{"id":40060,"date":"2026-06-10T14:53:30","date_gmt":"2026-06-10T12:53:30","guid":{"rendered":"https:\/\/kymos.com\/?page_id=40060"},"modified":"2026-07-12T09:46:45","modified_gmt":"2026-07-12T07:46:45","slug":"information-security-policy","status":"publish","type":"page","link":"https:\/\/kymos.com\/fr\/information-security-policy\/","title":{"rendered":"Politique de s\u00e9curit\u00e9 de l\u2019information"},"content":{"rendered":"<p><div class=\"fusion-fullwidth fullwidth-box fusion-builder-row-1 fusion-flex-container hundred-percent-fullwidth non-hundred-percent-height-scrolling\" style=\"--awb-border-radius-top-left:0px;--awb-border-radius-top-right:0px;--awb-border-radius-bottom-right:0px;--awb-border-radius-bottom-left:0px;--awb-flex-wrap:wrap;\" ><div class=\"fusion-builder-row fusion-row fusion-flex-align-items-flex-start fusion-flex-justify-content-center fusion-flex-content-wrap\" style=\"width:calc( 100% + 20px ) !important;max-width:calc( 100% + 20px ) !important;margin-left: calc(-20px \/ 2 );margin-right: calc(-20px \/ 2 );\"><div class=\"fusion-layout-column fusion_builder_column fusion-builder-column-0 fusion_builder_column_1_1 1_1 fusion-flex-column\" style=\"--awb-bg-size:cover;--awb-width-large:100%;--awb-margin-top-large:0px;--awb-spacing-right-large:10px;--awb-margin-bottom-large:20px;--awb-spacing-left-large:10px;--awb-width-medium:100%;--awb-order-medium:0;--awb-spacing-right-medium:10px;--awb-spacing-left-medium:10px;--awb-width-small:100%;--awb-order-small:0;--awb-spacing-right-small:10px;--awb-spacing-left-small:10px;\"><div class=\"fusion-column-wrapper fusion-column-has-shadow fusion-flex-justify-content-flex-start fusion-content-layout-column\"><div class=\"fusion-title title fusion-title-1 fusion-sep-none fusion-title-center fusion-title-text fusion-title-size-one\"><h1 class=\"fusion-title-heading title-heading-center\" style=\"margin:0;\">Politique de s\u00e9curit\u00e9 de l\u2019information<\/h1><\/div><\/div><\/div><\/div><\/div><div class=\"fusion-fullwidth fullwidth-box fusion-builder-row-2 fusion-flex-container fusion-parallax-none nonhundred-percent-fullwidth non-hundred-percent-height-scrolling lazyload\" style=\"--awb-border-radius-top-left:0px;--awb-border-radius-top-right:0px;--awb-border-radius-bottom-right:0px;--awb-border-radius-bottom-left:0px;--awb-margin-bottom:100px;--awb-min-height:350px;--awb-background-size:cover;--awb-flex-wrap:wrap;\" data-bg=\"https:\/\/kymos.com\/wp-content\/uploads\/2021\/07\/KYMOS-FACILITIES_GMP_GLP-Archive_20210623-BCN-0484-1.jpg\" ><div class=\"fusion-builder-row fusion-row fusion-flex-align-items-flex-start fusion-flex-content-wrap\" style=\"max-width:calc( 1170px + 20px );margin-left: calc(-20px \/ 2 );margin-right: calc(-20px \/ 2 );\"><\/div><\/div><div class=\"fusion-fullwidth fullwidth-box fusion-builder-row-3 fusion-flex-container nonhundred-percent-fullwidth non-hundred-percent-height-scrolling\" style=\"--awb-border-radius-top-left:0px;--awb-border-radius-top-right:0px;--awb-border-radius-bottom-right:0px;--awb-border-radius-bottom-left:0px;--awb-padding-bottom:100px;--awb-margin-bottom:100px;--awb-flex-wrap:wrap;\" ><div class=\"fusion-builder-row fusion-row fusion-flex-align-items-flex-start fusion-flex-content-wrap\" style=\"max-width:calc( 1170px + 20px );margin-left: calc(-20px \/ 2 );margin-right: calc(-20px \/ 2 );\"><div class=\"fusion-layout-column fusion_builder_column fusion-builder-column-1 fusion_builder_column_1_1 1_1 fusion-flex-column\" style=\"--awb-bg-blend:overlay;--awb-bg-size:cover;--awb-width-large:100%;--awb-margin-top-large:0px;--awb-spacing-right-large:10px;--awb-margin-bottom-large:0px;--awb-spacing-left-large:10px;--awb-width-medium:100%;--awb-spacing-right-medium:10px;--awb-spacing-left-medium:10px;--awb-width-small:100%;--awb-spacing-right-small:10px;--awb-spacing-left-small:10px;\"><div class=\"fusion-column-wrapper fusion-flex-justify-content-flex-start fusion-content-layout-column\"><div class=\"fusion-text fusion-text-1\"><h2>1. Note explicative<\/h2>\n<h1><a name=\"_Toc44501001\"><\/a><\/h1>\n<p>Kymos d\u00e9pend de syst\u00e8mes TIC (technologies de l\u2019information et de la communication) pour atteindre ses objectifs.<\/p>\n<p>Ces syst\u00e8mes doivent \u00eatre g\u00e9r\u00e9s avec diligence, en prenant les mesures appropri\u00e9es pour les prot\u00e9ger contre tout dommage accidentel ou d\u00e9lib\u00e9r\u00e9 susceptible d\u2019affecter la disponibilit\u00e9, l\u2019int\u00e9grit\u00e9 et la confidentialit\u00e9 des informations trait\u00e9es ou des services fournis.<\/p>\n<p>L\u2019objectif de la s\u00e9curit\u00e9 de l\u2019information est de garantir la qualit\u00e9 de l\u2019information et la continuit\u00e9 de la fourniture des services, en agissant de mani\u00e8re pr\u00e9ventive, en surveillant l\u2019activit\u00e9 quotidienne et en r\u00e9agissant rapidement aux incidents.<\/p>\n<p>Pour se pr\u00e9munir contre ces menaces, une strat\u00e9gie s\u2019adaptant \u00e0 l\u2019\u00e9volution des conditions environnementales est n\u00e9cessaire afin d\u2019assurer la continuit\u00e9 de la fourniture des services.<\/p>\n<p>Cela implique que les d\u00e9partements mettent en \u0153uvre les mesures de s\u00e9curit\u00e9 requises par <strong>l\u2019ISO 27001 et la directive NIS 2 (annexe I, point 5 \u00ab Secteur de la sant\u00e9 \u00bb, en lien avec la NACE Rev.2, section C, point 21 \u00ab Fabrication de m\u00e9dicaments \u00bb)<\/strong>, ainsi qu\u2019un suivi continu des niveaux de prestation de services, le suivi, l\u2019analyse et la correction des vuln\u00e9rabilit\u00e9s signal\u00e9es, et la pr\u00e9paration d\u2019une r\u00e9ponse efficace aux incidents afin d\u2019assurer la continuit\u00e9 des services fournis.<\/p>\n<p>Les diff\u00e9rents d\u00e9partements doivent veiller \u00e0 ce que la s\u00e9curit\u00e9 des TIC fasse partie int\u00e9grante de chaque \u00e9tape du cycle de vie du syst\u00e8me, de sa conception \u00e0 sa mise hors service, en passant par les d\u00e9cisions de d\u00e9veloppement ou d\u2019acquisition et les activit\u00e9s op\u00e9rationnelles.<\/p>\n<p>Les exigences de s\u00e9curit\u00e9 et les financements doivent \u00eatre identifi\u00e9s et int\u00e9gr\u00e9s \u00e0 la planification, aux appels d\u2019offres et aux dossiers de consultation des projets TIC. Les d\u00e9partements doivent \u00eatre pr\u00eats \u00e0 pr\u00e9venir, d\u00e9tecter, r\u00e9agir et se r\u00e9tablir apr\u00e8s des incidents conform\u00e9ment \u00e0 la directive NIS2, \u00e0 son article 29.a. <\/p>\n<h2>2. Gestion des incidents de s\u00e9curit\u00e9<\/h2>\n<h1><a name=\"_Toc44501002\"><\/a><\/h1>\n<h3>2.1 Pr\u00e9vention<\/h3>\n<h2><a name=\"_Toc44501003\"><\/a><\/h2>\n<p>Les d\u00e9partements doivent \u00e9viter, ou \u00e0 tout le moins pr\u00e9venir autant que possible, que des informations ou des services soient compromis par des incidents de s\u00e9curit\u00e9. L\u2019ISO 27001 et la directive NIS2 indiquent toutes deux que les syst\u00e8mes doivent \u00eatre con\u00e7us et configur\u00e9s pour garantir la s\u00e9curit\u00e9 par d\u00e9faut, conform\u00e9ment au principe du moindre privil\u00e8ge \u00ab Need to Know \u00bb. <\/p>\n<p>\u00c0 cette fin, les d\u00e9partements doivent mettre en \u0153uvre les mesures minimales de s\u00e9curit\u00e9 d\u00e9termin\u00e9es par l\u2019ISO 27001, conform\u00e9ment aux exigences \u00e9nonc\u00e9es dans la directive NIS2, ainsi que tout contr\u00f4le suppl\u00e9mentaire identifi\u00e9 au moyen d\u2019une \u00e9valuation des menaces et des risques. Ces contr\u00f4les, ainsi que les r\u00f4les et responsabilit\u00e9s en mati\u00e8re de s\u00e9curit\u00e9 de l\u2019ensemble du personnel, doivent \u00eatre clairement d\u00e9finis et document\u00e9s. <\/p>\n<p>Pour assurer la conformit\u00e9 \u00e0 la politique, les d\u00e9partements doivent :<\/p>\n<ul>\n<li>\u00c9tablir des zones s\u00e9curis\u00e9es pour les syst\u00e8mes d\u2019information critiques ou confidentiels.