Politique de sécurité de l'information

1. Introduction

La société Compañía del Tranvía de San Sebastián (dorénavant, CTSS ou Dbus) reconnaît l’importance de la sécurité de l’information pour la réalisation correcte de ses activités. C’est pourquoi elle a élaboré cette Politique de sécurité de l’information (dorénavant, PSI) dans laquelle elle fixe et incorpore les principes fondamentaux de sécurité à ses exigences opérationnelles en termes de confidentialité, intégrité, disponibilité, authenticité et traçabilité de l’information.

2. Champ d’application

Cette PSI s’applique à l’ensemble du personnel de Dbus. Dans ce champ d’application sont également inclus le personnel et les organisations externes qui prêteraient leurs services de manière temporaire ou permanente ou qui, comme conséquence de l’exercice de leurs fonctions ou de l’exécution d’un contrat, auraient accès à l’information ou aux actifs en rapport avec Dbus.

Il est donc nécessaire que toutes les personnes susceptibles d’interagir de façon directe ou indirecte avec Dbus et ses divisions d’affaire rattachées, connaissent la politique et les normes pertinentes de sécurité de l’information et appliquent leurs directives en tant que tâches propres aux fonctions mises en œuvre dans le cadre de leur relation avec Dbus.

3. Mission de Dbus

Dbus est la société prestataire du service de transport public de voyageurs dans la ville de Saint Sébastien.

Sa principale mission est de satisfaire pleinement aux besoins en mobilité des personnes utilisatrices actuelles et à venir, en offrant un service de haute qualité, une information pratique et des coûts compétitifs, tout en contribuant à la durabilité de notre environnement.

Dans sa vision, elle s’efforce de se positionner comme une société leader de la mobilité dans la ville de Saint Sébastien. En implantant diverses mesures visant à améliorer la perception à son égard, afin d’être perçue comme une organisation socialement active, responsable et engagée pour le développement de la ville, la société, l’environnement, la clientèle et notre personnel, de même que pour tout le reste des acteurs avec qui elle interagit.

4. Références réglementaires et normatives

La PSI de Dbus a été définie pour respecter la législation et la réglementation en vigueur en rapport avec le traitement de l’information, ainsi que pour être conforme aux conditions établies par le Décret royal 311/2022, du 3 mai, qui réglemente le Schéma national de sécurité (dorénavant, ENS), de même que par l’ensemble des normes qui le développent et le complètent dans ce domaine.

Nous indiquons ci-après une liste des principales lois et normes en vigueur à la date de la rédaction de ce document. Bien que le champ d’application visé par cette PSI soit de nature globale, elle devra être transposée en fonction des exigences réglementaires de chaque juridiction. Dans le cas de la juridiction espagnole, ces lois et normes sont :

  • Décret royal 311/2022, du 3 mai, qui réglemente le Schéma national de sécurité (ENS).
  • Décision du 13 octobre 2016, du secrétaire d’État aux Administrations publiques, qui approuve l’instruction technique de sécurité conformément au Schéma national de sécurité.
  • Décision du 7 octobre 2016, du secrétaire d’État aux Administrations publiques, qui approuve l’instruction technique de sécurité du rapport de l’état de la sécurité.
  • Décision du 27 mars 2018, du secrétaire d’État à la Fonction publique, qui approuve l’instruction technique de sécurité d’audit de la sécurité des systèmes d’information.
  • Décision du 13 avril 2018, du secrétaire d’État à la Fonction publique, qui approuve l’instruction technique de sécurité de notification d’incidents de sécurité.

Protection des données personnelles :

  • Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données personnelles et à la libre circulation de ces données et abrogeant la directive 95/46/CE (règlement général sur la protection des données, RGPD).
  • Loi organique 3/2018, du 5 décembre, sur la protection des données personnelles et la garantie des droits numériques (dorénavant LOPDGDD).
  • Loi 16/2023, du 21 décembre, sur l’Autorité basque de protection des données (dorénavant, LAVPD).

