0% ont trouvé ce document utile (0 vote)
4 vues23 pages

Politique de Sécurité de l'Information

Transféré par

natus
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats ODT, PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
4 vues23 pages

Politique de Sécurité de l'Information

Transféré par

natus
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats ODT, PDF, TXT ou lisez en ligne sur Scribd

Politique de sécurité du système

d’information

Conception, proposition
d’équipement, installation,
configuration et
documentation complète
d’une infrastructure réseau

Version : 1.0

Date : 19/09/2025
1

Table des matières

Table des matières


CLASSIFICATION................................................................................................................1
HISTORIQUE DES MODIFICATIONS.............................................................................2
Introduction et Objet........................................................................................................3
2. Domaine d'Application................................................................................................3
3. Engagements de la Direction....................................................................................4
4. Rôles et Responsabilités..............................................................................................5
ORG : Mesures de sécurité organisationnelles....................................................................6
ORG-01 : Inventaire des informations et autres actifs associés............6
PHY-01: Les entrées physiques...........................................................................6
PHY-02: Bureau propre et écran vide...............................................................6

___________________________________________________________________________
EMES SARL IFU : 3202112308538 RCCM: RB/COT/21 B 28656
[Link] Tel: 01 91728217
2

CLASSIFICATION
Nom du document Politique de Sécurité de
l'Information (PSSI)

Version du document V 0.1

Date de création 19 septembre 2025

Propriétaire du document HORSE Sarl

Classification de confidentialité du Interne


document

Nombre de pages / Mots 21/4126

___________________________________________________________________________
EMES SARL IFU : 3202112308538 RCCM: RB/COT/21 B 28656
[Link] Tel: 01 91728217
3

HISTORIQUE DES MODIFICATIONS


Versi Date Auteur Modifications
on apportées

0.1 19 Dr . Emery Kouassi ASSOGBA , Création du


Septembre PMP®, ISO 27001 LA, Expert SI, document
2025 EMES SARL

Ing. Célia KASSA, experte réseau,


EMES, SARL

0.2 Comité de suivi Pré validation

1.0 M. Marius ZEHE, Informaticien Validation et


Horse Sarl approbation

___________________________________________________________________________
EMES SARL IFU : 3202112308538 RCCM: RB/COT/21 B 28656
[Link] Tel: 01 91728217
4

Introduction
La réussite et la réputation de Horse Sarl reposent sur la confiance de ses
clients et partenaires, ainsi que sur l'excellence de son expertise en
ingénierie-conseil. Les informations que nous créons, traitons et confions
sont des actifs stratégiques essentiels à la réalisation de nos missions
d'étude, de contrôle et de supervision de travaux.

À ce titre, Horse Sarl s'engage fermement à protéger l'ensemble de ses


actifs informationnels, et ceux de ses clients et partenaires, contre toutes
menaces, qu'elles soient internes ou externes, délibérées ou accidentelles.

L'objet de la présente politique est d'établir le cadre formel et les


engagements de la Direction afin de préserver les trois piliers
fondamentaux de la sécurité de l'information :

● La Confidentialité : Garantir que les informations, notamment les


données sensibles des projets de nos clients et partenaires, ne sont
accessibles qu'aux personnes et entités dûment autorisées.

● L'Intégrité : Assurer l'exactitude et la complétude des informations


et de leurs méthodes de traitement, pour préserver la fiabilité de nos
études, plans et rapports.

● La Disponibilité : Assurer que les collaborateurs autorisés ont accès


aux informations et aux outils métiers (logiciels, données de projet)
lorsque cela est nécessaire pour la continuité de nos activités.

Cette politique constitue la pierre angulaire de notre Système de


Management de la Sécurité de l'Information (SMSI), témoignant de notre
engagement à intégrer la sécurité au cœur de notre culture et de nos
processus opérationnels, tout en assurant la conformité aux
réglementations nationales (telles que les lois locales sur la protection des
données), régionales et internationales (notamment les normes ISO/IEC
27001 et la Loi N° 2017-20 du 20 avril 2018 portant code du numérique en
République du Bénin).

