Texte approuvé le 4 février 2025 par la Direction générale.
La présente Politique de sécurité de l’information est en vigueur à partir de cette date jusqu’à ce qu’elle soit remplacée par une nouvelle Politique.
Ce document présente la politique de sécurité de l’information des entités Ivnosys Soluciones S.L. (Unipersonal) et Signaturit Solutions S.L. (Unipersonal), qui appartiennent au « Groupe Signaturit » et qui adoptent cette politique de sécurité de l’information comme l’ensemble des principes de base et des lignes d’action auxquels les deux organisations s’engagent, dans le cadre de la norme
norme ISO/IEC 27001:2022 et du schéma national de sécurité (ENS). Dans la suite de ce document, nous désignerons les deux entités par le terme « l’organisation ».
L’organisation dépend de systèmes TIC (technologies de l’information et de la communication) pour atteindre ses objectifs. Ces systèmes doivent être gérés avec diligence, en prenant les mesures appropriées pour les protéger contre les dommages accidentels ou délibérés qui pourraient affecter la disponibilité, l’intégrité ou la confidentialité des informations traitées ou des services fournis.
L’information est un actif critique, essentiel et de grande valeur pour le développement de l’activité de l’organisation. Cet actif doit être protégé de manière adéquate, quels que soient les formats, les supports, les moyens de transmission, les systèmes ou les personnes impliquées dans sa connaissance, son traitement ou sa manipulation.
L’objectif de la sécurité de l’information est de garantir la qualité de l’information et la continuité des services en agissant de manière préventive, en surveillant l’activité quotidienne et en réagissant rapidement aux incidents, afin d’assurer la qualité de l’information et la continuité des activités, de minimiser les risques et de maximiser le retour sur investissement et les opportunités commerciales.
Les systèmes TIC doivent être protégés contre les menaces en constante évolution qui peuvent avoir un impact sur la confidentialité, l’intégrité, la disponibilité, l’utilisation prévue et la valeur des informations et des services. La défense contre ces menaces nécessite une stratégie qui s’adapte aux conditions environnementales changeantes afin d’assurer la continuité des services. Cela implique que
les services doivent mettre en œuvre les mesures minimales de sécurité requises par le Schéma national de sécurité et la norme ISO/IEC 27001:2022 relative aux systèmes de sécurité de l’information,
ainsi que de surveiller en permanence les niveaux de prestation de services, de suivre et d’analyser les vulnérabilités signalées et de préparer une réponse efficace aux incidents afin d’assurer la continuité des services fournis.
Les différents départements doivent veiller à ce que la sécurité des TIC fasse partie intégrante de chaque étape du cycle de vie du système, de sa conception à sa mise hors service, en passant par les décisions de développement et son déploiement. Les exigences en matière de sécurité et les besoins de financement doivent être identifiés et inclus dans la
la planification, la sollicitation d’offres de fournisseurs et les mémorandums techniques pour les projets TIC. Les ministères doivent être prêts à prévenir, détecter, réagir et se remettre des incidents, conformément à l’article 8 de la NSI et au système de continuité des activités de la norme ISO 22301.
Cet article prévoit ce qui suit :
Article 8. Prévention, réponse et rétablissement.
De même, le système maintiendra les services disponibles tout au long du cycle de vie de l’information numérique, grâce à une conception et à des
procédures qui sont à la base de la préservation du patrimoine numérique.
La direction de l’organisation, consciente de la valeur de l’information, est profondément engagée dans la politique décrite dans ce
document.
Les services doivent éviter, ou du moins empêcher autant que possible, que des informations ou des services soient compromis par des incidents de sécurité. À cette fin, les services doivent mettre en œuvre les mesures de sécurité minimales déterminées par l’ENS, ainsi que tout contrôle supplémentaire identifié par une évaluation des menaces et des risques. En outre, et dans le but évident de
renforcer cette prévention, les services doivent également mettre en œuvre toutes les exigences nécessaires pour se conformer à la norme ISO/IEC 27001:2022. Ces contrôles, ainsi que les rôles et responsabilités de l’ensemble du personnel en matière de sécurité, doivent être clairement définis et documentés.