<\/li>\n<li>Autoriser les syst\u00e8mes avant leur mise en exploitation.<\/li>\n<li>\u00c9valuer r\u00e9guli\u00e8rement la s\u00e9curit\u00e9, y compris l\u2019\u00e9valuation des changements de configuration effectu\u00e9s au quotidien.<\/li>\n<li>Demander un examen p\u00e9riodique par des tiers afin d\u2019obtenir une \u00e9valuation ind\u00e9pendante.<\/li>\n<\/ul>\n<h3><a name=\"_Toc44501004\"><\/a><a name=\"_Toc1923559608\"><\/a>2.2 D\u00e9tection<\/h3>\n<p>\u00c9tant donn\u00e9 que les services peuvent se d\u00e9grader rapidement en raison d\u2019incidents, allant d\u2019un simple ralentissement \u00e0 un arr\u00eat complet, les services doivent surveiller en continu leur fonctionnement afin de d\u00e9tecter les anomalies dans les niveaux de prestation de services et agir en cons\u00e9quence, comme le pr\u00e9voient l\u2019ISO 27001 et NIS 2.<\/p>\n<p>La surveillance est particuli\u00e8rement pertinente lors de l\u2019\u00e9tablissement des lignes de d\u00e9fense. Des m\u00e9canismes de d\u00e9tection, d\u2019analyse et de signalement doivent \u00eatre mis en place afin d\u2019informer r\u00e9guli\u00e8rement les responsables et de les alerter en cas d\u2019\u00e9cart significatif par rapport \u00e0 des param\u00e8tres pr\u00e9alablement d\u00e9finis comme normaux. <\/p>\n<p>Les syst\u00e8mes de d\u00e9tection d\u2019intrusion surveillent et auditent principalement les ressources de l\u2019organisation, en v\u00e9rifiant que la politique de s\u00e9curit\u00e9 n\u2019est pas enfreinte et en tentant d\u2019identifier toute activit\u00e9 malveillante de mani\u00e8re pr\u00e9coce et efficace.<\/p>\n<p>Les classifications suivantes devront \u00eatre \u00e9tablies selon les besoins :<\/p>\n<ul>\n<li>Syst\u00e8mes de d\u00e9tection d\u2019intrusion au niveau du r\u00e9seau.<\/li>\n<li>Syst\u00e8mes de d\u00e9tection d\u2019intrusion au niveau du syst\u00e8me.<\/li>\n<\/ul>\n<h3><a name=\"_Toc44501005\"><\/a><a name=\"_Toc1722597330\"><\/a>2.3 R\u00e9ponse<\/h3>\n<p>Les d\u00e9partements doivent :<\/p>\n<ul>\n<li>Mettre en place des m\u00e9canismes pour r\u00e9pondre efficacement aux incidents de s\u00e9curit\u00e9.<\/li>\n<li>D\u00e9signer un point de contact pour les communications concernant les incidents d\u00e9tect\u00e9s dans d\u2019autres d\u00e9partements ou d\u2019autres organismes.<\/li>\n<li>\u00c9tablir des protocoles pour l\u2019\u00e9change d\u2019informations li\u00e9es \u00e0 l\u2019incident.<\/li>\n<\/ul>\n<h3><a name=\"_Toc44501006\"><\/a><a name=\"_Toc1556764919\"><\/a>2.4 R\u00e9tablissement<\/h3>\n<p>Afin d\u2019assurer la disponibilit\u00e9 des services critiques, l\u2019organisation veillera \u00e0 l\u2019existence d\u2019un plan de continuit\u00e9 et des activit\u00e9s de r\u00e9tablissement associ\u00e9es.<\/p>\n<h2><a name=\"_Toc929768216\"><\/a>3. Champ d\u2019application<\/h2>\n<p>Cette politique s\u2019applique aux syst\u00e8mes d\u2019information qui soutiennent l\u2019analyse, le contr\u00f4le qualit\u00e9 et la certification des produits pharmaceutiques, biotechnologiques et cosm\u00e9tiques g\u00e9r\u00e9s par Kymos Group.<\/p>\n<h2><a name=\"_Toc44501008\"><\/a><a name=\"_Toc2104540369\"><\/a>4. Mission et services fournis<\/h2>\n<p>Kymos, en tant qu\u2019entreprise priv\u00e9e, veille \u00e0 la gestion de ses int\u00e9r\u00eats et, dans le cadre de la fourniture de ses services \u00e0 l\u2019Administration publique et\/ou \u00e0 des entreprises priv\u00e9es du secteur pharmaceutique, sert avec objectivit\u00e9 les int\u00e9r\u00eats g\u00e9n\u00e9raux en fournissant des services qui contribuent \u00e0 satisfaire les besoins li\u00e9s aux services fournis.<\/p>\n<h2><a name=\"_Toc44501009\"><\/a><a name=\"_Toc1199845148\"><\/a>5. Cadre r\u00e9glementaire<\/h2>\n<p>Le cadre juridique de la s\u00e9curit\u00e9 de l\u2019information est \u00e9tabli par les \u00e9l\u00e9ments suivants :<\/p>\n<ul>\n<li>ISO\/IEC 27001:2022, S\u00e9curit\u00e9 de l\u2019information, cybers\u00e9curit\u00e9 et protection de la vie priv\u00e9e.<\/li>\n<li>Directive (UE) 2022\/2555 du Parlement europ\u00e9en et du Conseil du 14 d\u00e9cembre 2022 concernant des mesures destin\u00e9es \u00e0 assurer un niveau \u00e9lev\u00e9 commun de cybers\u00e9curit\u00e9 dans l\u2019ensemble de l\u2019Union (NIS 2) et la l\u00e9gislation locale de transposition.<\/li>\n<\/ul>\n<h3><a name=\"_Toc44501011\"><\/a><a name=\"_Toc1903222612\"><\/a>5.1 Protection des donn\u00e9es \u00e0 caract\u00e8re personnel<\/h3>\n<ul>\n<li>R\u00e8glement (UE) 2016\/679 du Parlement europ\u00e9en et du Conseil du 27 avril 2016 relatif \u00e0 la protection des personnes physiques \u00e0 l\u2019\u00e9gard du traitement des donn\u00e9es \u00e0 caract\u00e8re personnel et \u00e0 la libre circulation de ces donn\u00e9es et abrogeant la directive 95\/46\/CE (R\u00e8glement g\u00e9n\u00e9ral sur la protection des donn\u00e9es).<\/li>\n<li>Loi 3\/2018, du 5 d\u00e9cembre, relative \u00e0 la protection des donn\u00e9es \u00e0 caract\u00e8re personnel et \u00e0 la garantie des droits num\u00e9riques.<\/li>\n<\/ul>\n<h3><a name=\"_Toc44501012\"><\/a><a name=\"_Toc573103810\"><\/a>5.2 Administration \u00e9lectronique et signature \u00e9lectronique<\/h3>\n<ul>\n<li>R\u00e8glement (UE) n\u00b0 910\/2014 du Parlement europ\u00e9en et du Conseil (identification \u00e9lectronique et services de confiance pour les transactions \u00e9lectroniques au sein du march\u00e9 int\u00e9rieur).<\/li>\n<li>Loi 6\/2020, du 11 novembre, r\u00e9glementant certains aspects des services de confiance \u00e9lectroniques.<\/li>\n<li>COM (2001) 298 &#8211; final, de la Commission europ\u00e9enne &#8211; S\u00e9curit\u00e9 des r\u00e9seaux et de l\u2019information : proposition d\u2019une approche de politique europ\u00e9enne.<\/li>\n<li>Loi 6\/2020, du 11 novembre, r\u00e9glementant certains aspects des services de confiance \u00e9lectroniques.