Politique du système de gestion de la sécurité de l'information

FARENIO Écosystème — Conditions, politiques et accords

La version faisant foi de ces documents juridiques est en anglais. Si une traduction diffère, le texte anglais prévaut.

FARENIO ÉCOSYSTÈME

POLITIQUE DU SYSTÈME DE GESTION DE LA SÉCURITÉ DE L'INFORMATION (ISMS)

FARENIO ÉCOSYSTÈME

ARTICLE 1 – OBJET

La présente politique du système de gestion de la sécurité de l'information (« ISMS ») établit le cadre de gouvernance pour protéger la confidentialité, l'intégrité, la disponibilité, l'authenticité et la résilience des informations traitées par l'écosystème FARENIO.

Les objectifs de cette politique sont les suivants :

  • Protéger les informations client ;
  • Protéger les informations commerciales ;
  • Soutenir les opérations Saas sécurisées ;
  • Protéger les transactions du marché ;
  • Services sécurisés compatibles AI ;
  • Gérer les risques de cybersécurité ;
  • Satisfaire aux obligations contractuelles ;
  • Se conformer aux exigences légales et réglementaires applicables.

ARTICLE 2 – CHAMP D'APPLICATION

Cette politique s'applique à :

  • Employés;
  • Directeurs ;
  • Entrepreneurs ;
  • Développeurs ;
  • Consultants ;
  • Vendeurs ;
  • Fournisseurs de services cloud ;
  • Fournisseurs de services gérés ;
  • Fournisseurs tiers ayant accès à FARENIO systèmes.

Il couvre :

  • Actifs informationnels ;
  • SaaS Plateforme ;
  • Marché ;
  • Portail hôte ;
  • Portail plus propre ;
  • Portail des fournisseurs ;
  • Portail d'administration ;
  • APIs ;
  • Applications mobiles ;
  • Infrastructure cloud ;
  • AI Systèmes ;
  • Environnements de développement ;
  • Systèmes de production ;
  • Systèmes de sauvegarde.

ARTICLE 3 – PRINCIPES DE SÉCURITÉ

FARENIO doit protéger les informations en mettant en œuvre des contrôles destinés à garantir :

Confidentialité

Les informations sont accessibles uniquement aux personnes autorisées.

Intégrité

Les informations restent complètes, exactes et protégées contre toute modification non autorisée.

Disponibilité

Les systèmes restent disponibles pour les utilisateurs autorisés en cas de besoin.

Authenticité

Les utilisateurs et les systèmes sont correctement authentifiés.

Responsabilité

Les activités liées à la sécurité sont attribuables et vérifiables.

Résilience

Les services critiques peuvent résister aux perturbations et s’en remettre.

ARTICLE 4 – GOUVERNANCE

La haute direction est responsable de l’efficacité globale du ISMS.

Des responsabilités opérationnelles peuvent être attribuées à :

  • Responsable de la sécurité de l'information ;
  • Responsable de la conformité ;
  • Délégué à la protection des données (le cas échéant) ;
  • Opérations informatiques ;
  • Ingénierie;
  • DevSecOps ;
  • AI Fonction de gouvernance.

Les responsabilités en matière de sécurité doivent être documentées et revues périodiquement.

ARTICLE 5 – GESTION DES RISQUES

Les risques liés à la sécurité des informations doivent être :

  • Identifié ;
  • Évalué ;
  • Priorisé ;
  • Traité;
  • Surveillé ;
  • Révisé.

Le traitement des risques est proportionné :

  • Impact sur les entreprises ;
  • Probabilité;
  • Obligations légales ;
  • Besoins opérationnels.

ARTICLE 6 – CONTRÔLE D'ACCÈS

L'accès à l'information doit suivre le principe du moindre privilège.

L'accès est accordé :

  • Selon les besoins de l'entreprise ;
  • Approuvé par le personnel autorisé ;
  • Révisé périodiquement ;
  • Rapidement révoqué lorsqu'il n'est plus nécessaire.

Les accès privilégiés font l’objet d’une surveillance renforcée.

ARTICLE 7 – GESTION DES INCIDENTS

Les incidents de sécurité doivent être :

  • Signalé ;
  • Évalué ;
  • Contenu;
  • Enquêté ;
  • Documenté;
  • Corrigé ;
  • Révisé.

Si nécessaire, les incidents impliquant des données personnelles doivent être gérés conformément à la procédure de réponse en cas de violation de données personnelles.

