Emerson s’engage à adopter des pratiques de sécurité rigoureuses dans le développement des produits NI, garantissant à la fois la conformité et la confiance des clients et des parties prenantes de l’industrie. La société intègre les principes de sécurité tout au long de ses processus d’ingénierie logicielle, en donnant la priorité à la gestion des risques et au respect de la réglementation.
Le but de ce document est de fournir des informations sur l’approche Emerson Test & Measurement (Emerson T&M) en matière d’information et de sécurité tout au long du cycle de vie du développement de produits.
En tant que division commerciale d’Emerson, Emerson T&M bénéficie des politiques mondiales d’Emerson. Emerson gère une équipe informatique mondiale et fournit des services informatiques aux employés d’Emerson T&M. Le développement de produits NI est assuré par Emerson T&M et est séparé des autres divisions d’Emerson.
Les informations d’Emerson T&M sont protégées par les politiques et technologies déployées par l’équipe informatique d’Emerson. Ces politiques sont conformes à la Directive sur la protection des données de l’Union européenne (UE) par le biais du Programme mondial de protection des données d’Emerson. Cela exige que toutes les entreprises Emerson, où qu’elles se trouvent, respectent le Règlement général européen sur la protection des données (RGPD). Le programme Emerson Global Data Protection Program s’est également développé pour soutenir d’autres législations telles que la California Consumer Privacy Act (CCPA), la loi générale brésilienne sur la protection des données et le projet de loi indien sur la confidentialité des données.
Emerson maintient un programme complet de sécurité de l'information, qui comprend des politiques, des normes, des procédures et des lignes directrices. Le programme de sécurité de l'information s'inspire de plusieurs lignes directrices et pratiques exemplaires conformes aux normes de l'industrie, notamment ISO27001, NIST CSF et DFARS.
La direction informatique d’Emerson se réunit régulièrement pour examiner l’orientation stratégique et tactique du programme de sécurité de l’information, ainsi que ses politiques, normes, procédures et lignes directrices. Le Chief Information Security Officer (CISO) d’Emerson supervise le programme de cybersécurité d’Emerson.
Le programme de gestion des risques d’Emerson surveille les menaces et vulnérabilités possibles pour les actifs de technologies de l'information. Des évaluations des risques sont effectuées régulièrement et lorsqu'il y a des changements importants dans l'infrastructure, la technologie ou d'autres facteurs.
Pour aider les clients et les fournisseurs à comprendre la posture de sécurité d’Emerson, Emerson certifie le programme de sécurité de l’information via ISO 27001. Cette certification spécifie les exigences pour établir, mettre en œuvre, maintenir et améliorer continuellement le programme de sécurité de l’information d’Emerson. Le centre de données mondial et les centres de données régionaux d’Emerson sont certifiés ISO 27001. Pour en savoir plus sur les sites certifiés ISO 27001 d'Emerson, veuillez nous contacter.
Une entité externe indépendante évalue régulièrement la maturité du programme de cybersécurité d’Emerson et mesure la maturité du programme par rapport aux pairs de l’industrie et aux normes industrielles telles que le NIST Cybersecurity Framework et d’autres frameworks communs. L’équipe de sécurité discute des recommandations avec la direction et le conseil d’administration.
Emerson effectue des tests de pénétration de l’infrastructure réseau interne et externe ainsi que des produits connectés sur une base ad hoc à l’aide d’un personnel interne dédié spécialement formé et expérimenté dans les étendues et les méthodes de test de pénétration standard de l’industrie. En plus des efforts continus de l’équipe de gestion des vulnérabilités d’Emerson qui effectue des tests de pénétration, Emerson effectue régulièrement des exercices de pénétration externe en faisant appel à un tiers de pointe. Les résultats sont examinés par l'organisation de la sécurité de l'information et des mesures sont prises en fonction des risques identifiés.
Tous les employés d'Emerson doivent suivre une formation sur la sécurité de l'information qui couvre les risques pour la sécurité des utilisateurs finaux. La formation de sensibilisation à la sécurité d’Emerson comprend des sujets tels que la politique de sécurité d’Emerson, la classification et la gestion des données, la sécurité de l’espace de travail et du bureau, la sécurité du réseau (VPN), la sécurité des mots de passe, le phishing, les logiciels malveillants, le partage de fichiers, le bureau propre et les menaces internes. En plus de la formation de sensibilisation, Emerson teste également activement les employés (par exemple le simulacre de phishing) pour maintenir la diligence de l’utilisateur final.
Emerson a mis en place une politique de classification des données. Les données sont classées en quatre catégories : Public, usage interne uniquement, confidentiel et restreint. Ces classifications sont fondées sur la valeur et les facteurs de risque de l'information. Des normes de gestion et de contrôle de la sécurité ont été définies pour les informations de chacune des catégories. Ces précautions de sécurité sont définies pour les fichiers et informations électroniques (au repos et en mouvement) et les copies papier pour chaque étape du cycle de vie de la gestion des données.
