Charte de Sécurité de l’Information
Indegate Consulting
Guide de Conformité et Sécurité
13 avril 2026
Indegate Consulting
Table des matières
1 Introduction et Résumé Exécutif 4
1.1 Objectif du Document . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 4
1.2 Importance de la Sécurité de l’Information . . . . . . . . . . . . . . . . . . . . . . 4
2 Engagement de la Direction 4
2.1 Fonction Commerciale Critique . . . . . . . . . . . . . . . . . . . . . . . . . . . . 4
2.2 Alignement avec nos Objectifs Commerciaux . . . . . . . . . . . . . . . . . . . . . 5
2.3 Conformité Cohérente Essentielle . . . . . . . . . . . . . . . . . . . . . . . . . . . 5
2.4 Effort Collectif Requis . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 5
3 Responsabilités en Matière de Sécurité 5
3.1 Comité de Sécurité de l’Information . . . . . . . . . . . . . . . . . . . . . . . . . 5
3.2 Propriétaires de l’Information . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 5
3.3 Gardiens des Données . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 6
3.4 Dépositaires des Données . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 6
3.5 Utilisateurs de l’Information . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 6
3.6 Département de Sécurité IT . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 6
4 Classification de la Sensibilité 7
4.1 Objectifs de la Classification . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 7
4.2 Catégories de Classification . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 7
4.3 Étiquetage et Manipulation . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 7
5 Contrôles d’Accès 7
5.1 Philosophie d’Accès au Réseau . . . . . . . . . . . . . . . . . . . . . . . . . . . . 7
5.2 Processus d’Approbation d’Accès au Réseau . . . . . . . . . . . . . . . . . . . . . 8
5.3 Philosophie d’Accès à l’Information . . . . . . . . . . . . . . . . . . . . . . . . . . 8
5.4 Processus d’Approbation d’Accès à l’Information . . . . . . . . . . . . . . . . . . 8
5.5 Procédures de Départ . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 8
5.6 Identifiants Utilisateur Uniques . . . . . . . . . . . . . . . . . . . . . . . . . . . . 8
5.7 Désactivation Automatique . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 8
5.8 Authentification des Utilisateurs . . . . . . . . . . . . . . . . . . . . . . . . . . . 8
6 Gestion des Mots de Passe 8
6.1 Critères de Sélection . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 9
6.2 Politique de Changement . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 9
6.3 Protection des Mots de Passe . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 9
7 Confidentialité et Divulgation 9
7.1 Attentes de Confidentialité . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 9
7.2 Protection des Informations Confidentielles . . . . . . . . . . . . . . . . . . . . . 9
7.3 Communications Publiques . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 9
7.4 Accords de Non-Divulgation . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 9
8 Politique de Réponse aux Incidents 10
8.1 Objectifs . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 10
8.2 Catégories d’Incidents . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 10
8.3 Procédure . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 10
8.4 Responsabilités . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 10
Charte de Sécurité de l’Information Page 2 sur 13
9 Audit et Conformité 10
9.1 Types d’Audit . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 10
9.2 Périmètre . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 10
9.3 Résultats et Correctifs . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 11
10 Utilisation d’Internet et Communications Électroniques 11
10.1 Fiabilité de l’Information . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 11
10.2 Téléchargement de Logiciels . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 11
10.3 Transmission de Données Sensibles . . . . . . . . . . . . . . . . . . . . . . . . . . 11
10.4 Transferts Internationaux . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 11
10.5 Services Supplémentaires . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 11
10.6 Rapports de Sécurité . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 11
10.7 Messagerie Électronique . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 11
11 Politique de Télétravail 12
11.1 Champ d’Application . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 12
11.2 Exigences Générales de Sécurité . . . . . . . . . . . . . . . . . . . . . . . . . . . . 12
11.3 Connexion et Accès à Distance . . . . . . . . . . . . . . . . . . . . . . . . . . . . 12
11.4 Protection des Données . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 12
11.5 Utilisation de Matériel Personnel . . . . . . . . . . . . . . . . . . . . . . . . . . . 12
11.6 Comportement et Productivité . . . . . . . . . . . . . . . . . . . . . . . . . . . . 12
11.7 Audits et Vérifications . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 13
11.8 Non-Conformité . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 13
12 Connexions Réseau et Accès Tiers 13
12.1 Approbation de Connexion . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 13
12.2 Équipements de Connexion . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 13
13 Révision et Historique de la Politique 13
13.1 Fréquence de Révision . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 13
Annexe A : Définitions Clés 13
Indegate Consulting
1. Introduction et Résumé Exécutif
Chez Indegate Consulting, nous reconnaissons que les systèmes d’information constituent l’épine
dorsale technologique de nos activités de conseil. Cette charte établit les méthodes, règles, pro-
cédures et exigences nécessaires pour assurer le fonctionnement sécurisé et fiable de nos systèmes
d’information et de notre infrastructure réseau.
