FARENIO Écosystème — Conditions, politiques et accords
La version faisant foi de ces documents juridiques est en anglais. Si une traduction diffère, le texte anglais prévaut.
POLITIQUE DU SYSTÈME DE GESTION DE LA SÉCURITÉ DE L'INFORMATION (ISMS)
FARENIO ÉCOSYSTÈME
La présente politique du système de gestion de la sécurité de l'information (« ISMS ») établit le cadre de gouvernance pour protéger la confidentialité, l'intégrité, la disponibilité, l'authenticité et la résilience des informations traitées par l'écosystème FARENIO.
Les objectifs de cette politique sont les suivants :
Cette politique s'applique à :
Il couvre :
FARENIO doit protéger les informations en mettant en œuvre des contrôles destinés à garantir :
Confidentialité
Les informations sont accessibles uniquement aux personnes autorisées.
Intégrité
Les informations restent complètes, exactes et protégées contre toute modification non autorisée.
Disponibilité
Les systèmes restent disponibles pour les utilisateurs autorisés en cas de besoin.
Authenticité
Les utilisateurs et les systèmes sont correctement authentifiés.
Responsabilité
Les activités liées à la sécurité sont attribuables et vérifiables.
Résilience
Les services critiques peuvent résister aux perturbations et s’en remettre.
La haute direction est responsable de l’efficacité globale du ISMS.
Des responsabilités opérationnelles peuvent être attribuées à :
Les responsabilités en matière de sécurité doivent être documentées et revues périodiquement.
Les risques liés à la sécurité des informations doivent être :
Le traitement des risques est proportionné :
L'accès à l'information doit suivre le principe du moindre privilège.
L'accès est accordé :
Les accès privilégiés font l’objet d’une surveillance renforcée.
Les incidents de sécurité doivent être :
Si nécessaire, les incidents impliquant des données personnelles doivent être gérés conformément à la procédure de réponse en cas de violation de données personnelles.
FARENIO maintiendra des mesures appropriées pour soutenir :
Les modalités de continuité des activités doivent être testées périodiquement.
Le personnel doit recevoir une sensibilisation à la sécurité de l’information adaptée à ses responsabilités.
La formation peut inclure :
Le ISMS prend en charge le respect de :
Le ISMS sera révisé périodiquement.
Les examens doivent prendre en compte :
Les actions correctives doivent être documentées et surveillées.
Les demandes de renseignements en matière de sécurité peuvent être adressées à :
Fonction de sécurité de l'information
GQ VENTURES SAS
Courriel : security@farenio.com
Tout le personnel et les tiers concernés doivent se conformer à cette politique.
L’utilisation de l’écosystème FARENIO constitue une reconnaissance des obligations applicables en matière de sécurité des informations.
But
Garantir que tous les actifs informationnels sont identifiés, détenus, classés, protégés, entretenus et éliminés en toute sécurité tout au long de leur cycle de vie.
Inventaire des actifs
FARENIO doit tenir un inventaire central des actifs informationnels, comprenant :
Propriété des actifs
Chaque actif informationnel doit avoir un propriétaire désigné responsable de :
Classification des informations
Les informations doivent être classées, au minimum, comme :
La classification détermine les exigences en matière de manipulation, de stockage, de transmission et d’élimination.
Cycle de vie des actifs
Les contrôles s’appliqueront à partir de :
Élimination
Les actifs informationnels doivent être éliminés en toute sécurité en utilisant des méthodes adaptées au support et au caractère sensible des informations.
FARENIO utilisera une cryptographie adaptée aux risques et aux exigences légales applicables.
Cryptage
Les informations sensibles doivent être protégées :
Gestion des clés
Les contrôles porteront sur :
L'accès aux clés cryptographiques doit être limité au personnel et aux systèmes autorisés.
Gestion des certificats
Les certificats numériques doivent être :
Cycle de vie cryptographique
Les contrôles cryptographiques doivent être révisés périodiquement pour faire face à l'évolution des menaces et aux développements technologiques.
FARENIO mettra en œuvre un programme structuré de gestion des vulnérabilités.
Identification
Les vulnérabilités peuvent être identifiées par :
Priorisation
Les vulnérabilités doivent être hiérarchisées en fonction de :
Assainissement
Les actions correctives appropriées doivent être assignées et suivies.
Vérification
L’efficacité des mesures correctives doit être vérifiée avant la fermeture.
Rapports
La direction recevra des rapports périodiques couvrant :
Les fournisseurs doivent se soumettre à une diligence raisonnable en matière de sécurité adaptée aux services fournis.
Vérifications nécessaires
L'évaluation peut inclure :
Contrôles contractuels
Les contrats doivent aborder :
Surveillance
Les performances des fournisseurs doivent être revues périodiquement.
Débarquement
À la résiliation :
Les événements liés à la sécurité doivent être enregistrés pour prendre en charge la gestion opérationnelle, la réponse aux incidents et la conformité.
Journalisation des événements
Les journaux peuvent inclure :
Surveillance
Les journaux doivent être surveillés pour :
Rétention
Les journaux doivent être conservés conformément aux exigences juridiques, opérationnelles et de sécurité.
Revoir
Des examens périodiques doivent vérifier :
Alerte
Des mécanismes d’alerte appropriés doivent permettre une enquête rapide sur les événements importants.
FARENIO doit maintenir des dispositions de sauvegarde et de restauration adaptées aux exigences commerciales et réglementaires.
Stratégie de sauvegarde
Les sauvegardes doivent être :
Objectifs de rétablissement
La planification du rétablissement doit définir :
pour les systèmes critiques en fonction de l’impact sur l’entreprise.
Restauration
Les procédures de restauration doivent être documentées et testées périodiquement pour vérifier la récupérabilité.
Reprise après sinistre
La planification de reprise après sinistre doit inclure :
Résilience
Les capacités de continuité des activités et de reprise après sinistre doivent être examinées et améliorées grâce à des exercices périodiques, des enseignements tirés et des examens de la direction.