Autres :

  • Directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022 concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l’ensemble de l’Union, modifiant le règlement (UE) no 910/2014 et la directive (UE) 2018/1972, et abrogeant la directive (UE) 2016/1148 (directive SRI 2).
  • Loi 34/2002, du 11 juillet, sur les services de la société de l’information et le commerce électronique.
  • Loi 37/2007, du 16 novembre, sur la réutilisation de l’information du secteur public.
  • Loi 56/2007, du 28 décembre, sur les mesures de promotion de la société de l’information.

Seront également applicables les normes en vigueur qui réglementent l’activité de Dbus dans son domaine de compétences et orientées à garantir la sécurité de l’information et la protection des données à caractère personnel.

Le document suivant contient une liste exhaustive de la réglementation et des normes de sécurité applicables à Dbus: RN8.14-5-01 Cadre réglementaire et normatif applicable à Dbus.

5. Principes fondamentaux

Dbus fixe les principes fondamentaux suivants sur lesquels reposeront toutes les activités en rapport avec la sécurité de ses informations :

  1. La sécurité en tant que processus intégral, constitué de tous les éléments humains, matériels, techniques, juridiques et organisationnels en rapport avec les actifs informationnels. De même, une attention maximale sera portée à la sensibilisation de profils intervenant dans le processus de sécurité afin d’éviter l’exposition de l’information à des sources de risque de sécurité.
  2. La sécurité par défaut et dès la conception : on tiendra compte des aspects de la sécurité à toutes les phases du cycle de vie des systèmes d’information, en garantissant leur sécurité par défaut. La sécurité doit être considérée comme un élément habituel du fonctionnement quotidien, en étant présente, dès la conception des systèmes d’information.
  3. Proportionnalité : la mise en place de mesures sera proportionnelle du point de vue des coûts financiers et opérationnels aux risques potentiels et à la criticité, ainsi qu’à la valeur de l’information et de ses services.
  4. Conformité aux exigences légales et contractuelle applicables à l’information et aux systèmes d’information de Dbus.
  5. Gestion de la sécurité basée sur les risques dans le cadre d’une activité continue et mise à jour en permanence. Cette gestion permettra de minimiser les risques jusqu’à des niveaux acceptables, en appliquant des mesures de sécurité de manière équilibrée et proportionnelle à la nature de la criticité des actifs informationnels et aux risques auxquels ils sont exposés.
  6. Prévention, détection, réponse et récupération : des mesures seront mises en place pour réduire la probabilité d’un impact négatif des menaces sur les actifs informationnels et, si cela se produisait, pour les traiter dans les temps et sous la forme adéquats pour qu’elles n’affectent pas gravement les actifs informationnels, tout en maintenant la confidentialité, l’intégrité, la disponibilité, l’authenticité et la traçabilité de ces actifs.
  7. Existence de lignes de défense composée de multiples couches de sécurité de manière à ce que l’atteinte à l’une des couches n’affecte pas le reste du système d’information ou que l’impact final soit minimisé. Les mesures envisagées dans les lignes de défense sont de nature organisationnelle, physique et logique.
  8. Veille continue et réévaluation périodique pour la détection d’activités ou de comportements anormaux et les mesures de réponse pertinentes. Ainsi que l’évaluation permanente de l’état de la sécurité et la mise à jour périodique des mesures appliquées.
  9. La séparation des responsabilités dans les systèmes d’information, en distinguant le(la) la propriétaire de l’actif, le(la) responsable de la sécurité de l’information et le(la) responsable du système. En envisageant de différencier la responsabilité de la sécurité des systèmes d’information de la responsabilité de leur exploitation.
  10. Principe de sensibilisation et formation : toute personne utilisant et administrant les systèmes devra être sensibilisée et formée à la bonne utilisation des systèmes d’information.
  11. Secret professionnel : quiconque interviendra dans les traitements de données personnelles ou aura accès à des informations qui ne sont pas officiellement considérées du domaine public, sera tenu(e) au secret, même après la fin des activités en rapport avec l’organisation.

