Aller au contenu principal

Politique de sécurité des ressources humaines

Cette politique décrit les exigences de sécurité qui s'appliquent aux personnes, avant, pendant et après leur collaboration avec France Nuage. Elle décline, sur le volet humain, les principes de notre politique de sécurité de l'information et couvre les contrôles A.6.1 à A.6.6 de la déclaration d'applicabilité.

Statut vis-à-vis de la norme ISO/IEC 27001

Nos contrôles sont auto-évalués, alignés sur ISO/IEC 27001, non certifiés par un tiers à ce jour. Le statut de chaque mesure ci-dessous reflète cette auto-évaluation.

Objet et périmètre

La politique s'applique à toute personne disposant d'un accès aux systèmes ou aux données du périmètre du SMSI, salariés comme prestataires, quelle que soit la durée de la mission. Le support client est assuré à 100 % en interne. Aucun sous-traitant n'intervient sur les demandes de nos clients.

Principes

  • Vérifier avant de donner accès : les références et les diplômes sont contrôlés à l'embauche, et non après coup.
  • Personnel sous contrôle français ou européen : la citoyenneté française ou européenne est vérifiée à l'embauche, en cohérence avec l'exigence SecNumCloud.
  • Confidentialité sans exception : la clause de confidentialité figure dans tous les contrats, pour les salariés comme pour les prestataires.
  • Moindre privilège dès le premier jour : l'arrivée ouvre les droits strictement nécessaires à la fonction plutôt qu'un socle générique.
  • La sortie vaut l'entrée : la révocation des accès et la rotation des secrets sont traitées avec la même rigueur que leur attribution.

Mesures

DomaineMesure
SélectionVérification des références et des diplômes à l'embauche, et vérification de la citoyenneté française ou européenne (A.6.1).
Conditions d'embaucheClauses de sécurité et de confidentialité dans les contrats ; onboarding appliquant le principe du moindre privilège (A.6.2).
ConfidentialitéClause de confidentialité dans tous les contrats, salariés comme prestataires (A.6.6).
SensibilisationSensibilisation continue de l'équipe à la sécurité ; programme de formation formalisé à documenter (A.6.3, partiel).
DisciplineLe non-respect de la politique peut donner lieu à des mesures disciplinaires, pouvant aller jusqu'à la rupture du contrat de travail ou de prestation (A.6.4).
Fin de contratRévocation des accès et rotation des secrets au départ effectuées en pratique ; procédure d'offboarding en cours de formalisation et de traçabilité (A.6.5, partiel).
SignalementCanal de signalement interne et contact sécurité public, complétés par notre politique de divulgation responsable (A.6.8).

Responsabilités

  • Le RSSI (François-Guillaume Ribreau) est responsable de cette politique, des vérifications à l'embauche et de la révocation des accès au départ.
  • Le DPO (Robin Straub) veille à ce que les vérifications et les données de gestion du personnel restent proportionnées au regard du RGPD.
  • Chaque personne, salariée comme prestataire, protège ses identifiants et signale sans délai tout incident ou soupçon d'incident à security@france-nuage.fr.

Statut et trajectoire

La sélection des candidats, les conditions d'embauche, les engagements de confidentialité et le processus disciplinaire sont en place et opérationnels (A.6.1, A.6.2, A.6.4, A.6.6). Deux volets restent en cours de formalisation, et nous les déclarons comme tels. Le programme de sensibilisation et de formation (A.6.3, partiel) est aujourd'hui continu mais non documenté, et la procédure d'offboarding tracée (A.6.5, partiel) est appliquée en pratique mais non encore formalisée. La restitution des actifs (A.5.11) est planifiée et rattachée à cette même procédure.

Revue

Cette politique est revue au moins une fois par an et à chaque évolution significative de notre organisation ou de nos pratiques de recrutement.

Dernière revue : 31 août 2026.

Voir aussi