Pour garantir le respect de la politique, les services doivent :
Étant donné que les services peuvent se dégrader rapidement en raison d’incidents, allant d’un simple ralentissement à un arrêt complet, les services doivent surveiller le fonctionnement en continu afin de détecter les anomalies dans les niveaux de prestation de services et agir en conséquence conformément aux dispositions de l’article 10. réévaluation continue et périodique. qui stipule ce qui suit :
La surveillance est particulièrement pertinente lors de la mise en place de lignes de défense conformément à l’article 9 de la norme ENS. Des mécanismes de détection, d’analyse et de signalement doivent être mis en place pour informer régulièrement les responsables et en cas d’écart significatif par rapport aux paramètres préétablis comme normaux.
L’article 9 stipule :
Les services doivent :
Pour tout type de communication, interne et/ou externe, le plan de communication, publié dans le système de gestion du groupe Signaturit (Espagne), élaboré par l’organisation, doit être suivi.
Pour garantir la disponibilité des services critiques, l’organisation dispose d’un plan général de continuité des activités (PCA), publié dans le système de gestion, qui évalue les scénarios de sinistre possibles et la stratégie de reprise, et établit des plans d’urgence qui sont révisés périodiquement.
La présente politique de sécurité s’applique aux systèmes d’information qui soutiennent les processus d’installation et d’exploitation des services cloud de confiance suivants :
La politique de sécurité de l’information est approuvée par la direction de l’organisation et son contenu ainsi que celui des règles et
procédures qui la développent sont obligatoires :
Comme déjà mentionné, l’objectif de cette politique de sécurité de l’information est de protéger les actifs informationnels du groupe Signaturit (Espagne), en garantissant leur disponibilité, leur intégrité et leur confidentialité,
l’authenticité et la traçabilité des informations et des installations, systèmes et ressources qui les traitent, les gèrent, les transmettent et les stockent, toujours en conformité avec les exigences commerciales et la législation en vigueur.
Les informations doivent être protégées tout au long de leur cycle de vie, de leur création à leur suppression ou destruction éventuelle. À cette fin, les principes minimaux suivants sont établis :
Le groupe Signaturit (Espagne) dispose d’une procédure de gestion et d’organisation des responsabilités internes et externes en matière de sécurité de l’information, qui détermine le Comité du système de gestion, dont la mission principale est l’approbation, la supervision de la conformité, la gestion et la diffusion des règles et politiques de l’organisation, ainsi que le suivi et la gestion des incidents et des risques présents, dans le domaine de la sécurité de l’information.
sécurité de l’information.
Les fonctions du Comité SG sont définies dans le Système de Management de l’organisation.
Le Comité SG se réunit au moins tous les six mois et ses membres obligatoires sont la Direction Générale, le CTO, le CISO, le
Responsable Informatique et le Responsable du Système de Management.
Bien qu’il n’y ait aucune obligation d’avoir un délégué à la protection des données (DPD) dans le personnel, conformément aux réglementations dictées par le RGPD, de notre propre gré et en raison des services fournis par l’organisation, nous avons un DPD/responsable de la protection de la vie privée dans le personnel.
En outre, tout autre responsable/rôle dont l’intervention est nécessaire parce qu’il est concerné par le régime national de sécurité, par le RGPD ou par toute autre réglementation relative à la sécurité de l’information, comme, entre autres, le responsable du service et l’administrateur de la sécurité.
La sécurité devant impliquer tous les membres de l’organisation, comme le reflètent l’article 11 de l’ENS et l’annexe II de l’ENS, section 3.1, la politique de sécurité doit identifier clairement les responsabilités pour assurer la conformité et être portée à la connaissance de tous les membres de l’organisation.
Dans le système de gestion du groupe Signaturit (Espagne), une section permet d’identifier les personnes qui occupent les rôles qui composent le comité SG et leurs fonctions spécifiques. Les rôles définis et leurs responsabilités sont détaillés ci-dessous :
Approuver les mesures et les budgets.
Veiller au respect du système.
Faire preuve de leadership et d’engagement envers le système de gestion de la sécurité de l’information.
Veiller à ce que la politique et les objectifs en matière de sécurité de l’information soient établis et compatibles avec l’orientation stratégique de l’organisation.