6. Règles de base pour la sécurité de l’information

Pour l’application effective de cette PSI et des normes qui la développent, Dbus se dotera des ressources nécessaires pour sa mise en œuvre dans de bonnes conditions, pour les activités d’implantation comme de maintenance, y compris les contrôles ou les mesures de sécurité qui pourraient être établis dans chaque domaine. De même, Dbus s’engage à respecter les règles de base pour la sécurité de l’information indiquées ci-après.

Organisation et implantation du processus de sécurité :

  1. La sécurité des systèmes d’information devra engager toutes les personnes qui font partie de la compagnie, internes et externes, et qui participent aux activités entrant dans le cadre du champ d’application de la PSI.
  2. On identifiera clairement les postes de Responsable de l’information, Responsable du service, Responsable de sécurité de l’information (dorénavant CISO) et Responsable du système, ainsi que leurs attributions, la répartition des tâches et le statut hiérarchique, conformément aux dispositions du ENS.
  3. Les désignations seront communiquées à toutes les personnes qui font partie de la compagnie.
  4. Les organisations externes qui prêteraient des services à Dbus nommeront des points de contact pour les questions relatives à la sécurité de l’information. Cette attribution devra être assumée par la figure CISO de l’organisation externe ou être rattachée à ce dernier.
  5. La certification des fonctions de Responsable de sécurité pourra être requise en cas d’exigence légale.

Contrôle d’actifs :

  1. Les actifs informationnels seront inventoriés et classés en fonction de leurs caractéristiques et du niveau de sécurité requis.
  2. Les mesures de sécurité appliquées aux actifs seront établies en fonction de leur catégorie.

Analyse et gestion des risques :

  1. Tous les systèmes d’information qui entrent dans le cadre de cette PSI seront soumis à un processus de gestion des risques conforme à une méthodologie reconnue à l’échelle internationale et adaptée à chaque domaine.
  2. Le processus de gestion des risques de sécurité de l’information devra être réalisé de manière continue conformément aux dispositions du ENS.
  3. Dans la ligne de ce qui précède, cette analyse sera reconduite, de manière complète ou partielle :

    1. Régulièrement, au minimum une fois par an.
    2. En cas de changement dans l’information traitée ou des services en question.
    3. En cas de grave incident de sécurité et/ou de signalement de graves vulnérabilités.
  4. Les mesures appliquées comme conséquence des analyses devront être justifiées et proportionnelles aux risques. Les plans de gestion des risques devront être approuvés le cas échéant par la personne Responsable du système et par la personne Responsable de sécurité.

Gestion du personnel :

  1. Le personnel, interne ou externe, qui utiliserait les systèmes d’information sur lesquels reposent les services de Dbus ou qui participerait aux traitements de données personnelles issues de ces derniers, devra être formé et informé de ses devoirs, obligations et responsabilités en matière de sécurité de l’information.
  2. Les obligations et les responsabilités rattachées à ces domaines seront énumérées dans un règlement interne approuvé par le Comité de sécurité de l’information. Le respect du règlement fera l’objet d’une supervision.
  3. Des activités orientées à la formation et à la sensibilisation du personnel aux domaines d’application de cette PSI seront mises en place.

Professionnalisme :

  1. La sécurité des systèmes sera implantée, appliquée, révisée et auditée par du personnel qualifié et formé, qui participera à toutes les phases du cycle de vie de ces systèmes.

Autorisation et contrôle des accès :

  1. L’accès aux actifs informationnels entrant dans le champ d’application de la PSI devra être limité aux utilisateurs, processus, dispositifs ou autres systèmes d’information, dûment autorisés, et exclusivement aux fonctions permises.
  2. L’accès à l’information relative aux clients sera ségrégué et limité au personnel autorisé, afin de garantir que l’information ne sera pas partagée sans l’autorisation requise et les contrôles pertinents.

Protection des installations :

  1. Les actifs informationnels devront être situés dans des zones dotées d’un niveau de contrôle et de mécanismes d’accès adéquats, proportionnels aux risques identifiés.