2. Domaine d'application
La présente Politique de Sécurité de l'Information s'applique de manière
exhaustive à l'ensemble du périmètre du Système de Management de la
Sécurité de l'Information (SMSI) de Horse Sarl.

___________________________________________________________________________
EMES SARL IFU : 3202112308538 RCCM: RB/COT/21 B 28656
[Link] Tel: 01 91728217
5

Ce périmètre englobe toutes les activités de bureau d'études, d'ingénierie-


conseil et de supervision de travaux, ainsi que l'ensemble des processus et
actifs qui les supportent.

La politique est applicable et doit être respectée par :

● les stagiaires

● les travailleurs permanents

● L'ensemble des collaborateurs de Horse Sarl, quel que soit leur


statut (permanent, temporaire, stagiaire).

● les partenaires

● les sous traitants et

● Toute partie tierce (tels que les partenaires, et fournisseurs) ayant


accès, traitant ou stockant des informations couvertes par ce
domaine d'application.

Le domaine d'application couvre tous les systèmes d'information, les


données (numériques et physiques), les équipements et les infrastructures
situés au siège social de Horse Sarl à Cotonou et utilisés dans le cadre de
ses activités, y compris lors des missions et du travail à distance.

3. Engagements de la Direction Générale


La Direction Générale de Horse Sarl place la sécurité de l'information au
cœur de ses priorités stratégiques et s'engage pleinement à garantir
l'efficacité et l'amélioration continue de notre Système de Management de
la Sécurité de l'Information (SMSI).

Nous reconnaissons que la protection de nos informations et de celles de


nos clients, partenaires et fournisseurs est fondamentale pour maintenir
leur confiance, préserver notre réputation et assurer la pérennité de notre
entreprise.

À cette fin, la Direction Générale s'engage à :

● Assurer l'alignement stratégique de la politique et des objectifs de


sécurité de l'information avec la mission et les objectifs stratégiques
de Horse Sarl.

● Fournir un cadre pour l'établissement et la revue périodique des


objectifs de sécurité de l'information, en veillant à ce qu'ils soient
pertinents et mesurables.
___________________________________________________________________________
EMES SARL IFU : 3202112308538 RCCM: RB/COT/21 B 28656
[Link] Tel: 01 91728217
6

● Allouer les ressources nécessaires à l'établissement, la mise en


œuvre, la maintenance et l'amélioration continue du SMSI.

● Satisfaire toutes les exigences applicables en matière de sécurité


de l'information, y compris les obligations légales, réglementaires et
contractuelles auxquelles Horse Sarl est soumise.

● Promouvoir une culture de l'amélioration continue en matière de


sécurité de l'information au sein de l'organisation.

● Intégrer les exigences du SMSI dans l'ensemble de nos processus


métiers, de la conception des projets à leur livraison finale.

● Communiquer activement sur l'importance de la sécurité et


s'assurer que chaque collaborateur comprenne son rôle et sa
contribution à l'efficacité du SMSI.

La Direction Générale assume la responsabilité de la performance du SMSI


et s'engage à orienter et soutenir l'ensemble du personnel pour atteindre
nos objectifs de sécurité.

4. Rôles et responsabilités
La sécurité de l'information est l'affaire de tous chez Horse Sarl. Pour
garantir l'efficacité de notre SMSI, les rôles, responsabilités et autorités en
matière de sécurité sont définis, attribués et communiqués clairement au
sein de l'organisation.

ASIN APDP Groupes

RSSI

Comité de Comité de DSI

Le Système de Management de la Sécurité de l’Information (SMSI) de


Horse Sarl est piloté par le Responsable de la Sécurité des Systèmes
d’Information (RSSI), placé sous l’autorité stratégique du Comité de
___________________________________________________________________________
EMES SARL IFU : 3202112308538 RCCM: RB/COT/21 B 28656
[Link] Tel: 01 91728217
7