Se réunir au moins deux fois par an, et chaque fois qu’un événement ou une demande extraordinaire l’exige, avec les responsables de la sécurité et du système
, afin d’être informé du SGSI et de mettre à jour la stratégie de sécurité de l’information.
Encourager une culture d’entreprise de sécurité de l’information, en favorisant la sensibilisation. Soutenir l’amélioration continue des processus et projets de sécurité de l’information.
S’assurer que les ressources sont disponibles pour le respect de la politique de sécurité de l’information, des règles d’utilisation des systèmes et du fonctionnement du SGSI.
Déterminer les mesures, disciplinaires ou autres, qui peuvent être prises à l’encontre des responsables des atteintes à la sécurité.
Approuver les mesures et les budgets.
Veiller au respect du système.
Faire preuve de leadership et d’engagement envers le système de gestion de la sécurité de l’information.
Se réunir deux fois par an, et chaque fois qu’un événement ou une demande extraordinaire l’exige, avec au moins les responsables de la sécurité et des systèmes,
pour être informé du SGSI et mettre à jour la stratégie de sécurité de l’information.
Favoriser une culture d’entreprise de la sécurité de l’information, en promouvant la sensibilisation. Soutenir l’amélioration continue des processus et des projets de sécurité de l’information.
S’assurer que les ressources sont disponibles pour la conformité à la politique de sécurité de l’information, aux règles d’utilisation des systèmes et au fonctionnement du SGSI.
Définir l’approche de l’analyse et de la gestion des risques de sécurité de l’information et les critères de prise de risques et assurer l’évaluation des risques au moins une fois par an.
S’assurer que des audits internes de sécurité de l’information sont menés et que leurs résultats sont examinés afin d’identifier les possibilités d’amélioration.
Déterminer les mesures, disciplinaires ou autres, qui peuvent être prises à l’encontre des personnes responsables des atteintes à la sécurité.
Contacter les autorités compétentes en cas d’incidents ou d’atteintes à la sécurité.
Mettre en œuvre, développer et maintenir le système de gestion.
Coordonner la gestion de la qualité, la sécurité de l’information, les services et la continuité des activités dans toute l’entreprise.
Définir et développer un ensemble de procédures de gestion de la qualité, de la sécurité, des services et de la continuité des activités, ainsi que les normes qui les sous-tendent.
Fournir des conseils sur tous les aspects procéduraux de la gestion de la qualité, de la sécurité de l’information, des services et de la continuité des activités.
Identifier tout problème affectant la qualité des produits et des services. Enquêter sur tous les incidents de sécurité qui se produisent avec le responsable des systèmes.
Lancer des actions pour prévenir et/ou corriger les non-conformités et veiller à ce que ces actions soient menées à bien.
Veiller à ce que la sensibilisation aux exigences des clients soit encouragée à tous les niveaux de l’organisation.
Maintenir et réviser les processus de qualité, de sécurité de l’information, de service et de continuité des activités, les procédures documentées et les
instructions de travail.
Rédiger, en collaboration avec le responsable de la sécurité, la documentation relative à la sécurité.
Rendre compte à la direction générale des performances du système de gestion, du degré de réalisation des objectifs et de tout besoin d’amélioration.
Élaborer des programmes de sensibilisation et de formation en matière de gestion de la qualité et de la sécurité pour les employés de l’entreprise.
Suivre l’efficacité des contrôles en place pour assurer la sécurité de l’information Proposer des plans d’amélioration et obtenir l’approbation des investissements qu’ils peuvent impliquer.
Suivi du cycle de vie des systèmes : spécification, architecture, développement, exploitation, modifications.
Coordonner et suivre la mise en œuvre des projets de conformité aux normes ISO/IEC 27001:2022 et ENS, en collaboration avec le responsable de la sécurité.
Réaliser des exercices et des tests sur les procédures opérationnelles de sécurité et les plans de continuité existants. Fournir un soutien pour :
Définir, développer et superviser l’ensemble des procédures et des instructions techniques liées à la sécurité de l’information pour soutenir le système de gestion.
Maintenir et réviser la documentation technique liée à la sécurité de l’information, les procédures documentées et les instructions de travail.
