POLITIQUE DE SÉCURITÉ DE L’INFORMATION
SIGE dispose du certificat ISO 27001:2022 et confirme ainsi son engagement en matière de sécurité de nos systèmes. Cette norme internationale décrit comment gérer la sécurité de l’information dans les entreprises et vise à assurer sa confidentialité, son intégrité et sa disponibilité en minimisant au maximum les risques et menaces éventuels.
1. Introduction
L’information constitue un actif stratégique essentiel pour le GROUPE ROCAJUNYENT, dans la mesure où elle est indispensable à la fourniture des services proposés à des tiers. Par ailleurs, les technologies de l’information et de la communication (TIC) sont devenues indispensables au fonctionnement des organisations, car elles permettent un traitement efficace de cette information. Toutefois, les avantages qu’elles procurent s’accompagnent également de nouveaux risques. Il est donc nécessaire de mettre en œuvre des mesures spécifiques afin de protéger à la fois l’information et les services qui en dépendent.
La sécurité de l’information a pour objectif de protéger les informations et les services en réduisant les risques auxquels ils sont exposés à un niveau jugé acceptable. Le présent document établit la Politique de Sécurité de l’Information du GROUPE ROCAJUNYENT afin de garantir que l’ensemble des professionnels intervenant pour le Groupe, directement ou indirectement, connaissent, appliquent et soutiennent les principes de la sécurité de l’information.
Cette Politique vise également à assurer l’alignement stratégique de la gestion de la sécurité de l’information avec les normes internationales et les exigences légales et réglementaires applicables.
2. Mission et objectifs de la Politique de Sécurité de l’Information
Le GROUPE ROCAJUNYENT a aligné son système de gestion de la sécurité de l’information sur les exigences de la norme ISO/IEC 27001, en reconnaissant l’information ainsi que les systèmes qui la supportent comme des actifs stratégiques.
L’un des principaux objectifs de la mise en œuvre de cette Politique de Sécurité de l’Information est d’établir les principes permettant aux collaborateurs internes ainsi qu’aux tiers d’accéder aux services fournis par le GROUPE ROCAJUNYENT dans un environnement sûr et digne de confiance.
La Politique de Sécurité de l’Information définit le cadre général de gestion de la sécurité de l’information en assurant la protection de l’ensemble des actifs informationnels et la continuité de fonctionnement des systèmes d’information. Elle vise ainsi à réduire les risques découlant d’une éventuelle défaillance de sécurité et à garantir que le GROUPE ROCAJUNYENT puisse atteindre ses objectifs en cas d’incident de sécurité de l’information.
À cette fin, les objectifs généraux suivants sont définis :
Contribuer, par la gestion de la sécurité de l’information, à la réalisation de la mission et des objectifs du GROUPE ROCAJUNYENT.
Mettre en œuvre les mesures de contrôle nécessaires afin de garantir le respect des exigences légales et réglementaires applicables, notamment en matière de protection des données à caractère personnel et de prestation de services par voie électronique.
Garantir l’accessibilité, la confidentialité, l’intégrité, la disponibilité, l’authenticité et la traçabilité des informations.
Assurer la continuité des services grâce à des mesures préventives et réactives face aux incidents de sécurité.
Protéger les actifs informationnels du GROUPE ROCAJUNYENT ainsi que les technologies qui les supportent contre toute menace, qu’elle soit intentionnelle ou accidentelle, interne ou externe, afin de garantir leur confidentialité, leur intégrité et leur disponibilité.
La présente Politique de Sécurité de l’Information témoigne de l’engagement permanent et explicite du GROUPE ROCAJUNYENT en faveur de la diffusion et du renforcement d’une véritable culture de la sécurité de l’information.
3. Champ d’application
La présente Politique de Sécurité de l’Information s’applique à l’ensemble des informations gérées par le GROUPE ROCAJUNYENT.