pilotage présidé par la direction générale. Ce comité valide la politique de


sécurité, alloue les ressources et réalise la revue de direction
conformément à la clause 9.3 d’ISO/IEC 27001:2022. Au niveau opérationnel,
le RSSI anime le Comité de coordination, qui réunit le Directeur des
Systèmes d’Information (DSI), l’Architecte Sécurité Informatique (ASIN –
rattaché à l’Agence des Systèmes d’Information et du Numérique, ANSI),
l’Autorité de Protection des Données Personnelles (APDP) et des
représentants métiers. Ce comité décline les objectifs de sécurité en
actions concrètes, suit les risques et prépare les rapports pour le pilotage.
Des groupes thématiques spécialisés (FSSNQ – Fournisseurs de Service de
Sécurité de Qualité) sont mobilisés ponctuellement pour apporter
expertise, formations et bonnes pratiques, garantissant ainsi une
gouvernance complète.

Missions

Le Comité SSI a pour principales missions :

● Définir et valider la Politique de Sécurité des Systèmes


d’Information (PSSI)
● Veiller à sa mise en œuvre effective
● Prioriser les projets de sécurité et suivre leur avancement
● Examiner les incidents de sécurité majeurs et proposer des
mesures correctives
● Suivre les audits SSI et plans d’actions associés
● Valider les indicateurs de performance SSI

Fréquence des réunions

Le Comité SSI se réunit au moins une fois par trimestre et chaque


fois que nécessaire (en cas d’incident majeur).
Les comptes rendus des réunions sont diffusés à tous les membres
et au management.

5. Mesures de sécurités
ORG : Mesures de sécurité organisationnelles

ORG-01 : Inventaire des informations et autres actifs associés


Horse Sarl doit établir et maintenir à jour un inventaire exhaustif de tous les
actifs d’information (données, documents, bases de données, logiciels,
équipements, supports amovibles, etc.) ainsi que des actifs associés
(serveurs, postes de travail, réseaux, applications). Pour chaque actif, un
___________________________________________________________________________
EMES SARL IFU : 3202112308538 RCCM: RB/COT/21 B 28656
[Link] Tel: 01 91728217
8

propriétaire clairement identifié (personne ou entité responsable de sa


protection, de son utilisation et de sa mise à jour) doit être désigné et
documenté. Cet inventaire, placé sous la responsabilité du RSSI, est revu au
minimum annuellement ou à chaque évolution significative du périmètre
du SMSI, conformément à la clause 8.1 d’ISO/IEC 27001:2022.

Recommandation
Un inventaire des informations et des autres actifs associés, y
compris leurs propriétaires, doit être élaboré et tenu à jour.

___________________________________________________________________________
EMES SARL IFU : 3202112308538 RCCM: RB/COT/21 B 28656
[Link] Tel: 01 91728217
9

ORG-02: Classification des informations

Toutes les informations traitées, stockées ou transmises par Horse Sarl


doivent être classifiées selon une grille de classification définie par le RSSI
et validée par le Comité de pilotage. La grille de classification et les
procédures associées sont communiquées à l’ensemble des collaborateurs,
partenaires et parties tierces concernées.

Recommandation
Les informations doivent être classifiées conformément aux
besoins de sécurité de l'information de l'organisation, sur la
base des exigences de
confidentialité, d'intégrité, de disponibilité, et des exigences
importantes des parties intéressées.
ORG-03: Transfert des informations

Horse Sarl doit établir des règles, procédures ou accords formalisés pour
tout transfert d’informations, qu’il s’agisse de moyens internes (messagerie,
partage de fichiers, supports amovibles) ou externes (échanges avec
fournisseurs, partenaires ou clients). Ces règles couvrent le chiffrement,
l’authentification, la traçabilité et la validation du destinataire, en fonction
du niveau de classification de l’information. Le RSSI veille à leur application
et à leur mise à jour régulière.

Recommandation
Des règles, procédures ou accords sur le transfert des
informations doivent être mis en place pour tous les types de
moyens de transfert au sein de l'organisation et entre
l'organisation et des tierces parties.
ORG-04: Sécurité de l'information dans les relations avec les
fournisseurs

Définir et mettre en œuvre des processus pour gérer les risques liés à
l’utilisation de produits ou services de fournisseurs. Ces processus incluent
l’évaluation des risques avant engagement, l’intégration de clauses de
sécurité dans les contrats (confidentialité, contrôle d’accès, audits), la
surveillance continue et la gestion des incidents impliquant un tiers. Le
RSSI valide les accords de sécurité avec chaque fournisseur.