<\/li>\n<\/ul>\n<h3><a name=\"_Toc44501014\"><\/a><a name=\"_Toc2037824569\"><\/a>5.3 S\u00e9curit\u00e9 des r\u00e9seaux et de l\u2019information<\/h3>\n<ul>\n<li>Lignes directrices de l\u2019OCDE pour la s\u00e9curit\u00e9 des syst\u00e8mes et r\u00e9seaux d\u2019information. Vers une culture de la s\u00e9curit\u00e9. En compl\u00e9ment de la l\u00e9gislation en vigueur, il existe actuellement la norme internationale UNE ISO\/IEC 27002 \u00ab Code de bonnes pratiques pour la gestion de la s\u00e9curit\u00e9 de l\u2019information \u00bb, devenue une r\u00e9f\u00e9rence pour l\u2019audit des aspects li\u00e9s \u00e0 la s\u00e9curit\u00e9 de l\u2019information dans les organisations.  <\/li>\n<\/ul>\n<h2><a name=\"_Toc95368441\"><\/a><a name=\"_Toc44501015\"><\/a>6. Organisation de la s\u00e9curit\u00e9 : <a name=\"_Toc44501016\"><\/a>Comit\u00e9s, r\u00f4les et responsabilit\u00e9s<\/h2>\n<p>Le Comit\u00e9 de s\u00e9curit\u00e9 est l\u2019organe qui coordonne la s\u00e9curit\u00e9 de l\u2019information au niveau organisationnel.<\/p>\n<p>Il est compos\u00e9 du Responsable de la s\u00e9curit\u00e9 de l\u2019information et de repr\u00e9sentants d\u2019autres domaines concern\u00e9s par l\u2019ISO 27001 et NIS2.<\/p>\n<p><a name=\"_Toc44501017\"><\/a><strong><u>Fonctions et responsabilit\u00e9s associ\u00e9es<\/u><\/strong><\/p>\n<ul>\n<li>Responsabilit\u00e9s d\u00e9coulant du traitement des donn\u00e9es \u00e0 caract\u00e8re personnel, en appui au D\u00e9l\u00e9gu\u00e9 \u00e0 la protection des donn\u00e9es (DPO) dans l\u2019exercice de ses fonctions.<\/li>\n<li>Prendre en compte les pr\u00e9occupations des organes sup\u00e9rieurs comp\u00e9tents et des diff\u00e9rents d\u00e9partements.<\/li>\n<li>Rendre compte r\u00e9guli\u00e8rement de l\u2019\u00e9tat de la s\u00e9curit\u00e9 de l\u2019information aux responsables concern\u00e9s.<\/li>\n<li>Promouvoir l\u2019am\u00e9lioration continue du Syst\u00e8me de management de la s\u00e9curit\u00e9 de l\u2019information (SMSI).<\/li>\n<li>D\u00e9velopper la strat\u00e9gie de l\u2019organisation pour l\u2019\u00e9volution de la s\u00e9curit\u00e9 de l\u2019information.<\/li>\n<li>Coordonner les efforts des diff\u00e9rents domaines en mati\u00e8re de s\u00e9curit\u00e9 de l\u2019information, afin de garantir la coh\u00e9rence des actions, leur alignement sur la strat\u00e9gie d\u00e9cid\u00e9e dans ce domaine et d\u2019\u00e9viter les doublons.<\/li>\n<li>\u00c9laborer (et r\u00e9viser r\u00e9guli\u00e8rement) la Politique de s\u00e9curit\u00e9 de l\u2019information.<\/li>\n<li>Approuver les r\u00e8glements internes de s\u00e9curit\u00e9 de l\u2019information.<\/li>\n<li>\u00c9laborer et approuver les exigences de formation et de qualification des administrateurs, op\u00e9rateurs et utilisateurs du point de vue de la s\u00e9curit\u00e9 de l\u2019information.<\/li>\n<li>Surveiller les principaux risques r\u00e9siduels assum\u00e9s par l\u2019organisation et recommander les actions \u00e9ventuelles \u00e0 entreprendre.<\/li>\n<li>Surveiller la performance des processus de gestion des incidents de s\u00e9curit\u00e9 et recommander les actions \u00e9ventuelles \u00e0 cet \u00e9gard. En particulier, assurer la coordination des diff\u00e9rents domaines de s\u00e9curit\u00e9 dans la gestion des incidents de s\u00e9curit\u00e9 de l\u2019information. <\/li>\n<li>Promouvoir des audits p\u00e9riodiques afin de v\u00e9rifier le respect des obligations de s\u00e9curit\u00e9 de l\u2019organisation.<\/li>\n<li>Approuver les plans d\u2019am\u00e9lioration de la s\u00e9curit\u00e9 de l\u2019information de l\u2019organisation.<\/li>\n<li>Veiller \u00e0 ce que la s\u00e9curit\u00e9 de l\u2019information soit prise en compte dans tous les projets, depuis leur sp\u00e9cification initiale jusqu\u2019\u00e0 leur mise en \u0153uvre.<\/li>\n<li>R\u00e9soudre les conflits de responsabilit\u00e9 pouvant survenir entre les diff\u00e9rentes personnes en charge et\/ou entre diff\u00e9rents domaines de l\u2019organisation, en communiquant la situation aux responsables dans les cas o\u00f9 il ne dispose pas de l\u2019autorit\u00e9 suffisante pour d\u00e9cider.<\/li>\n<\/ul>\n<h3><a name=\"_Toc44501018\"><\/a><a name=\"_Toc1787269607\"><\/a><u>En cas d\u2019incident de s\u00e9curit\u00e9 de l\u2019information<\/u><\/h3>\n<p>Il approuve le Plan d\u2019am\u00e9lioration de la s\u00e9curit\u00e9, avec l\u2019allocation budg\u00e9taire correspondante. Le Comit\u00e9 de s\u00e9curit\u00e9 de l\u2019information n\u2019est pas un comit\u00e9 technique, mais il sollicitera r\u00e9guli\u00e8rement, aupr\u00e8s de son propre personnel technique ou de personnel technique externe, les informations pertinentes pour la prise de d\u00e9cision. Le Comit\u00e9 de s\u00e9curit\u00e9 de l\u2019information sollicitera des avis sur les sujets sur lesquels il doit d\u00e9cider ou \u00e9mettre un avis. Ces avis seront d\u00e9termin\u00e9s au cas par cas et pourront prendre diff\u00e9rentes formes :   <\/p>\n<ul>\n<li>Groupes de travail sp\u00e9cialis\u00e9s internes, externes ou mixtes.<\/li>\n<li>Conseil externe.<\/li>\n<li>Participation \u00e0 des cours ou \u00e0 d\u2019autres types de formation ou d\u2019environnements de partage d\u2019exp\u00e9rience.<\/li>\n<\/ul>\n<p>Le Responsable de la s\u00e9curit\u00e9 de l\u2019information est le secr\u00e9taire du Comit\u00e9 de s\u00e9curit\u00e9 de l\u2019information et, \u00e0 ce titre :<\/p>\n<ul>\n<li>Convoque les r\u00e9unions du Comit\u00e9 de s\u00e9curit\u00e9 de l\u2019information.<\/li>\n<li>Pr\u00e9pare les sujets \u00e0 discuter lors des r\u00e9unions du Comit\u00e9, en fournissant en temps utile les informations n\u00e9cessaires \u00e0 la prise de d\u00e9cision.<\/li>\n<li>R\u00e9dige les proc\u00e8s-verbaux des r\u00e9unions.<\/li>\n<li>Est responsable de la mise en \u0153uvre directe ou d\u00e9l\u00e9gu\u00e9e des d\u00e9cisions du Comit\u00e9.<\/li>\n<\/ul>\n<h3><a name=\"_Toc44501019\"><\/a><a name=\"_Toc1697509853\"><\/a>6.1 D\u00e9finition des r\u00f4les<\/h3>\n<p>La Politique de s\u00e9curit\u00e9 doit identifier clairement les responsables du respect de la conformit\u00e9 et doit \u00eatre connue de tous les membres de l\u2019organisation administrative.<\/p>\n<p>Les r\u00f4les suivants sont \u00e9tablis au sein de l\u2019organisation en lien avec la s\u00e9curit\u00e9 de l\u2019information.<\/p>\n<h4><a name=\"_Toc876861215\"><\/a>6.1.1 <u>Responsable de l\u2019information<\/u><\/h4>\n<p>Il correspond au niveau d\u2019un organe de gouvernance de haut niveau qui comprend la mission de l\u2019organisation, d\u00e9termine les objectifs qu\u2019elle entend atteindre et est responsable de veiller \u00e0 leur r\u00e9alisation.<\/p>\n<p>Ses fonctions peuvent \u00eatre attribu\u00e9es \u00e0 une personne physique ou au Comit\u00e9 de s\u00e9curit\u00e9 de l\u2019information.<\/p>\n<p>La personne ou l\u2019organe qui l\u2019assume doit \u00eatre identifi\u00e9 pour chaque information trait\u00e9e par l\u2019organisation.<\/p>\n<h4><a name=\"_Toc44501021\"><\/a>Fonctions et responsabilit\u00e9s associ\u00e9es<\/h4>\n<ul>\n<li>D\u00e9finit les exigences de s\u00e9curit\u00e9 de l\u2019information.<\/li>\n<li>Assume la responsabilit\u00e9 ultime de l\u2019utilisation des informations critiques et, par cons\u00e9quent, de leur protection.