Acquisition de produits de sécurité et souscription de services de sécurité :

  1. On choisira, de manière proportionnelle à l’ampleur du risque des actifs à protéger et du niveau de sécurité déterminés, des produits et des services dont la fonctionnalité de sécurité en rapport avec l’objet de leur acquisition sera certifiée ou à défaut, qui soient conformes aux critères de qualité préétablis.

Principe du moindre privilège :

  1. Les systèmes seront conçus et configurés de manière à offrir les fonctionnalités indispensables à l’atteinte des objectifs pour lesquels ils sont requis, et en particulier avec un accès restreint aux fonctionnalités et aux ressources d’administration et surveillance.

Intégrité et mise à jour des systèmes d’information :

  1. La mise en œuvre et la maintenance des systèmes d’information seront accompagnées des spécifications de sécurité.
  2. Des processus seront mis en place pour la gestion de changement, configuration et mise à jour des systèmes, conformément à un processus d’autorisation, afin de garantir leur intégrité et la résolution de toute vulnérabilité susceptible de les affecter.

Protection de l’information stockée et en transit :

  1. Des mesures seront appliquées pour maintenir le niveau de sécurité requis à l’égard de l’information stockée ou en transit vers des dispositifs tels qu’équipements portables, dispositifs mobiles, périphériques et supports de stockage, en tenant compte naturellement des communications sur les réseaux ouverts.
  2. Le niveau de sécurité stipulé sera également assuré pour la documentation physique provenant d’information numérique classifiée.

Prévention face à d’autres systèmes d’information interconnectés :

  1. Les interconnexions étrangères au contrôle de Dbus, et en particulier celles se produisant à travers des réseaux publics, seront analysées et les risques atténués à travers l’application des mesures pertinentes suivant les dispositions de la réglementation applicable et les bonnes pratiques.

Registre de l’activité et détection de code malveillant :

  1. Le système enregistrera l’activité des personnes utilisatrices, en ne retenant que l’information strictement nécessaire à la surveillance, analyse, enquête et, en général, gestion de situations illicites ou présentant un risque pour la sécurité des actifs informationnels et les droits des personnes affectées. Pour la mise en œuvre correcte de cette tâche, des accès individuels seront mis en place dans la mesure du possible.

Incidents affectant à la sécurité et brèches de sécurité des données personnelles :

  1. Des procédures de gestion intégrale d’incidents affectant à la sécurité de l’information et aux données personnelles seront implantées, dans lesquelles seront envisagés des critères de classification, des protocoles de notification et de communication aux intéressé(e)s, une liste des activités à mettre en œuvre à chaque phase de gestion de l’incident, l’application de mesures de détection, contention, réponse et récupération, ainsi que la tenue d’un registre des incidents survenus qui facilitera l’amélioration continue du processus.
  2. Ces procédures seront définies, de manière non exclusive, conformément à toutes les dispositions applicables du ENS, à l’instruction technique de sécurité de notification d’incidents du ENS, au guide national de notification et gestion d’incidents de cybersécurité et au guide CCN-STIC 817 de gestion d’incidents de cybersécurité. On tiendra également compte de la procédure interne de gestion de brèches de sécurité définie et implantée par Dbus en application des dispositions du RGPD.
  3. Le processus envisagera la gestion des incidents à travers des solutions de guichet unique, de la participation des organes et des rôles clé intervenant dans la sécurité, ainsi que de la notification pertinente (en fonction de la classification de l’incident) aux équipes de réponse aux incidents de sécurité informatique (dénommées suivant leur acronyme en anglais Computer Security Incident Response Team, dorénavant, CSIRT), aux autorités compétentes et aux personnes utilisatrices affectées.

Continuité de l’activité :

  1. Des mesures de récupération et des plans seront définis pour garantir la continuité des opérations en cas d’événements perturbateurs.