Contrôler la conformité à cette politique et la configuration de sécurité des systèmes.
Coordonner les processus de gestion liés à la sécurité de l’information, en collaboration avec le responsable de la SG. Fournir des conseils sur tous les aspects techniques de la gestion de la sécurité de l’information.
Identifier tout problème affectant la sécurité des produits et des services.
Enquêter sur tous les incidents de sécurité qui se produisent et les signaler à la personne responsable du système de gestion.
Mettre en œuvre les actions techniques correctives et préventives nécessaires résultant des non-conformités.
Tenir à jour et réviser la documentation technique relative à la sécurité de l’information, les procédures documentées et les instructions de travail.
Contrôler l’efficacité des contrôles mis en place pour assurer la sécurité de l’information.
Signer la déclaration d’applicabilité, qui contient la liste des mesures de sécurité sélectionnées pour un système.
Établir des mesures de sécurité adéquates et efficaces pour répondre aux exigences de sécurité établies par la direction, en suivant à tout moment les exigences de l’annexe II de la norme ENS, en déclarant l’applicabilité de ces mesures et de la norme ISO/IEC 27001:2022.
Promouvoir la sensibilisation à la sécurité et les activités de formation dans leur domaine de responsabilité. Proposer des améliorations au responsable du système de gestion.
Afin de mener à bien l’une de ses fonctions, le responsable de la sécurité peut demander la collaboration du
gestionnaire du système.
Il doit agir en tant que point de contact avec les administrations publiques auxquelles le groupe Signaturit (Espagne) fournit des services externalisés.
Définir les exigences de sécurité du service, y compris les exigences d’interopérabilité, d’accessibilité et de disponibilité.
Déterminer les niveaux de sécurité du service, en accord avec le Responsable de la Sécurité et l’Administrateur Système.
Maintenir la sécurité des informations traitées et des services fournis par les systèmes d’information de son domaine de responsabilité.
Approuver toute modification substantielle de la configuration de tout élément du système.
Suspendre le traitement de certaines informations ou la fourniture d’un service électronique s’il est informé de graves défaillances de sécurité, sous réserve d’un accord préalable avec le Responsable de la Sécurité et la direction.
En outre, il/elle assumera le rôle de Contrôleur de l’information : responsable en dernier ressort de toute erreur ou négligence entraînant un incident de confidentialité ou d’intégrité (en termes de protection des données) et de disponibilité (en termes de sécurité de l’information).
Veiller à la bonne utilisation de l’information et donc à sa protection. Établir les exigences en matière de sécurité de l’information.
Déterminer les niveaux de sécurité des informations traitées, en évaluant les conséquences d’un impact négatif.
La mise en œuvre, la gestion et la maintenance des mesures de sécurité applicables au système d’information.
La gestion des autorisations accordées aux utilisateurs du système, en particulier les privilèges accordés, y compris le contrôle de la conformité de l’activité exercée sur le système avec ce qui est autorisé.
La mise en œuvre des procédures opérationnelles de sécurité.
Veiller au strict respect des contrôles de sécurité établis, ainsi qu’à l’application des procédures approuvées pour la gestion du système d’information.
La gestion, la configuration et la mise à jour, le cas échéant, du matériel et des logiciels sur lesquels reposent les mécanismes et les services de sécurité des systèmes d’information.
Mettre en œuvre les modifications de configuration des systèmes d’information.
Veiller au strict respect des contrôles de sécurité établis et à l’application des procédures approuvées de gestion du système d’information.
Surveiller les installations, les modifications et les mises à niveau du matériel et des logiciels afin de s’assurer que la sécurité n’est pas compromise et qu’elle est à tout moment conforme aux autorisations pertinentes.
Informer et former en interne sur la protection des données. Fournir des conseils sur la protection des données.
Contrôler le respect de la réglementation (RGPD).
Participer à toutes les décisions organisationnelles en matière de protection des données.
Fournir des conseils, sur demande, sur l’analyse d’impact relative à la protection des données et contrôler sa mise en œuvre conformément à l’article 35 du RGPD – « Analyse d’impact relative à la protection des données ».
Coopérer avec l’autorité de contrôle, en l’occurrence l’Agence espagnole de protection des données, après coordination avec la
direction.
