{"id":83323,"date":"2025-11-07T19:23:13","date_gmt":"2025-11-07T18:23:13","guid":{"rendered":"https:\/\/dbus.eus\/?page_id=83323"},"modified":"2025-12-11T14:46:11","modified_gmt":"2025-12-11T13:46:11","slug":"politique-de-securite-de-linformation","status":"publish","type":"page","link":"https:\/\/dbus.eus\/fr\/politique-de-securite-de-linformation\/","title":{"rendered":"Politique de s\u00e9curit\u00e9 de l&#8217;information"},"content":{"rendered":"<h2><span style=\"color: #72bf44;\">1. Introduction<\/span><\/h2>\n<p>La soci\u00e9t\u00e9 Compa\u00f1\u00eda del Tranv\u00eda de San Sebasti\u00e1n (dor\u00e9navant, CTSS ou Dbus) reconna\u00eet l\u2019importance de la s\u00e9curit\u00e9 de l\u2019information pour la r\u00e9alisation correcte de ses activit\u00e9s. C\u2019est pourquoi elle a \u00e9labor\u00e9 cette Politique de s\u00e9curit\u00e9 de l\u2019information (dor\u00e9navant, PSI) dans laquelle elle fixe et incorpore les principes fondamentaux de s\u00e9curit\u00e9 \u00e0 ses exigences op\u00e9rationnelles en termes de confidentialit\u00e9, int\u00e9grit\u00e9, disponibilit\u00e9, authenticit\u00e9 et tra\u00e7abilit\u00e9 de l\u2019information. <\/p>\n<h2><span style=\"color: #72bf44;\">2. Champ d\u2019application<\/span><\/h2>\n<p>Cette PSI s\u2019applique \u00e0 l\u2019ensemble du personnel de Dbus. Dans ce champ d\u2019application sont \u00e9galement inclus le personnel et les organisations externes qui pr\u00eateraient leurs services de mani\u00e8re temporaire ou permanente ou qui, comme cons\u00e9quence de l\u2019exercice de leurs fonctions ou de l&#8217;ex\u00e9cution d\u2019un contrat, auraient acc\u00e8s \u00e0 l\u2019information ou aux actifs en rapport avec Dbus.<\/p>\n<p>Il est donc n\u00e9cessaire que toutes les personnes susceptibles d\u2019interagir de fa\u00e7on directe ou indirecte avec Dbus et ses divisions d\u2019affaire rattach\u00e9es, connaissent la politique et les normes pertinentes de s\u00e9curit\u00e9 de l\u2019information et appliquent leurs directives en tant que t\u00e2ches propres aux fonctions mises en \u0153uvre dans le cadre de leur relation avec Dbus.<\/p>\n<h2><span style=\"color: #72bf44;\">3. Mission de Dbus<\/span><\/h2>\n<p>Dbus est la soci\u00e9t\u00e9 prestataire du service de transport public de voyageurs dans la ville de Saint S\u00e9bastien.<\/p>\n<p>Sa principale mission est de satisfaire pleinement aux besoins en mobilit\u00e9 des personnes utilisatrices actuelles et \u00e0 venir, en offrant un service de haute qualit\u00e9, une information pratique et des co\u00fbts comp\u00e9titifs, tout en contribuant \u00e0 la durabilit\u00e9 de notre environnement.<\/p>\n<p>Dans sa vision, elle s\u2019efforce de se positionner comme une soci\u00e9t\u00e9 leader de la mobilit\u00e9 dans la ville de Saint S\u00e9bastien. En implantant diverses mesures visant \u00e0 am\u00e9liorer la perception \u00e0 son \u00e9gard, afin d\u2019\u00eatre per\u00e7ue comme une organisation socialement active, responsable et engag\u00e9e pour le d\u00e9veloppement de la ville, la soci\u00e9t\u00e9, l\u2019environnement, la client\u00e8le et notre personnel, de m\u00eame que pour tout le reste des acteurs avec qui elle interagit.<\/p>\n<h2><span style=\"color: #72bf44;\">4. R\u00e9f\u00e9rences r\u00e9glementaires et normatives<\/span><\/h2>\n<p>La PSI de Dbus a \u00e9t\u00e9 d\u00e9finie pour respecter la l\u00e9gislation et la r\u00e9glementation en vigueur en rapport avec le traitement de l\u2019information, ainsi que pour \u00eatre conforme aux conditions \u00e9tablies par le <strong>D\u00e9cret royal 311\/2022, du 3 mai, qui r\u00e9glemente le Sch\u00e9ma national de s\u00e9curit\u00e9<\/strong> (dor\u00e9navant, <strong>ENS<\/strong>), de m\u00eame que par l&#8217;ensemble des normes qui le d\u00e9veloppent et le compl\u00e8tent dans ce domaine.<\/p>\n<p>Nous indiquons ci-apr\u00e8s une liste des principales lois et normes en vigueur \u00e0 la date de la r\u00e9daction de ce document. Bien que le champ d\u2019application vis\u00e9 par cette PSI soit de nature globale, elle devra \u00eatre transpos\u00e9e en fonction des exigences r\u00e9glementaires de chaque juridiction. Dans le cas de la juridiction espagnole, ces lois et normes sont :<\/p>\n<style>\n  ul.spaced li {\n    margin-bottom: 1em; \/* espacio entre cada \u00edtem *\/\n  }\n<\/style>\n<ul class=\"spaced\">\n<li>D\u00e9cret royal 311\/2022, du 3 mai, qui r\u00e9glemente le Sch\u00e9ma national de s\u00e9curit\u00e9 (ENS).<\/li>\n<li>D\u00e9cision du 13 octobre 2016, du secr\u00e9taire d\u2019\u00c9tat aux Administrations publiques, qui approuve l\u2019instruction technique de s\u00e9curit\u00e9 conform\u00e9ment au Sch\u00e9ma national de s\u00e9curit\u00e9.<\/li>\n<li>D\u00e9cision du 7 octobre 2016, du secr\u00e9taire d\u2019\u00c9tat aux Administrations publiques, qui approuve l\u2019instruction technique de s\u00e9curit\u00e9 du rapport de l\u2019\u00e9tat de la s\u00e9curit\u00e9.<\/li>\n<li>D\u00e9cision du 27 mars 2018, du secr\u00e9taire d\u2019\u00c9tat \u00e0 la Fonction publique, qui approuve l\u2019instruction technique de s\u00e9curit\u00e9 d\u2019audit de la s\u00e9curit\u00e9 des syst\u00e8mes d\u2019information.<\/li>\n<li>D\u00e9cision du 13 avril 2018, du secr\u00e9taire d\u2019\u00c9tat \u00e0 la Fonction publique, qui approuve l\u2019instruction technique de s\u00e9curit\u00e9 de notification d\u2019incidents de s\u00e9curit\u00e9.<\/li>\n<\/ul>\n<p>Protection des donn\u00e9es personnelles :<\/p>\n<style>\n  ul.spaced li {\n    margin-bottom: 1em; \/* espacio entre cada \u00edtem *\/\n  }\n<\/style>\n<ul class=\"spaced\">\n<li>R\u00e8glement (UE) 2016\/679 du Parlement europ\u00e9en et du Conseil, du 27 avril 2016, relatif \u00e0 la protection des personnes physiques \u00e0 l\u2019\u00e9gard du traitement des donn\u00e9es personnelles et \u00e0 la libre circulation de ces donn\u00e9es et abrogeant la directive 95\/46\/CE (r\u00e8glement g\u00e9n\u00e9ral sur la protection des donn\u00e9es, RGPD).<\/li>\n<li>Loi organique 3\/2018, du 5 d\u00e9cembre, sur la protection des donn\u00e9es personnelles et la garantie des droits num\u00e9riques (dor\u00e9navant LOPDGDD).<\/li>\n<li>Loi 16\/2023, du 21 d\u00e9cembre, sur l\u2019Autorit\u00e9 basque de protection des donn\u00e9es (dor\u00e9navant, LAVPD).<\/li>\n<\/ul>\n<p><strong>Autres :<\/strong><\/p>\n<style>\n  ul.spaced li {\n    margin-bottom: 1em; \/* espacio entre cada \u00edtem *\/\n  }\n<\/style>\n<ul class=\"spaced\">\n<li>Directive (UE) 2022\/2555 du Parlement europ\u00e9en et du Conseil du 14 d\u00e9cembre 2022 concernant des mesures destin\u00e9es \u00e0 assurer un niveau \u00e9lev\u00e9 commun de cybers\u00e9curit\u00e9 dans l\u2019ensemble de l\u2019Union, modifiant le r\u00e8glement (UE) no 910\/2014 et la directive (UE) 2018\/1972, et abrogeant la directive (UE) 2016\/1148 (directive SRI 2).<\/li>\n<li>Loi 34\/2002, du 11 juillet, sur les services de la soci\u00e9t\u00e9 de l\u2019information et le commerce \u00e9lectronique.<\/li>\n<li>Loi 37\/2007, du 16 novembre, sur la r\u00e9utilisation de l\u2019information du secteur public.