Audit et amélioration continue des processus :

  1. Les processus de gestion de la sécurité seront mis à jour et améliorés de façon continue en tenant compte des changements survenus dans les normes et les bonnes pratiques des domaines cités.
  2. Les systèmes d’information feront l’objet d’un audit régulier ordinaire au minimum une fois par an pour vérifier le respect des exigences de la présente PSI et des normes associées.
  3. Des audits extraordinaires pourront être réalisés en cas de changements substantiels dans les services prêtés ou dans l’ensemble des traitements de données personnelles, ou en cas d’incident de sécurité ou de manquement grave.
  4. Les audits seront supervisés par le(la) CISO.

7. Données à caractère personnel

La société Dbus a besoin d’utiliser des données à caractère personnel pour l’exécution de ses fonctions. Elle collecte des données à caractère personnel uniquement lorsqu’elles sont adéquates, pertinentes et non excessives et quand elles ont un rapport avec le domaine et les finalités pour lesquels elles ont été obtenues.

De même, la société adopte dans chaque cas les mesures de nature technique et organisationnelle nécessaires au respect de la réglementation sur la protection des données en vigueur.

Les personnes responsables du traitement devront documenter et tenir à jour le registre des activités de traitement des données personnelles conformément à l’article 30 du RGPD.

8. Organisation de la sécurité de l’information

La sécurité de l’information au sein de Dbus est organisée suivant une structure de comités et de rôles qui sont détaillés ci-après.

8.1 Structure de comités pour la gestion et la coordination de la sécurité

Comité Descripción
Comité de direction Le Comité de direction est le principal organe pour la prise de décisions stratégiques et de gouvernance au sein de Dbus, et assume également en tant que tel une série d’attributions dans le domaine de la sécurité de l’information, une fonction critique pour l’entreprise.
Comité de sécurité de l’information (CSI) Il coordonne la sécurité de l’information au sein de la compagnie, en veillant à la sécurité des actifs et des services d’information, en assurant et en facilitant la coordination et l’intégration de toutes les actions en la matière.

Les fonctions et la composition de ces comités sont définies dans le document RN5-02 Rôles et responsabilités de la SI.

8.2 Rôles et fonctions de sécurité

Rol Descripción
Directeur gérant Il est le plus haut responsable de l’organisation et par conséquent, ultime responsable de garantir la sécurité de l’information au sein de l’organisation. Il s’engage à doter l’organisation des ressources nécessaires à la mise en œuvre des fonctions de sécurité de l’information et au respect de cette Politique.
Responsable du service Ce sont les responsables fonctionnel(-le)s métier doté(e)s des compétences suffisantes pour prendre des décisions sur les services prêtés sous leur responsabilité et déterminer les exigences de sécurité applicables.
Responsable de l’information Ce sont les responsables fonctionnel(-le)s métier doté(e)s des compétences suffisantes pour prendre des décisions sur les processus de traitement de leurs informations et déterminer les exigences de sécurité applicables.
Responsable de sécurité de l’information (CISO) Il(elle) est chargé(e) de définir et de superviser la stratégie de sécurité de l’information de Dbus afin de satisfaire aux besoins de sécurité établis par les responsables du service et de l’information, en s’appuyant sur la présente politique de sécurité de l’information. Il(elle) est également responsable de diriger le Système de gestion de la sécurité de l’information.
Bureau de sécurité TIC (OSTIC) Équipe dépendant du ou de la responsable CISO, dont les fonctions sont associées à la gestion opérationnelle du Plan d’implantation de sécurité, à l’exploitation et à la maintenance, à l’analyse et au débat des questions en rapport avec la sécurité des systèmes d’information dans le cadre de leur domaine de compétence, et à la rédaction et à la présentation de propositions au CSI.
Centre des opérations de sécurité (SOC) Équipe dépendant du ou de la responsable CISO, dont les fonctions sont associées à la veille et à la surveillance de la sécurité de l’information au sein de l’organisation durant le fonctionnement quotidien des systèmes.
Responsable de sistemas Il(elle) est chargé(e) de développer, mettre en place et maintenir les systèmes d’information, de définir leur architecture et leur gestion, en tenant compte des mesures de sécurité déterminées par le(la) CISO, et de collaborer à l’élaboration de procédures et de plans de sécurité.
Délégué(e) à la protection des données Il(elle) veille à l’application adéquate de la réglementation en vigueur sur la protection des données, à travers le conseil, la supervision continue du respect des normes et la coopération avec l’autorité de contrôle pertinente.
Administrateur(-trice) de systèmes Membre désigné par le ou la Responsable de systèmes et travaillant sous sa supervision.