<\/li>\n<li>D\u00e9termine les niveaux de s\u00e9curit\u00e9 dans chaque dimension de l\u2019information.<\/li>\n<li>Bien que l\u2019approbation formelle des niveaux d\u2019information rel\u00e8ve du Responsable de l\u2019information, celui-ci peut solliciter une proposition du Responsable de la s\u00e9curit\u00e9 de l\u2019information, du Responsable du SMSI et de l\u2019Administration de la s\u00e9curit\u00e9 des syst\u00e8mes, le cas \u00e9ch\u00e9ant.<\/li>\n<\/ul>\n<h4><a name=\"_Toc44501022\"><\/a>Compatibilit\u00e9 avec d\u2019autres r\u00f4les<\/h4>\n<p>Ce r\u00f4le peut co\u00efncider avec celui de Responsable de service.<\/p>\n<p>Ce r\u00f4le ne doit pas co\u00efncider avec celui de Responsable de la s\u00e9curit\u00e9 de l\u2019information, de Responsable du SMSI ou d\u2019Administrateur de la s\u00e9curit\u00e9 des syst\u00e8mes, le cas \u00e9ch\u00e9ant.<\/p>\n<h4><a name=\"_Toc519697778\"><\/a>6.1.2 <u>Responsable de service<\/u><\/h4>\n<p>Lorsqu\u2019il est diff\u00e9rent du Responsable de l\u2019information, il peut se situer au niveau d\u2019un organe de gouvernance de haut niveau, comme le Responsable de l\u2019information, ou au niveau d\u2019une direction ex\u00e9cutive ou d\u2019un management, qui comprend ce que fait chaque d\u00e9partement et comment les d\u00e9partements se coordonnent pour atteindre les objectifs fix\u00e9s par les organes sup\u00e9rieurs comp\u00e9tents.<\/p>\n<p>Ses fonctions peuvent \u00eatre attribu\u00e9es \u00e0 une personne physique ou au Comit\u00e9 de s\u00e9curit\u00e9 de l\u2019information.<\/p>\n<p>La personne ou l\u2019organe qui l\u2019assume doit \u00eatre identifi\u00e9 pour chaque service fourni par l\u2019organisation.<\/p>\n<h4>Fonctions et responsabilit\u00e9s associ\u00e9es<\/h4>\n<ul>\n<li>\u00c9tablit les exigences de s\u00e9curit\u00e9 des services.<\/li>\n<li>Assume la responsabilit\u00e9 ultime de l\u2019utilisation de certains services et, par cons\u00e9quent, de leur protection. En cas d\u2019existence d\u2019un prestataire de services, il est responsable de la gestion et de l\u2019att\u00e9nuation des erreurs ou actions n\u00e9gligentes sous son contr\u00f4le susceptibles d\u2019entra\u00eener des incidents de disponibilit\u00e9 du service. <\/li>\n<li>D\u00e9termine les niveaux de s\u00e9curit\u00e9 dans chaque dimension du service.<\/li>\n<li>Bien que l\u2019approbation formelle des niveaux rel\u00e8ve du Responsable de service, celui-ci peut solliciter une proposition du Responsable de la s\u00e9curit\u00e9 de l\u2019information, du Responsable du SMSI et de l\u2019Administrateur de la s\u00e9curit\u00e9 des syst\u00e8mes, le cas \u00e9ch\u00e9ant.<\/li>\n<li>La fourniture d\u2019un service doit toujours satisfaire aux exigences de s\u00e9curit\u00e9 des informations qu\u2019il traite, ainsi qu\u2019aux exigences de s\u00e9curit\u00e9 du service, en y ajoutant des exigences de disponibilit\u00e9 et d\u2019autres, telles que l\u2019accessibilit\u00e9 et l\u2019interop\u00e9rabilit\u00e9.<\/li>\n<\/ul>\n<h4><a name=\"_Toc44501025\"><\/a>Compatibilit\u00e9 avec d\u2019autres r\u00f4les<\/h4>\n<p>Ce r\u00f4le peut co\u00efncider avec celui de Responsable de l\u2019information.<\/p>\n<p>Ce r\u00f4le ne doit pas co\u00efncider avec celui de Responsable de la s\u00e9curit\u00e9 de l\u2019information, de Responsable du SMSI ou d\u2019Administrateur de la s\u00e9curit\u00e9 des syst\u00e8mes, le cas \u00e9ch\u00e9ant.<\/p>\n<h4><a name=\"_Toc44501026\"><\/a><a name=\"_Toc1777428219\"><\/a>6.1.3 <u>Responsable de la s\u00e9curit\u00e9 de l\u2019information \/ CISO<\/u><\/h4>\n<p>Il correspond au niveau d\u2019une direction ex\u00e9cutive ou d\u2019un management.<\/p>\n<p>Une seule personne au sein de l\u2019organisation doit \u00eatre formellement d\u00e9sign\u00e9e comme Responsable de la s\u00e9curit\u00e9 de l\u2019information, bien que celui-ci puisse d\u00e9l\u00e9guer une partie de ses fonctions \u00e0 d\u2019autres personnes appel\u00e9es d\u00e9l\u00e9gu\u00e9s.<\/p>\n<h4><a name=\"_Toc44501027\"><\/a>Fonctions et responsabilit\u00e9s associ\u00e9es<\/h4>\n<ul>\n<li>Rend compte directement au Comit\u00e9 de s\u00e9curit\u00e9 de l\u2019information.<\/li>\n<li>Agit en tant que secr\u00e9taire du Comit\u00e9 de s\u00e9curit\u00e9 de l\u2019information.<\/li>\n<li>Convoque le Comit\u00e9 de s\u00e9curit\u00e9 de l\u2019information.<\/li>\n<li>Maintient la s\u00e9curit\u00e9 des informations utilis\u00e9es, des services fournis et des syst\u00e8mes d\u2019information.<\/li>\n<li>Promeut la formation et la sensibilisation \u00e0 la s\u00e9curit\u00e9 de l\u2019information.<\/li>\n<li>Recueille les exigences de s\u00e9curit\u00e9 des Responsables de l\u2019information et des services, avec le Responsable du SMSI, et d\u00e9termine la criticit\u00e9 du syst\u00e8me.<\/li>\n<li>R\u00e9alise l\u2019analyse des risques.<\/li>\n<li>\u00c9tablit une D\u00e9claration d\u2019applicabilit\u00e9 sur la base des mesures de s\u00e9curit\u00e9 requises selon l\u2019ISO 27001 et NIS2, et du r\u00e9sultat de l\u2019analyse des risques.<\/li>\n<li>Fournit \u00e0 la direction et aux autres membres du Comit\u00e9 des informations sur le niveau de risque r\u00e9siduel attendu apr\u00e8s la mise en \u0153uvre des options de traitement s\u00e9lectionn\u00e9es dans l\u2019analyse des risques et des mesures de s\u00e9curit\u00e9 requises.<\/li>\n<li>Coordonne la pr\u00e9paration de la documentation de s\u00e9curit\u00e9 du syst\u00e8me.<\/li>\n<li>Participe \u00e0 l\u2019\u00e9laboration, dans le cadre du Comit\u00e9 de s\u00e9curit\u00e9 de l\u2019information, de la Politique de s\u00e9curit\u00e9 de l\u2019information, pour approbation par la direction.<\/li>\n<li>Participe \u00e0 la r\u00e9daction et \u00e0 l\u2019approbation des politiques, proc\u00e9dures et r\u00e8glements internes de s\u00e9curit\u00e9 de l\u2019information de l\u2019organisation dans le cadre du Comit\u00e9 de s\u00e9curit\u00e9 de l\u2019information<\/li>\n<li>\u00c9labore, maintient et approuve les proc\u00e9dures op\u00e9rationnelles de s\u00e9curit\u00e9 de l\u2019information.<\/li>\n<li>Fournit r\u00e9guli\u00e8rement au Comit\u00e9 de s\u00e9curit\u00e9 un r\u00e9sum\u00e9 des actions de s\u00e9curit\u00e9, des incidents de s\u00e9curit\u00e9 de l\u2019information et de l\u2019\u00e9tat de s\u00e9curit\u00e9 du syst\u00e8me.<\/li>\n<li>\u00c9labore, avec le Responsable du SMSI, des Plans d\u2019am\u00e9lioration de la s\u00e9curit\u00e9 pour approbation par le Comit\u00e9 de s\u00e9curit\u00e9 de l\u2019information.<\/li>\n<li>Promeut la formation et la sensibilisation et \u00e9labore des Plans de formation et de sensibilisation \u00e0 la s\u00e9curit\u00e9 de l\u2019information pour le personnel, qui doivent \u00eatre approuv\u00e9s par le Comit\u00e9 de s\u00e9curit\u00e9 de l\u2019information.<\/li>\n<li>Valide les Plans de continuit\u00e9 des syst\u00e8mes \u00e9labor\u00e9s par le Responsable du SMSI, qui doivent \u00eatre approuv\u00e9s par le Comit\u00e9 de s\u00e9curit\u00e9 de l\u2019information et test\u00e9s p\u00e9riodiquement par le Responsable du SMSI.