Servir de point de contact avec l’autorité de contrôle pour les questions relatives au traitement, y compris la consultation préalable visée à l’article 36 du RGPD, et consulter, le cas échéant, sur toute autre question.
Le Comité SG a pour mission de réviser chaque année la présente Politique de sécurité de l’information et de proposer sa révision ou sa mise à jour.
La politique sera approuvée par la direction de l’organisation et, puisqu’il s’agit d’un document public conformément à la Politique de classification de l’information du groupe Signaturit (Espagne) (disponible dans le Système de gestion), elle sera diffusée par le service de communication afin que toutes les parties concernées en aient connaissance, et sera également mise à la disposition du public.
mise à la disposition de tiers via le site web de l’organisation : www.signaturit.com
En outre, elle pourra faire l’objet d’une révision supplémentaire en cas de changements importants affectant la sécurité, les services fournis par l’organisation, les changements réglementaires ou tout autre sujet pertinent.
Conformément aux dispositions de la réglementation applicable en matière de protection des données (RÈGLEMENT (UE) 2016/679 DU PARLEMENT EUROPÉEN ET DU CONSEIL DE L’UNION EUROPÉENNE (UE)) PARLEMENT EUROPÉEN ET DU CONSEIL relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel
ou RGPD et la loi organique 3/2018, du 5 décembre, sur la protection des données à caractère personnel et la garantie des droits numériques) Ivnosys Soluciones SLU et Signaturit Solutions SL, en leur qualité de responsables du traitement ou de responsables conjoints du traitement, selon le cas, et de sous-traitants des données de leurs clients, s’engagent à :
De même, pour tout ce qui n’est pas expressément prévu dans la présente Politique, Signaturit et l’ensemble de son personnel s’engagent à respecter scrupuleusement toutes les dispositions et tous les principes énoncés dans la
réglementation en vigueur en matière de protection des données, mentionnée au début de la présente section, ainsi que dans les réglementations qui la modifient ou la remplacent.
Signaturit dispose d’un système de gestion de la sécurité de l’information (SGSI) qui met en œuvre les meilleures pratiques en matière de gestion de la sécurité de l’information conformément à la norme ISO/IEC 27001:2022 et applique à tous les traitements de données qu’elle effectue, dans le cadre des contrats signés avec les clients, les contrôles et mesures visant à garantir la sécurité des données à caractère personnel, sous la responsabilité des clients, pour lesquelles elle est responsable. accès aux fins du contrat.
L’organisation s’assure qu’elle effectuera les contrôles périodiques et les audits de sécurité nécessaires pour vérifier que les contrôles et mesures de sécurité mis en œuvre sont efficaces pour faire face aux risques pour lesquels ils ont été mis en place dans chaque cas.
Tous les systèmes soumis à la présente politique doivent procéder à une analyse des risques, en évaluant les menaces et les risques auxquels ils sont exposés. Cette analyse sera effectuée régulièrement, au moins une fois par an. En outre, elle pourra être répétée dans les cas suivants :
La présente politique de sécurité de l’information complète les politiques de sécurité du groupe Signaturit (Espagne) dans différents domaines :
Cette politique sera développée au moyen de règlements de sécurité qui abordent des aspects spécifiques. La politique de sécurité sera mise à la disposition de tous les membres de l’organisation qui ont besoin de la connaître, et en particulier de ceux qui utilisent, exploitent ou administrent les systèmes d’information et de communication.
Lesdits règlements (processus, procédures, instructions de travail et toute autre documentation nécessaire) seront publiés dans le système de gestion en confluence, ainsi que dans le wiki d’entreprise du groupe Signaturit (Espagne).
Tous les membres du groupe Signaturit (Espagne) sont tenus de connaître et de respecter la présente politique de sécurité de l’information et les règles de sécurité, et il incombe au comité SG de mettre à disposition les moyens nécessaires pour s’assurer que l’information parvient aux personnes concernées.
Tous les membres du groupe Signaturit (Espagne), dans le cadre du plan de formation annuel, doivent assister à une session de sensibilisation à la sécurité des TIC au moins une fois par an. Un programme de sensibilisation continue sera mis en place, basé sur la diffusion régulière d’e-mails sur la sécurité de l’information, pour tous les membres du groupe Signaturit (Espagne), en particulier les nouvelles recrues.