<\/li>\n<li>Loi 56\/2007, du 28 d\u00e9cembre, sur les mesures de promotion de la soci\u00e9t\u00e9 de l\u2019information.<\/li>\n<\/ul>\n<p>Seront \u00e9galement applicables les normes en vigueur qui r\u00e9glementent l\u2019activit\u00e9 de Dbus dans son domaine de comp\u00e9tences et orient\u00e9es \u00e0 garantir la s\u00e9curit\u00e9 de l\u2019information et la protection des donn\u00e9es \u00e0 caract\u00e8re personnel.<\/p>\n<p>Le document suivant contient une liste exhaustive de la r\u00e9glementation et des normes de s\u00e9curit\u00e9 applicables \u00e0 Dbus: <strong>RN8.14-5-01 Cadre r\u00e9glementaire et normatif applicable \u00e0 Dbus.<\/strong><\/p>\n<h2><span style=\"color: #72bf44;\">5. Principes fondamentaux<\/span><\/h2>\n<p>Dbus fixe les principes fondamentaux suivants sur lesquels reposeront toutes les activit\u00e9s en rapport avec la s\u00e9curit\u00e9 de ses informations :<\/p>\n<style>\n  ol.alfa {\n    list-style-type: none; \/* quitamos la numeraci\u00f3n predeterminada *\/\n    counter-reset: item; \/* inicializamos un contador *\/\n  }\n  ol.alfa li {\n    counter-increment: item; \/* incrementamos el contador por cada li *\/\n    margin-bottom: 1em; \/* opcional, espacio entre \u00edtems *\/\n  }\n  ol.alfa li::before {\n    content: counter(item, lower-alpha) \") \"; \/* a), b), c)... *\/\n\tfont-weight: bold; \/* para resaltar la letra *\/\n  }\n<\/style>\n<ol class=\"alfa\">\n<li><strong>La s\u00e9curit\u00e9 en tant que processus int\u00e9gral<\/strong>, constitu\u00e9 de tous les \u00e9l\u00e9ments humains, mat\u00e9riels, techniques, juridiques et organisationnels en rapport avec les actifs informationnels. De m\u00eame, une attention maximale sera port\u00e9e \u00e0 la sensibilisation de profils intervenant dans le processus de s\u00e9curit\u00e9 afin d\u2019\u00e9viter l\u2019exposition de l\u2019information \u00e0 des sources de risque de s\u00e9curit\u00e9.<\/li>\n<li><strong>La s\u00e9curit\u00e9 par d\u00e9faut et d\u00e8s la conception<\/strong> : on tiendra compte des aspects de la s\u00e9curit\u00e9 \u00e0 toutes les phases du cycle de vie des syst\u00e8mes d\u2019information, en garantissant leur s\u00e9curit\u00e9 par d\u00e9faut. La s\u00e9curit\u00e9 doit \u00eatre consid\u00e9r\u00e9e comme un \u00e9l\u00e9ment habituel du fonctionnement quotidien, en \u00e9tant pr\u00e9sente, d\u00e8s la conception des syst\u00e8mes d\u2019information.<\/li>\n<li><strong>Proportionnalit\u00e9<\/strong> : la mise en place de mesures sera proportionnelle du point de vue des co\u00fbts financiers et op\u00e9rationnels aux risques potentiels et \u00e0 la criticit\u00e9, ainsi qu\u2019\u00e0 la valeur de l\u2019information et de ses services.<\/li>\n<li><strong>Conformit\u00e9 aux exigences l\u00e9gales et contractuelle<\/strong> applicables \u00e0 l\u2019information et aux syst\u00e8mes d\u2019information de Dbus.<\/li>\n<li><strong>Gestion de la s\u00e9curit\u00e9 bas\u00e9e sur les risques<\/strong> dans le cadre d\u2019une activit\u00e9 continue et mise \u00e0 jour en permanence. Cette gestion permettra de minimiser les risques jusqu\u2019\u00e0 des niveaux acceptables, en appliquant des mesures de s\u00e9curit\u00e9 de mani\u00e8re \u00e9quilibr\u00e9e et proportionnelle \u00e0 la nature de la criticit\u00e9 des actifs informationnels et aux risques auxquels ils sont expos\u00e9s.<\/li>\n<li><strong>Pr\u00e9vention, d\u00e9tection, r\u00e9ponse et r\u00e9cup\u00e9ration<\/strong> : des mesures seront mises en place pour r\u00e9duire la probabilit\u00e9 d\u2019un impact n\u00e9gatif des menaces sur les actifs informationnels et, si cela se produisait, pour les traiter dans les temps et sous la forme ad\u00e9quats pour qu\u2019elles n\u2019affectent pas gravement les actifs informationnels, tout en maintenant la confidentialit\u00e9, l\u2019int\u00e9grit\u00e9, la disponibilit\u00e9, l&#8217;authenticit\u00e9 et la tra\u00e7abilit\u00e9 de ces actifs.<\/li>\n<li><strong>Existence de lignes de d\u00e9fense<\/strong> compos\u00e9e de multiples couches de s\u00e9curit\u00e9 de mani\u00e8re \u00e0 ce que l\u2019atteinte \u00e0 l\u2019une des couches n&#8217;affecte pas le reste du syst\u00e8me d\u2019information ou que l\u2019impact final soit minimis\u00e9. Les mesures envisag\u00e9es dans les lignes de d\u00e9fense sont de nature organisationnelle, physique et logique.<\/li>\n<li><strong>Veille continue et r\u00e9\u00e9valuation p\u00e9riodique<\/strong> pour la d\u00e9tection d\u2019activit\u00e9s ou de comportements anormaux et les mesures de r\u00e9ponse pertinentes. Ainsi que l\u2019\u00e9valuation permanente de l\u2019\u00e9tat de la s\u00e9curit\u00e9 et la mise \u00e0 jour p\u00e9riodique des mesures appliqu\u00e9es.<\/li>\n<li><strong>La s\u00e9paration des responsabilit\u00e9s<\/strong> dans les syst\u00e8mes d\u2019information, en distinguant le(la) la propri\u00e9taire de l\u2019actif, le(la) responsable de la s\u00e9curit\u00e9 de l\u2019information et le(la) responsable du syst\u00e8me. En envisageant de diff\u00e9rencier la responsabilit\u00e9 de la s\u00e9curit\u00e9 des syst\u00e8mes d\u2019information de la responsabilit\u00e9 de leur exploitation.<\/li>\n<li><strong>Principe de sensibilisation et formation<\/strong> : toute personne utilisant et administrant les syst\u00e8mes devra \u00eatre sensibilis\u00e9e et form\u00e9e \u00e0 la bonne utilisation des syst\u00e8mes d\u2019information.<\/li>\n<li><strong>Secret professionnel<\/strong> : quiconque interviendra dans les traitements de donn\u00e9es personnelles ou aura acc\u00e8s \u00e0 des informations qui ne sont pas officiellement consid\u00e9r\u00e9es du domaine public, sera tenu(e) au secret, m\u00eame apr\u00e8s la fin des activit\u00e9s en rapport avec l\u2019organisation.<\/li>\n<\/ol>\n<h2><span style=\"color: #72bf44;\">6. R\u00e8gles de base pour la s\u00e9curit\u00e9 de l\u2019information<\/span><\/h2>\n<p>Pour l\u2019application effective de cette PSI et des normes qui la d\u00e9veloppent, Dbus se dotera des ressources n\u00e9cessaires pour sa mise en \u0153uvre dans de bonnes conditions, pour les activit\u00e9s d\u2019implantation comme de maintenance, y compris les contr\u00f4les ou les mesures de s\u00e9curit\u00e9 qui pourraient \u00eatre \u00e9tablis dans chaque domaine. De m\u00eame, Dbus s\u2019engage \u00e0 respecter les r\u00e8gles de base pour la s\u00e9curit\u00e9 de l\u2019information indiqu\u00e9es ci-apr\u00e8s.<\/p>\n<p><strong>Organisation et implantation du processus de s\u00e9curit\u00e9 :<\/strong><\/p>\n<style>\n  ol.romanos {\n    list-style-type: lower-roman; \/* min\u00fasculas *\/\n  }\n  ol.romanos li {\n    margin-bottom: 1em; \/* espacio entre \u00edtems *\/\n  }<\/p>\n<p>  ol.romanos-sub {\n    list-style-type: lower-roman; \/* min\u00fasculas tambi\u00e9n en subniveles *\/\n  }\n  ol.romanos-sub li {\n    margin-bottom: 0.8em; \/* espacio entre sub\u00edtems *\/\n  }\n<\/style>\n<ol type=\"i\" class=\"romanos\">\n<li>La s\u00e9curit\u00e9 des syst\u00e8mes d\u2019information devra engager toutes les personnes qui font partie de la compagnie, internes et externes, et qui participent aux activit\u00e9s entrant dans le cadre du champ d\u2019application de la PSI.