Politique de Sécurité de l'Information

CLOCKIO HR SOLUTIONS, SL

Cadre de référence de la sécurité de l'information de l'organisation : engagement de la direction, objectifs et principes, organisation et responsabilités, gestion des risques, tiers, incidents et régime d'approbation et de révision, conformément au Schéma National de Sécurité (Décret Royal 311/2022).

Entreprise : Clockio HR Solutions, SL (B93884401)
Date : 18/08/2026
Version : 2.0

 

1. Introduction
CLOCKIO HR SOLUTIONS, SL dépend des systèmes d'information pour atteindre ses objectifs. Ces systèmes doivent être administrés avec diligence et avec les mesures adéquates, en fonction du risque, afin de les protéger contre les dommages accidentels ou délibérés pouvant affecter la confidentialité, l'intégrité, la disponibilité, l'authenticité ou la traçabilité des informations traitées et des services fournis.

L'objectif de la sécurité de l'information est de garantir que l'organisation puisse remplir sa mission, développer ses fonctions et fournir ses services, en agissant de manière préventive, en surveillant l'activité quotidienne et en réagissant rapidement aux incidents. Étant donné que les menaces évoluent rapidement, la sécurité est conçue comme une partie intégrante de chaque étape du cycle de vie des systèmes, de la conception à la mise hors service, en passant par les décisions de développement ou d'acquisition et par les activités d'exploitation.

La direction de CLOCKIO HR SOLUTIONS, SL s'engage en faveur de la protection des informations et des services, dote le système de gestion des ressources nécessaires et en stimule l'amélioration continue. Elle approuve cette Politique de Sécurité de l'Information comme cadre de référence de toute la sécurité de l'organisation.

2. Objet et portée
Cette politique établit le cadre de référence de la sécurité de l'information de CLOCKIO HR SOLUTIONS, SL, ainsi que l'engagement de la direction, les objectifs et les principes de sécurité, l'organisation et les responsabilités, le traitement des risques et le régime d'approbation et de révision.

Elle s'applique à tous les systèmes d'information de CLOCKIO HR SOLUTIONS, SL, à toutes les personnes intégrant l'organisation ainsi qu'aux prestataires de services et fournisseurs de solutions qui y interviennent. Son respect est obligatoire pour chacun d'eux.

3. Mission de l'organisation
CLOCKIO HR SOLUTIONS, SL a pour mission le développement de logiciels et la prestation de services informatiques basés sur ses applications, avec le service Clockio (clockio.net) comme solution principale, une plateforme en modalité logiciel en tant que service pour le contrôle horaire et la gestion des ressources humaines. Pour mener à bien sa mission, elle traite  des informations propres, de clients et de tiers, et fournit des services dont la disponibilité, l'authenticité, l'intégrité, la confidentialité et la traçabilité sont essentielles pour la confiance de ses clients, en particulier des administrations publiques auxquelles elle fournit des services.

4. Objectifs de sécurité
Avec cette politique, CLOCKIO HR SOLUTIONS, SL se propose d'atteindre les objectifs de sécurité suivants :

  • Garantir la confidentialité, l'intégrité et l'authenticité des informations, ainsi que la continuité dans la prestation des services.
  • Mettre en œuvre des mesures de sécurité en fonction du risque, proportionnées et justifiées.
  • Former et sensibiliser les personnes de l'organisation, garantir la traçabilité des accès, appliquer le principe du moindre privilège et renforcer le devoir de confidentialité concernant les informations connues dans l'exercice des fonctions.
  • Protéger physiquement les actifs d'information, en les situant dans des zones sécurisées avec des contrôles d'accès proportionnés aux risques détectés.
  • Protéger les informations transmises via les réseaux de communication avec les moyens adéquats.
  • Contrôler l'acquisition, le développement et la maintenance des systèmes tout au long de leur cycle de vie, en garantissant la sécurité par défaut.
  • Gérer les incidents de sécurité pour les détecter, les contenir, les atténuer et les résoudre, et éviter qu'ils ne se reproduisent.
  • Protéger les informations personnelles avec les mesures techniques et organisationnelles adéquates aux risques du traitement, conformément à la législation sur la protection des données.
  • Surveiller de manière continue la sécurité, en corrigeant les inefficacités détectées et en améliorant le système.

5. Principes de sécurité
La prise de décision en matière de sécurité est régie par les principes directeurs suivants, qui orientent toutes les mesures et actions de l'organisation :