Aux fins de la présente Politique, le GROUPE ROCAJUNYENT comprend les entités et sites suivants :
C/ Aribau, 198, 1er étage, Barcelone.
C/ José Abascal, 56, 6e étage, Madrid.
C/ Gran Via Jaume I, 37, 5e étage, Gérone.
Le périmètre des systèmes d’information de ROCAJUNYENT est étendu à l’organisation suivante :
SIGE BUSINESS SERVICES, S.L.P.U. (« SIGE »), dont les bureaux sont situés aux mêmes adresses.
Le GROUPE ROCAJUNYENT désigne l’ensemble des organisations mentionnées ci-dessus.
La présente Politique ne se limite pas aux données à caractère personnel et s’applique aussi bien aux traitements manuels qu’aux traitements automatisés.
4. Cadre réglementaire
La législation applicable en matière de sécurité de l’information, qui constitue le cadre de référence, fait l’objet d’une mise à jour permanente et est répertoriée dans l’« Annexe : Législation applicable ».
5. Révision de la Politique
Les révisions de la présente Politique de Sécurité de l’Information sont réparties en deux catégories :
Révisions périodiques planifiées : elles sont réalisées au minimum une fois par an, ou chaque fois que des incidents ou des évolutions du cadre juridique sont susceptibles de remettre en cause la validité de la présente Politique. Ces révisions doivent garantir que la Politique demeure alignée sur la stratégie, la mission et la vision du GROUPE ROCAJUNYENT en matière de sécurité de l’information et qu’elle permet d’atteindre les objectifs de contrôle établis.
Révisions non planifiées : elles sont réalisées à la suite de tout événement ou incident de sécurité susceptible d’entraîner une augmentation significative du niveau de risque ou ayant eu un impact sur la sécurité de l’information du GROUPE ROCAJUNYENT.
6. Organisation interne de la sécurité
La sécurité de l’information au sein du GROUPE ROCAJUNYENT est organisée selon une structure interne dédiée à la gouvernance, à la supervision, à l’exploitation, à la maintenance et à l’amélioration continue du Système de Management de la Sécurité de l’Information (SMSI), ainsi qu’au respect des exigences de la norme UNE-EN ISO/IEC 27001 et du Schéma National de Sécurité (Esquema Nacional de Seguridad – ENS).
La responsabilité de la sécurité de l’information est confiée, conformément aux fonctions définies dans la présente section, aux instances et fonctions suivantes :
Comité de Sécurité de l’Information et de Protection des Données.
Responsable de l’Information.
Responsable du Service.
Responsable de la Sécurité de l’Information.
Responsable du Système.
Direction Générale / Représentant de la Direction.
Délégué à la Protection des Données.
Responsables délégués, lorsqu’ils sont formellement désignés.
Lorsqu’une même personne ou instance exerce plusieurs fonctions, les responsabilités correspondantes devront demeurer clairement distinctes afin d’éviter tout conflit d’intérêts et de garantir une séparation appropriée entre les fonctions de gouvernance, de supervision, de décision opérationnelle et d’exploitation technique.
6.1. Comité de Sécurité de l’Information et de Protection des Données
Le Comité de Sécurité de l’Information et de Protection des Données est l’organe chargé d’assurer la gouvernance, la coordination, le suivi et l’amélioration continue de la sécurité de l’information au sein du GROUPE ROCAJUNYENT.
Il agit en tant qu’instance de gouvernance de la sécurité de l’information, en veillant au respect de la présente Politique, du Système de Management de la Sécurité de l’Information (SMSI) ainsi que des exigences applicables du Schéma National de Sécurité (ENS).
Le Comité est chargé d’examiner l’état du SMSI, d’en promouvoir l’amélioration continue, d’assurer le suivi des risques, des incidents de sécurité, des audits, des indicateurs, des non-conformités et des actions d’amélioration, ainsi que de veiller à la disponibilité des ressources nécessaires à son bon fonctionnement.
