
Carte
Une carte de crédit, une carte de débit, une carte de paiement ou une carte à valeur stockée émise sous les marques de service d'un organisme de cartes.
Titulaire de la carte
La personne à qui une carte est émise. Données du titulaire de carte
Informations associées à un titulaire de carte ou à une transaction par carte, notamment le nom, l'adresse, le numéro de compte, la date d'expiration, le CVV/CVC, le NIP, les données de la bande magnétique et tout autre renseignement permettant d'identifier le titulaire ou le compte.
Établissement de carte
Une entité telle que Visa, Mastercard, JCB, American Express, Discover ou tout réseau de débit qui définit les règles de fonctionnement et facilite l'échange de transactions par carte de paiement.
Processeur de cartes
Une entité mandatée par FedEx Freight pour traiter les transactions par carte de paiement.
Réseaux de débit
Systèmes de télécommunications et de traitement pour les réseaux partagés de transfert électronique de fonds.
Données personnelles de FedEx Freight
Toute information relative à une personne physique identifiée ou identifiable. Cela inclut, sans toutefois s'y limiter :
- Identifiants d'authentification utilisateur (mots de passe, NIP, réponses aux défis)
- Pièces d'identité officielles (numéro d'assurance sociale, permis de conduire, carte d'identité)
- Date de naissance
- Coordonnées bancaires
- Identifiants de couverture santé
- Identifiants biométriques
- Données relatives aux employés (performance, données médicales, rémunération, renseignements sur la famille)
- Signatures électroniques
Données sensibles de FedEx Freight
Comprend les catégories suivantes d'informations sensibles ou confidentielles :
- Données des titulaires de carte
- Données financières de l'entreprise non publiques
- Données clients, notamment les numéros de compte, les coordonnées, les adresses de livraison/facturation, les soldes de récompenses et les identifiants système
- Données de facturation du client
- Données critiques des systèmes et de configuration, y compris les abonnements à la planification des itinéraires et aux renseignements de sécurité
- Données personnelles de FedEx Freight
- Données de configuration marketing, y compris les notifications des clients et les éléments de campagne
- Mots de passe des applications non utilisateur, notamment les identifiants système, d'application et de base de données
- Identifiants de session représentant les identités authentifiées (par exemple, les jetons SSO)
- Données d'expédition, y compris les numéros de suivi, les adresses, les noms, le statut, la preuve de livraison et les droits et taxes.
- Éléments de soutien, tels que les captures d'écran, les journaux de conversation, le matériel pédagogique et les documents de formation.
- Renseignements système, y compris les URL, les adresses IP et les renseignements relatifs à la propriété et à l'administration.
- Données de vulnérabilité, y compris les résultats d'analyse, les conclusions des tests d'intrusion et les informations sur les mesures correctives.
Remarque:La conformité peut être démontrée à l'aide de cadres de sécurité reconnus, d'évaluations indépendantes ou de pratiques de sécurité équivalentes.
Traitement (des données FedEx Freight)
Toute opération effectuée sur les données FedEx Freight, y compris l'accès, la collecte, l'enregistrement, l'organisation, la structuration, le stockage, la récupération, la transmission, la diffusion, la modification, l'utilisation, la restriction, la suppression ou la destruction.
Services
Services professionnels, services technologiques, maintenance et assistance, et tout autre service fourni à ou au profit de FedEx Freight, tel que défini dans le contrat de service applicable.
Dérivations
Toutes les variations grammaticales des termes définis (par exemple, traité, enfreint) ont la même signification que le terme de base défini.
3. Alignement avec le cadre de sécurité
3.1 Cadre de référence
Ces exigences de sécurité (SCR) sont alignées sur le cadre de cybersécurité (CSF) du National Institute of Standards and Technology (NIST) et sur les cadres de contrôle de sécurité du Center for Internet Security (CIS). Elles représentent les exigences minimales de sécurité de FedEx Freight. Ces exigences fournissent un cadre de sécurité de référence pratique et fondé sur les risques, qui concilie des contrôles rigoureux et une certaine flexibilité de mise en œuvre.