Les normes de sécurité définies dans ce document s’appuient sur les meilleures pratiques
internationales et respectent rigoureusement la législation marocaine, notamment la Loi n° 09-
08 relative à la protection des données à caractère personnel.
1.1. Objectif du Document
Ce document vise à fournir un cadre clair et définitif des politiques de sécurité de l’information
que tous les employés doivent respecter. Il a pour but de :
• Sensibiliser les employés aux risques de sécurité informatique et aux mesures de protection
appropriées
• Définir clairement les responsabilités de chacun dans la protection des ressources information-
nelles
• Faciliter la prise de décisions éclairées en matière de sécurité informatique
• Harmoniser les efforts de tous les départements pour une protection cohérente des informa-
tions, quelle que soit leur forme ou leur localisation
Notre objectif est de renforcer la compréhension et la sensibilisation à l’importance de la
sécurité informatique parmi tous les utilisateurs d’Indegate Consulting.
1.2. Importance de la Sécurité de l’Information
Tout comme les infrastructures physiques sont essentielles au commerce, nos systèmes d’infor-
mation représentent l’infrastructure critique de nos opérations de conseil. Chaque employé joue
un rôle vital dans le maintien de la sécurité et du bon fonctionnement de cette infrastructure.
Cette charte définit les contrôles de base, appelés "contrôles de diligence raisonnable", qui
constituent le minimum requis pour prévenir divers problèmes, notamment :
• Le vol de données ou d’actifs informationnels
• La fraude et les détournements
• L’espionnage industriel et les fuites d’informations confidentielles
• Le sabotage des systèmes informatiques
• Les erreurs pouvant entraîner des pertes financières
• L’indisponibilité des systèmes et services critiques
• La perte de confiance des clients et l’atteinte à notre réputation
Indegate Consulting s’appuie sur la confiance durable de ses clients et partenaires. Cette
confiance, construite au fil des années, peut être rapidement compromise par des incidents de
sécurité. Notre programme de sécurité informatique vise à protéger ces acquis et à maintenir
notre avantage concurrentiel.
2. Engagement de la Direction
La direction d’Indegate Consulting s’engage pleinement à promouvoir et maintenir une culture
de sécurité informatique robuste dans toute l’entreprise.
2.1. Fonction Commerciale Critique
L’information constitue le pilier de nos services de conseil. Les données, équipements, logiciels
et les personnes qui les utilisent sont indispensables à l’exécution de nos activités essentielles.
Une violation majeure de la sécurité pourrait entraîner des conséquences graves : perte de clients,
baisse de revenus et dégradation de notre réputation.
Charte de Sécurité de l’Information Page 4 sur 13
Indegate Consulting
2.2. Alignement avec nos Objectifs Commerciaux
Les exigences de sécurité définies dans ce document garantissent qu’Indegate Consulting
peut soutenir sa croissance future tout en maintenant un niveau de service d’excellence pour nos
clients. Elles contribuent également à préserver notre réputation de fournisseur de services de
conseil de haute qualité.
La prévention des problèmes de sécurité étant considérablement moins coûteuse que leur
résolution, cette approche contribue à optimiser nos coûts opérationnels.
2.3. Conformité Cohérente Essentielle
Une seule exception non autorisée aux mesures de sécurité peut compromettre l’ensemble de
l’entreprise, nos partenaires et nos clients. L’interconnexion de nos systèmes exige que tous les
employés respectent un niveau minimum de sécurité.
Ce document établit ce niveau minimum de diligence raisonnable. La direction a évalué les
compromis nécessaires et déterminé que ces exigences sont appropriées pour tous les employés
d’Indegate Consulting. Le respect de ces exigences constitue une condition de maintien de l’em-
ploi pour tous les employés, sous-traitants, consultants et temporaires.