Lorsque la complexité de l’organisation, la répartition géographique des systèmes, le nombre d’utilisateurs ou la structure organisationnelle le justifient, des comités de sécurité délégués pourront être créés et placés sous l’autorité fonctionnelle du Comité principal de Sécurité de l’Information et de Protection des Données.
6.2. Responsable de l’Information
Le Responsable de l’Information est chargé de définir ou de valider les exigences de sécurité applicables aux informations traitées par le GROUPE ROCAJUNYENT, en tenant compte de leur valeur, de leur criticité, de leur classification, de leur finalité, de leur utilisation et de leur impact sur l’organisation.
Le cas échéant, il participe à l’évaluation des actifs informationnels, à l’analyse des risques qui leur sont associés ainsi qu’à l’acceptation des risques résiduels.
6.3. Responsable de la Sécurité de l’Information
Le Responsable de la Sécurité de l’Information est chargé de coordonner et de superviser la sécurité de l’information, de veiller au respect de la réglementation applicable, y compris du Schéma National de Sécurité (ENS), ainsi qu’à la mise en œuvre, au maintien et à l’amélioration continue du SMSI.
Cette fonction peut être exercée par le Responsable du SMSI, sous réserve du maintien d’une séparation adéquate des responsabilités vis-à-vis du Responsable du Système, du Responsable de l’Information et du Responsable du Service.
Lorsque la complexité de l’organisation, la répartition géographique des systèmes ou le nombre d’utilisateurs le justifient, des Responsables de la Sécurité délégués pourront être désignés et placés sous l’autorité fonctionnelle du Responsable principal.
6.4. Responsable du Service
Le Responsable du Service est chargé de définir ou de valider les exigences en matière de sécurité, de continuité, de disponibilité, de reprise d’activité et d’impact des services inclus dans le périmètre du SMSI et, le cas échéant, de participer à la catégorisation des systèmes conformément au Schéma National de Sécurité (ENS).
Aux fins de la présente Politique, le terme service désigne toute activité ou tout service métier fourni par le GROUPE ROCAJUNYENT relevant du périmètre du SMSI et reposant sur les systèmes d’information. Cette notion ne doit pas être confondue avec les services techniques internes, les applications, les départements ou les composants technologiques qui les supportent.
Le cas échéant, le Responsable du Service participe à l’évaluation des services, aux analyses de risques qui les concernent ainsi qu’à l’acceptation des risques résiduels.
6.5. Responsable du Système
Le Responsable du Système est chargé de l’exploitation, de l’administration, de la maintenance et du bon fonctionnement technique des systèmes d’information. Il veille à la mise en œuvre, à l’exploitation et au maintien des mesures de sécurité applicables ainsi qu’à la configuration et à l’administration des systèmes.
Cette fonction peut être confiée au Responsable Technique des Systèmes ou à toute autre personne officiellement désignée, selon le système concerné et l’organisation en vigueur.
6.6. Direction Générale / Représentant de la Direction
La Direction Générale est responsable de l’approbation de la Politique de Sécurité de l’Information, de la promotion d’une culture de la sécurité, de l’allocation des ressources nécessaires, de l’évaluation des performances du SMSI et de la prise des décisions nécessaires à son amélioration continue.
Lorsqu’il est officiellement désigné, le Représentant de la Direction agit comme interlocuteur de la Direction Générale auprès du Comité de Sécurité de l’Information et de Protection des Données.
6.7. Délégué à la Protection des Données
Le Délégué à la Protection des Données (DPD) participe aux travaux du Comité de Sécurité de l’Information et de Protection des Données en apportant son expertise sur le respect de la réglementation relative à la protection des données à caractère personnel, sur la gestion des incidents impliquant ces données ainsi que sur les mesures nécessaires à la protection de la vie privée et des droits des personnes concernées.