Les fonctions de ces rôles sont définies dans le document RN5-02 Rôles et responsabilités de la SI.

8.3 Procédure de désignation et renouvellement

La création du Comité de sécurité de l’information, la désignation de ses membres et celle des personnes responsables clés identifiées dans cette PSI ont été validées par le Directeur gérant et communiquées aux parties intéressées.

Ce même organe pourra réviser les désignations des membres du Comité de sécurité de l’information ainsi que celles du reste des rôles définis par la PSI lorsqu’il le jugera pertinent ou en cas de poste vacant.

8.4 Résolution de conflits

Le Comité de sécurité de l’information sera responsable de la résolution des conflits et/ou différences d’opinions qui pourraient surgir entre les rôles définis par la PSI.

9. Élaboration du cadre normatif

Dbus élabore, maintient et promeut un corpus normatif applicable au domaine de la sécurité de l’information et aux organes de décision et de gestion, employé(e)s et fournisseurs externes. Le corpus normatif comprend cinq niveaux différents, suivant le champ d’application, le niveau de détail technique et l’obligation de conformité, chaque élément normatif étant basé ou aligné sur les normes du niveau supérieur :

  • Premier niveau normatif : la Politique de sécurité de l’information.
  • Deuxième niveau normatif : normes de sécurité de l’information et politiques spécifiques. À respecter obligatoirement dans toute l’organisation de Dbus. Ce niveau fixe les obligations et les règles qui doivent être respectées à l’égard du processus de sécurité abordé par chaque norme.
  • Troisième niveau normatif : procédures associées à des processus de sécurité spécifiques et applicables dans l’ensemble de l’organisation. Il attribue les responsabilités en fonction du processus traité et décrit les actions à mettre en œuvre pour respecter les mesures de sécurité établies dans le niveau normatif supérieur.
  • Quatrième niveau normatif : directives et instructions spécifiques. Elles décrivent les actions à mettre en œuvre pour satisfaire à une procédure de sécurité spécifique, la responsabilité d’une division de l’organisation ou au sein d’un même centre de travail, ainsi que les actions associées à un actif concret.
  • Cinquième niveau normatif : rapports, registres, preuves électroniques et modèles. Les rapports sont des documents de caractère technique qui rapportent le résultat et les conclusions d’une étude ou d’une évaluation. Les registres d’activité ou d’alertes de sécurité sont des documents de caractère technique qui rapportent des menaces et des vulnérabilités des systèmes d’information ; ils sont sous la responsabilité de l’équipe de sécurité. Les preuves électroniques se génèrent durant tout le cycle de vie des systèmes d’information et peuvent englober un ou plusieurs systèmes en fonction de l’aspect traité.

Le Comité de sécurité de l’information établira les mécanismes nécessaires pour partager la documentation résultant de l’élaboration du cadre normatif afin de favoriser sa normalisation, dans la mesure du possible, dans tout le champ d’application de cette politique.

Le tableau suivant résume le cadre normatif et la responsabilité de sa proposition, révision et approbation.