<\/li>\n<li>On identifiera clairement les postes de Responsable de l\u2019information, Responsable du service, Responsable de s\u00e9curit\u00e9 de l\u2019information (dor\u00e9navant CISO) et Responsable du syst\u00e8me, ainsi que leurs attributions, la r\u00e9partition des t\u00e2ches et le statut hi\u00e9rarchique, conform\u00e9ment aux dispositions du ENS.<\/li>\n<li>Les d\u00e9signations seront communiqu\u00e9es \u00e0 toutes les personnes qui font partie de la compagnie.<\/li>\n<li>Les organisations externes qui pr\u00eateraient des services \u00e0 Dbus nommeront des points de contact pour les questions relatives \u00e0 la s\u00e9curit\u00e9 de l\u2019information. Cette attribution devra \u00eatre assum\u00e9e par la figure CISO de l\u2019organisation externe ou \u00eatre rattach\u00e9e \u00e0 ce dernier.<\/li>\n<li>La certification des fonctions de Responsable de s\u00e9curit\u00e9 pourra \u00eatre requise en cas d\u2019exigence l\u00e9gale.<\/li>\n<\/ol>\n<p><strong>Contr\u00f4le d\u2019actifs :<\/strong><\/p>\n<style>\n  ol.romanos li {\n    margin-bottom: 1em; \/* espacio entre cada \u00edtem *\/\n  }\n<\/style>\n<ol type=\"i\" class=\"romanos\">\n<li>Les actifs informationnels seront inventori\u00e9s et class\u00e9s en fonction de leurs caract\u00e9ristiques et du niveau de s\u00e9curit\u00e9 requis.<\/li>\n<li>Les mesures de s\u00e9curit\u00e9 appliqu\u00e9es aux actifs seront \u00e9tablies en fonction de leur cat\u00e9gorie.<\/li>\n<\/ol>\n<p><strong>Analyse et gestion des risques :<\/strong><\/p>\n<style>\n  ol.romanos {\n    list-style-type: lower-roman; \/* min\u00fasculas *\/\n  }\n  ol.romanos li {\n    margin-bottom: 1em; \/* espacio entre \u00edtems *\/\n  }<\/p>\n<p>  ol.romanos-sub li {\n    margin-bottom: 0.8em; \/* espacio entre sub\u00edtems *\/\n  }\n<\/style>\n<ol  class=\"romanos\">\n<li>Tous les syst\u00e8mes d\u2019information qui entrent dans le cadre de cette PSI seront soumis \u00e0 un processus de gestion des risques conforme \u00e0 une m\u00e9thodologie reconnue \u00e0 l\u2019\u00e9chelle internationale et adapt\u00e9e \u00e0 chaque domaine.<\/li>\n<li>Le processus de gestion des risques de s\u00e9curit\u00e9 de l\u2019information devra \u00eatre r\u00e9alis\u00e9 de mani\u00e8re continue conform\u00e9ment aux dispositions du ENS.<\/li>\n<li>\n    Dans la ligne de ce qui pr\u00e9c\u00e8de, cette analyse sera reconduite, de mani\u00e8re compl\u00e8te ou partielle :<\/p>\n<ol type=\"i\" style=\"list-style-type: lower-roman !important;\">\n<li>R\u00e9guli\u00e8rement, au minimum une fois par an.<\/li>\n<li>En cas de changement dans l\u2019information trait\u00e9e ou des services en question.<\/li>\n<li>En cas de grave incident de s\u00e9curit\u00e9 et\/ou de signalement de graves vuln\u00e9rabilit\u00e9s.<\/li>\n<\/ol>\n<\/li>\n<li>Les mesures appliqu\u00e9es comme cons\u00e9quence des analyses devront \u00eatre justifi\u00e9es et proportionnelles aux risques. Les plans de gestion des risques devront \u00eatre approuv\u00e9s le cas \u00e9ch\u00e9ant par la personne Responsable du syst\u00e8me et par la personne Responsable de s\u00e9curit\u00e9.<\/li>\n<\/ol>\n<p><strong>Gestion du personnel :<\/strong><\/p>\n<style>\n  ol.romanos li {\n    margin-bottom: 1em; \/* espacio entre cada \u00edtem *\/\n  }\n<\/style>\n<ol type=\"i\" class=\"romanos\">\n<li>Le personnel, interne ou externe, qui utiliserait les syst\u00e8mes d\u2019information sur lesquels reposent les services de Dbus ou qui participerait aux traitements de donn\u00e9es personnelles issues de ces derniers, devra \u00eatre form\u00e9 et inform\u00e9 de ses devoirs, obligations et responsabilit\u00e9s en mati\u00e8re de s\u00e9curit\u00e9 de l\u2019information.<\/li>\n<li>Les obligations et les responsabilit\u00e9s rattach\u00e9es \u00e0 ces domaines seront \u00e9num\u00e9r\u00e9es dans un r\u00e8glement interne approuv\u00e9 par le Comit\u00e9 de s\u00e9curit\u00e9 de l\u2019information. Le respect du r\u00e8glement fera l\u2019objet d\u2019une supervision.<\/li>\n<li>Des activit\u00e9s orient\u00e9es \u00e0 la formation et \u00e0 la sensibilisation du personnel aux domaines d\u2019application de cette PSI seront mises en place.<\/li>\n<\/ol>\n<p><strong>Professionnalisme :<\/strong><\/p>\n<style>\n  ol.romanos li {\n    margin-bottom: 1em; \/* espacio entre cada \u00edtem *\/\n  }\n<\/style>\n<ol type=\"i\" class=\"romanos\">\n<li>La s\u00e9curit\u00e9 des syst\u00e8mes sera implant\u00e9e, appliqu\u00e9e, r\u00e9vis\u00e9e et audit\u00e9e par du personnel qualifi\u00e9 et form\u00e9, qui participera \u00e0 toutes les phases du cycle de vie de ces syst\u00e8mes.<\/li>\n<\/ol>\n<p><strong>Autorisation et contr\u00f4le des acc\u00e8s :<\/strong><\/p>\n<style>\n  ol.romanos li {\n    margin-bottom: 1em; \/* espacio entre cada \u00edtem *\/\n  }\n<\/style>\n<ol type=\"i\" class=\"romanos\">\n<li>L\u2019acc\u00e8s aux actifs informationnels entrant dans le champ d\u2019application de la PSI devra \u00eatre limit\u00e9 aux utilisateurs, processus, dispositifs ou autres syst\u00e8mes d\u2019information, d\u00fbment autoris\u00e9s, et exclusivement aux fonctions permises.<\/li>\n<li>L\u2019acc\u00e8s \u00e0 l\u2019information relative aux clients sera s\u00e9gr\u00e9gu\u00e9 et limit\u00e9 au personnel autoris\u00e9, afin de garantir que l\u2019information ne sera pas partag\u00e9e sans l\u2019autorisation requise et les contr\u00f4les pertinents.<\/li>\n<\/ol>\n<p><strong>Protection des installations :<\/strong><\/p>\n<style>\n  ol.romanos li {\n    margin-bottom: 1em; \/* espacio entre cada \u00edtem *\/\n  }\n<\/style>\n<ol type=\"i\" class=\"romanos\">\n<li>Les actifs informationnels devront \u00eatre situ\u00e9s dans des zones dot\u00e9es d\u2019un niveau de contr\u00f4le et de m\u00e9canismes d\u2019acc\u00e8s ad\u00e9quats, proportionnels aux risques identifi\u00e9s.<\/li>\n<\/ol>\n<p><strong>Acquisition de produits de s\u00e9curit\u00e9 et souscription de services de s\u00e9curit\u00e9 :<\/strong><\/p>\n<style>\n  ol.romanos li {\n    margin-bottom: 1em; \/* espacio entre cada \u00edtem *\/\n  }\n<\/style>\n<ol type=\"i\" class=\"romanos\">\n<li>On choisira, de mani\u00e8re proportionnelle \u00e0 l\u2019ampleur du risque des actifs \u00e0 prot\u00e9ger et du niveau de s\u00e9curit\u00e9 d\u00e9termin\u00e9s, des produits et des services dont la fonctionnalit\u00e9 de s\u00e9curit\u00e9 en rapport avec l\u2019objet de leur acquisition sera certifi\u00e9e ou \u00e0 d\u00e9faut, qui soient conformes aux crit\u00e8res de qualit\u00e9 pr\u00e9\u00e9tablis.<\/li>\n<\/ol>\n<p><strong>Principe du moindre privil\u00e8ge :<\/strong><\/p>\n<style>\n  ol.romanos li {\n    margin-bottom: 1em; \/* espacio entre cada \u00edtem *\/\n  }\n<\/style>\n<ol type=\"i\" class=\"romanos\">\n<li>Les syst\u00e8mes seront con\u00e7us et configur\u00e9s de mani\u00e8re \u00e0 offrir les fonctionnalit\u00e9s indispensables \u00e0 l&#8217;atteinte des objectifs pour lesquels ils sont requis, et en particulier avec un acc\u00e8s restreint aux fonctionnalit\u00e9s et aux ressources d\u2019administration et surveillance.