6.8. Autres domaines
La protection de l’intégrité, de la disponibilité et de la confidentialité des actifs informationnels relève de la responsabilité de l’ensemble des utilisateurs et des propriétaires d’actifs, dans le cadre de leurs fonctions respectives et conformément à la réglementation interne applicable.
Tout incident de sécurité, événement suspect ou faiblesse identifiée devra être signalé au Responsable de la Sécurité de l’Information ou par l’intermédiaire des canaux prévus pour la gestion des incidents.
7. Résolution des conflits
En cas de conflit entre les différents responsables composant l’organisation définie par la présente Politique de Sécurité de l’Information, celui-ci sera tranché par la Direction du GROUPE ROCAJUNYENT. Les exigences les plus strictes découlant de la réglementation relative à la protection des données à caractère personnel prévaudront.
8. Classification de l’information
Le GROUPE ROCAJUNYENT procédera à la classification et à l’inventaire de ses actifs informationnels en fonction de leur nature. Le niveau de protection et les mesures de sécurité applicables seront déterminés sur la base de cette classification.
Par ailleurs, les systèmes d’information seront classifiés conformément aux critères définis par le Schéma National de Sécurité (ENS).
9. Données à caractère personnel
Lorsqu’un système relevant du périmètre de la norme ISO/IEC 27001 traite des données à caractère personnel, il est soumis aux dispositions du Règlement (UE) 2016/679 (RGPD), de la Loi organique espagnole 3/2018 du 5 décembre relative à la protection des données personnelles et à la garantie des droits numériques, ainsi qu’à leurs textes d’application, sans préjudice des exigences prévues par le cadre réglementaire de l’ISO/IEC 27001 dans le domaine de l’administration électronique.
L’ensemble des systèmes d’information devra respecter les niveaux de sécurité exigés par la réglementation applicable en matière de protection des données à caractère personnel.
10. Gestion des risques
Tous les systèmes couverts par la présente Politique feront l’objet d’une analyse et d’une gestion des risques consistant à évaluer les actifs, les menaces et les vulnérabilités auxquels ils sont exposés, ainsi qu’à définir les mesures de protection appropriées permettant de réduire les risques identifiés.
Bien qu’une surveillance continue des modifications apportées aux systèmes soit assurée, cette analyse sera renouvelée :
Au moins une fois par an (dans le cadre d’une révision et d’une approbation formelles).
Lors de toute modification des informations traitées.
Lors de toute modification des services fournis.
À la suite d’un incident majeur de sécurité.
En cas d’identification de vulnérabilités critiques.
Afin d’assurer la cohérence des analyses de risques, des valeurs de référence seront établies pour les différentes catégories d’informations traitées ainsi que pour les différents services fournis.
11. Cadre de mise en œuvre
La présente Politique établit un cadre documentaire en matière de sécurité de l’information, structuré selon différents niveaux afin de garantir une mise en œuvre cohérente et efficace des objectifs définis dans le présent document. Ce cadre repose sur les éléments suivants :
La présente Politique de Sécurité de l’Information, qui définit les principes généraux, les exigences et les critères de protection applicables à l’ensemble de l’organisation.
Les normes de sécurité, qui définissent les éléments à protéger ainsi que les exigences de sécurité à respecter. L’ensemble de ces normes couvre tous les environnements des systèmes d’information de l’organisation. Elles établissent les exigences et les objectifs à atteindre afin d’assurer le respect de chacun des objectifs de sécurité définis par la présente Politique. Elles sont élaborées par le Responsable de la Sécurité de l’Information et approuvées par le Comité de Sécurité de l’Information et de Protection des Données.
Les procédures de sécurité, qui décrivent de manière opérationnelle les modalités de mise en œuvre des mesures définies dans les normes de sécurité, ainsi que les personnes ou équipes responsables de leur déploiement, de leur maintien et du suivi de leur application. Elles précisent notamment la manière d’exécuter les tâches courantes, les responsabilités associées et les modalités d’identification et de signalement des comportements ou événements anormaux.