<\/li>\n<li>Approuve les lignes directrices propos\u00e9es par le Responsable du SMSI afin de prendre en compte la s\u00e9curit\u00e9 de l\u2019information tout au long du cycle de vie des actifs et des processus : sp\u00e9cification, architecture, d\u00e9veloppement, exploitation et changements.<\/li>\n<\/ul>\n<h4>En cas d\u2019incident de s\u00e9curit\u00e9 de l\u2019information<\/h4>\n<h4>Le Responsable de la s\u00e9curit\u00e9 de l\u2019information analyse et propose des mesures de protection afin d\u2019\u00e9viter que des incidents similaires ne se reproduisent \u00e0 l\u2019avenir.<\/h4>\n<h4><a name=\"_Toc44501028\"><\/a>Compatibilit\u00e9 avec d\u2019autres r\u00f4les<\/h4>\n<p>Ce r\u00f4le ne peut pas co\u00efncider avec celui de Responsable du SMSI et d\u2019Administrateur de la s\u00e9curit\u00e9 des syst\u00e8mes, le cas \u00e9ch\u00e9ant.<\/p>\n<h4>D\u00e9l\u00e9gation de fonctions<\/h4>\n<p>Pour certains syst\u00e8mes d\u2019information qui, en raison de leur complexit\u00e9, de leur distribution, de la s\u00e9paration physique de leurs \u00e9l\u00e9ments ou du nombre d\u2019utilisateurs, n\u00e9cessitent du personnel suppl\u00e9mentaire pour exercer les fonctions du Responsable de la s\u00e9curit\u00e9 de l\u2019information, les Responsables de s\u00e9curit\u00e9 d\u00e9l\u00e9gu\u00e9s jug\u00e9s n\u00e9cessaires peuvent \u00eatre nomm\u00e9s par le Responsable de la s\u00e9curit\u00e9 de l\u2019information, avec l\u2019approbation pr\u00e9alable du Comit\u00e9 de s\u00e9curit\u00e9 de l\u2019information.<\/p>\n<p>Par la d\u00e9signation de d\u00e9l\u00e9gu\u00e9s, les fonctions sont d\u00e9l\u00e9gu\u00e9es. La responsabilit\u00e9 ultime demeure celle du Responsable de la s\u00e9curit\u00e9 de l\u2019information. <\/p>\n<p>Les Responsables de s\u00e9curit\u00e9 d\u00e9l\u00e9gu\u00e9s sont charg\u00e9s de l\u2019ensemble des fonctions d\u00e9l\u00e9gu\u00e9es par le Responsable de la s\u00e9curit\u00e9 de l\u2019information et rendent compte directement au Responsable de la s\u00e9curit\u00e9 de l\u2019information.<\/p>\n<h4><a name=\"_Toc2109183911\"><\/a>6.1.4 <u>Responsable du SMSI<\/u><\/h4>\n<p>Correspond au niveau d\u2019une direction op\u00e9rationnelle.<\/p>\n<p>Une personne physique doit \u00eatre formellement d\u00e9sign\u00e9e comme Responsable du SMSI.<\/p>\n<h4>Fonctions et responsabilit\u00e9s associ\u00e9es<\/h4>\n<p>Ses fonctions sont les suivantes :<\/p>\n<ul>\n<li>\u00c9tablir, r\u00e9viser et maintenir la politique de s\u00e9curit\u00e9 de l\u2019information de l\u2019organisation.<\/li>\n<li>Coordonner l\u2019identification, l\u2019analyse et le traitement des risques.<\/li>\n<li>Assurer l\u2019application des contr\u00f4les et mesures de s\u00e9curit\u00e9.<\/li>\n<li>Coordonner les audits internes du SMSI et les actions correctives qui en d\u00e9coulent.<\/li>\n<li>G\u00e9rer la documentation du SMSI, y compris la D\u00e9claration d\u2019applicabilit\u00e9 (SoA), en collaboration avec le Responsable de la s\u00e9curit\u00e9 de l\u2019information.<\/li>\n<li>Collaborer avec le Responsable de la s\u00e9curit\u00e9 de l\u2019information, le DPO et d\u2019autres r\u00f4les cl\u00e9s afin d\u2019assurer l\u2019int\u00e9gration de la s\u00e9curit\u00e9 et de la protection de la vie priv\u00e9e au sein de l\u2019organisation.<\/li>\n<\/ul>\n<h4><a name=\"_Toc44501032\"><\/a>En cas d\u2019incident de s\u00e9curit\u00e9 de l\u2019information<\/h4>\n<h4>Planifie la mise en \u0153uvre des mesures de protection dans le syst\u00e8me et met en \u0153uvre le plan de s\u00e9curit\u00e9 approuv\u00e9.<\/h4>\n<h4>Compatibilit\u00e9 avec d\u2019autres r\u00f4les<\/h4>\n<p>Ce r\u00f4le ne doit pas co\u00efncider avec celui d\u2019Administrateur de la s\u00e9curit\u00e9 des syst\u00e8mes et de Responsable de la s\u00e9curit\u00e9 de l\u2019information.<\/p>\n<h4><a name=\"_Toc44501034\"><\/a><a name=\"_Toc2078199970\"><\/a>6.1.5 <u>Administrateur de la s\u00e9curit\u00e9 des syst\u00e8mes<\/u><\/h4>\n<p>Correspond au niveau d\u2019un employ\u00e9 qualifi\u00e9 en s\u00e9curit\u00e9 des syst\u00e8mes informatiques.<\/p>\n<p>L\u2019Administrateur de la s\u00e9curit\u00e9 des syst\u00e8mes est nomm\u00e9 par le Responsable du SMSI, auquel il rend compte de toutes les questions relatives \u00e0 la s\u00e9curit\u00e9 de l\u2019information des syst\u00e8mes g\u00e9r\u00e9s.<\/p>\n<h4>Fonctions et responsabilit\u00e9s associ\u00e9es<\/h4>\n<ul>\n<li>La mise en \u0153uvre, la gestion et la maintenance des mesures de s\u00e9curit\u00e9 applicables au Syst\u00e8me d\u2019information.<\/li>\n<li>Veiller \u00e0 ce que les contr\u00f4les de s\u00e9curit\u00e9 \u00e9tablis soient strictement mis en \u0153uvre.<\/li>\n<li>Veiller \u00e0 ce que les pistes d\u2019audit et les journaux de s\u00e9curit\u00e9 requis soient activ\u00e9s, conserv\u00e9s et surveill\u00e9s conform\u00e9ment aux exigences de s\u00e9curit\u00e9 de l\u2019information de l\u2019organisation.<\/li>\n<li>Mettre en \u0153uvre, exploiter et maintenir les proc\u00e9dures, m\u00e9canismes et contr\u00f4les de s\u00e9curit\u00e9 requis pour les syst\u00e8mes, les utilisateurs et les actifs internes et externes associ\u00e9s.<\/li>\n<li>Veiller \u00e0 l\u2019application des proc\u00e9dures approuv\u00e9es de gestion du syst\u00e8me d\u2019information et des m\u00e9canismes et services de s\u00e9curit\u00e9 requis.<\/li>\n<li>La gestion, la configuration et la mise \u00e0 jour, le cas \u00e9ch\u00e9ant, du mat\u00e9riel et des logiciels sur lesquels reposent les m\u00e9canismes et services de s\u00e9curit\u00e9 du Syst\u00e8me d\u2019information.<\/li>\n<li>Surveiller les installations, modifications et mises \u00e0 niveau du mat\u00e9riel et des logiciels afin de s\u2019assurer que la s\u00e9curit\u00e9 n\u2019est pas compromise.<\/li>\n<li>Approuver les changements de la configuration actuelle du Syst\u00e8me d\u2019information, en veillant \u00e0 ce que les m\u00e9canismes et services de s\u00e9curit\u00e9 en place restent op\u00e9rationnels.<\/li>\n<li>Signaler au Responsable du SMSI toute anomalie, compromission ou vuln\u00e9rabilit\u00e9 li\u00e9e \u00e0 la s\u00e9curit\u00e9.<\/li>\n<li>Surveiller l\u2019\u00e9tat de s\u00e9curit\u00e9 du syst\u00e8me.<\/li>\n<\/ul>\n<h4><a name=\"_Toc44501036\"><\/a>En cas d\u2019incident de s\u00e9curit\u00e9 de l\u2019information<\/h4>\n<ul>\n<li>Journalisation, comptabilisation et gestion des incidents de s\u00e9curit\u00e9 dans les syst\u00e8mes dont il a la responsabilit\u00e9.<\/li>\n<li>Mettre en \u0153uvre le plan de s\u00e9curit\u00e9 approuv\u00e9.<\/li>\n<li>Isoler l\u2019incident afin d\u2019emp\u00eacher sa propagation \u00e0 d\u2019autres \u00e9l\u00e9ments non compromis par l\u2019incident.<\/li>\n<li>Prendre des d\u00e9cisions \u00e0 court terme si des informations ont \u00e9t\u00e9 compromises d\u2019une mani\u00e8re susceptible d\u2019avoir de graves cons\u00e9quences (ces actions doivent \u00eatre document\u00e9es).