<\/li>\n<\/ol>\n<p><strong>Int\u00e9grit\u00e9 et mise \u00e0 jour des syst\u00e8mes d\u2019information :<\/strong><\/p>\n<style>\n  ol.romanos li {\n    margin-bottom: 1em; \/* espacio entre cada \u00edtem *\/\n  }\n<\/style>\n<ol type=\"i\" class=\"romanos\">\n<li>La mise en \u0153uvre et la maintenance des syst\u00e8mes d\u2019information seront accompagn\u00e9es des sp\u00e9cifications de s\u00e9curit\u00e9.<\/li>\n<li>Des processus seront mis en place pour la gestion de changement, configuration et mise \u00e0 jour des syst\u00e8mes, conform\u00e9ment \u00e0 un processus d\u2019autorisation, afin de garantir leur int\u00e9grit\u00e9 et la r\u00e9solution de toute vuln\u00e9rabilit\u00e9 susceptible de les affecter.<\/li>\n<\/ol>\n<p><strong>Protection de l\u2019information stock\u00e9e et en transit :<\/strong><\/p>\n<style>\n  ol.romanos li {\n    margin-bottom: 1em; \/* espacio entre cada \u00edtem *\/\n  }\n<\/style>\n<ol type=\"i\" class=\"romanos\">\n<li>Des mesures seront appliqu\u00e9es pour maintenir le niveau de s\u00e9curit\u00e9 requis \u00e0 l\u2019\u00e9gard de l\u2019information stock\u00e9e ou en transit vers des dispositifs tels qu\u2019\u00e9quipements portables, dispositifs mobiles, p\u00e9riph\u00e9riques et supports de stockage, en tenant compte naturellement des communications sur les r\u00e9seaux ouverts.<\/li>\n<li>Le niveau de s\u00e9curit\u00e9 stipul\u00e9 sera \u00e9galement assur\u00e9 pour la documentation physique provenant d\u2019information num\u00e9rique classifi\u00e9e.<\/li>\n<\/ol>\n<p><strong>Pr\u00e9vention face \u00e0 d\u2019autres syst\u00e8mes d\u2019information interconnect\u00e9s :<\/strong><\/p>\n<style>\n  ol.romanos li {\n    margin-bottom: 1em; \/* espacio entre cada \u00edtem *\/\n  }\n<\/style>\n<ol type=\"i\" class=\"romanos\">\n<li>Les interconnexions \u00e9trang\u00e8res au contr\u00f4le de Dbus, et en particulier celles se produisant \u00e0 travers des r\u00e9seaux publics, seront analys\u00e9es et les risques att\u00e9nu\u00e9s \u00e0 travers l\u2019application des mesures pertinentes suivant les dispositions de la r\u00e9glementation applicable et les bonnes pratiques.<\/li>\n<\/ol>\n<p><strong>Registre de l&#8217;activit\u00e9 et d\u00e9tection de code malveillant :<\/strong><\/p>\n<style>\n  ol.romanos li {\n    margin-bottom: 1em; \/* espacio entre cada \u00edtem *\/\n  }\n<\/style>\n<ol type=\"i\" class=\"romanos\">\n<li>Le syst\u00e8me enregistrera l&#8217;activit\u00e9 des personnes utilisatrices, en ne retenant que l\u2019information strictement n\u00e9cessaire \u00e0 la surveillance, analyse, enqu\u00eate et, en g\u00e9n\u00e9ral, gestion de situations illicites ou pr\u00e9sentant un risque pour la s\u00e9curit\u00e9 des actifs informationnels et les droits des personnes affect\u00e9es. Pour la mise en \u0153uvre correcte de cette t\u00e2che, des acc\u00e8s individuels seront mis en place dans la mesure du possible.<\/li>\n<\/ol>\n<p><strong>Incidents affectant \u00e0 la s\u00e9curit\u00e9 et br\u00e8ches de s\u00e9curit\u00e9 des donn\u00e9es personnelles :<\/strong><\/p>\n<style>\n  ol.romanos li {\n    margin-bottom: 1em; \/* espacio entre cada \u00edtem *\/\n  }\n<\/style>\n<ol type=\"i\" class=\"romanos\">\n<li>Des proc\u00e9dures de gestion int\u00e9grale d\u2019incidents affectant \u00e0 la s\u00e9curit\u00e9 de l\u2019information et aux donn\u00e9es personnelles seront implant\u00e9es, dans lesquelles seront envisag\u00e9s des crit\u00e8res de classification, des protocoles de notification et de communication aux int\u00e9ress\u00e9(e)s, une liste des activit\u00e9s \u00e0 mettre en \u0153uvre \u00e0 chaque phase de gestion de l\u2019incident, l&#8217;application de mesures de d\u00e9tection, contention, r\u00e9ponse et r\u00e9cup\u00e9ration, ainsi que la tenue d\u2019un registre des incidents survenus qui facilitera l\u2019am\u00e9lioration continue du processus.<\/li>\n<li>Ces proc\u00e9dures seront d\u00e9finies, de mani\u00e8re non exclusive, conform\u00e9ment \u00e0 toutes les dispositions applicables du ENS, \u00e0 l\u2019instruction technique de s\u00e9curit\u00e9 de notification d\u2019incidents du ENS, au guide national de notification et gestion d\u2019incidents de cybers\u00e9curit\u00e9 et au guide CCN-STIC 817 de gestion d\u2019incidents de cybers\u00e9curit\u00e9. On tiendra \u00e9galement compte de la proc\u00e9dure interne de gestion de br\u00e8ches de s\u00e9curit\u00e9 d\u00e9finie et implant\u00e9e par Dbus en application des dispositions du RGPD.<\/li>\n<li>Le processus envisagera la gestion des incidents \u00e0 travers des solutions de guichet unique, de la participation des organes et des r\u00f4les cl\u00e9 intervenant dans la s\u00e9curit\u00e9, ainsi que de la notification pertinente (en fonction de la classification de l\u2019incident) aux \u00e9quipes de r\u00e9ponse aux incidents de s\u00e9curit\u00e9 informatique (d\u00e9nomm\u00e9es suivant leur acronyme en anglais Computer Security Incident Response Team, dor\u00e9navant, <strong>CSIRT<\/strong>), aux autorit\u00e9s comp\u00e9tentes et aux personnes utilisatrices affect\u00e9es.<\/li>\n<\/ol>\n<p><strong>Continuit\u00e9 de l&#8217;activit\u00e9 :<\/strong><\/p>\n<style>\n  ol.romanos li {\n    margin-bottom: 1em; \/* espacio entre cada \u00edtem *\/\n  }\n<\/style>\n<ol type=\"i\" class=\"romanos\">\n<li>Des mesures de r\u00e9cup\u00e9ration et des plans seront d\u00e9finis pour garantir la continuit\u00e9 des op\u00e9rations en cas d\u2019\u00e9v\u00e9nements perturbateurs.<\/li>\n<\/ol>\n<p><strong>Audit et am\u00e9lioration continue des processus :<\/strong><\/p>\n<style>\n  ol.romanos li {\n    margin-bottom: 1em; \/* espacio entre cada \u00edtem *\/\n  }\n<\/style>\n<ol type=\"i\" class=\"romanos\">\n<li>Les processus de gestion de la s\u00e9curit\u00e9 seront mis \u00e0 jour et am\u00e9lior\u00e9s de fa\u00e7on continue en tenant compte des changements survenus dans les normes et les bonnes pratiques des domaines cit\u00e9s.<\/li>\n<li>Les syst\u00e8mes d\u2019information feront l\u2019objet d\u2019un audit r\u00e9gulier ordinaire au minimum une fois par an pour v\u00e9rifier le respect des exigences de la pr\u00e9sente PSI et des normes associ\u00e9es.<\/li>\n<li>Des audits extraordinaires pourront \u00eatre r\u00e9alis\u00e9s en cas de changements substantiels dans les services pr\u00eat\u00e9s ou dans l\u2019ensemble des traitements de donn\u00e9es personnelles, ou en cas d\u2019incident de s\u00e9curit\u00e9 ou de manquement grave.<\/li>\n<li>Les audits seront supervis\u00e9s par le(la) CISO.<\/li>\n<\/ol>\n<h2><span style=\"color: #72bf44;\">7. Donn\u00e9es \u00e0 caract\u00e8re personnel<\/span><\/h2>\n<p>La soci\u00e9t\u00e9 Dbus a besoin d\u2019utiliser des donn\u00e9es \u00e0 caract\u00e8re personnel pour l\u2019ex\u00e9cution de ses fonctions. Elle collecte des donn\u00e9es \u00e0 caract\u00e8re personnel uniquement lorsqu\u2019elles sont ad\u00e9quates, pertinentes et non excessives et quand elles ont un rapport avec le domaine et les finalit\u00e9s pour lesquels elles ont \u00e9t\u00e9 obtenues.