2.4. Effort Collectif Requis
La sécurité informatique évolue constamment avec de nouveaux outils et menaces. De nom-
breuses mesures de sécurité nécessitent une vigilance humaine et une participation active. Les
utilisateurs d’Indegate Consulting doivent donc jouer un rôle actif dans la sécurité informatique.
Avec la distribution des informations et systèmes jusqu’aux postes de travail et leur utilisation
en sites distants, le rôle de chaque employé devient crucial. La sécurité informatique n’est plus
l’exclusivité du département IT – c’est un effort collectif impliquant toute personne en contact
avec nos informations ou systèmes.
3. Responsabilités en Matière de Sécurité
La sécurité informatique est une responsabilité partagée. Chaque membre d’Indegate Consulting
a un rôle spécifique dans la protection de l’intégrité, de la confidentialité et de la disponibilité
de nos informations et systèmes.
3.1. Comité de Sécurité de l’Information
Le Comité de Sécurité fournit supervision et conseils concernant la sécurité de nos systèmes
d’information. Composé d’experts désignés par la direction, il a pour responsabilités :
• Développer et maintenir un plan stratégique de sécurité à l’échelle de l’entreprise
• Implémenter et faire respecter les politiques, procédures et normes techniques de sécurité
• Traiter les demandes d’exception et conseiller la direction sur les risques associés
• Assurer la conformité aux réglementations, notamment la Loi 09-08 et les normes internatio-
nales
• Gérer les processus d’atténuation des risques et de réponse aux incidents
3.2. Propriétaires de l’Information
Les dirigeants et managers de haut niveau sont désignés comme Propriétaires des informa-
tions utilisées dans leurs domaines d’activité. Leurs responsabilités incluent :
• Définir les profils de fonction ayant accès aux informations
• Déterminer les niveaux d’accès appropriés selon les rôles
• Approuver les privilèges d’accès et de contrôle
• Établir les périodes de rétention des données
• Désigner les sources officielles d’information
Charte de Sécurité de l’Information Page 5 sur 13
Indegate Consulting
• Mettre en place des contrôles spéciaux si nécessaire
• Définir les critères de qualité acceptables (exactitude, actualité, délais)
• Approuver les nouvelles utilisations des informations
• Examiner les rapports d’incidents de sécurité
• Réviser et corriger les utilisations actuelles des informations
• Classifier la sensibilité des informations en consultation avec le service juridique
• Établir la criticité des informations avec le Département de Sécurité IT
3.3. Gardiens des Données
Les managers directs des employés agissent comme Gardiens des Données et doivent :
• Examiner les rapports d’accès aux informations dans leur département
• Autoriser l’accès aux nouveaux utilisateurs selon leur profil de fonction
• Révoquer l’accès des utilisateurs qui ne correspondent plus aux profils autorisés
• Superviser l’utilisation des informations par leurs équipes
• Informer le Département de Sécurité IT lors des départs d’employés
3.4. Dépositaires des Données
Les spécialistes IT (administrateurs de bases de données, administrateur système, analystes)
sont responsables de :
• Exécuter les instructions des Propriétaires d’information
• Exploiter les systèmes au nom des Propriétaires
• Servir les utilisateurs autorisés
• Sauvegarder les informations et implémenter les contrôles d’accès
• Développer, documenter et tester les plans de continuité
3.5. Utilisateurs de l’Information
Deux types d’utilisateurs sont identifiés :
• Utilisateurs Généraux : Toute personne accédant au réseau d’Indegate Consulting
• Utilisateurs de Données Départementales : Employés, sous-traitants et consultants ac-
cédant aux informations internes
Tous les utilisateurs doivent :
• Respecter toutes les exigences de sécurité établies
• Se familiariser avec les politiques de sécurité d’Indegate Consulting
• Suivre la formation de sensibilisation à la sécurité
• Demander l’accès via leur manager direct
• Signaler toute activité suspecte ou problème de sécurité
3.6. Département de Sécurité IT
Le Département de Sécurité IT est le point central pour toutes les questions de sécurité
informatique. Ses responsabilités incluent :
• Créer des solutions de sécurité équilibrant les besoins des utilisateurs et la protection des
données
• Définir les normes, procédures et contrôles de sécurité spécifiques à l’entreprise
• Gérer l’administration des contrôles d’accès
• Surveiller la sécurité des systèmes informatiques
• Fournir formation et sensibilisation à la sécurité
• Produire des rapports sur l’état de la sécurité informatique
• Réaliser l’analyse annuelle des risques et les plans de remédiation
Charte de Sécurité de l’Information Page 6 sur 13
Indegate Consulting
4. Classification de la Sensibilité
Indegate Consulting classe ses actifs informationnels selon leur sensibilité pour déterminer les
niveaux d’accès appropriés et les mesures de protection nécessaires.