3.2 Utilisation d'évaluations indépendantes
FedEx Freight peut, à sa discrétion, accepter les rapports SOC 2 de type I ou II, les certifications ISO, les évaluations de la norme de sécurité des données de l'industrie des cartes de paiement (PCI DSS) ou d'autres évaluations indépendantes réalisées par des tiers comme preuve de la mise en œuvre des contrôles, à condition que ces documents démontrent raisonnablement leur alignement avec l'esprit de ces SCR. L'acceptation de telles preuves ne dispense pas l'entreprise de son obligation de se conformer à ces SCR, mais reconnaît que la conformité peut être assurée par descadres ou des pratiques équivalents plutôt que par des contrôles prescriptifs.
4. Applicabilité basée sur les risques
4.1 Exigences de référence
Toutes les entreprises sont assujetties aux exigences de référence énoncées dans ces SCR.
4.2 Exigences renforcées
Selon l'évaluation des risques effectuée par FedEx Freight (y compris la sensibilité des données, l'accès au système, la critique opérationnelle, l'exposition réglementaire et la portée géographique), FedEx Freight peut exiger des contrôles de sécurité renforcés, des attestations supplémentaires ou une surveillance.
5. Exigences générales de sécurité
La société doit :
- Mettre en œuvre des mesures de protection administratives, techniques et physiques conformes au NIST CSF (Identify and Protect) et au programme de gestion des risques de l'organisation, y compris des politiques, des normes et des contrôles documentés.
- Restreindre l'accès aux données FedEx Freight au personnel autorisé selon le principe du moindre privilège et du besoin de connaître, soutenu par des processus formels de gestion des identités et des accès (approvisionnement, déprovisionnement, accès basé sur les rôles et examens des accès).
- Protéger les données FedEx Freight en transit et au repos à l'aide de mesures cryptographiques et autres contrôles techniques conformes aux normes de l'industrie et proportionnés au risque évalué.
- Séparer les données FedEx Freight des données appartenant à d'autres clients par une séparation logique ou physique appropriée, des contrôles de location et des procédures de traitement des données.
- Assurer la destruction sécurisée des données FedEx Freight en fin de vie, conformément aux exigences de conservation et d'élimination de FedEx Freight et aux procédures de destruction documentées qui répondent aux objectifs de protection des données de l'organisation dans le cadre de la fonction CSF Protect.
- Traiter les données FedEx Freight uniquement aux fins de la prestation des services et conformément aux instructions de traitement documentées de FedEx Freight ; conserver des enregistrements/pistes d'audit des activités de traitement suffisants pour la supervision et la vérification de la conformité.
- Exiger que tout le personnel et les fournisseurs autorisés soient soumis à des obligations de confidentialité et reçoivent une formation de sensibilisation à la sécurité adaptée à leur rôle, une vérification et des engagements contractuels en matière de sécurité avant d'avoir accès aux données FedEx Freight.
- Maintenir un programme de gestion des vulnérabilités et des failles de sécurité afin d'identifier, d'évaluer, de prioriser et de corriger les problèmes constatés dans des délais appropriés au niveau de risque. Fournir à FedEx Freight un avis et un état des lieux de la correction, conformément à l'accord.
6. Intervention et avis en cas d'incident
L'entreprise doit maintenir un plan d'intervention documenté en cas d'incident. Elle doit informer FedEx Freight de tout incident de sécurité suspecté ou confirmé impliquant des données FedEx Freight dans les vingt-quatre (24) heures suivant sa découverte. Les adresses privacy@fedexfreight.com et SOC-FIST@fedexfreight.com doivent être notifiées.