<\/p>\n<p>De m\u00eame, la soci\u00e9t\u00e9 adopte dans chaque cas les mesures de nature technique et organisationnelle n\u00e9cessaires au respect de la r\u00e9glementation sur la protection des donn\u00e9es en vigueur.<\/p>\n<p>Les personnes responsables du traitement devront documenter et tenir \u00e0 jour le registre des activit\u00e9s de traitement des donn\u00e9es personnelles conform\u00e9ment \u00e0 l\u2019article 30 du RGPD.<\/p>\n<h2><span style=\"color: #72bf44;\">8. Organisation de la s\u00e9curit\u00e9 de l\u2019information<\/span><\/h2>\n<p>La s\u00e9curit\u00e9 de l\u2019information au sein de Dbus est organis\u00e9e suivant une structure de comit\u00e9s et de r\u00f4les qui sont d\u00e9taill\u00e9s ci-apr\u00e8s.<\/p>\n<h3><span style=\"color: #72bf44;\">8.1 Structure de comit\u00e9s pour la gestion et la coordination de la s\u00e9curit\u00e9<\/span><\/h3>\n<table style=\"border-collapse:collapse;margin:8px 0;\">\n<tr style=\"background-color:#72bf44; color:#fff;\">\n<td style=\"border:1px solid #444;padding:6px;\">Comit\u00e9<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Descripci\u00f3n<\/td>\n<\/tr>\n<tr>\n<td style=\"border:1px solid #444;padding:6px;\"><strong>Comit\u00e9 de direction<\/strong><\/td>\n<td style=\"border:1px solid #444;padding:6px;\">\n      Le Comit\u00e9 de direction est le principal organe pour la prise de d\u00e9cisions strat\u00e9giques et de gouvernance au sein de Dbus, et assume \u00e9galement en tant que tel une s\u00e9rie d\u2019attributions dans le domaine de la s\u00e9curit\u00e9 de l\u2019information, une fonction critique pour l&#8217;entreprise.\n    <\/td>\n<\/tr>\n<tr>\n<td style=\"border:1px solid #444;padding:6px;\"><strong>Comit\u00e9 de s\u00e9curit\u00e9 de l\u2019information (CSI)<\/strong><\/td>\n<td style=\"border:1px solid #444;padding:6px;\">\n      Il coordonne la s\u00e9curit\u00e9 de l\u2019information au sein de la compagnie, en veillant \u00e0 la s\u00e9curit\u00e9 des actifs et des services d\u2019information, en assurant et en facilitant la coordination et l\u2019int\u00e9gration de toutes les actions en la mati\u00e8re.\n    <\/td>\n<\/tr>\n<\/table>\n<p>Les fonctions et la composition de ces comit\u00e9s sont d\u00e9finies dans le document <strong>RN5-02 R\u00f4les et responsabilit\u00e9s de la SI<\/strong>.<\/p>\n<h3><span style=\"color: #72bf44;\">8.2 R\u00f4les et fonctions de s\u00e9curit\u00e9<\/span><\/h3>\n<table style=\"border-collapse:collapse;margin:8px 0;\">\n<tr style=\"background-color:#72bf44; color:#fff;\">\n<td style=\"border:1px solid #444;padding:6px;\">Rol<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Descripci\u00f3n<\/td>\n<\/tr>\n<tr>\n<td style=\"border:1px solid #444;padding:6px;\"><strong>Directeur g\u00e9rant<\/strong><\/td>\n<td style=\"border:1px solid #444;padding:6px;\">\n      Il est le plus haut responsable de l\u2019organisation et par cons\u00e9quent, ultime responsable de garantir la s\u00e9curit\u00e9 de l\u2019information au sein de l\u2019organisation. Il s\u2019engage \u00e0 doter l\u2019organisation des ressources n\u00e9cessaires \u00e0 la mise en \u0153uvre des fonctions de s\u00e9curit\u00e9 de l\u2019information et au respect de cette Politique.\n    <\/td>\n<\/tr>\n<tr>\n<td style=\"border:1px solid #444;padding:6px;\"><strong>Responsable du service<\/strong><\/td>\n<td style=\"border:1px solid #444;padding:6px;\">\n      Ce sont les responsables fonctionnel(-le)s m\u00e9tier dot\u00e9(e)s des comp\u00e9tences suffisantes pour prendre des d\u00e9cisions sur les services pr\u00eat\u00e9s sous leur responsabilit\u00e9 et d\u00e9terminer les exigences de s\u00e9curit\u00e9 applicables.\n    <\/td>\n<\/tr>\n<tr>\n<td style=\"border:1px solid #444;padding:6px;\"><strong>Responsable de l\u2019information<\/strong><\/td>\n<td style=\"border:1px solid #444;padding:6px;\">\n      Ce sont les responsables fonctionnel(-le)s m\u00e9tier dot\u00e9(e)s des comp\u00e9tences suffisantes pour prendre des d\u00e9cisions sur les processus de traitement de leurs informations et d\u00e9terminer les exigences de s\u00e9curit\u00e9 applicables.\n    <\/td>\n<\/tr>\n<tr>\n<td style=\"border:1px solid #444;padding:6px;\"><strong>Responsable de s\u00e9curit\u00e9 de l\u2019information (CISO)<\/strong><\/td>\n<td style=\"border:1px solid #444;padding:6px;\">\n      Il(elle) est charg\u00e9(e) de d\u00e9finir et de superviser la strat\u00e9gie de s\u00e9curit\u00e9 de l\u2019information de Dbus afin de satisfaire aux besoins de s\u00e9curit\u00e9 \u00e9tablis par les responsables du service et de l\u2019information, en s\u2019appuyant sur la pr\u00e9sente politique de s\u00e9curit\u00e9 de l\u2019information. Il(elle) est \u00e9galement responsable de diriger le Syst\u00e8me de gestion de la s\u00e9curit\u00e9 de l\u2019information.\n    <\/td>\n<\/tr>\n<tr>\n<td style=\"border:1px solid #444;padding:6px;\"><strong>Bureau de s\u00e9curit\u00e9 TIC (OSTIC)<\/strong><\/td>\n<td style=\"border:1px solid #444;padding:6px;\">\n      \u00c9quipe d\u00e9pendant du ou de la responsable CISO, dont les fonctions sont associ\u00e9es \u00e0 la gestion op\u00e9rationnelle du Plan d\u2019implantation de s\u00e9curit\u00e9, \u00e0 l&#8217;exploitation et \u00e0 la maintenance, \u00e0 l\u2019analyse et au d\u00e9bat des questions en rapport avec la s\u00e9curit\u00e9 des syst\u00e8mes d\u2019information dans le cadre de leur domaine de comp\u00e9tence, et \u00e0 la r\u00e9daction et \u00e0 la pr\u00e9sentation de propositions au CSI.\n    <\/td>\n<\/tr>\n<tr>\n<td style=\"border:1px solid #444;padding:6px;\"><strong>Centre des op\u00e9rations de s\u00e9curit\u00e9 (SOC)<\/strong><\/td>\n<td style=\"border:1px solid #444;padding:6px;\">\n      \u00c9quipe d\u00e9pendant du ou de la responsable CISO, dont les fonctions sont associ\u00e9es \u00e0 la veille et \u00e0 la surveillance de la s\u00e9curit\u00e9 de l\u2019information au sein de l\u2019organisation durant le fonctionnement quotidien des syst\u00e8mes.\n    <\/td>\n<\/tr>\n<tr>\n<td style=\"border:1px solid #444;padding:6px;\"><strong>Responsable de sistemas<\/strong><\/td>\n<td style=\"border:1px solid #444;padding:6px;\">\n      Il(elle) est charg\u00e9(e) de d\u00e9velopper, mettre en place et maintenir les syst\u00e8mes d\u2019information, de d\u00e9finir leur architecture et leur gestion, en tenant compte des mesures de s\u00e9curit\u00e9 d\u00e9termin\u00e9es par le(la) CISO, et de collaborer \u00e0 l\u2019\u00e9laboration de proc\u00e9dures et de plans de s\u00e9curit\u00e9.\n    <\/td>\n<\/tr>\n<tr>\n<td style=\"border:1px solid #444;padding:6px;\"><strong>D\u00e9l\u00e9gu\u00e9(e) \u00e0 la protection des donn\u00e9es<\/strong><\/td>\n<td style=\"border:1px solid #444;padding:6px;\">\n      Il(elle) veille \u00e0 l\u2019application ad\u00e9quate de la r\u00e9glementation en vigueur sur la protection des donn\u00e9es, \u00e0 travers le conseil, la supervision continue du respect des normes et la coop\u00e9ration avec l\u2019autorit\u00e9 de contr\u00f4le pertinente.\n    <\/td>\n<\/tr>\n<tr>\n<td style=\"border:1px solid #444;padding:6px;\"><strong>Administrateur(-trice) de syst\u00e8mes<\/strong><\/td>\n<td style=\"border:1px solid #444;padding:6px;\">\n      Membre d\u00e9sign\u00e9 par le ou la Responsable de syst\u00e8mes et travaillant sous sa supervision.