Politique de sécurité
HEYDIGA TECH, S.L.
1.- Introduction
La présente Politique de Sécurité de l'Information est établie pour protéger la confidentialité, l'intégrité, la disponibilité, la traçabilité et l'authenticité des actifs informationnels de HeyDiga. Elle est conforme à la norme ISO/IEC 27001:2022 et au Décret royal 311/2022, qui régit le Schéma national de sécurité espagnol (ENS).
Elle s'applique à tous les salariés, prestataires et utilisateurs tiers qui accèdent aux actifs informationnels de HeyDiga ou les utilisent.
Pour la définition de cette politique et des autres politiques de l'organisation, les guides CCN-STIC 800 ont été pris comme référence, y compris lorsque cela n'est pas explicitement indiqué dans la documentation spécifique.
2.- Objet
L'objet de cette politique est de garantir la protection des actifs informationnels contre toutes les menaces, internes ou externes, délibérées ou accidentelles. Elle vise à assurer le respect de l'ensemble des lois, réglementations et obligations contractuelles applicables.
La politique établit un cadre pour fixer, réexaminer et atteindre les objectifs de sécurité de l'information, et définit les responsabilités des salariés, prestataires et utilisateurs tiers dans la protection des actifs informationnels de HeyDiga.
La politique vise en outre à promouvoir la sensibilisation, à former les salariés et à guider les processus de décision liés à la sécurité de l'information au sein de l'organisation.
3.- Périmètre
HeyDiga, entreprise dédiée au développement d'une IA conversationnelle qui comprend, automatise et absorbe chaque interaction des commerces, a décidé de mettre en place un Système de management de la sécurité de l'information (SMSI) afin d'améliorer les services qu'elle fournit à ses clients.
Cette politique s'applique à tous les actifs informationnels détenus, loués, traités ou contrôlés de toute autre manière par HeyDiga, y compris les informations stockées sur des supports physiques ou électroniques, les informations transmises via des réseaux ou tout canal de communication, et les informations traitées ou manipulées par des salariés, des prestataires ou des utilisateurs tiers.
4.- Objectifs
Les objectifs principaux de cette politique sont de protéger la confidentialité de l'information pour éviter sa divulgation non autorisée, de garantir l'intégrité de l'information pour éviter sa modification non autorisée, et d'assurer la disponibilité de l'information pour les utilisateurs autorisés lorsqu'ils en ont besoin.
La politique vise également à garantir le respect des lois, réglementations et obligations contractuelles applicables, telles que le Règlement général sur la protection des données (RGPD), la loi organique espagnole sur la protection des données et la garantie des droits numériques (LOPDGDD) ou la loi 10/2021 sur le télétravail, entre autres, tout en améliorant en continu le système de management de la sécurité de l'information (SMSI).
5.- Organisation de la sécurité et responsabilités
La Direction de HeyDiga est chargée d'assurer le leadership et l'engagement en matière de sécurité de l'information. Elle veille à ce que des ressources adéquates existent pour mettre en place et maintenir le système de management de la sécurité de l'information, et elle examine et approuve les politiques et procédures de sécurité de l'information.
Le Responsable du Système de management de la sécurité de l'information (Responsable du SMSI) est chargé de développer, de mettre en place et de maintenir le système de management de la sécurité de l'information. Cela comprend la réalisation d'analyses de risques, la mise en place des contrôles appropriés et l'information de la direction générale sur l'efficacité du système.
Les salariés, prestataires et utilisateurs tiers sont tenus de respecter cette politique et toutes les procédures de sécurité de l'information associées. Ils doivent signaler au Responsable du SMSI tout incident ou toute vulnérabilité de sécurité de l'information qu'ils suspectent, et participer aux programmes de formation et de sensibilisation à la sécurité de l'information.
6.- Mesures de sécurité
Conformément à notre engagement de protéger les actifs informationnels et de préserver l'intégrité de nos opérations, nous avons mis en place un ensemble complet de mesures de sécurité. Ces mesures couvrent un éventail de stratégies et de technologies visant à protéger nos systèmes, données et ressources contre les menaces potentielles, en garantissant la confidentialité, l'intégrité et la disponibilité des informations critiques pour notre activité.
- Ressources humaines : des mesures de sécurité en matière de ressources humaines sont mises en place pour garantir que les salariés, prestataires et utilisateurs tiers connaissent leurs responsabilités et sont préparés à protéger les actifs informationnels.
- Gestion des actifs : des mesures de gestion des actifs sont mises en place pour garantir que tous les actifs informationnels sont dûment identifiés, classés et protégés tout au long de leur cycle de vie. Cela comprend la tenue d'un inventaire précis des actifs, l'attribution de leur propriété et la définition des règles d'usage. Des audits et des revues périodiques sont réalisés pour s'assurer que les actifs sont correctement protégés.