Pour ces personnes, en outre, nous organiserons une formation spécifique et une évaluation des connaissances acquises, dans le cadre du processus d’intégration dans l’organisation.
Les personnes responsables de l’utilisation, du fonctionnement ou de l’administration des systèmes TIC seront formées à l’utilisation, au fonctionnement ou à l’administration des systèmes TIC. Elles seront formées à l’utilisation, au fonctionnement ou à l’administration des systèmes TIC en toute sécurité, dans la mesure où elles en ont besoin pour effectuer leur travail. La formation sera obligatoire avant d’assumer une responsabilité, qu’il s’agisse de leur première affectation ou d’un changement de poste ou de responsabilités professionnelles.
Lorsque le groupe Signaturit (Espagne) fournit des services à d’autres organisations ou traite des informations provenant d’autres organisations, celles-ci seront informées de la présente politique de sécurité de l’information, et des canaux seront mis en place pour signaler et coordonner la sécurité de l’information des autres organisations.
Les personnes et procédures responsables respectives seront établies, conformément à la procédure de gestion des incidents de l’organisation, pour réagir aux éventuels incidents de sécurité qui pourraient survenir.
Lorsque le groupe Signaturit (Espagne) utilise les services de tiers ou transfère des informations à des tiers, ceux-ci seront informés de la présente politique de sécurité et des règles de sécurité relatives à ces services ou informations. Ces tiers seront soumis aux obligations énoncées dans la présente politique et pourront élaborer leurs propres procédures opérationnelles pour satisfaire à ces obligations.
Des procédures spécifiques de signalement et de résolution des incidents doivent être établies. Voir s’assurer que le personnel des tiers est suffisamment sensibilisé à la sécurité, au moins au même niveau que celui défini dans la présente politique. Lorsqu’un aspect de la politique ne peut être respecté par un tiers, celui-ci doit s’assurer que le tiers
Comme indiqué dans les paragraphes précédents, le responsable de la sécurité, en collaboration avec le responsable du service, se réunira pour définir et préciser les risques encourus et la manière de les gérer. Le groupe Signaturit (Espagne) s’engage à garantir le respect des obligations légales établies contractuellement avec ses fournisseurs en élaborant une politique de chaîne d’approvisionnement et en contrôlant et supervisant le respect de celle-ci.
Les tiers ayant ou non une relation contractuelle avec le groupe Signaturit (Espagne) s’abstiendront de tester les intrusions, les vulnérabilités et/ou tout type d’accès ou de tentative d’accès à l’un des systèmes d’information du groupe Signaturit (Espagne), sauf consentement exprès préalable, conformément aux dispositions du droit pénal national et international
.
Analyse des risques
Utilisation systématique des informations disponibles pour identifier les dangers et estimer les risques.
Données à caractère personnel
Toute information concernant des personnes physiques identifiées ou identifiables.
Gestion des incidents
Plan d’action pour traiter tout incident survenant. En plus de les résoudre, il doit intégrer des mesures de performance
qui permettent de comprendre la qualité du système de protection et de détecter les tendances avant qu’elles ne deviennent des problèmes majeurs.
Gestion des risques
Activités coordonnées pour diriger et contrôler une organisation en ce qui concerne les risques.
Incident de sécurité
Événement inattendu ou indésirable ayant des conséquences préjudiciables à la sécurité du système d’information.
Information
Cas spécifique d’un certain type d’information.
Politique de sécurité
Ensemble de directives écrites qui régissent la manière dont une organisation gère les informations et les services qu’elle considère comme
critiques.
Responsable de l’information
Personne ayant le pouvoir d’établir les exigences de sécurité pour l’information.
Responsable de la sécurité
Le responsable de la sécurité doit déterminer les décisions à prendre pour satisfaire aux exigences de sécurité de l’information et des services.
Responsable du système
Personne en charge du fonctionnement du système d’information.
Système d’information
Ensemble organisé de ressources permettant de collecter, stocker, traiter ou manipuler, maintenir, utiliser,
partager, distribuer, mettre à disposition, présenter ou transmettre des informations.