Politique de sécurité de l'information

Accueil > Politique de sécurité de l'information

1. Objet, champ d’application et utilisateurs

Objet : La présente politique définit l’orientation, les principes et les règles de base de la gestion de la sécurité de l’information au sein de Dataconnect Africa, dans le but de protéger la confidentialité, l’intégrité et la disponibilité de ses actifs informationnels, y compris la définition des rôles et responsabilités en matière de sécurité et les principes de masquage des données sensibles, et de se conformer aux exigences de la norme ISO/IEC 27001 :2022.

Champ d’Application : Cette politique s’applique à l’ensemble du Système de Management de la Sécurité de l’Information (SMSI) de Dataconnect Africa, tel que défini dans le document de portée du SMSI. Elle concerne tous les actifs informationnels, y compris les systèmes d’information, les réseaux, les données, les documents, les installations physiques et le personnel.

Utilisateurs : Les utilisateurs de ce document sont tous les employés de Dataconnect Africa, ci-après, « l’organisation », ainsi que les parties externes concernées ayant accès aux actifs informationnels de l’organisation.

2. Documents de référence

3. Terminologie de base en matière de sécurité de l’information

Confidentialité – caractéristique de l’information par laquelle elle n’est accessible qu’aux personnes ou aux systèmes autorisés.

Intégrité – caractéristique de l’information par laquelle elle n’est modifiée que par des personnes ou des systèmes autorisés d’une manière autorisée.

Disponibilité – caractéristique de l’information par laquelle les personnes autorisées peuvent y accéder lorsqu’elles sont nécessaires.

Sécurité de l’information – préservation de la confidentialité, de l’intégrité et de la disponibilité de l’information.

Système de management de la sécurité de l’information – fait partie des processus de gestion globaux qui prennent en charge la planification, la mise en œuvre, la maintenance, la révision et l’amélioration de la sécurité de l’information.

Parties Intéressées : Personnes ou organismes qui peuvent affecter, être affectés par, ou se percevoir comme étant affectés par une décision ou une activité de Dataconnect Africa.

4. Gestion de la sécurité de l’information

4.1 Objectifs et mesure

Les objectifs de la sécurité de l’information, en alignement avec les objectifs stratégiques de l’entreprise sont les suivants :

  • Maintenir le risque lié à l’information à un niveau acceptable, en accord avec le contexte de l’organisation et les exigences des parties intéressées, et protéger les actifs informationnels.
  • S’assurer que les services et les systèmes sont continuellement disponibles pour les intervenants internes et externes, en garantissant la continuité des activités.
  • Se conformer au nombre croissant de lois, de règlements et de politiques internes pertinentes, ainsi qu’aux obligations contractuelles.

L’Information Security Officer (ISO) est chargé de définir, de suivre et de mesurer ces objectifs de sécurité de l’information. Les objectifs doivent être spécifiques, mesurables, atteignables, pertinents et limités dans le temps (SMART). Les objectifs des contrôles de sécurité individuels ou des groupes de contrôles sont proposés par l’Information Security Officer et approuvés par la Direction Générale dans l’énoncé d’applicabilité. Tous les objectifs doivent être revus au moins une fois par an lors de la revue de direction. Dataconnect Africa mesurera la réalisation de tous les objectifs. Le Information Security Officer (ISO) est chargé de définir les méthodes de mesure de la réalisation des objectifs – les mesures seront effectuées au moins une fois par an et l’ISO analysera et évaluera les résultats des mesures et les communiquera à la Direction Générale en tant que matières premières pour la revue de direction. L’ISO est responsable d’enregistrer les détails sur les méthodes de mesure, les périodicités et les résultats.

4.2 Exigences en matière de sécurité de l’information

Cette politique et l’ensemble du SMSI doivent être conformes aux exigences légales et réglementaires pertinentes pour l’organisation dans le domaine de la sécurité de l’information, de la continuité des activités, de la télécommunication et de la protection des données à caractère personnel, ainsi qu’aux obligations contractuelles et aux besoins et attentes des parties intéressées.

Le SMSI sera revu régulièrement afin d’assurer son amélioration continue.

Une liste détaillée de toutes les exigences contractuelles et légales est fournie dans la Liste des obligations légales, réglementaires et contractuelles.

4.3 Contrôles de sécurité de l’information

Le processus de sélection des contrôles (mesures de protection) est défini dans la Méthodologie d’évaluation et de traitement des risques, en tenant compte de l’Annexe A de la norme ISO/IEC 27001 :2022.

Les contrôles sélectionnés et leur état de mise en œuvre, y compris la justification des exclusions, sont répertoriés dans la Déclaration d’Applicabilité (SoA).