- Contrôle d'accès : l'accès aux actifs informationnels est limité aux seuls utilisateurs autorisés. Des mécanismes robustes d'authentification et d'autorisation sont mis en place, et les droits d'accès sont revus périodiquement pour vérifier qu'ils restent appropriés.
- Sécurité réseau : des mesures sont mises en place pour protéger l'infrastructure réseau de l'entreprise contre les accès non autorisés, les violations et d'autres menaces de sécurité. Cela comprend des pare-feu, des systèmes de détection d'intrusion et une surveillance périodique du réseau.
- Sécurité des opérations : des mesures de sécurité des opérations sont appliquées pour préserver l'intégrité des processus opérationnels et garantir l'exécution sécurisée des activités quotidiennes. Cela comprend la mise en place de systèmes de surveillance et de mécanismes de journalisation robustes pour identifier les activités suspectes et y répondre rapidement.
- Gestion des configurations : une procédure de gestion des configurations est mise en place pour garantir que toutes les configurations des systèmes d'information et des actifs associés sont gérées, documentées et surveillées de manière systématique tout au long de leur cycle de vie. Ce processus soutient les objectifs de sécurité de l'information de l'organisation en maintenant l'intégrité et la cohérence des configurations.
- Développement sécurisé : les pratiques de sécurité sont intégrées au cycle de vie du développement logiciel pour garantir que les applications sont conçues, développées et maintenues de manière sécurisée. Cela comprend des revues de code, des analyses de vulnérabilités et des tests de sécurité périodiques.
- Gestion des changements : une procédure est établie pour contrôler et documenter les changements apportés aux systèmes d'information et à l'infrastructure. Cela garantit que les changements sont examinés, approuvés et mis en œuvre de manière contrôlée, en réduisant le risque d'incidents de sécurité et d'interruptions opérationnelles.
- Gestion des risques : des analyses de risques périodiques sont réalisées pour identifier et évaluer les risques pesant sur les actifs informationnels. Les contrôles appropriés sont mis en place pour atténuer les risques identifiés, et l'efficacité de ces activités de gestion des risques est surveillée et revue en continu.
- Gestion des données : l'information est classée selon sa sensibilité et sa criticité. Pour chaque niveau de classification, des procédures de traitement appropriées sont définies afin de garantir la protection de l'information tout au long de son cycle de vie.
- Gestion des incidents : un processus de gestion des incidents est établi et maintenu pour détecter les incidents de sécurité de l'information, y répondre et s'en remettre. Tous les incidents de sécurité doivent être signalés sans délai à l'équipe de réponse aux incidents désignée. Les incidents font l'objet d'une enquête afin d'en déterminer la cause racine et d'éviter qu'ils ne se reproduisent.
- Continuité d'activité : des plans sont établis et maintenus pour garantir la continuité des fonctions critiques de l'activité en cas d'interruption. Ces plans sont testés et mis à jour périodiquement pour en assurer l'efficacité.
- Gestion des tiers : des exigences de sécurité sont définies et imposées aux fournisseurs et partenaires externes. Des évaluations et des revues périodiques sont réalisées pour vérifier que les tiers respectent les standards de sécurité de l'information de l'entreprise.
- Conformité : le respect de l'ensemble des lois, réglementations et obligations contractuelles applicables en matière de sécurité de l'information est garanti. Des audits et des revues périodiques sont réalisés pour vérifier la conformité à cette politique et au système de management de la sécurité de l'information.
- Sensibilisation et communication : une formation périodique à la sécurité de l'information est dispensée à tous les salariés, prestataires et utilisateurs tiers. La connaissance des politiques, procédures et bonnes pratiques de sécurité de l'information est encouragée dans toute l'organisation.
7.- Amélioration de la sécurité
HeyDiga s'engage sur le principe d'amélioration continue de ses pratiques de management de la sécurité de l'information. Des évaluations et des revues périodiques sont réalisées pour identifier les axes d'amélioration du SMSI.
Les conclusions des audits, les rapports d'incidents et les suggestions des salariés sont évalués de manière systématique afin de mettre en œuvre des améliorations. Des métriques et des indicateurs de performance sont suivis pour mesurer l'efficacité des contrôles de sécurité de l'information et repérer les possibilités d'affinement.
Cet effort d'amélioration continue garantit que le SMSI reste efficace, répond aux menaces émergentes et demeure aligné sur les objectifs stratégiques de HeyDiga.
8.- Approbation
Équipe de Direction, HeyDiga. 16 mars 2026.
9.- Langues de la présente politique
La présente Politique de Sécurité est publiée en espagnol, catalan, anglais, français, italien et portugais. En cas de divergence entre les versions, la version espagnole prévaudra.