\n    <\/td>\n<\/tr>\n<\/table>\n<p>Les fonctions de ces r\u00f4les sont d\u00e9finies dans le document <strong>RN5-02 R\u00f4les et responsabilit\u00e9s de la SI<\/strong>.<\/p>\n<h3><span style=\"color: #72bf44;\">8.3 Proc\u00e9dure de d\u00e9signation et renouvellement<\/span><\/h3>\n<p>La cr\u00e9ation du Comit\u00e9 de s\u00e9curit\u00e9 de l\u2019information, la d\u00e9signation de ses membres et celle des personnes responsables cl\u00e9s identifi\u00e9es dans cette PSI ont \u00e9t\u00e9 valid\u00e9es par le Directeur g\u00e9rant et communiqu\u00e9es aux parties int\u00e9ress\u00e9es.<\/p>\n<p>Ce m\u00eame organe pourra r\u00e9viser les d\u00e9signations des membres du Comit\u00e9 de s\u00e9curit\u00e9 de l\u2019information ainsi que celles du reste des r\u00f4les d\u00e9finis par la PSI lorsqu\u2019il le jugera pertinent ou en cas de poste vacant.<\/p>\n<h3><span style=\"color: #72bf44;\">8.4 R\u00e9solution de conflits<\/span><\/h3>\n<p>Le Comit\u00e9 de s\u00e9curit\u00e9 de l\u2019information sera responsable de la r\u00e9solution des conflits et\/ou diff\u00e9rences d\u2019opinions qui pourraient surgir entre les r\u00f4les d\u00e9finis par la PSI.<\/p>\n<h2><span style=\"color: #72bf44;\">9. \u00c9laboration du cadre normatif<\/span><\/h2>\n<p>Dbus \u00e9labore, maintient et promeut un corpus normatif applicable au domaine de la s\u00e9curit\u00e9 de l\u2019information et aux organes de d\u00e9cision et de gestion, employ\u00e9(e)s et fournisseurs externes. Le corpus normatif comprend cinq niveaux diff\u00e9rents, suivant le champ d\u2019application, le niveau de d\u00e9tail technique et l\u2019obligation de conformit\u00e9, chaque \u00e9l\u00e9ment normatif \u00e9tant bas\u00e9 ou align\u00e9 sur les normes du niveau sup\u00e9rieur :<\/p>\n<ul style=\"list-style-type: disc; padding-left: 20px; margin: 0;\">\n<li style=\"margin-bottom: 12px;\"><strong>Premier niveau normatif :<\/strong> la Politique de s\u00e9curit\u00e9 de l\u2019information.<\/li>\n<li style=\"margin-bottom: 12px;\"><strong>Deuxi\u00e8me niveau normatif :<\/strong> normes de s\u00e9curit\u00e9 de l\u2019information et politiques sp\u00e9cifiques. \u00c0 respecter obligatoirement dans toute l\u2019organisation de Dbus. Ce niveau fixe les obligations et les r\u00e8gles qui doivent \u00eatre respect\u00e9es \u00e0 l\u2019\u00e9gard du processus de s\u00e9curit\u00e9 abord\u00e9 par chaque norme.<\/li>\n<li style=\"margin-bottom: 12px;\"><strong>Troisi\u00e8me niveau normatif :<\/strong> proc\u00e9dures associ\u00e9es \u00e0 des processus de s\u00e9curit\u00e9 sp\u00e9cifiques et applicables dans l\u2019ensemble de l\u2019organisation. Il attribue les responsabilit\u00e9s en fonction du processus trait\u00e9 et d\u00e9crit les actions \u00e0 mettre en \u0153uvre pour respecter les mesures de s\u00e9curit\u00e9 \u00e9tablies dans le niveau normatif sup\u00e9rieur.<\/li>\n<li style=\"margin-bottom: 12px;\"><strong>Quatri\u00e8me niveau normatif :<\/strong> directives et instructions sp\u00e9cifiques. Elles d\u00e9crivent les actions \u00e0 mettre en \u0153uvre pour satisfaire \u00e0 une proc\u00e9dure de s\u00e9curit\u00e9 sp\u00e9cifique, la responsabilit\u00e9 d\u2019une division de l\u2019organisation ou au sein d\u2019un m\u00eame centre de travail, ainsi que les actions associ\u00e9es \u00e0 un actif concret.<\/li>\n<li><strong>Cinqui\u00e8me niveau normatif :<\/strong> rapports, registres, preuves \u00e9lectroniques et mod\u00e8les. Les rapports sont des documents de caract\u00e8re technique qui rapportent le r\u00e9sultat et les conclusions d\u2019une \u00e9tude ou d\u2019une \u00e9valuation. Les registres d\u2019activit\u00e9 ou d\u2019alertes de s\u00e9curit\u00e9 sont des documents de caract\u00e8re technique qui rapportent des menaces et des vuln\u00e9rabilit\u00e9s des syst\u00e8mes d\u2019information ; ils sont sous la responsabilit\u00e9 de l\u2019\u00e9quipe de s\u00e9curit\u00e9. Les preuves \u00e9lectroniques se g\u00e9n\u00e8rent durant tout le cycle de vie des syst\u00e8mes d\u2019information et peuvent englober un ou plusieurs syst\u00e8mes en fonction de l\u2019aspect trait\u00e9.<\/li>\n<\/ul>\n<p>Le Comit\u00e9 de s\u00e9curit\u00e9 de l\u2019information \u00e9tablira les m\u00e9canismes n\u00e9cessaires pour partager la documentation r\u00e9sultant de l\u2019\u00e9laboration du cadre normatif afin de favoriser sa normalisation, dans la mesure du possible, dans tout le champ d\u2019application de cette politique.<\/p>\n<p>Le tableau suivant r\u00e9sume le cadre normatif et la responsabilit\u00e9 de sa proposition, r\u00e9vision et approbation.<\/p>\n<table style=\"border-collapse:collapse;margin:8px 0;\">\n<tr style=\"background-color:#72bf44; color:#fff;\">\n<td style=\"border:1px solid #444;padding:6px;\">Nivel normativo<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Documento<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Propone<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Revisa<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Aprueba<\/td>\n<\/tr>\n<tr>\n<td style=\"border:1px solid #444;padding:6px;\"><strong>Primero<\/strong><\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Politique de s\u00e9curit\u00e9 de l\u2019information<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">CISO<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Comit\u00e9 de seguridad de la informaci\u00f3n<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Comit\u00e9 de direcci\u00f3n<\/td>\n<\/tr>\n<tr>\n<td style=\"border:1px solid #444;padding:6px;\"><strong>Segundo<\/strong><\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Normes de s\u00e9curit\u00e9 et politiques sp\u00e9cifiques<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">CISO<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Responsable de sistemas (au sein de Dbus), servicio o proceso<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Comit\u00e9 de seguridad de la informaci\u00f3n<\/td>\n<\/tr>\n<tr>\n<td rowspan=\"2\" style=\"border:1px solid #444;padding:6px;\"><strong>Tercero<\/strong><\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Proc\u00e9dures g\u00e9n\u00e9rales de s\u00e9curit\u00e9 de l\u2019information<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Bureau de s\u00e9curit\u00e9 TIC<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Responsable de sistemas (au sein de Dbus)<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">CISO<\/td>\n<\/tr>\n<tr>\n<td style=\"border:1px solid #444;padding:6px;\">Proc\u00e9dures g\u00e9n\u00e9rales<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Personnel op\u00e9rationnel et sp\u00e9cialistes<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">CISO<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Responsable de sistemas (au sein de Dbus), servicio o proceso<\/td>\n<\/tr>\n<tr>\n<td rowspan=\"2\" style=\"border:1px solid #444;padding:6px;\"><strong>Cuarto<\/strong><\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Directives et instructions