4.4 Responsabilités

La Direction de Dataconnect Africa s’engage à :

  • Établir et maintenir le SMSI et cette politique.
  • Fournir les ressources nécessaires à la mise en œuvre et au maintien du SMSI.
  • Communiquer l’importance d’une gestion efficace de la sécurité de l’information et de la conformité aux exigences du SMSI.
  • Soutenir activement la culture de sécurité de l’information au sein de l’organisation.
  • Attribuer les rôles et responsabilités pertinents au sein de Dataconnect et à les communiquer à l’ensemble de l’organisation
  • Examiner le SMSI à intervalles planifiés pour assurer sa pertinence, son adéquation et son efficacité continues.

L’ISO est chargé de s’assurer que toutes les ressources nécessaires à la mise en œuvre réussie du système de management de la sécurité de l’information sont disponibles au sein de son unité.

Le personnel est responsable du respect de cette politique et de toute autre politique, procédure et instruction relative au SMSI.

L’ISO est chargé de veiller à ce que le SMSI soit mis en œuvre et maintenu conformément à la présente politique et à la norme ISO/IEC 27001 :2022.

L’ISO est responsable de la coordination opérationnelle du SMSI, de la protection des données à caractère personnel, de la sensibilisation et de la formation à la sécurité de l’information, ainsi que des rapports sur les performances du SMSI.

Le Top Management doit examiner le SMSI au moins une fois par an ou chaque fois qu’un changement important se produit et préparer le procès-verbal de cette réunion.

L’objectif de l’examen de la gestion est d’établir la pertinence, l’adéquation et l’efficacité du SMSI.

L’ISO mettra en œuvre des programmes de formation et de sensibilisation à la sécurité de l’information à l’intention des employés et des parties externes concernées.

La protection de l’intégrité, de la disponibilité et de la confidentialité des actifs relève de la responsabilité du propriétaire de chaque actif.

Toutes les violations de données, incidents de sécurité ou faiblesses doivent être signalés à l’ISO dans les meilleurs délais.

L’ISO définira quelles informations relatives à la sécurité de l’information seront communiquées à quelle partie intéressée (interne et externe), par qui et quand.

L’ISO est responsable de l’adoption et de la mise en œuvre du plan de formation et de sensibilisation, qui s’applique à toutes les personnes qui jouent un rôle dans le management de la sécurité de l’information.

Les rôles et responsabilités spécifiques en matière de sécurité de l’information, y compris ceux liés à la gestion des systèmes informatiques (administrateurs système, réseau, etc.), sont définis dans les descriptions de poste, les procédures opérationnelles et d’autres documents pertinents.

Il incombe à chaque employé, contractant et tiers d’agir conformément à ses rôles et responsabilités en matière de sécurité de l’information, tel que défini dans la documentation de l’organisation.

4.5 Communication sur les politiques

L’ISO et les ressources humaines doivent s’assurer que tous les employés de Dataconnect Africa, ainsi que les parties externes appropriées, connaissent et comprennent cette politique et les autres politiques relatives à la sécurité de l’information. La communication sera effectuée de manière appropriée et en temps voulu.

4.6 Masquage des données

Dataconnect Africa s’engage à protéger les données sensibles en utilisant des techniques de masquage appropriées lorsque cela est nécessaire pour limiter l’exposition et le risque de divulgation non autorisée, conformément à notre Politique de Gestion des identités et des Accès et aux autres politiques thématiques connexes, ainsi qu’à nos exigences commerciales et à la législation applicable. Les principes suivants s’appliqueront au masquage des données :

  • Les données sensibles, telles que définies dans la Politique de Classification des Informations, doivent être masquées lors de leur utilisation dans des environnements non productifs (par exemple, développement, test) ou lorsque l’accès à la version complète des données n’est pas requis pour une tâche spécifique, en accord avec les principes de contrôle d’accès définis dans notre Politique de gestion des identités et des accès.
  • Les techniques de masquage appropriées seront sélectionnées en fonction de la sensibilité des données et des exigences de l’utilisation prévue, des directives de nos politiques connexes (par exemple, Politique de Protection des Données Personnelles) et de nos besoins commerciaux.
  • Les responsabilités pour la mise en œuvre et la gestion des techniques de masquage des données seront définies dans les procédures opérationnelles, en veillant au respect des obligations légales et réglementaires applicables.
4.7 Prevention des fuites de données

Dataconnect Africa met en œuvre des mesures pour prévenir la perte, la divulgation ou l’accès non autorisé aux informations sensibles, incluant la classification, le contrôle d’accès, la surveillance et des solutions DLP. Les détails de ces mesures seront spécifiés dans notre Politique de Sécurité Informatique et les procédures associées.