<\/li>\n<li>Assurer l\u2019int\u00e9grit\u00e9 des \u00e9l\u00e9ments critiques du Syst\u00e8me si leur disponibilit\u00e9 a \u00e9t\u00e9 affect\u00e9e.<\/li>\n<li>Maintenir et r\u00e9cup\u00e9rer les informations stock\u00e9es par le Syst\u00e8me et ses services associ\u00e9s.<\/li>\n<li>Enqu\u00eater sur l\u2019incident : d\u00e9terminer les caract\u00e9ristiques, les moyens, les motivations et l\u2019origine de l\u2019incident.<\/li>\n<\/ul>\n<h4>Compatibilit\u00e9 avec d\u2019autres r\u00f4les<\/h4>\n<p>Ce r\u00f4le ne doit pas co\u00efncider avec celui de Responsable du SMSI et de Responsable de la s\u00e9curit\u00e9 de l\u2019information.<\/p>\n<h4><a name=\"_Toc44501038\"><\/a>D\u00e9l\u00e9gation de fonctions<\/h4>\n<p>Pour certains syst\u00e8mes d\u2019information qui, en raison de leur complexit\u00e9, de leur distribution, de la s\u00e9paration physique de leurs \u00e9l\u00e9ments ou du nombre d\u2019utilisateurs, n\u00e9cessitent du personnel suppl\u00e9mentaire pour exercer les fonctions de l\u2019Administrateur de la s\u00e9curit\u00e9 des syst\u00e8mes, les Administrateurs de la s\u00e9curit\u00e9 des syst\u00e8mes d\u00e9l\u00e9gu\u00e9s jug\u00e9s n\u00e9cessaires peuvent \u00eatre nomm\u00e9s par l\u2019Administrateur de la s\u00e9curit\u00e9 des syst\u00e8mes, avec l\u2019approbation pr\u00e9alable du Comit\u00e9 de s\u00e9curit\u00e9 de l\u2019information.<\/p>\n<p>Par la d\u00e9signation de d\u00e9l\u00e9gu\u00e9s, les fonctions sont d\u00e9l\u00e9gu\u00e9es. La responsabilit\u00e9 ultime demeure celle de l\u2019Administrateur de la s\u00e9curit\u00e9 des syst\u00e8mes. <\/p>\n<p>Les Administrateurs de la s\u00e9curit\u00e9 des syst\u00e8mes d\u00e9l\u00e9gu\u00e9s sont charg\u00e9s de l\u2019ensemble des fonctions d\u00e9l\u00e9gu\u00e9es par l\u2019Administrateur de la s\u00e9curit\u00e9 des syst\u00e8mes et rendent compte directement \u00e0 l\u2019Administrateur de la s\u00e9curit\u00e9 des syst\u00e8mes.<\/p>\n<h4><a name=\"_Toc90979987\"><\/a><a name=\"_Toc1185591366\"><\/a>6.1.6 <u>D\u00e9l\u00e9gu\u00e9 \u00e0 la protection des donn\u00e9es<\/u><\/h4>\n<p>Le D\u00e9l\u00e9gu\u00e9 \u00e0 la protection des donn\u00e9es est un r\u00f4le pr\u00e9vu par le RGPD (R\u00e8glement g\u00e9n\u00e9ral sur la protection des donn\u00e9es) et par la loi organique espagnole 3\/2018 applicable sur la protection g\u00e9n\u00e9rale des donn\u00e9es \u00e0 caract\u00e8re personnel.<\/p>\n<p>Ce r\u00f4le doit \u00eatre assum\u00e9 par une personne physique.<\/p>\n<h4>Fonctions et responsabilit\u00e9s associ\u00e9es<\/h4>\n<ul>\n<li>Rendre compte directement au plus haut niveau hi\u00e9rarchique des recommandations, \u00e9valuations ou conseils concernant la protection des donn\u00e9es \u00e0 caract\u00e8re personnel.<\/li>\n<li>Collaborer avec le Responsable de la s\u00e9curit\u00e9 de l\u2019information en cas d\u2019incidents de s\u00e9curit\u00e9 susceptibles d\u2019affecter des donn\u00e9es \u00e0 caract\u00e8re personnel.<\/li>\n<li>Superviser la conformit\u00e9 \u00e0 la l\u00e9gislation applicable en mati\u00e8re de protection de la vie priv\u00e9e, tant en interne qu\u2019en externe vis-\u00e0-vis des prestataires.<\/li>\n<li>Aider \u00e0 l\u2019\u00e9valuation des risques li\u00e9s aux donn\u00e9es \u00e0 caract\u00e8re personnel et aux mesures de protection associ\u00e9es.<\/li>\n<li>Participer aux activit\u00e9s de sensibilisation et de formation li\u00e9es \u00e0 la protection des donn\u00e9es.<\/li>\n<\/ul>\n<h3><a name=\"_Toc44501039\"><\/a><a name=\"_Toc1215727113\"><\/a><a name=\"_Toc102129582\"><\/a><a name=\"_Toc102129774\"><\/a><a name=\"_Toc102130880\"><\/a><a name=\"_Toc102132421\"><\/a><a name=\"_Toc102129583\"><\/a><a name=\"_Toc102129775\"><\/a><a name=\"_Toc102130881\"><\/a><a name=\"_Toc102132422\"><\/a><a name=\"_Toc102129584\"><\/a><a name=\"_Toc102129776\"><\/a><a name=\"_Toc102130882\"><\/a><a name=\"_Toc102132423\"><\/a><a name=\"_Toc102129585\"><\/a><a name=\"_Toc102129777\"><\/a><a name=\"_Toc102130883\"><\/a><a name=\"_Toc102132424\"><\/a><a name=\"_Toc102129586\"><\/a><a name=\"_Toc102129778\"><\/a><a name=\"_Toc102130884\"><\/a><a name=\"_Toc102132425\"><\/a><a name=\"_Toc102129587\"><\/a><a name=\"_Toc102129779\"><\/a><a name=\"_Toc102130885\"><\/a><a name=\"_Toc102132426\"><\/a><a name=\"_Toc102129588\"><\/a><a name=\"_Toc102129780\"><\/a><a name=\"_Toc102130886\"><\/a><a name=\"_Toc102132427\"><\/a><a name=\"_Toc102129589\"><\/a><a name=\"_Toc102129781\"><\/a><a name=\"_Toc102130887\"><\/a><a name=\"_Toc102132428\"><\/a><a name=\"_Toc102129590\"><\/a><a name=\"_Toc102129782\"><\/a><a name=\"_Toc102130888\"><\/a><a name=\"_Toc102132429\"><\/a><a name=\"_Toc102129591\"><\/a><a name=\"_Toc102129783\"><\/a><a name=\"_Toc102130889\"><\/a><a name=\"_Toc102132430\"><\/a><a name=\"_Toc102129592\"><\/a><a name=\"_Toc102129784\"><\/a><a name=\"_Toc102130890\"><\/a><a name=\"_Toc102132431\"><\/a><a name=\"_Toc102129593\"><\/a><a name=\"_Toc102129785\"><\/a><a name=\"_Toc102130891\"><\/a><a name=\"_Toc102132432\"><\/a><a name=\"_Toc102129594\"><\/a><a name=\"_Toc102129786\"><\/a><a name=\"_Toc102130892\"><\/a><a name=\"_Toc102132433\"><\/a><a name=\"_Toc102129595\"><\/a><a name=\"_Toc102129787\"><\/a><a name=\"_Toc102130893\"><\/a><a name=\"_Toc102132434\"><\/a><a name=\"_Toc102129596\"><\/a><a name=\"_Toc102129788\"><\/a><a name=\"_Toc102130894\"><\/a><a name=\"_Toc102132435\"><\/a><a name=\"_Toc102129597\"><\/a><a name=\"_Toc102129789\"><\/a><a name=\"_Toc102130895\"><\/a><a name=\"_Toc102132436\"><\/a><a name=\"_Toc63239138\"><\/a>6.2 Responsabilit\u00e9s au titre de l\u2019ISO 27001 et de NIS 2<\/h3>\n<p>Les principales responsabilit\u00e9s sont pr\u00e9sent\u00e9es ci-dessous en corr\u00e9lation avec les mesures de s\u00e9curit\u00e9 :<\/p>\n<p>\u00c0 cet \u00e9gard, voir le document suivant : \u00ab REG-03 RACI \u00bb.<\/p>\n<h2><a name=\"_Toc2013708741\"><\/a>7. Donn\u00e9es \u00e0 caract\u00e8re personnel<\/h2>\n<p>Kymos traite des donn\u00e9es \u00e0 caract\u00e8re personnel ; l\u2019organisation dispose donc du <strong><em>Registre des activit\u00e9s de traitement <\/em><\/strong>correspondant, conform\u00e9ment aux dispositions du RGPD.<\/p>\n<p>Tous les syst\u00e8mes d\u2019information de Kymos Group doivent respecter les niveaux de s\u00e9curit\u00e9 requis par la r\u00e9glementation, au regard de la nature et de la finalit\u00e9 des donn\u00e9es \u00e0 caract\u00e8re personnel collect\u00e9es.<\/p>\n<h2><a name=\"_Toc44501040\"><\/a><a name=\"_Toc1413773657\"><\/a>8. Gestion des risques<\/h2>\n<h3><a name=\"_Toc44501041\"><\/a><a name=\"_Toc2021161286\"><\/a>8.1 Justification<\/h3>\n<p>Tous les syst\u00e8mes soumis \u00e0 la pr\u00e9sente Politique devront r\u00e9aliser une analyse des risques, en \u00e9valuant les menaces et les risques auxquels ils sont expos\u00e9s.<\/p>\n<p>L\u2019analyse des risques constituera la base pour d\u00e9terminer les mesures de s\u00e9curit\u00e9 \u00e0 prendre, qui seront d\u00e9taill\u00e9es dans l\u2019analyse des risques et sa D\u00e9claration d\u2019applicabilit\u00e9.