___________________________________________________________________________
EMES SARL IFU : 3202112308538 RCCM: RB/COT/21 B 28656
[Link] Tel: 01 91728217
10

Recommandation
Des processus et procédures pour gérer les risques de sécurité
de l'information qui sont associés à l'utilisation des produits ou
services du fournisseur doivent être définis et mis en œuvre.

ORG-05: Réponse aux incidents de sécurité de l'information

Disposer de procédures documentées pour la détection, la déclaration,


l’analyse, le confinement, l’éradication et la récupération suite à un
incident de sécurité. Tout incident doit être signalé via un canal dédié,
traité dans des délais définis, et suivi d’un rapport d’analyse pour améliorer
le SMSI. Le RSSI supervise le processus.

Recommandation
La réponse aux incidents de sécurité de l'information doit être
conforme aux procédures documentées.

ORG-06: Exigences légales, statutaires, réglementaires et


contractuelles

Identifier, documenter et maintenir à jour un registre des exigences


légales, réglementaires, statutaires et contractuelles relatives à la sécurité
de l’information. Ce registre, tenu par le RSSI, inclut les obligations, les
responsables de conformité et les preuves de respect (ex. : audits,
certifications). Une revue annuelle est effectuée.

Recommandation
Les exigences légales, statutaires, réglementaires et
contractuelles pertinentes pour la sécurité de l'information,
ainsi que l'approche de l'organisation pour respecter ces
exigences, doivent être identifiées, documentées et tenues à
jour.

ORG-07 : Droits de propriété intellectuelle


___________________________________________________________________________
EMES SARL IFU : 3202112308538 RCCM: RB/COT/21 B 28656
[Link] Tel: 01 91728217
11

Mettre en place des procédures pour protéger les droits de propriété


intellectuelle (logiciels, licences, contenus créés, bases de données). Cela
inclut l’utilisation de logiciels sous licence, le contrôle des copies, la
sensibilisation des collaborateurs et la vérification régulière des
conformités. Toute violation est traitée selon le processus disciplinaire.

Recommandation
L'organisation doit mettre en œuvre les procédures
appropriées

pour protéger les droits de propriété intellectuelle.


Mesure de Contrôle d'accès

CA-01: Contrôle d'accès

Définir et appliquer des règles de contrôle d’accès physique et logique aux


informations et actifs associés, basées sur les besoins métiers et les niveaux
de classification. Ces règles couvrent l’authentification, l’autorisation, la
journalisation et la revue périodique des accès, sous la responsabilité du
RSSI et du DSI.

Recommandation
Des règles visant à contrôler l'accès physiques et logique aux
informations et autres actifs associés doivent être définies et
mises en œuvre, en fonction des exigences métier et de
sécurité de l'information.

CA-02: Droits d'accès

Gérer le cycle de vie des droits d’accès (octroi, révision, modification,


révocation) conformément à la politique de contrôle d’accès. Toute
demande d’accès est justifiée, approuvée par le propriétaire de l’actif et
enregistrée. Une revue trimestrielle des droits est effectuée par le RSSI et le
DSI.

___________________________________________________________________________
EMES SARL IFU : 3202112308538 RCCM: RB/COT/21 B 28656
[Link] Tel: 01 91728217
12

Recommandation
Les droits d'accès aux informations et autres actifs associés
doivent être pourvus, révisés, modifiés et supprimés
conformément à la politique spécifique à la thématique du
contrôle d'accès et aux règles de contrôle d'accès de
l'organisation.

CA-03: Restriction d'accès aux informations

Restreindre l’accès aux informations et actifs selon le principe du moindre


privilège et la politique de contrôle d’accès. Seules les personnes
autorisées, identifiées et authentifiées, peuvent accéder aux ressources en
fonction de leur rôle et de la classification des données.