  • Portée stratégique : la sécurité de l'information bénéficie de l'engagement et du soutien de tous les niveaux de l'organisation, et se coordonne et s'intègre de manière cohérente avec le reste des initiatives.
  • Sécurité intégrale : la sécurité est comprise comme un processus qui intègre les éléments techniques, humains, matériels et organisationnels, présent dès la conception initiale des systèmes et dans l'exploitation habituelle, en évitant toute action ponctuelle ou conjoncturelle.
  • Gestion de la sécurité basée sur le risque : les mesures sont établies en fonction des risques auxquels sont soumis les informations et les systèmes, sont proportionnelles au risque traité et sont justifiées ; les risques liés au traitement des données personnelles sont également pris en compte.
  • Prévention, détection, réponse et conservation : des actions préventives sont mises en œuvre pour minimiser les vulnérabilités et éviter la matérialisation des menaces et, lorsqu'elles se produisent, une réponse agile est apportée pour restaurer les informations et les services, en garantissant une conservation sécurisée des informations.
  • Existence de lignes de défense : la protection est conçue et déployée en couches, de sorte que la défaillance d'une couche ne meure pas en péril l'ensemble du système.
  • Vigilance continue et réévaluation périodique : des moyens sont disponibles pour détecter et répondre aux comportements anormaux et pour évaluer en continu l'état de sécurité, avec un processus d'amélioration continue qui révise et met à jour les mesures selon leur efficacité et l'évolution des risques.
  • Sécurité par défaut et dès la conception : les systèmes sont conçus et configurés pour garantir la sécurité par défaut et fournissent la fonctionnalité minimale nécessaire pour fournir le service.
  • Différenciation des responsabilités : les fonctions du Responsable de la Sécurité et du Responsable du Système sont différenciées.

6. Cadre réglementaire
La sécurité de l'information de CLOCKIO HR SOLUTIONS, SL s'inscrit dans le cadre des obligations dérivées de sa nature, de la réglementation qui lui est applicable et des engagements contractés avec des tiers. Les principales normes affectant cette politique sont :

  • Décret Royal 311/2022, du 3 mai, régissant le Schéma National de Sécurité.
  • Règlement (UE) 2016/679, Général sur la Protection des Données, et Loi organique 3/2018, relative à la protection des données personnelles et à la garantie des droits numériques.
  • Les guides CCN-STIC du Centre Cryptologique National applicables au Schéma National de Sécurité.
  • Le reste de la législation et de la réglementation sectorielle applicable à l'activité de l'organisation, ainsi que les obligations contractuelles avec les clients et les tiers.

L'organisation maintient à jour l'inventaire de la législation et de la réglementation qui lui sont applicables et l'adapte aux changements qui se produisent.

7. Organisation de la sécurité
CLOCKIO HR SOLUTIONS, SL adopte un modèle de gouvernance de la sécurité basé sur la différenciation des responsabilités, avec des organes collégiaux et des rôles unipersonnels aux fonctions définies et un mécanisme de coordination entre eux.

7.1. Comité de Sécurité de l'Information
Est constitué le Comité de Sécurité de l'Information, composé de la Direction et du Responsable de la Sécurité, qui agit en tant que secrétaire, et auquel d'autres rôles peuvent être invités lorsque les sujets à traiter l'exigent. Le Comité se réunit au moins deux fois par an et chaque fois que les circonstances l'exigent. Il est l'organe de coordination de la sécurité et a, entre autres, les fonctions suivantes : approuver la réglementation de sécurité ; assurer le suivi de l'état de la sécurité (risques, incidents, indicateurs et audits) ; fixer une évaluation de référence pour les types d'informations et de services afin d'harmoniser les analyses de risques ; promouvoir la disponibilité des ressources pour répondre aux besoins de sécurité ; résoudre les conflits de responsabilité, et porter devant la direction les décisions qui dépassent ses attributions. Ses décisions sont consignées dans des procès-verbaux.

7.2. Rôles de sécurité
Sont définis les rôles unipersonnels de sécurité suivants, avec les fonctions essentielles indiquées :

Rôle Fonctions essentielles
Responsable de l'Information Détermine les exigences relatives aux informations traitées et en approuve l'évaluation dans les dimensions de sécurité.
Responsable du Service Détermine les exigences des services fournis, y compris les niveaux de service exigibles.
Responsable de la Sécurité Supervise la mise en œuvre des mesures de sécurité, gère la sécurité de manière continue, informe le Comité et sert d'interlocuteur et de point de contact en matière d'incidents.
Responsable du Système Développe, exploite et maintient le système d'information tout au long de son cycle de vie et applique les mesures de sécurité approuvées.

Compte tenu de la taille de l'organisation, les responsabilités relatives à l'information et au service incombent à une même personne, tandis que celles relatives à la sécurité et au système sont attribuées à des personnes différentes afin de garantir leur ségrégation.

7.3. Désignation et substitution
Tous les membres du Comité et tous les rôles de sécurité sont désignés et nommés formellement par écrit par l'organe compétent, et acceptent leurs fonctions de manière expresse. Les nominations peuvent être révisées périodiquement et chaque fois que le poste devient vacant ou en cas de manquement répété aux fonctions. L'organisation dispose d'un mécanisme pour remplacer les responsables désignés en cas d'absence pouvant affecter le fonctionnement du système.

7.4. Résolution des conflits
Les conflits entre les différents responsables sont résolus par le Comité de Sécurité de l'Information et, en dernier ressort, par la Direction. Le Responsable de la Sécurité est différent du Responsable du Système et ne dépend pas hiérarchiquement de lui dans l'exercice de ses fonctions, ce qui garantit la ségrégation nécessaire.

