Dernière mise à jour : mars 2025
L’objectif de cette politique est d’établir les lignes directrices générales et l’engagement de la direction pour garantir que l’entreprise gère de manière adéquate la sécurité des informations qu’elle gère.
Cette politique constitue le cadre de référence du Système de Management de la Sécurité de l’Information (SGSI), basé sur la norme ISO 27001, existant chez JOTELULU, en conformité avec les exigences du Plan National de Sécurité (ENS), du Code de la Santé Publique français, ainsi que du Code de Conduite de la CISPE (Cloud Infrastructure Services Providers in Europe).
Cette politique s’applique à tous les systèmes informatiques de JOTELULU et à tous les membres de l’organisation, sans exception.
Tous les membres de l’organisation ont l’obligation de connaître et de respecter cette politique de sécurité de l’information et les règlements de sécurité associés.
JOTELULU est une plateforme de services cloud dont la mission est de simplifier le cloud, en le rendant accessible et abordable pour les entreprises informatiques et, en fin de compte, pour les petites et moyennes entreprises (PME). Son principal objectif est d’améliorer la compétitivité des entreprises technologiques en leur permettant d’offrir des services cloud de manière simple et rentable.
La philosophie de JOTELULU repose sur trois principes fondamentaux :
En outre, JOTELULU cherche à devenir la meilleure plateforme cloud pour le canal informatique, en offrant des services cloud que les entreprises informatiques peuvent commercialiser sous leur propre marque et à leurs propres prix.
Dans cet environnement, la sécurité est primordiale pour JOTELULU en raison de son engagement en faveur de la protection des données et de la continuité des activités de ses clients, ce qui nécessite des normes de sécurité élevées pour garantir la confiance de ses utilisateurs.
La politique de sécurité établit les lignes directrices et les principes établis par JOTELULU, SA (ci-après JOTELULU) pour garantir la protection de l’information, ainsi que la réalisation des objectifs de sécurité définis, assurant ainsi la confidentialité, l’intégrité et la disponibilité des systèmes d’information et, bien entendu, garantissant le respect de toutes les obligations légales applicables.
La direction de JOTELULU, consciente de l’importance de la sécurité de l’information sur le lieu de travail, assume et fournit les engagements suivants en ce qui concerne le système de gestion de la sécurité de l’information (SGSI) :
À cette fin, la direction veille à ce que le personnel de JOTELULU respecte les réglementations, les politiques, les procédures et les instructions relatives à la sécurité de l’information.
En développant son système de gestion de la sécurité de l’information, JOTELULU vise à garantir les objectifs de sécurité suivants :
En particulier dans le cadre de la certification HDS (Hébergeur de Données de Santé) concernant les données de santé qui peuvent être hébergées chez nos partenaires, les objectifs spécifiques suivants sont fixés :
1. Assurer la confidentialité des données de santé hébergées au sein des services HDS, notamment par la mise en œuvre de méthodes, processus et politiques appropriés pour :
2. Garantir la disponibilité et l’intégrité des données de santé hébergées dans les services, en particulier :
3. Permettre aux clients d’utiliser les services correctement et en toute sécurité, en particulier :
Comité de sécurité
Afin de garantir le bon fonctionnement du système de gestion et de se conformer aux objectifs et exigences établis, la direction de JOTELULU a nommé un responsable du SGSI et un comité de sécurité qui veillera au respect des lignes directrices énoncées dans la présente politique.