Recommandation
L'accès aux informations et autres actifs associés doit être
restreint conformément à la politique spécifique à la
thématique du contrôle d'accès qui a été établie.

Sécurité des Ressources Humaines

RH-01: Termes et conditions du contrat de travail

Horse Sarl doit intégrer dans tous les contrats de travail (CDI, CDD,
stagiaires, alternants) des clauses précisant les responsabilités du
collaborateur en matière de sécurité de l’information (confidentialité,
usage des outils, signalement d’incidents). Ces clauses sont signées à
l’embauche et rappelées annuellement.

Recommandation
Les contrats de travail doivent indiquer les responsabilités du
personnel et de l'organisation en matière de sécurité de
l'information.
RH-02: Sensibilisation, enseignement et formation en sécurité de
l'information

___________________________________________________________________________
EMES SARL IFU : 3202112308538 RCCM: RB/COT/21 B 28656
[Link] Tel: 01 91728217
13

Horse Sarl doit organiser des sessions régulières de sensibilisation,


formation initiale et continue pour tous les collaborateurs et parties tierces
concernées. Ces formations couvrent la PSSI, les procédures spécifiques,
les risques courants (phishing, mots de passe) et sont adaptées à la
fonction. Une attestation de participation est exigée.

Recommandation
Le personnel de l'organisation et les parties intéressées
pertinentes doivent recevoir une sensibilisation, un
enseignement et des formations en sécurité de l'information
appropriés, ainsi que des mises à jour régulières de la politique
de sécurité de l'information, des politiques spécifiques à une
thématique et des procédures de l'organisation pertinentes à
RH-03: Travail à distance

Horse Sarl doit appliquer des mesures de sécurité renforcées pour le


télétravail : connexion VPN obligatoire, chiffrement des appareils,
interdiction de stockage local non autorisé, contrôle des accès distants et
sensibilisation spécifique. Une procédure dédiée est validée par le RSSI.

Recommandation
Des mesures de sécurité doivent être mises en œuvre lorsque
le personnel travaille à distance, pour protéger les informations
accessibles, traitées ou stockées en dehors des locaux de
l'organisation.
RH-04: Sélection des candidats

Horse Sarl doit effectuer des vérifications d’antécédents (références,


diplômes, casier judiciaire si pertinent) pour tout candidat avant
embauche, dans le respect de la législation béninoise et des principes
éthiques. Ces vérifications sont proportionnelles au niveau d’accès aux
informations sensibles.

Recommandation
Les vérifications des références de tous les candidats à
l'embauche doivent être réalisées avant qu'ils n'intègrent
l'organisation puis de façon continue en tenant compte des
lois, des réglementations et de l'éthique applicables, et doivent
être proportionnelles aux exigences métier, à la classification
___________________________________________________________________________
EMES SARL IFU : 3202112308538 RCCM: RB/COT/21 B 28656
[Link] Tel: 01 91728217
14

RH-05 Processus disciplinaire

Horse Sarl doit formaliser et communiquer une grille de sanctions


applicable en cas de violation de la PSSI (avertissement, suspension,
licenciement). Ce processus, validé par la direction et les RH, est intégré au
règlement intérieur et appliqué de manière équitable à tous les
collaborateurs et parties tierces.

Recommandation
Un processus disciplinaire permettant de prendre des mesures
à l'encontre du personnel et d'autres parties intéressées qui
ont commis une violation de la politique de sécurité de
l'information doit être formalisé et communiqué.
RH-06 Responsabilités après la fin ou le changement d'un emploi

Horse Sarl doit définir et appliquer des obligations post-emploi (restitution


des matériels, révocation immédiate des accès, rappel de confidentialité)
pour tout départ ou changement de poste. Un entretien de sortie inclut la
signature d’un engagement de non-divulgation.

Recommandation
Les responsabilités et les obligations relatives à la sécurité de
l'information qui restent valables après la fin ou le changement
d'un emploi doivent être définies, appliquées et
communiquées au personnel et autres parties intéressées
RH-07 Accords de confidentialité ou de non-divulgation

Horse Sarl doit exiger la signature d’un accord de confidentialité (NDA)


pour tout collaborateur, partenaire ou prestataire ayant accès à des
informations sensibles. Ces accords sont révisés annuellement et conservés
par les RH.