Nivel normativo Documento Propone Revisa Aprueba
Primero Politique de sécurité de l’information CISO Comité de seguridad de la información Comité de dirección
Segundo Normes de sécurité et politiques spécifiques CISO Responsable de sistemas (au sein de Dbus), servicio o proceso Comité de seguridad de la información
Tercero Procédures générales de sécurité de l’information Bureau de sécurité TIC Responsable de sistemas (au sein de Dbus) CISO
Procédures générales Personnel opérationnel et spécialistes CISO Responsable de sistemas (au sein de Dbus), servicio o proceso
Cuarto Directives et instructions techniques de sécurité de l’information Bureau de sécurité TIC Responsable de sistemas (au sein de Dbus), servicio o proceso CISO
Directives et instructions techniques générales Personnel opérationnel et spécialistes CISO Responsable de sistemas (au sein de Dbus), servicio o proceso
Quinto Rapports, registres, preuves et modèles de processus de sécurité de l’information Fournisseurs de services de sécurité, Bureau de sécurité TIC Bureau de sécurité TIC/CISO
Rapports, registres, preuves et modèles de processus IT Fournisseurs IT, personnel opérationnel et spécialistes Responsable de sistemas (au sein de Dbus), servicio o proceso

10. Gestion d’exceptions

Si une personne utilisatrice n’est pas en mesure de satisfaire aux obligations établies dans cette PSI ou aux normes associées, elle devra nous contacter immédiatement à travers l’adresse de courrier électronique ciso@dbus.eus pour que sa demande puisse être traitée. Dans le cas contraire, elle devra cesser d’utiliser l’information et les services TIC de Dbus.

11. Activités de contrôle et supervision

Dans le cadre des facultés de Dbus en matière d’auto-organisation, direction et contrôle de la sécurité de l’information, de l’encadrement et de la régulation des dispositifs informatiques appartenant à l’entreprise, Dbus se réserve le pouvoir de surveillance et de contrôle du respect des obligations relatives à l’utilisation des dispositifs en question, en s’assurant toutefois en toute circonstance de respecter pleinement les droits fondamentaux, le droit à la protection des données s’il y a traitement de données personnelles, et le principe d’indispensabilité comme de proportionnalité.

D’une part, le principe d’indispensabilité au sens où les restrictions doivent être spécialement justifiées par des motifs de nécessité, de telle sorte que la personne qui invoque ce principe est tenue d’accréditer qu’il n’est pas possible d’atteindre l’objectif légitime poursuivi d’une autre façon, parce qu’il n’existe aucun moyen raisonnable pour faire converger les intérêts du(de la) travailleur(-euse) et ceux de l’organisation qui l’emploie.

D’autre part, le principe de proportionnalité au sens où la mesure qui restreint des droits fondamentaux devra satisfaire au « triple test » ; autrement dit, on évaluera si la mesure de contrôle :

  • Est susceptible de permettre l’atteinte de l’objectif proposé (adéquation).
  • Est nécessaire, au sens où il n’existe aucune autre mesure plus modérée pour l’atteinte de cet objectif avec la même efficacité (nécessité).
  • Est pondérée ou équilibrée, dans la mesure où il en résulte plus de bénéfices ou d’avantages pour l’intérêt général que de préjudices à d’autres biens ou valeurs en conflit (proportionnalité au sens strict).

Dbus devra informer les personnes travaillant dans son organisation sur les critères d’utilisation des dispositifs électroniques en respectant dans chaque cas les standards minimums de protection de leur intimité conformément aux usages sociaux et aux droits reconnus par la loi et la constitution.

12. Manquements

Aucune personne utilisatrice ne devra répondre à des demandes, instructions ou ordres contraires aux normes de sécurité de l’information de Dbus, ni pourra les faire valoir pour se justifier en cas de manquement. Seules des causes exceptionnelles et dûment justifiées pourront motiver d’éventuels manquements aux normes de Dbus, comme par exemple pour répondre à des demandes d’autorités administratives, d’inspection ou judiciaires.

Tout incident ou action en rapport avec cette politique devra être communiqué à travers l’adresse de courrier électronique ciso@dbus.eus

Tout manquement à cette politique et aux normes de sécurité de l’information associées pourra être sanctionné par la suspension de l’accès à l’information et aux systèmes TIC de l’organisation. Elle pourra également donner lieu à des mesures disciplinaires en vertu du code du travail applicable, des normes d’utilisation et de toute autre réglementation interne telle que le Code de conduite de Dbus, sans préjudice de toute autre responsabilité éventuellement encourue par la personne contrevenante.

