Politique de sécurité des ressources humaines
Cette politique décrit les exigences de sécurité qui s'appliquent aux personnes, avant, pendant et après leur collaboration avec France Nuage. Elle décline, sur le volet humain, les principes de notre politique de sécurité de l'information et couvre les contrôles A.6.1 à A.6.6 de la déclaration d'applicabilité.
Nos contrôles sont auto-évalués, alignés sur ISO/IEC 27001, non certifiés par un tiers à ce jour. Le statut de chaque mesure ci-dessous reflète cette auto-évaluation.
Objet et périmètre
La politique s'applique à toute personne disposant d'un accès aux systèmes ou aux données du périmètre du SMSI, salariés comme prestataires, quelle que soit la durée de la mission. Le support client est assuré à 100 % en interne. Aucun sous-traitant n'intervient sur les demandes de nos clients.
Principes
- Vérifier avant de donner accès : les références et les diplômes sont contrôlés à l'embauche, et non après coup.
- Personnel sous contrôle français ou européen : la citoyenneté française ou européenne est vérifiée à l'embauche, en cohérence avec l'exigence SecNumCloud.
- Confidentialité sans exception : la clause de confidentialité figure dans tous les contrats, pour les salariés comme pour les prestataires.
- Moindre privilège dès le premier jour : l'arrivée ouvre les droits strictement nécessaires à la fonction plutôt qu'un socle générique.
- La sortie vaut l'entrée : la révocation des accès et la rotation des secrets sont traitées avec la même rigueur que leur attribution.
Mesures
| Domaine | Mesure |
|---|---|
| Sélection | Vérification des références et des diplômes à l'embauche, et vérification de la citoyenneté française ou européenne (A.6.1). |
| Conditions d'embauche | Clauses de sécurité et de confidentialité dans les contrats ; onboarding appliquant le principe du moindre privilège (A.6.2). |
| Confidentialité | Clause de confidentialité dans tous les contrats, salariés comme prestataires (A.6.6). |
| Sensibilisation | Sensibilisation continue de l'équipe à la sécurité ; programme de formation formalisé à documenter (A.6.3, partiel). |
| Discipline | Le non-respect de la politique peut donner lieu à des mesures disciplinaires, pouvant aller jusqu'à la rupture du contrat de travail ou de prestation (A.6.4). |
| Fin de contrat | Révocation des accès et rotation des secrets au départ effectuées en pratique ; procédure d'offboarding en cours de formalisation et de traçabilité (A.6.5, partiel). |
| Signalement | Canal de signalement interne et contact sécurité public, complétés par notre politique de divulgation responsable (A.6.8). |
Responsabilités
- Le RSSI (François-Guillaume Ribreau) est responsable de cette politique, des vérifications à l'embauche et de la révocation des accès au départ.
- Le DPO (Robin Straub) veille à ce que les vérifications et les données de gestion du personnel restent proportionnées au regard du RGPD.
- Chaque personne, salariée comme prestataire, protège ses identifiants et signale sans délai tout incident ou soupçon d'incident à security@france-nuage.fr.
Statut et trajectoire
La sélection des candidats, les conditions d'embauche, les engagements de confidentialité et le processus disciplinaire sont en place et opérationnels (A.6.1, A.6.2, A.6.4, A.6.6). Deux volets restent en cours de formalisation, et nous les déclarons comme tels. Le programme de sensibilisation et de formation (A.6.3, partiel) est aujourd'hui continu mais non documenté, et la procédure d'offboarding tracée (A.6.5, partiel) est appliquée en pratique mais non encore formalisée. La restitution des actifs (A.5.11) est planifiée et rattachée à cette même procédure.
Revue
Cette politique est revue au moins une fois par an et à chaque évolution significative de notre organisation ou de nos pratiques de recrutement.
Dernière revue : 31 août 2026.
Voir aussi
- Déclaration d'applicabilité (le statut des contrôles A.6.1 à A.6.8)
- Politique de contrôle d'accès (l'attribution et la révocation des droits qui accompagnent l'arrivée et le départ)
- Politique d'usage acceptable (ce que chacun peut faire des actifs mis à sa disposition)
- Politique de sécurité de l'information (le cadre du SMSI dont cette politique découle)