Recommandation
Des accords de confidentialité ou de non-divulgation,
représentant les besoins de l'organisation relatifs à la
protection des informations, doivent être identifiés,
RH-08 :Déclaration des événements de sécurité de l'information
___________________________________________________________________________
EMES SARL IFU : 3202112308538 RCCM: RB/COT/21 B 28656
[Link] Tel: 01 91728217
15

Horse Sarl doit mettre à disposition un canal dédié, confidentiel et


accessible (ex. : formulaire en ligne, email sécurisé) permettant à
tout collaborateur de signaler un incident ou une suspicion de
sécurité. Les signalements sont traités sous 24h par le RSSI.

Recommandation
L'organisation doit fournir un mécanisme au personnel pour
déclarer rapidement les événements de sécurité de
l'information observés ou suspectés, à travers des canaux
appropriés.

Sécurité Physique

PHY-01: Les entrées physiques


Protéger les zones sensibles (salles serveurs, archives) par des contrôles
d’accès physiques (badges, biométrie, clés) et des points d’entrée surveillés.
L’accès est limité aux personnes autorisées, avec journalisation.

Recommandation
Les zones sécurisées doivent être protégées par des mesures
de sécurité des accès et des points d'accès appropriés.

PHY-02: Bureau propre et écran vide


Appliquer les règles du bureau propre (aucun document sensible visible) et
de l’écran vide (verrouillage automatique après 5 minutes d’inactivité). Ces
règles sont intégrées au règlement intérieur et contrôlées régulièrement.

Recommandation
Des règles du bureau vide, dégagé des documents papier et
des supports de stockage amovibles, et des règles de l'écran
vide pour les moyens de traitement de l'information, doivent
être définies et appliquées de manière appropriée.

___________________________________________________________________________
EMES SARL IFU : 3202112308538 RCCM: RB/COT/21 B 28656
[Link] Tel: 01 91728217
16

PHY-03: Périmètres de sécurité physique

Horse Sarl doit définir des périmètres de sécurité physiques (clôtures,


portes sécurisées, alarmes) pour protéger les locaux abritant des actifs
critiques. Ces périmètres sont cartographiés et revus annuellement.

Recommandation
Des périmètres de sécurité doivent être définis et utilisés pour
protéger les zones qui contiennent les informations et autres
actifs associés.
PHY-04: Sécurisation des bureaux, des salles et des installations

Mettre en œuvre des mesures physiques (verrous, alarmes, caméras,


contrôle d’accès) pour sécuriser les bureaux, salles informatiques et
installations critiques. Un plan de sécurité physique est tenu à jour par le
RSSI.

Recommandation
Des mesures de sécurité physique pour les bureaux, les salles
et les installations doivent être conçues et mises en œuvre.

PHY-05: Surveillance de la sécurité physique

Assurer une surveillance continue des locaux (caméras, rondes de sécurité,


alarmes connectées) pour détecter et empêcher tout accès non autorisé.
Les enregistrements sont conservés 30 jours minimum.

Recommandation
Les locaux doivent être continuellement surveillés pour
empêcher l'accès physique non autorisé.

PHY-06: Protection contre les menaces physiques et


environnementales

Concevoir et mettre en œuvre des mesures de protection contre les


menaces physiques (incendie, inondation, vol, sabotage) et
environnementales (températures extrêmes, humidité, poussière). Cela
inclut des systèmes de détection et d’extinction incendie, des onduleurs,
___________________________________________________________________________
EMES SARL IFU : 3202112308538 RCCM: RB/COT/21 B 28656
[Link] Tel: 01 91728217
17

des locaux surélevés si risque d’inondation, et un plan de continuité


physique. Le RSSI coordonne l’évaluation des risques et la mise en œuvre.