<\/p>\n<h3><a name=\"_Toc44501042\"><\/a><a name=\"_Toc808411736\"><\/a>8.2 Crit\u00e8res d\u2019\u00e9valuation des risques<\/h3>\n<p>Afin d\u2019harmoniser la m\u00e9thodologie d\u2019analyse des risques, le Comit\u00e9 de s\u00e9curit\u00e9 de l\u2019information \u00e9tablira une \u00e9valuation de r\u00e9f\u00e9rence pour les diff\u00e9rents types d\u2019informations trait\u00e9es et les diff\u00e9rents services fournis.<\/p>\n<p>Les crit\u00e8res d\u00e9taill\u00e9s d\u2019\u00e9valuation des risques seront pr\u00e9cis\u00e9s dans la m\u00e9thodologie d\u2019\u00e9valuation des risques \u00e0 \u00e9laborer par l\u2019organisation, sur la base de normes et pratiques reconnues.<\/p>\n<p>Tous les risques susceptibles d\u2019entraver gravement la capacit\u00e9 op\u00e9rationnelle de l\u2019organisation ou l\u2019accomplissement de sa mission doivent \u00eatre trait\u00e9s.<\/p>\n<p>Une priorit\u00e9 particuli\u00e8re sera accord\u00e9e aux risques impliquant une interruption de la fourniture des services rendus.<\/p>\n<h3><a name=\"_Toc44501043\"><\/a><a name=\"_Toc1338927843\"><\/a>8.3 Lignes directrices de traitement<\/h3>\n<p>Le Comit\u00e9 de s\u00e9curit\u00e9 de l\u2019information rationalisera la disponibilit\u00e9 des ressources afin de r\u00e9pondre aux besoins de s\u00e9curit\u00e9 des diff\u00e9rents syst\u00e8mes, en favorisant les investissements horizontaux.<\/p>\n<h3><a name=\"_Toc44501044\"><\/a><a name=\"_Toc1483219785\"><\/a>8.4 Processus d\u2019acceptation du risque r\u00e9siduel<\/h3>\n<p>Les risques r\u00e9siduels seront d\u00e9termin\u00e9s par le Responsable de la s\u00e9curit\u00e9 de l\u2019information.<\/p>\n<p>Les niveaux de risque r\u00e9siduel attendus pour chaque information apr\u00e8s la mise en \u0153uvre des options de traitement (y compris la mise en \u0153uvre des mesures de s\u00e9curit\u00e9 pr\u00e9vues dans l\u2019ISO 27002 et dans la directive NIS2) seront accept\u00e9s par le Comit\u00e9 de s\u00e9curit\u00e9 de l\u2019information.<\/p>\n<p>Les niveaux de risque r\u00e9siduel seront soumis par le Responsable de la s\u00e9curit\u00e9 de l\u2019information au Comit\u00e9 de s\u00e9curit\u00e9 de l\u2019information (ISC), qui \u00e9valuera, approuvera ou rectifiera les options de traitement propos\u00e9es, selon le cas.<\/p>\n<h3><a name=\"_Toc44501045\"><\/a><a name=\"_Toc1814599292\"><\/a>8.5 N\u00e9cessit\u00e9 de r\u00e9aliser ou de mettre \u00e0 jour les \u00e9valuations des risques<\/h3>\n<p>L\u2019analyse des risques et leur traitement doivent \u00eatre une activit\u00e9 r\u00e9guli\u00e8re, comme l\u2019exigent l\u2019ISO 27001 et la directive NIS2. Cette analyse sera r\u00e9p\u00e9t\u00e9e : <\/p>\n<ul>\n<li>R\u00e9guli\u00e8rement, au moins une fois par an.<\/li>\n<li>Lorsqu\u2019il y a des changements significatifs dans les informations trait\u00e9es.<\/li>\n<li>Lorsqu\u2019il y a des changements significatifs dans les services fournis.<\/li>\n<li>Lorsque des changements significatifs surviennent dans les syst\u00e8mes qui traitent des informations et interviennent dans la fourniture des services.<\/li>\n<li>Lorsqu\u2019un incident de s\u00e9curit\u00e9 grave se produit.<\/li>\n<li>Lorsque des vuln\u00e9rabilit\u00e9s graves sont signal\u00e9es.<\/li>\n<\/ul>\n<h2><a name=\"_Toc44501046\"><\/a><a name=\"_Toc1320272264\"><\/a>9. Obligations du personnel<\/h2>\n<p>Tous les membres de l\u2019organisation sont tenus de conna\u00eetre et de respecter la pr\u00e9sente Politique de s\u00e9curit\u00e9 de l\u2019information et les R\u00e8glements de s\u00e9curit\u00e9 qui leur sont applicables, et il incombe au Comit\u00e9 de s\u00e9curit\u00e9 de l\u2019information de fournir les moyens n\u00e9cessaires pour que l\u2019information parvienne aux personnes concern\u00e9es.<\/p>\n<p>Le respect de la pr\u00e9sente Politique de s\u00e9curit\u00e9 est obligatoire pour l\u2019ensemble du personnel interne et externe impliqu\u00e9 dans les processus de l\u2019organisation, et le non-respect de celle-ci constitue une faute grave \u00e0 des fins d\u2019emploi, conform\u00e9ment \u00e0 la convention collective de travail.<\/p>\n<p>\u00c0 cet \u00e9gard, l\u2019organisation dispose du document \u00ab IT-REGU-04 R\u00e8glement de s\u00e9curit\u00e9 des devoirs et r\u00f4les du personnel \u00bb.<\/p>\n<h2><a name=\"_Toc1076253123\"><\/a>10. Formation et sensibilisation du personnel<\/h2>\n<p>La Direction s\u2019engage en faveur de la formation professionnelle et de la sensibilisation du personnel de Kymos Group.<\/p>\n<p>L\u2019objectif de Kymos est de sensibiliser en continu les employ\u00e9s \u00e0 la cybers\u00e9curit\u00e9 et, \u00e0 cette fin, l\u2019organisation r\u00e9alise :<\/p>\n<ul>\n<li>La diffusion en temps utile de capsules d\u2019information sur la cybers\u00e9curit\u00e9, en r\u00e9ponse \u00e0 des situations \u00e0 risque.<\/li>\n<li>Une formation annuelle de remise \u00e0 niveau en cybers\u00e9curit\u00e9 pour l\u2019ensemble du personnel.<\/li>\n<li>Des campagnes ponctuelles de simulation de phishing, au moins tous les deux ans.<\/li>\n<\/ul>\n<h2><a name=\"_Toc44501047\"><\/a><a name=\"_Toc1991650088\"><\/a>11. Tiers<\/h2>\n<p>Lorsque des services sont fournis ou que des informations sont g\u00e9r\u00e9es par d\u2019autres organisations, celles-ci doivent \u00eatre inform\u00e9es de la pr\u00e9sente Politique de s\u00e9curit\u00e9 de l\u2019information ; des canaux de signalement et de coordination doivent \u00eatre \u00e9tablis pour les Comit\u00e9s de s\u00e9curit\u00e9 de l\u2019information respectifs, et des proc\u00e9dures doivent \u00eatre mises en place pour r\u00e9agir aux incidents de s\u00e9curit\u00e9.<\/p>\n<p>Lorsque des services de tiers sont utilis\u00e9s ou que des informations sont fournies \u00e0 des tiers, ceux-ci seront inform\u00e9s de la pr\u00e9sente Politique de s\u00e9curit\u00e9 et des r\u00f4les et devoirs du personnel applicables \u00e0 ces services ou informations. Ce tiers sera soumis aux obligations \u00e9nonc\u00e9es dans la pr\u00e9sente politique et pourra \u00e9laborer ses propres proc\u00e9dures op\u00e9rationnelles afin de satisfaire \u00e0 ces obligations. <\/p>\n<p>Des proc\u00e9dures sp\u00e9cifiques de signalement et de r\u00e9solution des incidents doivent \u00eatre \u00e9tablies. Il doit \u00eatre garanti que le personnel des tiers dispose d\u2019un niveau de sensibilisation \u00e0 la s\u00e9curit\u00e9 au moins \u00e9quivalent \u00e0 celui d\u00e9fini dans la pr\u00e9sente Politique. <\/p>\n<p>Lorsqu\u2019un aspect de la Politique ne peut pas \u00eatre satisfait par un tiers comme l\u2019exigent les paragraphes ci-dessus, un rapport du Responsable de la s\u00e9curit\u00e9 de l\u2019information pr\u00e9cisant les risques encourus et la mani\u00e8re dont ils seront trait\u00e9s sera requis. Ce rapport sera examin\u00e9 par le Comit\u00e9 de s\u00e9curit\u00e9 de l\u2019information et approuv\u00e9 par les Responsables de l\u2019information et des services, conjointement avec la Direction. <\/p>\n<h2><a name=\"_Toc44501048\"><\/a><a name=\"_Toc1503528997\"><\/a>12. R\u00e9vision et approbation de la Politique de s\u00e9curit\u00e9<\/h2>\n<p>La Politique de s\u00e9curit\u00e9 de l\u2019information doit \u00eatre r\u00e9vis\u00e9e par le Comit\u00e9 de s\u00e9curit\u00e9 de l\u2019information \u00e0 des intervalles planifi\u00e9s, n\u2019exc\u00e9dant pas un an, ou chaque fois que des changements significatifs surviennent, afin de garantir le maintien de sa pertinence, de son ad\u00e9quation et de son efficacit\u00e9.