L'entreprise doit :
- Collaborer pleinement à l'enquête et à la résolution de l'incident
- Conserver les documents et les preuves pertinents
- S'abstenir d'aviser des tiers sans l'accord écrit préalable de FedEx Freight, sauf obligation légale
7. Connectivité et contrôle d'accès
Lorsque la Société obtient l'accès aux systèmes de FedEx Freight, elle doit :
- Utiliser uniquement les méthodes de connexion autorisées par FedEx Freight
- Interdire le pontage réseau
- Appliquer une authentification forte et un chiffrement
- Interdire les comptes partagés
- Limiter la durée d'accès uniquement aux besoins professionnels
- Signaler immédiatement toute perte ou compromission d'identifiants
8. Services de développement et de test
Le cas échéant, la Société s'assure que:
- Les développeurs suivent une formation en programmation sécurisée conforme aux normes de l'industrie (par exemple, OWASP)
- Les tests de sécurité sont effectués conformément aux meilleures pratiques de l'industrie
- Le cas échéant, les développements ou les tests liés à la norme PCI sont conformes aux exigences PCI DSS
9. Exigences relatives aux données des titulaires de carte
La Société se conforme aux exigences d'enregistrement des organismes de cartes (y compris, mais sans s'y limiter, aux inspections sur place, aux vérifications d'antécédents et à la fourniture d'états financiers) et aux exigences de déclaration des organismes de cartes. De plus, chaque année, et à la demande de FedEx Freight, la Société fournit la preuve de sa conformité à la norme PCI DSS en :
(i) figurant sur la liste mondiale Visa des fournisseurs de services validés PCI DSS ; ou
(ii) fournir à FedEx Freight une copie de la documentation signée et datée de la Société, approuvée par le Conseil des normes de sécurité PCI, soit (a) son rapport de conformité PCI DSS (ROC), (b) son attestation de conformité PCI DSS ROC (AOC), (c) son questionnaire d’auto- évaluation (SAQ), (d) son attestation de conformité SAQ (AOC), ou (e) un résumé exécutif de son ROC ou de son SAQ, selon le cas, en fonction du niveau de fournisseur ou de commerçant PCI de la Société, tel que déterminé par les organismes de cartes.
10. Surveillance et correction continues
FedEx Freight peut effectuer une surveillance continue au moyen d'évaluations, d'outils automatisés ou de plateformes de veille. Les failles de sécurité identifiées doivent être :
- Validées ou réfutées par l'entreprise
- Corrigées dans les délais spécifiés par FedEx Freight, en fonction de l'évaluation des risques
Le non-respect de cette obligation constitue une non-conformité aux présentes exigences de sécurité.
11. Certifications et justificatifs
Sur demande, l'entreprise fournira:
- Ses politiques et procédures de sécurité
- Des évaluations ou des attestations indépendantes
- Une certification écrite de la destruction ou de la restitution des données de FedEx Freight
12. Surveillance des risques par des tiers
FedEx Freight peut utiliser des plateformes tierces de veille, d'évaluation et de surveillance des cyberrisques pour évaluer continuellement son niveau de sécurité.
13. Déclencheurs et escalade de l’évaluation des risques
Si l’évaluation de la sécurité de l’entreprise ou d’autres indicateurs de risque tombent en dessous des seuils établis par FedEx Freight, ou indiquent une dégradation significative de sa sécurité, FedEx Freight peut, à sa discrétion:
- Exiger que l’entreprise fournisse des documents ou des éclaircissements supplémentaires
- Exiger que l’entreprise valide ou réfute les constatations relevées
- Exiger une évaluation de sécurité ciblée ou complète
- Exiger une correction dans un délai spécifié par FedEx Freight
- Imposer des obligations de surveillance ou de déclaration renforcées
- Exercer des recours contractuels, pouvant aller jusqu’à la résiliation
Le défaut de coopération sera considéré comme un manquement aux présentes règles de sécurité.
14. Droit de vérification
Sur préavis raisonnable (trente (30) jours, sauf justification contraire liée à un risque ou un incident), la Société autorisera les audits de ses systèmes, processus et contrôles. Ces audits peuvent être périodiques ou déclenchés par des incidents, des indicateurs de risque ou des renseignements. La Société collaborera pleinement. Les frais d'audit seront à la charge de FedEx Freight, sauf en cas de non-conformité ou d'incident de sécurité, auquel cas ils seront assumés par la Société.