Les équipes juridiques et de conformité d’Emerson surveillent et examinent les développements réglementaires pertinents dans leurs régions ou juridictions internationales. Les examens internes comprennent une évaluation de l'incidence des changements réglementaires et des mesures de conformité nécessaires. D ' autres rapports sont établis sur ces faits nouveaux dans le cadre d ' une approche fondée sur les risques qui utilise les structures et processus de gestion des risques existants. Emerson s’engage à se conformer aux réglementations sur la confidentialité des données (par exemple, le Règlement général sur la confidentialité des données et autres) et protège les clients, les employés et les informations Emerson.
L'accès aux comptes à privilèges élevés est limité aux employés autorisés qui en ont besoin pour exercer leurs fonctions. Les administrateurs de serveur ont un compte administratif (admin) distinct de leur compte utilisateur normal. Les comptes Admin sont gérés de manière centralisée via la solution de gestion des accès privilégiés (PAM) d’Emerson Corporate IT. L'accès au PAM requiert une authentification multifacteur. Les informations d'identification de compte privilégiées gérées dans PAM sont régulièrement randomisées. Les comptes d'administrateur sont examinés tous les trimestres.
Une équipe de gestion des vulnérabilités dédiée teste régulièrement et selon les besoins le réseau interne d’Emerson et le système externe hébergé dans les centres de données Emerson. Les listes d'alertes acceptées par les fournisseurs et l'industrie sont surveillées pour détecter de nouveaux correctifs. Les correctifs sont examinés lors de réunions régulières et évalués pour le déploiement en fonction des niveaux de gravité évalués. Des réunions de gestion des correctifs sont convoquées en cas de besoin. Les vulnérabilités de sécurité et les menaces émergentes sont suivies par le personnel de sécurité de l’information, évaluées par des experts techniques et déployées en fonction de la priorité des risques.
Emerson dispose d’équipes dédiées à la résilience opérationnelle et à la reprise après sinistre qui coordonnent la capacité d’Emerson à récupérer des systèmes à l’aide de ressources internes ou externes. Les solutions sont conçues pour répondre aux exigences définies par les analyses d’impact des pannes du système ou des installations. Le cas échéant, la charge de travail humaine ou informatique est répartie entre plusieurs emplacements pour réduire ou éliminer les temps d'arrêt dus aux pannes locales. Des tests sont effectués régulièrement, qui peuvent inclure des exercices sur table, des tests de liste d’appels des employés/tous les collègues, des tests de perturbation des activités et de réinstallation, et des tests de récupération d’applications.
Pour le traitement des informations sensibles, Emerson maintient un locataire GCC-High basé aux États-Unis conforme aux normes CMMC et DFARS 252.204-7012/7019/7020/7021. Cet environnement est conçu pour répondre aux exigences strictes du gouvernement fédéral et de l'industrie, garantissant ainsi un stockage et une gestion sécurisés des données classifiées ou réglementées. Les clients ayant des besoins spécifiques peuvent contacter l’équipe de sécurité d’Emerson pour coordonner les transferts de données via cet environnement sécurisé.
En dehors des États-Unis, Emerson maintient des locataires similaires pour communiquer avec des clients sensibles avec des solutions dans le pays. Contactez votre équipe T&M Emerson locale pour en savoir plus sur la disponibilité de ces services d’information.
Les employés d’Emerson T&M suivent un processus de développement rigoureux pour garantir que les produits NI répondent aux normes de qualité et de sécurité élevées d’Emerson. Ces processus sont constamment améliorés en fonction des commentaires des clients et de l'évolution de la réglementation. Ces processus sont conformes aux directives du gouvernement américain dans le NIST 800-218, Secure Software Development Framework (SSDF). Les éléments du cycle de vie sécurisé d’Emerson T&M sont décrits ci-dessous.
Emerson s’assure que la sécurité est intégrée aux produits et aux systèmes dès le début en suivant un programme Secure by Design. Ce programme garantit que la sécurité est intégrée aux produits dès le départ de manière structurée. Les conceptions de produits commencent par la modélisation des menaces, la planification du flux de données, les examens d’architecture et la planification du comportement par défaut.
Tout au long du processus de développement, les ingénieurs Emerson suivent les pratiques de développement sécurisées décrites ci-dessous. Le processus ISO 9001 d’Emerson garantit que les ingénieurs suivent ces pratiques de manière cohérente.
Normes de codage sécurisées — Le processus d'ingénierie logicielle (SEP) d'Emerson comprend des normes de codage sécurisées pour assurer le développement sécurisé du code. Ces normes incluent l’analyse des composants tiers et open source pour la sécurité et la licence.
Formation des développeurs : les ingénieurs logiciels d’Emerson sont formés aux dernières normes de sécurité et de codage. Des possibilités de formation sont offertes aux développeurs sur une base continue.
Examens de code indépendants — Le développement de logiciels comprend des examens de code indépendants et par des pairs pour s'assurer que les normes de sécurité sont maintenues et pour partager les meilleures pratiques de développement.