Le comité a les fonctions suivantes :
Rôles : fonctions et responsabilités
|
|
Fonctions |
Responsable chez JOTELULU |
|
Direction |
Principal responsable de la mise en œuvre de l’ENS. |
Direction |
|
Responsable de l’information |
Il est responsable de la protection des informations et détermine les exigences de sécurité des informations traitées. |
Comité de sécurité |
|
Chef de service |
Détermine les exigences de sécurité des services fournis, conformément aux paramètres de l’annexe I de l’ENS. Les spécifications de sécurité devraient être incluses dans le cycle de vie des services et des systèmes, accompagnées des procédures de contrôle correspondantes. |
Comité de sécurité |
|
Responsable de la sécurité |
Détermine les décisions de sécurité pertinentes pour répondre aux exigences fixées par les fournisseurs d’informations et de services. Analyser les rapports d’auto-évaluation et/ou les rapports d’audit et communiquer les résultats au responsable du système pour qu’il prenne les mesures appropriées. |
Responsable de la sécurité |
|
Responsable du système |
Il est responsable de l’exploitation du système d’information, conformément aux mesures de sécurité déterminées par le responsable de la sécurité. Adopter les mesures correctives pertinentes à la suite des rapports d’audit d’auto-évaluation soumis par le responsable de la sécurité, avec le soutien des responsables de l’ingénierie et de l’infrastructure. |
Responsable des opérations |
|
Données personnelles JOTELULU. traite des données personnelles, qui sont inscrites dans le Registre des activités de traitement (RAT) avec les responsables du traitement correspondants. Tous les systèmes d’information doivent respecter les niveaux de sécurité exigés par la réglementation en fonction de la nature et de la finalité des données personnelles collectées. |
||
|
Contrôleur des données |
La personne physique ou morale, l’autorité publique, le service ou un autre organisme qui, seul ou conjointement avec d’autres, détermine les finalités et les moyens du traitement ; |
Comme indiqué dans le RAT |
|
Responsable du traitement des données |
La personne physique ou morale, l’autorité publique, le service ou un autre organisme qui traite des données à caractère personnel pour le compte du contrôleur. |
Comme indiqué dans le RAT |
|
Délégué à la protection des données |
Veiller au respect de la réglementation en matière de protection des données et assurer la liaison avec les autorités de contrôle. |
DPD |
Les conflits entre les différentes personnes, unités ou organismes responsables de la structure organisationnelle de la politique de sécurité de l’information sont résolus par le supérieur hiérarchique commun, qui peut consulter au préalable le comité de sécurité de l’information. En cas de conflit, les décisions du comité de sécurité de l’information prévalent.
Procédure de désignation
La fonction de responsable de la sécurité de l’information est assurée par le RSSI/chef de la sécurité ou, si le poste devient vacant, par une personne nommée sur proposition du comité de sécurité.
Le poste de gestionnaire du système sera occupé par le chef des opérations ou, si le poste devient vacant, par un membre du département Ingénierie/Opérations ou Infrastructures, sur proposition du comité.
Tous les systèmes soumis à la présente politique effectuent une analyse des risques, en évaluant les menaces et les risques auxquels ils sont exposés. Cette analyse est répétée :
Afin d’harmoniser les analyses de risque, une évaluation de référence est établie pour les différents types d’informations traitées et les différents services fournis. Le comité de sécurité rationalisera la disponibilité des ressources pour répondre aux besoins de sécurité des différents systèmes, en encourageant les investissements horizontaux.
La politique de sécurité de l’information est structurée selon les niveaux hiérarchiques suivants :
La politique de sécurité de l’information, ainsi que les processus du système de gestion, sont révisés régulièrement à des intervalles planifiés ou en cas de changements importants, afin de s’assurer qu’ils restent adaptés, efficaces et efficients. En règle générale, ils sont examinés chaque année dans le cadre du processus d’audit interne du SGSI.
Des procédures de contrôle sont en place pour fournir des informations sur le bon fonctionnement du SGSI.
La direction joue également un rôle important dans l’examen du système, en procédant à une analyse approfondie du système et en identifiant les améliorations et les lacunes éventuelles.
La politique du système de gestion est communiquée lors de l’accueil, dans le cadre de la formation de sensibilisation et en interne par e-mail et/ou par le biais des canaux de communication de l’entreprise.
Cette déclaration de politique générale sera mise à la disposition des parties intéressées extérieures à JOTELULU par le biais d’une publication dans un document partagé sur le site web.
Cette politique sera développée au moyen de règlements de sécurité qui aborderont des aspects spécifiques. La politique de sécurité est accessible à tous les membres de l’organisation, en particulier à ceux qui utilisent, exploitent ou gèrent des systèmes d’information et de communication.