15. Fournisseurs et sous-traitants agréés
La Société demeure entièrement responsable des actes et omissions de tous ses fournisseurs et sous-traitants agréés. Elle veillera à ce que les accords écrits imposent des obligations au moins aussi protectrices que les présentes règles de conformité, et la conformité pourra être démontrée au moyen de référentiels reconnus ou de pratiques équivalentes.
16. Portée géographique
Ces règles de service s'appliquent aux fournisseurs qui exercent leurs activités ou qui offrent leur soutien aux opérations aux États-Unis, au Canada et au Mexique. La Société doit se conformer aux lois locales applicables, en plus des présentes règles de service.
17. Non-conformité et résiliation
Tout manquement grave ou répété aux présentes règles de service peut constituer une violation substantielle et entraîner la résiliation des ententes concernées, sans préjudice des autres recours dont dispose FedEx Freight.
18. Restitution ou destruction des données
À l'expiration ou à la cessation des services, la Société doit restituer ou détruire de manière sécurisée, avec certification à FedEx Freight, les données de FedEx Freight dans un délai de trente (30) jours, sauf si la loi exige leur conservation. Le droit d'audit s'étend à la vérification de la conformité à la présente section.
19. Supervision de l'IA
Lorsque la Société utilise, développe ou intègre des systèmes ou des modèles d'intelligence artificielle (IA) dans le cadre de la prestation de services interagissant avec les données de FedEx Freight, elle doit:
19.1 Gouvernance et responsabilité
- Maintenir des politiques documentées régissant l'utilisation de l'IA, notamment les considérations éthiques, la protection des données et la validation des modèles.
- Désigner un personnel responsable de la supervision des opérations d'IA, y compris le suivi du rendement, de l'exactitude et de la conformité.
19.2 Gestion et confidentialité des données
- S'assurer que les systèmes d'IA n'accèdent qu'aux données de FedEx Freight nécessaires à la prestation des services.
- Mettre en œuvre des mesures de protection pour empêcher tout accès, utilisation ou conservation non autorisés des données de FedEx Freight dans les processus d'IA.
- Tenir des journaux d'audit des accès aux données d'IA et des résultats des modèles lorsqu'ils impliquent des données sensibles ou réglementées.
19.3 Validation et surveillance des modèles
- Effectuer des tests et une validation périodiques des modèles d'IA afin de confirmer leur exactitude, leur fiabilité et leur adéquation aux objectifs d'affaires visés.
- Surveiller les préjugés, les dérives ou les comportements inattendus et y remédier rapidement.
19.4 Intervention en cas d'incident lié aux systèmes d'IA
- Aviser FedEx Freight de tout incident lié à l'IA ayant un impact sur les données FedEx Freight dans les 24 heures suivant sa découverte.
- Conserver tous les journaux et résultats pertinents et coopérer pleinement aux efforts d'enquête et de résolution.
19.5 Vérification de la conformité
- Si la Société fournit à FedEx Freight des produits, services ou systèmes intégrant de l'IA (« Livrables IA »), elle devra veiller à ce que ces Livrables IA soient développés, déployés, maintenus et utilisés conformément (i) à toutes les lois et réglementations applicables en matière d'intelligence artificielle, de confidentialité, de protection des données et de cybersécurité, (ii) aux mesures de protection, contrôles et pratiques conformes aux normes de l'industrie, et (iii) à toute exigence applicable de FedEx Freight communiquée par écrit à la Société, telles qu'évaluées dans le cadre de la procédure de diligence raisonnable et du suivi continu des fournisseurs mis en œuvre par FedEx Freight.
- Fournir des preuves sur demande, comme des rapports de validation de modèles, des journaux de surveillance et des enregistrements d'incidents.