Gouvernance de sécurité — Le processus de développement d'Emerson comprend les portiques de sécurité, les statistiques et le suivi des problèmes. Le programme structuré est dirigé par un agent de sécurité des produits et une équipe.
Pratiques de test : Les tests de sécurité font partie intégrante du processus de développement d’Emerson T&M. Les outils de test de sécurité des applications statiques (SAST) sont utilisés pour analyser le code source afin de détecter les vulnérabilités au début du cycle de vie. De plus, des évaluations régulières de la vulnérabilité et des tests de pénétration sont effectués pour identifier et corriger les risques avant la sortie du logiciel. Ces pratiques garantissent que les produits répondent à des normes de sécurité strictes et fournissent une protection fiable contre les menaces émergentes.
SBOM — Emerson T&M maintient une nomenclature logicielle (SBOM) pour tous les logiciels développés activement. Les SBOM fournissent des inventaires détaillés des composants logiciels, ce qui permet la transparence et facilite la gestion des vulnérabilités. Cette approche proactive soutient la conformité aux exigences réglementaires et aide les clients à évaluer et à gérer efficacement les risques de la chaîne d’approvisionnement. Les SBOM sont analysés pour détecter les vulnérabilités connues à l’aide des outils d’analyse de composition logicielle (SCA).
Réaction aux vulnérabilités et divulgation coordonnée — Emerson a un processus de signalement sur ni.com/security. Emerson examine l'exploitabilité et l'impact de chaque rapport et y répond de manière appropriée par des divulgations et des correctifs coordonnés. Emerson est une autorité de numérotation CVE (CNA) pour permettre une réponse plus rapide et des divulgations coordonnées plus directes.
Support du cycle de vie des logiciels : Emerson T&M prend en charge les versions logicielles tout au long de leur cycle de vie en appliquant des stratégies de gestion des versions et des politiques de gestion du cycle de vie. Les clients reçoivent des mises à jour, des correctifs et des conseils pour les versions supportées, garantissant une sécurité et une stabilité opérationnelle continues. Les procédures de fin de vie sont clairement communiquées pour aider les clients à planifier les transitions et à maintenir des environnements sécurisés. Les versions supportées des logiciels sont répertoriées sur https://www.ni.com/fr/support/software-product-life-cycle-policies.html.
Pour obtenir une liste complète des correctifs récents ou pour vous abonner à des bulletins de sécurité, allez sur ni.com/security.
Le respect des processus de sécurité et de qualité est renforcé par la certification ISO 9001. Le respect par Emerson de cette norme de gestion de la qualité garantit des contrôles systématiques des processus, une amélioration continue et une traçabilité pour toutes les activités de développement et de support. Cette certification démontre l’engagement d’Emerson à fournir des produits fiables et sécurisés. La certification ISO 9001 d’Emerson et d’autres certifications sont disponibles sur https://www.ni.com/fr/about-ni/corporate-quality/certifications.html.
Le programme d’approvisionnement mondial d’Emerson T&M atténue le risque que des articles contrefaits, frauduleux et suspects (ICSE) entrent dans la chaîne d’approvisionnement. Ce programme est conforme à la norme SAE AS5553.
Emerson T&M acquiert des pièces uniquement directement auprès des équipementiers ou de leurs distributeurs agréés et franchisés (la liste des fournisseurs agréés). Emerson T&M exige de nos fournisseurs qu’ils utilisent uniquement des « matériaux nouveaux et authentiques » et qu’ils s’approvisionnent directement auprès de l’OEM ou de la liste de fournisseurs agréés.
Les fournisseurs doivent réussir le processus d’évaluation des fournisseurs d’Emerson T&M, qui inclut des audits annuels du site. Ils doivent avoir des processus de qualité pour leurs fournisseurs et gérer un système de notation des fournisseurs. Ils doivent inspecter le matériel entrant et fournir un rapport d'inspection détaillé à chaque expédition. Ces rapports sont archivés par Emerson T&M.
Les employés des services d'approvisionnement et de fabrication sont formés à la définition et à l'identification de l'ICSE. Lorsque l'ICSE est identifiée, elle est isolée, traitée et éliminée. Les occurrences sont rapportées par ERAI et GIDEP.
Emerson T&M fournit une documentation complète pour permettre aux clients de répondre aux exigences de certification spécifiques à l’industrie. Les ressources sont accessibles sur ni.com/security, offrant des conseils, des déclarations de conformité et des supports. Ces documents comprennent :
Ces documents permettent aux clients d’atteindre et de maintenir en toute confiance la conformité réglementaire dans leurs propres opérations.
L’approche de sécurité d’Emerson dans le développement de produits NI est holistique, structurée et certifiée conforme aux normes internationales. En intégrant la sécurité à chaque étape du cycle de vie du logiciel, en maintenant une documentation transparente et en soutenant les certifications industrielles, Emerson fournit des produits qui répondent aux besoins changeants des professionnels de la sécurité et des clients NI. Cette stratégie complète garantit que les produits NI sont résilients, fiables et alignés sur les meilleures pratiques en matière de sécurité logicielle.