4.1. Objectifs de la Classification
En tant qu’entreprise de conseil, Indegate Consulting s’engage à protéger la confidentialité
des informations de ses clients, employés et partenaires. Un système de classification hiérarchique
permet de :
• Simplifier les décisions de sécurité informatique
• Optimiser les coûts de sécurité
• Assurer une gestion cohérente des informations
• Maintenir les étiquettes de classification appropriées
4.2. Catégories de Classification
Indegate Consulting utilise quatre niveaux de classification :
Public : Informations approuvées pour diffusion publique par les départements Marketing
ou Communication. Leur divulgation ne cause aucun préjudice à Indegate Consulting, ses clients
ou partenaires. Exemples : Brochures marketing, contenu du site web, coordonnées publiques.
Interne : Informations non approuvées pour diffusion publique. Leur divulgation non auto-
risée peut affecter les intérêts de l’entreprise. Exemples : Annuaires internes, manuels internes,
adresses e-mail professionnelles.
Confidentiel : Informations sensibles destinées à l’usage interne et, parfois, aux organi-
sations affiliées. Leur divulgation non autorisée peut violer les lois ou causer des problèmes
significatifs. Exemples : Données stratégiques, informations commerciales sensibles.
Restreint : Informations privées nécessitant une restriction d’accès aux personnes ayant
un besoin commercial légitime. Leur divulgation non autorisée peut violer les lois ou causer
des problèmes majeurs. Exemples : Informations client confidentielles, dossiers RH, planification
stratégique, informations juridiques privilégiées.
Règle par Défaut : Toute information non marquée est considérée comme Confidentielle.
Les informations Confidentielles et Restreintes sont qualifiées de Sensibles.
4.3. Étiquetage et Manipulation
Le Propriétaire ou créateur de l’information doit attribuer l’étiquette appropriée. L’utilisa-
teur doit maintenir cette classification. Pour les informations sensibles :
• Utiliser les étiquettes dans l’objet des messages électroniques
• Apposer les étiquettes sur les supports de stockage physiques
• Appliquer la classification la plus élevée lors de compilation d’informations
• Respecter les exigences de manipulation selon le niveau de sensibilité
5. Contrôles d’Accès
Les contrôles d’accès constituent la première ligne de défense contre les accès non autorisés à
nos systèmes et informations.
5.1. Philosophie d’Accès au Réseau
Le réseau d’Indegate Consulting transmet tous types d’informations sous forme de données
numériques. L’accès est limité aux utilisateurs formés qui acceptent les conditions d’utilisation
appropriée. Les prérequis incluent :
• Formation de sensibilisation à la sécurité approuvée par le Département de Sécurité IT
• Reconnaissance et acceptation des politiques d’Indegate Consulting
Charte de Sécurité de l’Information Page 7 sur 13
Indegate Consulting
5.2. Processus d’Approbation d’Accès au Réseau
Les Ressources Humaines initient le processus pour tous les nouveaux employés :
1. Les RH confirment l’embauche et notifient le département IT
2. Attribution d’un compte de messagerie et de la formation de base
3. Formation supplémentaire selon la sensibilité du poste
4. Octroi de l’accès réseau approprié après formation complétée
5.3. Philosophie d’Accès à l’Information
L’accès aux informations est régulé selon leur classification :
• Public : Accès non restreint (site web)
• Interne : Accessible via l’intranet
• Confidentiel/Restreint : Accès basé sur le besoin commercial légitime et profil de fonction
approuvé
5.4. Processus d’Approbation d’Accès à l’Information
Le manager de l’employé initie le processus d’approbation. Les privilèges restent actifs jus-
qu’au changement de fonction ou départ de l’employé. Les non-employés (sous-traitants, consul-
tants) suivent le même processus avec révision trimestrielle.