<\/p>\n<p>Toute modification de la Politique de s\u00e9curit\u00e9 de l\u2019information doit \u00eatre r\u00e9vis\u00e9e par le Comit\u00e9 de s\u00e9curit\u00e9 de l\u2019information et approuv\u00e9e par la Direction.<\/p>\n<p>La Direction veillera \u00e0 ce que l\u2019ensemble du personnel comprenne et assume ses responsabilit\u00e9s en mati\u00e8re de s\u00e9curit\u00e9 de l\u2019information, et promouvra le respect des politiques, proc\u00e9dures et contr\u00f4les de s\u00e9curit\u00e9 de l\u2019information, tout en fournissant le soutien et les ressources n\u00e9cessaires \u00e0 leur mise en \u0153uvre.<\/p>\n<p>Enfin, la Politique de s\u00e9curit\u00e9 de l\u2019information sera communiqu\u00e9e et mise \u00e0 la disposition de l\u2019ensemble du personnel et des parties prenantes de Kymos Group.<\/p>\n<\/div><\/div><\/div><\/div><\/div><\/p>\n","protected":false},"excerpt":{"rendered":"","protected":false},"author":8,"featured_media":0,"parent":0,"menu_order":0,"comment_status":"closed","ping_status":"open","template":"100-width.php","meta":{"_acf_changed":false,"footnotes":""},"categories":[],"tags":[],"class_list":["post-40060","page","type-page","status-publish","hentry"],"acf":[],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.0 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>Politique de s\u00e9curit\u00e9 de l\u2019information | Kymos<\/title>\n<meta name=\"robots\" content=\"noindex, nofollow\" \/>\n<meta property=\"og:locale\" content=\"fr_FR\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Politique de s\u00e9curit\u00e9 de l\u2019information | Kymos\" \/>\n<meta property=\"og:url\" content=\"https:\/\/kymos.com\/fr\/information-security-policy\/\" \/>\n<meta property=\"og:site_name\" content=\"Kymos\" \/>\n<meta property=\"article:modified_time\" content=\"2026-07-12T07:46:45+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/kymos.com\/wp-content\/uploads\/2023\/06\/Foto-Logo-Kymos-Edificio.png\" \/>\n\t<meta property=\"og:image:width\" content=\"1200\" \/>\n\t<meta property=\"og:image:height\" content=\"1200\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/png\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:site\" content=\"@KymosGroup\" \/>\n<meta name=\"twitter:label1\" content=\"Dur\u00e9e de lecture estim\u00e9e\" \/>\n\t<meta name=\"twitter:data1\" content=\"18 minutes\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/kymos.com\\\/fr\\\/information-security-policy\\\/\",\"url\":\"https:\\\/\\\/kymos.com\\\/fr\\\/information-security-policy\\\/\",\"name\":\"Politique de s\u00e9curit\u00e9 de l\u2019information | Kymos\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/kymos.com\\\/fr\\\/#website\"},\"datePublished\":\"2026-06-10T12:53:30+00:00\",\"dateModified\":\"2026-07-12T07:46:45+00:00\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/kymos.com\\\/fr\\\/information-security-policy\\\/#breadcrumb\"},\"inLanguage\":\"fr-FR\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/kymos.com\\\/fr\\\/information-security-policy\\\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/kymos.com\\\/fr\\\/information-security-policy\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/kymos.com\\\/fr\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Politique de s\u00e9curit\u00e9 de l\u2019information\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/kymos.com\\\/fr\\\/#website\",\"url\":\"https:\\\/\\\/kymos.com\\\/fr\\\/\",\"name\":\"Kymos Group\",\"description\":\"Kymos Group\",\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/kymos.com\\\/fr\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"fr-FR\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Politique de s\u00e9curit\u00e9 de l\u2019information | Kymos","robots":{"index":"noindex","follow":"nofollow"},"og_locale":"fr_FR","og_type":"article","og_title":"Politique de s\u00e9curit\u00e9 de l\u2019information | Kymos","og_url":"https:\/\/kymos.com\/fr\/information-security-policy\/","og_site_name":"Kymos","article_modified_time":"2026-07-12T07:46:45+00:00","og_image":[{"width":1200,"height":1200,"url":"https:\/\/kymos.com\/wp-content\/uploads\/2023\/06\/Foto-Logo-Kymos-Edificio.png","type":"image\/png"}],"twitter_card":"summary_large_image","twitter_site":"@KymosGroup","twitter_misc":{"Dur\u00e9e de lecture estim\u00e9e":"18 minutes"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"https:\/\/kymos.com\/fr\/information-security-policy\/","url":"https:\/\/kymos.com\/fr\/information-security-policy\/","name":"Politique de s\u00e9curit\u00e9 de l\u2019information | Kymos","isPartOf":{"@id":"https:\/\/kymos.com\/fr\/#website"},"datePublished":"2026-06-10T12:53:30+00:00","dateModified":"2026-07-12T07:46:45+00:00","breadcrumb":{"@id":"https:\/\/kymos.com\/fr\/information-security-policy\/#breadcrumb"},"inLanguage":"fr-FR","potentialAction":[{"@type":"ReadAction","target":["https:\/\/kymos.com\/fr\/information-security-policy\/"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/kymos.com\/fr\/information-security-policy\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/kymos.com\/fr\/"},{"@type":"ListItem","position":2,"name":"Politique de s\u00e9curit\u00e9 de l\u2019information"}]},{"@type":"WebSite","@id":"https:\/\/kymos.com\/fr\/#website","url":"https:\/\/kymos.com\/fr\/","name":"Kymos Group","description":"Kymos Group","potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/kymos.com\/fr\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"fr-FR"}]}},"_links":{"self":[{"href":"https:\/\/kymos.com\/fr\/wp-json\/wp\/v2\/pages\/40060","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/kymos.com\/fr\/wp-json\/wp\/v2\/pages"}],"about":[{"href":"https:\/\/kymos.com\/fr\/wp-json\/wp\/v2\/types\/page"}],"author":[{"embeddable":true,"href":"https:\/\/kymos.com\/fr\/wp-json\/wp\/v2\/users\/8"}],"replies":[{"embeddable":true,"href":"https:\/\/kymos.com\/fr\/wp-json\/wp\/v2\/comments?post=40060"}],"version-history":[{"count":6,"href":"https:\/\/kymos.com\/fr\/wp-json\/wp\/v2\/pages\/40060\/revisions"}],"predecessor-version":[{"id":45894,"href":"https:\/\/kymos.com\/fr\/wp-json\/wp\/v2\/pages\/40060\/revisions\/45894"}],"wp:attachment":[{"href":"https:\/\/kymos.com\/fr\/wp-json\/wp\/v2\/media?parent=40060"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/kymos.com\/fr\/wp-json\/wp\/v2\/categories?post=40060"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/kymos.com\/fr\/wp-json\/wp\/v2\/tags?post=40060"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}