Recommandation
Une protection contre les menaces physiques et
environnementales, telles que les catastrophes naturelles et
autres menaces physiques, intentionnelles ou non
intentionnelles, impactant l'infrastructure, doit être conçue et

PHY-07: Travail dans les zones sécurisées

Horse Sarl doit définir des règles strictes pour le travail dans les zones
sécurisées (salles serveurs, locaux critiques) : accès par badge nominatif,
interdiction d’appareils personnels, enregistrement des entrées/sorties, et
surveillance vidéo. Toute intervention est accompagnée et justifiée.

Recommandation
Des mesures de sécurité pour le travail dans les zones
sécurisées doivent être conçues et mises en œuvre.

PHY-08: Bureau propre et écran vide

Appliquer les règles du bureau propre (aucun document sensible ni


support amovible laissé sans surveillance) et de l’écran vide (verrouillage
automatique après 5 minutes d’inactivité sur tous les postes). Ces règles
sont intégrées au règlement intérieur, contrôlées par le RSSI et rappelées
lors des formations.

___________________________________________________________________________
EMES SARL IFU : 3202112308538 RCCM: RB/COT/21 B 28656
[Link] Tel: 01 91728217
18

Recommandation
Des règles du bureau vide, dégagé des documents papier et
des supports de stockage amovibles, et des règles de l'écran
vide pour les moyens de traitement de l'information, doivent
être définies et appliquées de manière appropriée.

PHY-09: Emplacement et protection du matériel

Sélectionner des emplacements sécurisés pour le matériel critique


(serveurs, routeurs) : locaux fermés à clé, protégés contre l’accès non
autorisé, les risques environnementaux et les interférences
électromagnétiques. Un inventaire des emplacements est tenu à jour par
le DSI.

Recommandation
Un emplacement sécurisé pour le matériel doit être choisi et
protégé.

PHY-10:Sécurité des actifs hors des locaux

Horse Sarl doit protéger les actifs utilisés hors site (ordinateurs portables,
tablettes, clés USB) par chiffrement intégral, gestion centralisée des accès,
interdiction de stockage local non autorisé et traçabilité des mouvements.
Une procédure de transport sécurisé est obligatoire.

Recommandation
Les actifs hors du site doivent être protégés.

PHY-11 : Supports de stockage

Horse Sarl doit gérer les supports de stockage (disques durs, clés USB, CD,
bandes) sur tout leur cycle de vie : acquisition avec chiffrement, utilisation
avec contrôle d’accès, transport sécurisé, et destruction certifiée (broyage,
dégaussage). Le RSSI valide les procédures.

___________________________________________________________________________
EMES SARL IFU : 3202112308538 RCCM: RB/COT/21 B 28656
[Link] Tel: 01 91728217
19

Recommandation
Les supports de stockage doivent être gérés tout au long de
leur cycle de vie d'acquisition, d'utilisation, de transport et de
mise au rebut, conformément au schéma de classification et
aux exigences de traitement de l'organisation.

PHY-12: Services supports

Protéger les systèmes d’information contre les interruptions de services


supports (électricité, climatisation, réseau) par des onduleurs, générateurs
de secours, redondance réseau et contrats de maintenance avec SLA. Des
tests réguliers sont effectués.

Recommandation
Les moyens de traitement de l'information doivent être
protégés contre les coupures de courant et autres
perturbations causées par des défaillances des services
supports.

PHY-13: Sécurité du câblage

Protéger les câbles électriques et de données contre l’interception


(blindage), les interférences (séparation des câbles puissance/données) et
les dommages (gaines, chemins de câbles sécurisés). Une cartographie du
câblage est maintenue par le DSI.

Recommandation
Les câbles électriques, transportant des données ou
supportant les services d'information, doivent être protégés
contre des interceptions, interférences ou dommages.

PHY-14:Maintenance du matériel

Planifier et documenter la maintenance préventive et corrective du


matériel critique (serveurs, routeurs, postes de travail) par du personnel
autorisé, avec journalisation des interventions. Toute maintenance externe
est supervisée et fait l’objet d’un accord de confidentialité.

___________________________________________________________________________
EMES SARL IFU : 3202112308538 RCCM: RB/COT/21 B 28656
[Link] Tel: 01 91728217
20

Recommandation
Le matériel doit être entretenu correctement pour assurer la
disponibilité, l'intégrité et la confidentialité de l'information.