5.5. Procédures de Départ
Lors du départ d’un utilisateur :
• Cessation immédiate de tous les privilèges et accès
• Restitution de toutes les informations d’Indegate Consulting
• Conservation chez Indegate Consulting de tout travail effectué
5.6. Identifiants Utilisateur Uniques
Chaque utilisateur reçoit un identifiant unique qui :
• L’accompagne durant toute sa carrière chez Indegate Consulting
• Est définitivement désactivé au départ
• Ne peut être réutilisé
• Reste strictement personnel (le mot de passe ne doit jamais être partagé)
5.7. Désactivation Automatique
Les systèmes appliquent automatiquement :
• Déconnexion après période d’inactivité définie
• Révocation des privilèges pour comptes dormants
• Suppression des fichiers temporaires sur machines partagées
5.8. Authentification des Utilisateurs
Tous les identifiants de production nécessitent :
• Un mot de passe ou mécanisme d’authentification plus robuste
• Changement immédiat si compromission suspectée
• Signalement des mécanismes défectueux au Département de Sécurité IT
6. Gestion des Mots de Passe
La robustesse des mots de passe constitue une défense essentielle contre les accès non autorisés.
Charte de Sécurité de l’Information Page 8 sur 13
Indegate Consulting
6.1. Critères de Sélection
Les mots de passe doivent être :
• Difficiles à deviner (pas de mots du dictionnaire ou d’informations personnelles)
• D’au moins 8 caractères (appliqué automatiquement quand possible)
• Composés de caractères alphabétiques, numériques et spéciaux
6.2. Politique de Changement
• Changement obligatoire tous les 90 jours
• Interdiction de réutilisation des anciens mots de passe
• Changement à la première utilisation
• Changement immédiat en cas de compromission suspectée
• Réinitialisation par le Help Desk uniquement après vérification d’identité
6.3. Protection des Mots de Passe
Les mots de passe ne doivent jamais être :
• Partagés avec quiconque (y compris managers et techniciens)
• Stockés dans des fichiers non chiffrés
• Écrits sauf si transformés ou physiquement sécurisés
• Laissés par défaut (tous les mots de passe fournisseur doivent être changés)
7. Confidentialité et Divulgation
Indegate Consulting s’engage à protéger la confidentialité des informations conformément aux
lois en vigueur.
7.1. Attentes de Confidentialité
Les utilisateurs n’ont aucune attente de confidentialité lors de l’utilisation des systèmes
d’Indegate Consulting. L’entreprise peut :
• Enregistrer et examiner toute information stockée ou transitant par ses systèmes
• Capturer l’activité des utilisateurs (appels, sites web visités)
• Appliquer ses politiques de sécurité et conformité
7.2. Protection des Informations Confidentielles
Tous les employés doivent protéger les informations confiées par diverses parties :
• Données client et employés classées comme Sensibles
• Accès strictement limité selon le besoin commercial
• Divulgation interdite sans autorisation écrite préalable
• Exception uniquement si vie humaine en danger ou obligation légale
7.3. Communications Publiques
Toute déclaration publique concernant Indegate Consulting nécessite :
• Pré-autorisation du département Communication ou direction
• Utilisation de porte-parole désignés uniquement
• Redirection des demandes médias vers le département Communication
7.4. Accords de Non-Divulgation
NDA d’Indegate Consulting : Signature obligatoire par les tiers avant divulgation d’in-
formations sensibles, avec limitation aux sujets directement liés au projet.
NDA de Tiers : Transmission obligatoire au département juridique pour examen et appro-
bation avant signature.
Charte de Sécurité de l’Information Page 9 sur 13
Indegate Consulting
8. Politique de Réponse aux Incidents
Indegate Consulting reconnaît qu’une réponse rapide et coordonnée aux incidents de sécurité est
essentielle pour limiter les dommages et restaurer les opérations normales.