L’approbation de ces procédures dépendra de leur domaine d’application, qui pourra concerner soit un périmètre spécifique, soit un système d’information particulier.
En complément, des guides de recommandations et de bonnes pratiques pourront être élaborés.
Dans la mesure du possible, l’ensemble de cette documentation sera géré conformément à la Procédure de gestion des documents et des enregistrements en vigueur au sein du GROUPE ROCAJUNYENT. Cette procédure a pour objet de définir les règles applicables à la maîtrise de la documentation et des enregistrements de sécurité utilisés dans le cadre du Système de Management de la Sécurité de l’Information (SMSI) et s’applique à toute la documentation nécessaire au respect des exigences de la norme ISO/IEC 27001.
12. Obligations du personnel
Toute personne ayant des responsabilités dans l’utilisation, l’exploitation ou l’administration des systèmes de technologies de l’information et de la communication est tenue de connaître et de respecter la présente Politique de Sécurité de l’Information ainsi que l’ensemble des règles et procédures de sécurité qui en découlent, quelle que soit la nature de son lien juridique avec le GROUPE ROCAJUNYENT.
Chaque collaborateur recevra la formation nécessaire à l’utilisation sécurisée des systèmes d’information dans la mesure où celle-ci est requise pour l’exercice de ses fonctions.
La présente Politique de Sécurité de l’Information sera accessible à l’ensemble des collaborateurs exerçant leurs fonctions au sein des entités et organismes relevant du périmètre défini dans la section Champ d’application.
Afin de promouvoir une véritable culture de la sécurité de l’information, le Comité de Sécurité de l’Information et de Protection des Données mettra en œuvre un programme permanent de sensibilisation et de formation destiné à l’ensemble du personnel.
Le non-respect de la présente Politique de Sécurité de l’Information ou des documents qui en découlent pourra entraîner la mise en œuvre de mesures préventives et correctives destinées à préserver et protéger les réseaux et les systèmes d’information de l’organisation, sans préjudice des éventuelles sanctions disciplinaires applicables.
13. Relations avec les tiers
Lorsque le GROUPE ROCAJUNYENT fournit des services à des tiers ou leur communique des informations, ceux-ci sont informés de la présente Politique de Sécurité de l’Information ainsi que des normes et instructions de sécurité qui en découlent.
De même, lorsque le GROUPE ROCAJUNYENT fait appel à des prestataires externes ou met des informations à la disposition de tiers, ceux-ci sont tenus de prendre connaissance de la présente Politique ainsi que des exigences de sécurité applicables aux services ou aux informations concernés. Les tiers sont soumis aux obligations et aux mesures de sécurité définies dans ces documents et peuvent mettre en place leurs propres procédures opérationnelles afin d’en assurer le respect. Des procédures spécifiques de détection et de gestion des incidents sont également établies.
Le GROUPE ROCAJUNYENT veille à ce que le personnel des tiers bénéficie d’un niveau de sensibilisation à la sécurité de l’information au moins équivalent à celui exigé par la présente Politique.
En particulier, les tiers devront démontrer leur conformité à la présente Politique de Sécurité de l’Information au moyen de référentiels ou de normes faisant l’objet d’audits permettant d’en vérifier le respect. En outre, à l’issue de la relation contractuelle, ils devront apporter la preuve, par un rapport d’audit ou un certificat de destruction ou d’effacement sécurisé, que l’ensemble des données appartenant au GROUPE ROCAJUNYENT a été définitivement supprimé ou détruit.
Lorsqu’un tiers n’est pas en mesure de satisfaire à l’une des exigences de la présente Politique de Sécurité de l’Information, le Responsable de la Sécurité de l’Information établira un rapport précisant les risques encourus ainsi que les mesures proposées pour les maîtriser. Ce rapport devra être approuvé par la Direction avant toute poursuite de la relation.
Approuvée par :
Comité de Sécurité de l’Information et de Protection des Données
Revue de Direction du 18 juin 2026