ARTICLE 8 – CONTINUITÉ DES ACTIVITÉS

FARENIO maintiendra des mesures appropriées pour soutenir :

  • résilience opérationnelle ;
  • Reprise après sinistre ;
  • Restauration de sauvegarde ;
  • Continuité des services ;
  • Récupération d'incident.

Les modalités de continuité des activités doivent être testées périodiquement.

ARTICLE 9 – SENSIBILISATION À LA SÉCURITÉ

Le personnel doit recevoir une sensibilisation à la sécurité de l’information adaptée à ses responsabilités.

La formation peut inclure :

  • Sensibilisation au phishing ;
  • Sécurité du mot de passe ;
  • Rapport d'incident ;
  • Traitement sécurisé des informations ;
  • Sensibilisation à la sécurité de l'IA ;
  • Ingénierie sociale.

ARTICLE 10 – CONFORMITÉ

Le ISMS prend en charge le respect de :

  • GDPR ;
  • Loi Informatique et Libertés ;
  • Obligations contractuelles ;
  • Normes reconnues en matière de sécurité de l'information ;
  • Législation applicable en matière de cybersécurité.

ARTICLE 11 – AMÉLIORATION CONTINUE

Le ISMS sera révisé périodiquement.

Les examens doivent prendre en compte :

  • Incidents de sécurité ;
  • Conclusions de l'audit ;
  • Tendances de vulnérabilité ;
  • Développements technologiques ;
  • Modifications réglementaires.

Les actions correctives doivent être documentées et surveillées.

ARTICLE 12 – CONTACT

Les demandes de renseignements en matière de sécurité peuvent être adressées à :

Fonction de sécurité de l'information

GQ VENTURES SAS

Courriel : security@farenio.com

ARTICLE 13 – ACCEPTATION

Tout le personnel et les tiers concernés doivent se conformer à cette politique.

L’utilisation de l’écosystème FARENIO constitue une reconnaissance des obligations applicables en matière de sécurité des informations.

ANNEXE A

POLITIQUE DE GESTION D'ACTIFS

But

Garantir que tous les actifs informationnels sont identifiés, détenus, classés, protégés, entretenus et éliminés en toute sécurité tout au long de leur cycle de vie.

Inventaire des actifs

FARENIO doit tenir un inventaire central des actifs informationnels, comprenant :

  • Matériel;
  • Serveurs ;
  • Appareils des utilisateurs finaux ;
  • Appareils mobiles ;
  • Services cloud ;
  • Bases de données ;
  • Référentiels de code source ;
  • APIs ;
  • AI modèles ;
  • Documentation;
  • Sauvegardes ;
  • Clés cryptographiques ;
  • Applications tierces.

Propriété des actifs

Chaque actif informationnel doit avoir un propriétaire désigné responsable de :

  • Classification;
  • Utilisation autorisée ;
  • Protection;
  • Examen périodique ;
  • Décisions du cycle de vie.

Classification des informations

Les informations doivent être classées, au minimum, comme :

  • Publique;
  • Interne;
  • Confidentiel;
  • Limité.

La classification détermine les exigences en matière de manipulation, de stockage, de transmission et d’élimination.

Cycle de vie des actifs

Les contrôles s’appliqueront à partir de :

  • Acquisition;
  • Inscription;
  • Utilisation opérationnelle ;
  • Entretien;
  • Archivage ;
  • Élimination sécurisée.

Élimination

Les actifs informationnels doivent être éliminés en toute sécurité en utilisant des méthodes adaptées au support et au caractère sensible des informations.

ANNEXE B

NORME DE CONTRÔLE CRYPTOGRAPHIQUE

FARENIO utilisera une cryptographie adaptée aux risques et aux exigences légales applicables.

Cryptage

Les informations sensibles doivent être protégées :

  • En transit;
  • Au repos;
  • Pendant la sauvegarde, le cas échéant.

Gestion des clés

Les contrôles porteront sur :

  • Génération de clé ;
  • Stockage;
  • Distribution;
  • Rotation;
  • Révocation;
  • Destruction.

L'accès aux clés cryptographiques doit être limité au personnel et aux systèmes autorisés.

Gestion des certificats

Les certificats numériques doivent être :

  • Inventorisé ;
  • Surveillé ;
  • Renouvelé avant expiration ;
  • Révoqué en cas de compromis.

Cycle de vie cryptographique

Les contrôles cryptographiques doivent être révisés périodiquement pour faire face à l'évolution des menaces et aux développements technologiques.