8.1. Objectifs
• Identifier rapidement les incidents de sécurité informatique
• Contenir et atténuer les impacts
• Restaurer les systèmes affectés
• Prévenir les récurrences
• Respecter les obligations légales et contractuelles
8.2. Catégories d’Incidents
Incluent, sans s’y limiter :
• Accès non autorisé
• Logiciels malveillants
• Perte ou vol de matériel
• Fuite ou altération de données
• Dénis de service (DDoS)
8.3. Procédure
1. Détection : Tout employé doit signaler immédiatement tout incident suspect au Départe-
ment de Sécurité IT
2. Analyse : Le Département IT évalue l’impact et identifie la cause
3. Confinement : Isolation temporaire de la menace
4. Éradication et Restauration : Suppression de la menace et récupération des systèmes
5. Rapport : Documentation complète de l’incident
6. Révision post-incident : Analyse des leçons apprises
8.4. Responsabilités
• Utilisateurs : Signalement immédiat de tout comportement anormal
• IT : Traitement technique et documentation
• Direction : Validation des communications officielles
• Juridique : Notification réglementaire ou légale (le cas échéant)
9. Audit et Conformité
Indegate Consulting met en œuvre des audits réguliers afin de vérifier la conformité de ses
systèmes et utilisateurs avec la présente charte.
9.1. Types d’Audit
• Audit interne : Conduits par l’équipe IT ou Sécurité pour évaluer l’efficacité des contrôles
• Audit externe : Réalisés par des auditeurs indépendants (si requis contractuellement ou
légalement)
9.2. Périmètre
• Accès aux systèmes et données
• Journaux d’activité
• Mécanismes de sécurité technique et organisationnelle
• Conformité aux politiques internes et lois (Loi 09-08, RGPD si applicable)
Charte de Sécurité de l’Information Page 10 sur 13
Indegate Consulting
9.3. Résultats et Correctifs
• Les résultats sont analysés par le Comité de Sécurité
• Des plans d’action correctifs sont mis en œuvre et suivis
10. Utilisation d’Internet et Communications Électroniques
L’accès à Internet et à la messagerie électronique est fourni comme outil professionnel pour les
activités commerciales et de recherche.
10.1. Fiabilité de l’Information
• Considérer toute information Internet comme suspecte jusqu’à confirmation par source fiable
• Vérifier l’identité des correspondants par méthodes faisant autorité
• Utiliser certificats numériques ou signatures numériques pour authentification
10.2. Téléchargement de Logiciels
• Interdiction sauf autorisation du Département IT ou Sécurité IT
• Vérification antivirus obligatoire pour tous fichiers téléchargés
• Respect des lois sur le droit d’auteur
10.3. Transmission de Données Sensibles
• Interdiction d’envoi de paramètres sensibles (cartes de crédit, mots de passe) via Internet
• Exception uniquement avec connexion chiffrée de bout en bout
10.4. Transferts Internationaux
Vérification préalable auprès du service juridique pour transferts transfrontaliers d’informa-
tions privées ou sensibles.
10.5. Services Supplémentaires
• Approbation du Département de Sécurité IT requise pour nouvelles connexions réseau
• Autorisation nécessaire pour échanges de données électroniques
10.6. Rapports de Sécurité
Transmission obligatoire au Département de Sécurité IT de toute information sur les vulné-
rabilités système.
10.7. Messagerie Électronique
Partage et Transfert :
• Comptes strictement personnels (non partageables)
• Transfert possible lors d’absences avec avis automatique
• Vérification d’autorisation avant transfert d’informations sensibles
• Chiffrement obligatoire pour envois externes d’informations sensibles
Contenu des Messages :
• Interdiction de langage grossier ou remarques désobligeantes
• Attention particulière due à la permanence des archives électroniques
Harcèlement :
• Interdiction stricte de tout harcèlement (sexuel, ethnique, racial)
• Signalement obligatoire au manager, RH ou Sécurité IT
• Interdiction de réponse directe aux messages offensants
Charte de Sécurité de l’Information Page 11 sur 13
Indegate Consulting
11. Politique de Télétravail
Indegate Consulting autorise le télétravail sous certaines conditions, tout en maintenant les
normes élevées de sécurité de l’information et de conformité juridique.
11.1. Champ d’Application
Cette politique s’applique à tout employé, sous-traitant ou consultant d’Indegate Consulting
travaillant à distance, de manière temporaire ou régulière, y compris depuis des lieux tiers tels
que le domicile, les espaces de coworking ou lors de déplacements.