13. Procédure de révision et amélioration continue

Le Comité de sécurité de l’information aura pour mission, entre autres, de réviser chaque année cette PSI et de proposer sa révision ou son maintien, ainsi que de promouvoir l’amélioration continue de la gestion de la sécurité de l’information en réévaluant et en mettant à jour régulièrement le SGSI de Dbus afin d’adapter son efficacité.

Si l’élaboration et la proposition d’une modification et/ou mise à jour s’avéraient nécessaires, la Politique sera remise par la personne responsable de la sécurité de l’information à la Direction générale et, après approbation, diffusée par le Comité pour que toutes les parties concernées en prennent connaissance.

14. Approbation et entrée en vigueur

Texte approuvé le 14 mai 2025 par le Comité de sécurité de l’information.

Cette Politique de sécurité de l’information est applicable depuis cette date et tant qu’elle n’aura pas été remplacée par une nouvelle politique.

L’entrée en vigueur de cette politique abroge toute autre politique antérieure existant dans l’organisation.

15. Annexe 1 : Glossaire

Actif : élément ou fonctionnalité d’un système d’information susceptible d’être attaqué de manière accidentelle ou délibérée avec des conséquences pour l’organisation. Le terme inclut : les informations, les données, les services, les applications (logiciels), les équipements (matériel informatique), les communications, les ressources administratives, les ressources matérielles et les ressources humaines.

Authenticité : propriété ou caractéristique selon laquelle un organisme est bien celui qu’il prétend, ou qu’il garantit la source des données.

Catégorie de sécurité d’un système : degré au sein de l’échelle Bas-Intermédiaire-Élevé qui qualifie un système d’information afin de sélectionner les mesures de sécurité nécessaires. La catégorie de sécurité du système reprend la vision holistique de l’ensemble des actifs comme un tout harmonisé, orienté à la prestation de services.

Confidentialité : propriété ou caractéristique selon laquelle l’information n’est ni mise à disposition ni révélée à des personnes, organismes ou processus non autorisés.

Disponibilité : propriété ou caractéristique des actifs selon laquelle les organismes ou processus autorisés peuvent y accéder quand ils en ont besoin.

Incident de sécurité (incident de cybersécurité ou incident) : événement imprévu ou indésirable avec des conséquences négatives sur la sécurité des réseaux et des systèmes d’information.

Intégrité : propriété ou caractéristique selon laquelle l’actif informationnel n’a pas été altéré de manière non autorisée.

Nature de l’information : ensemble des caractéristiques de l’information qui déterminent son degré de criticité pour l’organisation.

Principes élémentaires de sécurité : fondements qui doivent présider à toute action orientée à assurer et sécuriser l’information et les services.

Processus de sécurité : méthode suivie pour atteindre les objectifs de sécurité de l’organisation. Le processus est conçu pour identifier, mesurer, gérer et maintenir sous contrôle les risques de sécurité auxquels peut être confronté le système.

Sécurité de l’information : préservation de la confidentialité, de l’intégrité, de la disponibilité, de l’authenticité et de la traçabilité de l’information et des systèmes dont celle-ci dépend.

Service : organisation, processus, systèmes d’information et personnel destinés à satisfaire les besoins de l’organisme bénéficiaire.

Système d’information : tout élément parmi les suivants :

–  Les réseaux de communications électroniques utilisés par l’organisation et sur lesquels celle-ci a un pouvoir de gestion.

–  Tout dispositif ou groupe de dispositifs interconnectés ou interreliés, dans lequel un ou plusieurs réalisent, à travers un programme, le traitement automatique de données numériques.

–  Les données numériques stockées, traitées, récupérées ou transmises à travers les éléments envisagés aux points précédents, y compris celles nécessaire au fonctionnement, utilisation, protection et maintenance de ces éléments.

Traçabilité : propriété ou caractéristique selon laquelle il est possible de suivre de manière incontestable les actions d’un organisme (personne ou processus) jusqu’à l’origine même de ces actions.