ANNEXE C

NORME DE GESTION DES VULNÉRABILITÉS

FARENIO mettra en œuvre un programme structuré de gestion des vulnérabilités.

Identification

Les vulnérabilités peuvent être identifiées par :

  • Numérisation automatisée ;
  • Révisions de codes ;
  • Tests d'intrusion ;
  • Avis aux fournisseurs ;
  • Renseignement sur les menaces ;
  • Divulgation responsable.

Priorisation

Les vulnérabilités doivent être hiérarchisées en fonction de :

  • Gravité;
  • Exploitabilité ;
  • Impact sur les entreprises ;
  • Criticité des actifs.

Assainissement

Les actions correctives appropriées doivent être assignées et suivies.

Vérification

L’efficacité des mesures correctives doit être vérifiée avant la fermeture.

Rapports

La direction recevra des rapports périodiques couvrant :

  • Vulnérabilités exceptionnelles ;
  • Statut de remédiation ;
  • Tendances ;
  • Exposition à risque.

ANNEXE D

POLITIQUE DE GESTION DE LA SÉCURITÉ DES FOURNISSEURS

Les fournisseurs doivent se soumettre à une diligence raisonnable en matière de sécurité adaptée aux services fournis.

Vérifications nécessaires

L'évaluation peut inclure :

  • Certifications de sécurité ;
  • Conformité à la confidentialité ;
  • Stabilité financière ;
  • Capacités techniques ;
  • Historique des incidents.

Contrôles contractuels

Les contrats doivent aborder :

  • Confidentialité;
  • Protection des données ;
  • Obligations de sécurité ;
  • Droits d'audit ;
  • Notification d'incident ;
  • Sous-traitance.

Surveillance

Les performances des fournisseurs doivent être revues périodiquement.

Débarquement

À la résiliation :

  • L'accès sera révoqué ;
  • Actifs restitués ;
  • Informations confidentielles supprimées ou renvoyées en toute sécurité comme requis contractuellement.

ANNEXE E

NORME D'ENREGISTREMENT ET DE SURVEILLANCE

Les événements liés à la sécurité doivent être enregistrés pour prendre en charge la gestion opérationnelle, la réponse aux incidents et la conformité.

Journalisation des événements

Les journaux peuvent inclure :

  • Événements d'authentification ;
  • Tentatives d'accès ;
  • Actions administratives ;
  • Modifications du système ;
  • API Activité ;
  • Alertes de sécurité ;
  • AI Actions administratives, le cas échéant.

Surveillance

Les journaux doivent être surveillés pour :

  • Comportement suspect ;
  • Anomalies opérationnelles ;
  • Incidents de sécurité ;
  • Problèmes de performances.

Rétention

Les journaux doivent être conservés conformément aux exigences juridiques, opérationnelles et de sécurité.

Revoir

Des examens périodiques doivent vérifier :

  • exhaustivité du journal ;
  • Intégrité;
  • Efficacité de la surveillance.

Alerte

Des mécanismes d’alerte appropriés doivent permettre une enquête rapide sur les événements importants.

ANNEXE F

NORME DE SAUVEGARDE ET DE RÉTABLISSEMENT Après sinistre

FARENIO doit maintenir des dispositions de sauvegarde et de restauration adaptées aux exigences commerciales et réglementaires.

Stratégie de sauvegarde

Les sauvegardes doivent être :

  • Programmé;
  • Protégé contre tout accès non autorisé ;
  • Testé périodiquement ;
  • Stocké conformément aux objectifs de résilience.

Objectifs de rétablissement

La planification du rétablissement doit définir :

  • Objectif de temps de récupération (RTO) ;
  • Objectif de point de récupération (RPO) ;

pour les systèmes critiques en fonction de l’impact sur l’entreprise.

Restauration

Les procédures de restauration doivent être documentées et testées périodiquement pour vérifier la récupérabilité.

Reprise après sinistre

La planification de reprise après sinistre doit inclure :

  • Rôles et responsabilités ;
  • Procédures de communication ;
  • Priorités de rétablissement ;
  • Arrangements opérationnels alternatifs ;
  • Validation des services restaurés.

Résilience

Les capacités de continuité des activités et de reprise après sinistre doivent être examinées et améliorées grâce à des exercices périodiques, des enseignements tirés et des examens de la direction.

Chargement...
Isms Policy | FARENIO