11.2. Exigences Générales de Sécurité
Les télétravailleurs doivent :
• Respecter toutes les politiques de sécurité en vigueur, comme s’ils étaient sur site
• Utiliser uniquement des appareils autorisés par le Département IT (professionnels ou personnel
approuvé)
• Maintenir à jour les correctifs de sécurité, antivirus et logiciels de protection
• Utiliser une connexion Internet fiable et sécurisée (interdiction des réseaux Wi-Fi publics non
chiffrés)
11.3. Connexion et Accès à Distance
Toute connexion à distance aux systèmes d’Indegate Consulting doit :
• Passer par un canal sécurisé (VPN homologué par le Département Sécurité IT)
• Utiliser l’authentification forte (mot de passe + facteur secondaire : OTP, certificat, clé phy-
sique)
• Être limitée aux privilèges nécessaires (principe du moindre privilège)
• Être soumise à une surveillance via les outils internes de journalisation
11.4. Protection des Données
Les employés en télétravail doivent :
• Empêcher tout accès non autorisé à l’écran ou aux documents imprimés
• Ne jamais stocker localement d’informations sensibles, sauf si chiffrées
• Restituer immédiatement tout support contenant des données confidentielles à la fin de la
mission
• Signaler immédiatement toute perte, vol ou compromission d’équipement
11.5. Utilisation de Matériel Personnel
L’utilisation d’équipements personnels pour accéder aux ressources professionnelles est sou-
mise à :
• Approbation préalable du Département IT
• Installation de solutions de sécurité gérées par l’entreprise (chiffrement, antivirus, MDM)
• Interdiction d’installer ou d’utiliser des logiciels non autorisés sur l’environnement profession-
nel
11.6. Comportement et Productivité
Les télétravailleurs sont tenus de :
• Maintenir un environnement de travail professionnel, calme et sécurisé
• Être disponibles pendant les horaires définis contractuellement
• Respecter les engagements de confidentialité, même en dehors du bureau
• Participer aux réunions virtuelles avec la même rigueur qu’en présentiel
Charte de Sécurité de l’Information Page 12 sur 13
Indegate Consulting
11.7. Audits et Vérifications
Indegate Consulting se réserve le droit de :
• Auditer à distance l’utilisation des ressources informatiques utilisées à domicile
• Vérifier la conformité des pratiques de télétravail avec la présente charte
• Demander le retour temporaire ou définitif au bureau en cas de manquements graves
11.8. Non-Conformité
Tout non-respect de cette politique peut entraîner des sanctions disciplinaires, y compris
la révocation des privilèges de télétravail ou des mesures administratives selon la gravité de
l’infraction.
12. Connexions Réseau et Accès Tiers
La gestion stricte des connexions réseau et accès tiers est cruciale pour maintenir la sécurité de
notre infrastructure.
12.1. Approbation de Connexion
Toute connexion entre systèmes d’Indegate Consulting et systèmes tiers nécessite :
• Validation préalable par le Département de Sécurité IT
• Conformité aux exigences de sécurité d’Indegate Consulting
• Évaluation des risques pour les connexions internes
12.2. Équipements de Connexion
Les équipements permettant la connexion au réseau d’Indegate Consulting (modems, rou-
teurs, VPN, etc.) doivent être :
• Homologués par le Département de Sécurité IT
• Configurés conformément aux politiques de sécurité de l’entreprise
• Protégés par des mots de passe robustes et des mécanismes de chiffrement
• Mis à jour régulièrement avec les derniers correctifs de sécurité
Les connexions doivent être surveillées pour détecter tout comportement anormal ou non
autorisé. Toute tentative de connexion non conforme sera considérée comme une violation grave
de la politique de sécurité.
13. Révision et Historique de la Politique
Cette charte est un document vivant. Elle est revue régulièrement pour s’assurer de sa pertinence.
13.1. Fréquence de Révision
Une révision formelle est conduite :
• Au minimum une fois par an
• Lors de tout changement significatif technologique ou organisationnel
• Après tout incident majeur
Annexe A : Définitions Clés
• Actif informationnel : Donnée ou système ayant de la valeur pour l’entreprise
• Incident de sécurité : Événement compromettant la confidentialité, l’intégrité ou la dispo-
nibilité
• VPN : Réseau privé virtuel permettant des connexions sécurisées
• NDA : Accord de confidentialité signé entre deux parties
• Sensibilité : Niveau de confidentialité requis pour une information
Charte de Sécurité de l’Information Page 13 sur 13