techniques de s\u00e9curit\u00e9 de l\u2019information<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Bureau de s\u00e9curit\u00e9 TIC<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Responsable de sistemas (au sein de Dbus), servicio o proceso<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">CISO<\/td>\n<\/tr>\n<tr>\n<td style=\"border:1px solid #444;padding:6px;\">Directives et instructions techniques g\u00e9n\u00e9rales<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Personnel op\u00e9rationnel et sp\u00e9cialistes<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">CISO<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Responsable de sistemas (au sein de Dbus), servicio o proceso<\/td>\n<\/tr>\n<tr>\n<td rowspan=\"2\" style=\"border:1px solid #444;padding:6px;\"><strong>Quinto<\/strong><\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Rapports, registres, preuves et mod\u00e8les de processus de s\u00e9curit\u00e9 de l\u2019information<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Fournisseurs de services de s\u00e9curit\u00e9, Bureau de s\u00e9curit\u00e9 TIC<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Bureau de s\u00e9curit\u00e9 TIC\/CISO<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">&#8211;<\/td>\n<\/tr>\n<tr>\n<td style=\"border:1px solid #444;padding:6px;\">Rapports, registres, preuves et mod\u00e8les de processus IT<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Fournisseurs IT, personnel op\u00e9rationnel et sp\u00e9cialistes<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">Responsable de sistemas (au sein de Dbus), servicio o proceso<\/td>\n<td style=\"border:1px solid #444;padding:6px;\">&#8211;<\/td>\n<\/tr>\n<\/table>\n<h2><span style=\"color: #72bf44;\">10. Gestion d\u2019exceptions<\/span><\/h2>\n<p>Si une personne utilisatrice n\u2019est pas en mesure de satisfaire aux obligations \u00e9tablies dans cette PSI ou aux normes associ\u00e9es, elle devra nous contacter imm\u00e9diatement \u00e0 travers l\u2019adresse de courrier \u00e9lectronique <span style=\"cursor: pointer; color: #72bf44;\" onclick=\"location.href='mailto:' + ['ciso','dbus.eus'].join('@')\">ciso<span>@<\/span>dbus.eus<\/span> pour que sa demande puisse \u00eatre trait\u00e9e. Dans le cas contraire, elle devra cesser d\u2019utiliser l\u2019information et les services TIC de Dbus.<\/p>\n<h2><span style=\"color: #72bf44;\">11. Activit\u00e9s de contr\u00f4le et supervision<\/span><\/h2>\n<p>Dans le cadre des facult\u00e9s de Dbus en mati\u00e8re d\u2019auto-organisation, direction et contr\u00f4le de la s\u00e9curit\u00e9 de l\u2019information, de l\u2019encadrement et de la r\u00e9gulation des dispositifs informatiques appartenant \u00e0 l\u2019entreprise, Dbus se r\u00e9serve le pouvoir de surveillance et de contr\u00f4le du respect des obligations relatives \u00e0 l\u2019utilisation des dispositifs en question, en s\u2019assurant toutefois en toute circonstance de respecter pleinement les droits fondamentaux, le droit \u00e0 la protection des donn\u00e9es s\u2019il y a traitement de donn\u00e9es personnelles, et le principe d\u2019indispensabilit\u00e9 comme de proportionnalit\u00e9.<\/p>\n<p>D\u2019une part, le principe d\u2019indispensabilit\u00e9 au sens o\u00f9 les restrictions doivent \u00eatre sp\u00e9cialement justifi\u00e9es par des motifs de n\u00e9cessit\u00e9, de telle sorte que la personne qui invoque ce principe est tenue d\u2019accr\u00e9diter qu\u2019il n&#8217;est pas possible d\u2019atteindre l\u2019objectif l\u00e9gitime poursuivi d\u2019une autre fa\u00e7on, parce qu\u2019il n\u2019existe aucun moyen raisonnable pour faire converger les int\u00e9r\u00eats du(de la) travailleur(-euse) et ceux de l\u2019organisation qui l\u2019emploie. <\/p>\n<p>D\u2019autre part, le principe de proportionnalit\u00e9 au sens o\u00f9 la mesure qui restreint des droits fondamentaux devra satisfaire au \u00ab triple test \u00bb ; autrement dit, on \u00e9valuera si la mesure de contr\u00f4le :<\/p>\n<ul style=\"list-style-type: disc; padding-left: 20px; margin: 0;\">\n<li style=\"margin-bottom: 12px;\">Est susceptible de permettre l\u2019atteinte de l\u2019objectif propos\u00e9 (ad\u00e9quation).<\/li>\n<li style=\"margin-bottom: 12px;\">Est n\u00e9cessaire, au sens o\u00f9 il n\u2019existe aucune autre mesure plus mod\u00e9r\u00e9e pour l\u2019atteinte de cet objectif avec la m\u00eame efficacit\u00e9 (n\u00e9cessit\u00e9).<\/li>\n<li>Est pond\u00e9r\u00e9e ou \u00e9quilibr\u00e9e, dans la mesure o\u00f9 il en r\u00e9sulte plus de b\u00e9n\u00e9fices ou d\u2019avantages pour l\u2019int\u00e9r\u00eat g\u00e9n\u00e9ral que de pr\u00e9judices \u00e0 d\u2019autres biens ou valeurs en conflit (proportionnalit\u00e9 au sens strict).<\/li>\n<\/ul>\n<p>Dbus devra informer les personnes travaillant dans son organisation sur les crit\u00e8res d\u2019utilisation des dispositifs \u00e9lectroniques en respectant dans chaque cas les standards minimums de protection de leur intimit\u00e9 conform\u00e9ment aux usages sociaux et aux droits reconnus par la loi et la constitution.<\/p>\n<h2><span style=\"color: #72bf44;\">12. Manquements<\/span><\/h2>\n<p>Aucune personne utilisatrice ne devra r\u00e9pondre \u00e0 des demandes, instructions ou ordres contraires aux normes de s\u00e9curit\u00e9 de l\u2019information de Dbus, ni pourra les faire valoir pour se justifier en cas de manquement. Seules des causes exceptionnelles et d\u00fbment justifi\u00e9es pourront motiver d\u2019\u00e9ventuels manquements aux normes de Dbus, comme par exemple pour r\u00e9pondre \u00e0 des demandes d\u2019autorit\u00e9s administratives, d\u2019inspection ou judiciaires.<\/p>\n<p>Tout incident ou action en rapport avec cette politique devra \u00eatre communiqu\u00e9 \u00e0 travers l\u2019adresse de courrier \u00e9lectronique <span style=\"cursor: pointer; color: #72bf44;\" onclick=\"location.href='mailto:' + ['ciso','dbus.eus'].join('@')\">ciso<span>@<\/span>dbus.eus<\/span><\/p>\n<p>Tout manquement \u00e0 cette politique et aux normes de s\u00e9curit\u00e9 de l\u2019information associ\u00e9es pourra \u00eatre sanctionn\u00e9 par la suspension de l&#8217;acc\u00e8s \u00e0 l\u2019information et aux syst\u00e8mes TIC de l\u2019organisation. Elle pourra \u00e9galement donner lieu \u00e0 des mesures disciplinaires en vertu du code du travail applicable, des normes d\u2019utilisation et de toute autre r\u00e9glementation interne telle que le Code de conduite de Dbus, sans pr\u00e9judice de toute autre responsabilit\u00e9 \u00e9ventuellement encourue par la personne contrevenante.<\/p>\n<h2><span style=\"color: #72bf44;\">13. Proc\u00e9dure de r\u00e9vision et am\u00e9lioration continue<\/span><\/h2>\n<p>Le Comit\u00e9 de s\u00e9curit\u00e9 de l\u2019information aura pour mission, entre autres, de r\u00e9viser chaque ann\u00e9e cette PSI et de proposer sa r\u00e9vision ou son maintien, ainsi que de promouvoir l\u2019am\u00e9lioration continue de la gestion de la s\u00e9curit\u00e9 de l\u2019information en r\u00e9\u00e9valuant et en mettant \u00e0 jour r\u00e9guli\u00e8rement le SGSI de Dbus afin d\u2019adapter son efficacit\u00e9.