4.8 Redondance des moyens de traitement de l'information

Dataconnect Africa assurera la disponibilité des systèmes et des informations critiques par la mise en place de redondance au niveau de l’infrastructure, du stockage et de l’alimentation électrique, ainsi que par des plans de reprise après sinistre. Les détails seront définis dans le Plan de Continuité d’Activité (PCA) et les procédures informatiques.

4.9 Séparation des Tâches

Dataconnect Africa s’engage à mettre en œuvre le principe de la séparation des tâches au sein de son organisation afin de prévenir les conflits d’intérêts, de minimiser les risques de fraude, d’erreur et d’abus de pouvoir, et d’assurer l’intégrité de ses processus et de ses actifs informationnels.

4.9.1 Identification des Tâches Conflictuelles

Les tâches au sein de Dataconnect Africa seront analysées pour identifier les domaines où un conflit d’intérêts pourrait survenir si une seule personne avait l’autorité d’initier, d’approuver et de valider une action sans surveillance indépendante. Cette analyse couvrira notamment les processus financiers, la gestion des accès aux systèmes et aux informations, la gestion des changements informatiques et les opérations de sécurité.

4.9.2 Mise en Œuvre de la Séparation des Tâches

La séparation des tâches sera mise en œuvre par les mécanismes suivants :

Attribution distincte des responsabilités : Les rôles et responsabilités seront définis de sorte que les tâches conflictuelles soient attribuées à des personnes différentes.

Principe du double contrôle (ou « quatre yeux ») : Pour les processus critiques, une validation ou une approbation par une deuxième personne sera requise.

Flux d’approbation : Des flux d’approbation formalisés seront mis en place pour les actions sensibles au sein des systèmes d’information et des processus métiers.

Limitation des privilèges d’accès : Les droits d’accès aux systèmes et aux informations seront accordés sur la base du besoin d’en connaître et seront limités pour éviter une concentration excessive de contrôle par une seule personne.

Revue indépendante : Des revues régulières des activités sensibles et des journaux d’audit seront effectuées par du personnel indépendant de ceux qui ont effectué les actions.

4.3 Responsabilités

La responsabilité de l’identification des tâches conflictuelles et de la mise en œuvre des mesures de séparation des tâches incombe aux responsables de chaque département, sous la supervision du Responsable de la Sécurité de l’Information (ISO). Les rôles et responsabilités spécifiques seront détaillés dans les descriptions de poste, les procédures opérationnelles et les matrices de rôles et responsabilités (RACI).

4.4 Conformité

Le respect des principes de la séparation des tâches est une exigence pour tous les employés et les parties externes concernées. Toute violation de ces principes sera traitée conformément à la politique disciplinaire de l’organisation. La mise en œuvre et l’efficacité de la séparation des tâches seront revues périodiquement dans le cadre des audits internes et de la revue de direction du SMSI.

5. Support à la mise en œuvre du SMSI

Par la présente, la Direction de Dataconnect Africa déclare que la mise en œuvre, le maintien et l’amélioration continue du SMSI seront soutenus par des ressources adéquates (humaines, financières, techniques et logistiques) afin d’atteindre tous les objectifs fixés dans la présente politique, ainsi que de satisfaire à toutes les exigences identifiées et les attentes des parties intéressées.

6. Validité et gestion des documents

Ce document fait l’objet d’un examen annuel à compter du 01 Mars 2026.

Le propriétaire de ce document est le CTO, qui doit vérifier et, si nécessaire, mettre à jour le document au moins une fois par an, ou plus fréquemment en cas de changements significatifs affectant la sécurité de l’information.

Lors de l’évaluation de l’efficacité et de la pertinence du présent document, les critères suivants doivent être pris en compte :

  • Nombre d’employés et de parties externes qui jouent un rôle dans le SMSI, mais qui ne sont pas familiers avec ce document
  • Non-conformité du SMSI avec les lois et règlements, les obligations contractuelles et autres documents internes de l’organisation
  • Inefficacité de la mise en œuvre et de la maintenance du SMSI
  • Les responsabilités peu claires pour la mise en œuvre du SMSI
  • Les retours des audits internes et externes
  • Les incidents de sécurité et les violations de données.
  • Les changements dans le contexte de l’organisation.

Usage interne uniquement

Tous droits réservés.

Ce document et l’ensemble de son contenu sont la propriété intellectuelle de Dataconnect Africa.

Tout ou partie ou élément du contenu du présent document ne peut être utilisé, reproduit ou transmis, en totalité ou en partie, sous quelque forme ou par quelque moyen que ce soit, que ce moyen soit électronique ou mécanique (photocopie, enregistrement, utilisation d´un système de stockage et de recherche de l´information, ou autre), sans accord préalable spécifique écrit de Dataconnect Africa.