8. Structure et développement de la documentation de sécurité
Cette politique est développée au moyen d'un corpus documentaire structuré en niveaux : la réglementation de sécurité, d'application obligatoire, qui uniformise l'utilisation des aspects concrets des systèmes et les obligations des personnes ; les procédures opérationnelles, qui détaillent l'exécution des tâches, et les registres et preuves, qui démontrent le fonctionnement du système. La réglementation de sécurité est à la disposition de toutes les personnes qui ont besoin de la connaître, en particulier celles qui utilisent, exploitent ou
administrent les systèmes d'information, via les canaux d'entreprise établis.

9. Obligations du personnel, sensibilisation et formation
Toutes les personnes de CLOCKIO HR SOLUTIONS, SL ont l'obligation de connaître et de respecter cette politique ainsi que la réglementation qui la développe. L'ignorance de la réglementation ne dispenses pas de son respect.

Toutes les personnes bénéficient d'actions de sensibilisation à la sécurité de l'information de manière périodique, au moins une fois par an, dans le cadre d'un programme de sensibilisation continue qui porte une attention particulière aux nouvelles embauches. Les personnes ayant une responsabilité dans l'utilisation, l'exploitation ou l'administration des systèmes reçoivent la formation nécessaire à une manipulation sécurisée, à titre obligatoire avant d'assumer la responsabilité correspondante, qu'il s'agisse d'une première affectation ou d'un changement de poste ou de fonctions.

10. Gestion des risques
La sécurité est gérée à partir de l'analyse des risques, qui évalue les menaces et les risques auxquels les systèmes sont exposés. L'analyse est répétée régulièrement, au moins une fois par an, ainsi que lorsque des changements surviennent dans les informations traitées ou les services fournis, lorsqu'un incident de sécurité grave se produit, lorsque des vulnérabilités graves sont signalées ou lorsque les risques relatifs à la protection des données sont modifiés.

Pour harmoniser les analyses, le Comité de Sécurité établit une évaluation de référence pour les types d'informations et les services. Les mesures sont sélectionnées en fonction du risque, de manière proportionnée, et leur traitement est planifié et priorisé. Le risque résiduel est formellement accepté par la direction.

11. Protection des données à caractère personnel
CLOCKIO HR, SL traite des données à caractère personnel, comme décrit dans son registre des activités de traitement. L'organisation évalue les risques liés aux données personnelles et établit un plan d'action pour corriger ceux qui dépassent le seuil acceptable. Lorsqu'un traitement à haut risque est détecté, une évaluation d'impact est réalisée, le cas échéant. Les mesures et la réponse aux violations de données personnelles sont coordonnées avec le reste des mesures de sécurité, tout comme la réponse à l'exercice des droits des personnes concernées.

12. Tiers : prestataires et fournisseurs
Lorsque CLOCKIO HR SOLUTIONS, SL fournit des services à d'autres organisations ou traite des informations de tiers, elle les associe à cette politique, établit des canaux de coordination et de communication des incidents et désigne le Point de Contact correspondant.

Lorsque CLOCKIO HR SOLUTIONS, SL utilise des services de tiers, cède des informations à des tiers ou acquiert des solutions, y compris des services en nuage (cloud), elle exige contractuellement des garanties de sécurité équivalentes à celles établies dans cette politique et le respect de la réglementation applicable. Les tiers sont soumis à ces obligations, peuvent développer leurs propres procédures pour y répondre et doivent permettre à l'organisation de les surveiller ou de demander des preuves de conformité, y compris des audits. Les
incidents sont canalisés en utilisant les points de contact établis. Les tiers garantissent que leur personnel est sensibilisé à la sécurité, au moins au niveau établi dans cette politique.

Lorsqu'une exigence de cette politique ne peut pas être satisfaite par un tiers, le Responsable de la Sécurité émet un rapport précisant les risques et la manière de les traiter ; ce rapport doit être approuvé par les responsables de l'information et des services concernés avant la contraction, lesquels assument les risques détectés.

13. Gestion des incidents de sécurité
CLOCKIO HR SOLUTIONS, SL dispose de mécanismes pour la gestion agile des événements et incidents de sécurité constituant une menace pour les informations et les services. La réponse est coordonnée avec les obligations dérivées de la protection des données et d'autres réglementations applicables, et est notifiée aux organismes de contrôle compétents sans retard injustifié et, si nécessaire, aux forces et corps de sécurité ou aux organes judiciaires.

14. Approbation, entrée en vigueur et révision
Cette politique est approuvée formellement par la Direction de CLOCKIO HR SOLUTIONS, SL et entre en vigueur à la date de son approbation, restant en vigueur jusqu'à ce qu'elle soit remplacée par une nouvelle. Elle est diffusée à l'ensemble du personnel et publiée sur les canaux d'entreprise.

Le Comité de Sécurité de l'Information révise la politique au moins une fois par an et y apporte les adaptations nécessaires. Lorsque les changements impliquent une modification substantielle des principes ou des responsabilités désignées, le Comité propose les modifications, qui doivent être approuvées. Le remplacement de la politique est communiqué aux intéressés par les mêmes canaux que ceux utilisés pour sa diffusion.

Se connecter Inscription gratuite