<\/p>\n<p>Si l\u2019\u00e9laboration et la proposition d\u2019une modification et\/ou mise \u00e0 jour s\u2019av\u00e9raient n\u00e9cessaires, la Politique sera remise par la personne responsable de la s\u00e9curit\u00e9 de l\u2019information \u00e0 la Direction g\u00e9n\u00e9rale et, apr\u00e8s approbation, diffus\u00e9e par le Comit\u00e9 pour que toutes les parties concern\u00e9es en prennent connaissance.<\/p>\n<h2><span style=\"color: #72bf44;\">14. Approbation et entr\u00e9e en vigueur<\/span><\/h2>\n<p>Texte approuv\u00e9 le 14 mai 2025 par le Comit\u00e9 de s\u00e9curit\u00e9 de l\u2019information.<\/p>\n<p>Cette Politique de s\u00e9curit\u00e9 de l\u2019information est applicable depuis cette date et tant qu\u2019elle n\u2019aura pas \u00e9t\u00e9 remplac\u00e9e par une nouvelle politique.<\/p>\n<p>L\u2019entr\u00e9e en vigueur de cette politique abroge toute autre politique ant\u00e9rieure existant dans l\u2019organisation.<\/p>\n<h2><span style=\"color: #72bf44;\">15. Annexe 1 : Glossaire<\/span><\/h2>\n<p><strong>Actif :<\/strong> \u00e9l\u00e9ment ou fonctionnalit\u00e9 d\u2019un syst\u00e8me d\u2019information susceptible d\u2019\u00eatre attaqu\u00e9 de mani\u00e8re accidentelle ou d\u00e9lib\u00e9r\u00e9e avec des cons\u00e9quences pour l\u2019organisation. Le terme inclut : les informations, les donn\u00e9es, les services, les applications (logiciels), les \u00e9quipements (mat\u00e9riel informatique), les communications, les ressources administratives, les ressources mat\u00e9rielles et les ressources humaines.<\/p>\n<p><strong>Authenticit\u00e9 :<\/strong> propri\u00e9t\u00e9 ou caract\u00e9ristique selon laquelle un organisme est bien celui qu\u2019il pr\u00e9tend, ou qu\u2019il garantit la source des donn\u00e9es.<\/p>\n<p><strong>Cat\u00e9gorie de s\u00e9curit\u00e9 d\u2019un syst\u00e8me :<\/strong> degr\u00e9 au sein de l\u2019\u00e9chelle Bas-Interm\u00e9diaire-\u00c9lev\u00e9 qui qualifie un syst\u00e8me d\u2019information afin de s\u00e9lectionner les mesures de s\u00e9curit\u00e9 n\u00e9cessaires. La cat\u00e9gorie de s\u00e9curit\u00e9 du syst\u00e8me reprend la vision holistique de l&#8217;ensemble des actifs comme un tout harmonis\u00e9, orient\u00e9 \u00e0 la prestation de services.<\/p>\n<p><strong>Confidentialit\u00e9 :<\/strong> propri\u00e9t\u00e9 ou caract\u00e9ristique selon laquelle l\u2019information n\u2019est ni mise \u00e0 disposition ni r\u00e9v\u00e9l\u00e9e \u00e0 des personnes, organismes ou processus non autoris\u00e9s.<\/p>\n<p><strong>Disponibilit\u00e9 :<\/strong> propri\u00e9t\u00e9 ou caract\u00e9ristique des actifs selon laquelle les organismes ou processus autoris\u00e9s peuvent y acc\u00e9der quand ils en ont besoin.<\/p>\n<p><strong>Incident de s\u00e9curit\u00e9 (incident de cybers\u00e9curit\u00e9 ou incident) :<\/strong> \u00e9v\u00e9nement impr\u00e9vu ou ind\u00e9sirable avec des cons\u00e9quences n\u00e9gatives sur la s\u00e9curit\u00e9 des r\u00e9seaux et des syst\u00e8mes d\u2019information.<\/p>\n<p><strong>Int\u00e9grit\u00e9 :<\/strong> propri\u00e9t\u00e9 ou caract\u00e9ristique selon laquelle l\u2019actif informationnel n\u2019a pas \u00e9t\u00e9 alt\u00e9r\u00e9 de mani\u00e8re non autoris\u00e9e.<\/p>\n<p><strong>Nature de l\u2019information :<\/strong> ensemble des caract\u00e9ristiques de l\u2019information qui d\u00e9terminent son degr\u00e9 de criticit\u00e9 pour l\u2019organisation.<\/p>\n<p><strong>Principes \u00e9l\u00e9mentaires de s\u00e9curit\u00e9 :<\/strong> fondements qui doivent pr\u00e9sider \u00e0 toute action orient\u00e9e \u00e0 assurer et s\u00e9curiser l\u2019information et les services.<\/p>\n<p><strong>Processus de s\u00e9curit\u00e9 :<\/strong> m\u00e9thode suivie pour atteindre les objectifs de s\u00e9curit\u00e9 de l\u2019organisation. Le processus est con\u00e7u pour identifier, mesurer, g\u00e9rer et maintenir sous contr\u00f4le les risques de s\u00e9curit\u00e9 auxquels peut \u00eatre confront\u00e9 le syst\u00e8me.<\/p>\n<p><strong>S\u00e9curit\u00e9 de l\u2019information :<\/strong> pr\u00e9servation de la confidentialit\u00e9, de l\u2019int\u00e9grit\u00e9, de la disponibilit\u00e9, de l\u2019authenticit\u00e9 et de la tra\u00e7abilit\u00e9 de l\u2019information et des syst\u00e8mes dont celle-ci d\u00e9pend.<\/p>\n<p><strong>Service :<\/strong> organisation, processus, syst\u00e8mes d\u2019information et personnel destin\u00e9s \u00e0 satisfaire les besoins de l\u2019organisme b\u00e9n\u00e9ficiaire.<\/p>\n<p><strong>Syst\u00e8me d\u2019information :<\/strong> tout \u00e9l\u00e9ment parmi les suivants :<\/p>\n<p> &#8211;&nbsp;&nbsp;Les r\u00e9seaux de communications \u00e9lectroniques utilis\u00e9s par l\u2019organisation et sur lesquels celle-ci a un pouvoir de gestion.<\/p>\n<p> &#8211;&nbsp;&nbsp;Tout dispositif ou groupe de dispositifs interconnect\u00e9s ou interreli\u00e9s, dans lequel un ou plusieurs r\u00e9alisent, \u00e0 travers un programme, le traitement automatique de donn\u00e9es num\u00e9riques.<\/p>\n<p> &#8211;&nbsp;&nbsp;Les donn\u00e9es num\u00e9riques stock\u00e9es, trait\u00e9es, r\u00e9cup\u00e9r\u00e9es ou transmises \u00e0 travers les \u00e9l\u00e9ments envisag\u00e9s aux points pr\u00e9c\u00e9dents, y compris celles n\u00e9cessaire au fonctionnement, utilisation, protection et maintenance de ces \u00e9l\u00e9ments.<\/p>\n<p><strong>Tra\u00e7abilit\u00e9 :<\/strong> propri\u00e9t\u00e9 ou caract\u00e9ristique selon laquelle il est possible de suivre de mani\u00e8re incontestable les actions d\u2019un organisme (personne ou processus) jusqu\u2019\u00e0 l\u2019origine m\u00eame de ces actions.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>1. Introduction La soci\u00e9t\u00e9 Compa\u00f1\u00eda del Tranv\u00eda de San Sebasti\u00e1n (dor\u00e9navant, CTSS ou Dbus) reconna\u00eet l\u2019importance de la s\u00e9curit\u00e9 de l\u2019information pour la r\u00e9alisation correcte de ses activit\u00e9s. C\u2019est pourquoi elle a \u00e9labor\u00e9 cette Politique de s\u00e9curit\u00e9 de l\u2019information (dor\u00e9navant, PSI) dans laquelle elle fixe et incorpore les principes fondamentaux de s\u00e9curit\u00e9 \u00e0 ses exigences [&hellip;]<\/p>\n","protected":false},"author":529,"featured_media":0,"parent":0,"menu_order":0,"comment_status":"closed","ping_status":"closed","template":"","meta":{"footnotes":""},"acf":[],"_links":{"self":[{"href":"https:\/\/dbus.eus\/fr\/wp-json\/wp\/v2\/pages\/83323"}],"collection":[{"href":"https:\/\/dbus.eus\/fr\/wp-json\/wp\/v2\/pages"}],"about":[{"href":"https:\/\/dbus.eus\/fr\/wp-json\/wp\/v2\/types\/page"}],"author":[{"embeddable":true,"href":"https:\/\/dbus.eus\/fr\/wp-json\/wp\/v2\/users\/529"}],"replies":[{"embeddable":true,"href":"https:\/\/dbus.eus\/fr\/wp-json\/wp\/v2\/comments?post=83323"}],"version-history":[{"count":3,"href":"https:\/\/dbus.eus\/fr\/wp-json\/wp\/v2\/pages\/83323\/revisions"}],"predecessor-version":[{"id":84064,"href":"https:\/\/dbus.eus\/fr\/wp-json\/wp\/v2\/pages\/83323\/revisions\/84064"}],"wp:attachment":[{"href":"https:\/\/dbus.eus\/fr\/wp-json\/wp\/v2\/media?parent=83323"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}