PHY-15 :Élimination ou recyclage sécurisé(e) du matériel

Horse Sarl doit vérifier, avant élimination ou réutilisation, que tout matériel
contenant des données (disques, mémoires, imprimantes) a été effacé de
manière sécurisée (écrasement multiple, dégaussage). Un certificat de
destruction est exigé pour les prestataires externes.

Recommandation
Les éléments du matériel contenant des supports de stockage
doivent être vérifiés pour s'assurer que toute donnée sensible
et que tout logiciel sous licence ont été supprimés ou écrasés
de façon sécurisée, avant son élimination ou sa réutilisation.

Sécurité des opérations

SO-01: Protection contre les programmes malveillants (malware)

Déployer une solution antivirus/EDR sur tous les postes, serveurs et


appareils mobiles, avec mise à jour automatique et analyse en temps réel.
Une sensibilisation régulière (phishing, pièces jointes) est dispensée à tous
les utilisateurs.

Recommandation
Une protection contre les programmes malveillants doit
être mise en œuvre et renforcée par une sensibilisation
appropriée des utilisateurs.

SO:02: Sauvegarde des informations

Réaliser des sauvegardes régulières (quotidiennes, hebdomadaires,


mensuelles) des données critiques, stockées sur site distinct et chiffrées.
Les sauvegardes sont testées au moins trimestriellement selon une
procédure validée par le RSSI.

___________________________________________________________________________
EMES SARL IFU : 3202112308538 RCCM: RB/COT/21 B 28656
[Link] Tel: 01 91728217
21

Recommandation
Des copies de sauvegarde de l'information, des logiciels et
des systèmes doivent être conservées et testées
régulièrement selon la politique spécifique à la thématique
de la $sauvegarde qui a été convenue.
SO-03-Planification et préparation de la gestion des incidents de
sécurité de l'information

Établir un plan de gestion des incidents définissant les rôles (RSSI, DSI,
communication), les processus (détection, escalade, containment), les
outils et les canaux de communication. Ce plan est testé annuellement via
un exercice simulé.

Recommandation
L'organisation doit planifier et préparer la gestion des
incidents de sécurité de l'information en procédant à la
définition, à l'établissement et à la communication des
processus, fonctions et responsabilités liés à la gestion des
incidents de sécurité de l'information.

SO-04:Réponse aux incidents de sécurité de l'information

Horse Sarl doit répondre à tout incident selon des procédures


documentées : signalement immédiat, analyse, containment, éradication,
récupération et rapport post-incident. Le RSSI coordonne l’équipe de
réponse et informe la direction si impact majeur.

Recommandation
La réponse aux incidents de sécurité de l'information doit être
conforme aux procédures documentées.

SO:05-Sécurité de l'information dans les relations avec les fournisseurs

Horse Sarl doit évaluer les risques liés à chaque fournisseur, intégrer des
exigences de sécurité dans les contrats (contrôle d’accès, audits,
notification d’incidents) et surveiller leur conformité via des revues
périodiques.

___________________________________________________________________________
EMES SARL IFU : 3202112308538 RCCM: RB/COT/21 B 28656
[Link] Tel: 01 91728217
22

Recommandation
Des processus et procédures pour gérer les risques de
sécurité de l'information qui sont associés à l'utilisation des
produits ou services du fournisseur doivent être définis et
mis en œuvre.
SO-06: La sécurité de l'information dans les accords conclus avec les
fournisseurs.

Inclure dans tout accord avec un fournisseur des clauses spécifiques de


sécurité adaptées au type de relation (cloud, maintenance, sous-traitance) :
niveau de service, droit d’audit, gestion des incidents, retour des données
en fin de contrat.

Recommandation
Les exigences de sécurité de l'information appropriées
doivent être mises en place et convenues avec chaque
fournisseur, selon le type de relation avec le fournisseur.

___________________________________________________________________________
EMES SARL IFU : 3202112308538 RCCM: RB/COT/21 B 28656
[Link] Tel: 01 91728217

Vous aimerez peut-être aussi