Cette page a été traduite automatiquement à l’aide d’une technologie de traduction automatique. Bien que des efforts raisonnables aient été déployés pour garantir l’exactitude de cette traduction, la version anglaise fait foi. En cas de divergence, d’ambiguïté ou d’incohérence d’interprétation, la version anglaise prévaut.

Politique de cybersécurité (systèmes d'information électronique et de communications)

Déclaration de politique

  1. Nos systèmes et équipements de communication électronique sont destinés à favoriser une communication et des pratiques de travail efficaces au sein du Groupe ComponentSource et sont essentiels à la réussite de notre activité. La cybercriminalité et le vol de données peuvent avoir un impact négatif sur notre réputation et le développement de notre activité, et laisser sans protection des données telles que des informations financières, des documents commerciaux sensibles, des données relatives aux employés et des informations sur les clients. La présente politique définit les normes que nous exigeons des utilisateurs de ces systèmes, les circonstances dans lesquelles nous surveillerons l'utilisation de ces systèmes et les mesures que nous prendrons en cas de violation de ces normes.
  2. Nous attendons de l'ensemble de nos moyens électroniques et informatiques qu'ils soient utilisés de manière efficace et professionnelle et nous encourageons tous les employés à développer les compétences nécessaires à cet effet. Ces moyens sont fournis par la Société, à ses propres frais et pour ses propres besoins professionnels, afin d'aider ses employés à accomplir efficacement leurs fonctions. Il incombe à chaque employé de veiller à ce que cette technologie soit utilisée à des fins professionnelles appropriées et d'une manière qui ne compromette en aucune façon la Société ou ses employés.
  3. La présente politique s'applique à l'utilisation de la technologie de la Société pendant le travail, y compris le travail à distance, ainsi qu'à l'utilisation de la technologie de la Société en dehors du travail, par exemple lors d'une connexion depuis le domicile, de l'utilisation d'un ordinateur portable de la Société lors d'un déplacement professionnel et de l'utilisation de smartphones ou d'assistants numériques personnels (PDA). Le présent document de politique doit être lu conjointement avec les Règles disciplinaires et la Procédure disciplinaire. Si vous avez des questions concernant l'application de cette politique, veuillez contacter soit le Chief Technology Officer, soit le Financial Director.
  4. L'utilisation abusive d'Internet ou du courrier électronique peut exposer à la fois vous-même et la Société à une responsabilité juridique ou financière. Par exemple, vous pourriez conclure involontairement des contrats, enfreindre des droits d'auteur ou des accords de licence, engager une responsabilité pour diffamation ou harcèlement, ou introduire des virus dans le système. Cette politique vise à protéger à la fois vous-même et la Société contre de telles responsabilités. Il est important que vous la lisiez attentivement et que vous vous assuriez que toute utilisation d'Internet ou du courrier électronique est conforme à ses dispositions.
  5. La présente politique s'applique à votre utilisation personnelle du courrier électronique ou d'Internet lorsque vous vous identifiez comme étant associé à ComponentSource. Nous pouvons modifier cette politique de temps à autre afin de tenir compte des évolutions technologiques, législatives et des bonnes pratiques.
  6. Le Chief Technology Officer est responsable du suivi et de la mise en œuvre de cette politique. Si vous avez des questions concernant le contenu de cette politique ou d'autres commentaires, veuillez contacter le Chief Technology Officer.
  7. La présente politique ne fait partie du contrat de travail d'aucun employé et peut être modifiée à tout moment.

Qui est couvert par la politique ?

  1. La présente politique couvre toutes les personnes travaillant à tous les niveaux, y compris les Managers seniors, dirigeants, Directors, employés, consultants, sous-traitants, stagiaires, travailleurs à domicile, employés à temps partiel et à durée déterminée, personnel occasionnel et intérimaire (collectivement désignés comme employés dans la présente politique).
  2. Les tiers ayant accès à nos systèmes et équipements de communication électronique sont également tenus de respecter cette politique.

Champ d'application et objet de la politique

  1. L'objectif de cette politique est de protéger les données et l'infrastructure de ComponentSource, de définir les protocoles et directives régissant nos mesures de cybersécurité, de définir les règles relatives à l'utilisation professionnelle et personnelle ainsi que les conséquences disciplinaires en cas de non-respect.
  2. La présente politique concerne principalement l'utilisation (et l'utilisation abusive) du matériel informatique (directement ou via un accès à distance), du courrier électronique, d'Internet (y compris l'utilisation personnelle excessive des recherches sur Internet et des réseaux sociaux, sauf dans le cadre d'activités de relations publiques autorisées de ComponentSource), des téléphones, smartphones, clés USB, assistants numériques personnels (PDA) et de la messagerie vocale, mais elle s'applique également à l'utilisation des télécopieurs, photocopieurs, scanners, CCTV ainsi que des porte-clés et cartes électroniques.
  3. Tous les employés sont tenus de respecter cette politique à tout moment afin de protéger nos systèmes et équipements de communication électronique contre les accès non autorisés et les dommages. Toute violation de cette politique peut être traitée conformément à notre Procédure disciplinaire et, dans les cas graves, peut être considérée comme une faute grave entraînant un licenciement immédiat.

Personnel responsable de la mise en œuvre de la politique

  1. Le conseil d'administration de ComponentSource (le conseil) assume la responsabilité générale du fonctionnement efficace de cette politique, mais a délégué la responsabilité quotidienne de son application au Chief Technology Officer. La responsabilité du suivi et de l'examen du fonctionnement de cette politique ainsi que de toute recommandation de modification visant à réduire au minimum les risques pour nos activités incombe également au Chief Technology Officer.
  2. Le Service informatique traitera les demandes d'autorisation ou d'assistance au titre de toute disposition de cette politique, sous réserve de ses tâches prioritaires consistant à maintenir nos systèmes principaux, et pourra définir certaines normes relatives aux équipements ou procédures afin d'assurer la sécurité et la compatibilité.
  3. Tous les Managers ont la responsabilité spécifique d'agir dans les limites de cette politique, de veiller à ce que tous les employés comprennent les normes de comportement qui leur sont demandées et de prendre des mesures lorsque le comportement ne répond pas à ces exigences.
  4. Tous les employés sont responsables du succès de cette politique et doivent veiller à prendre le temps de la lire et de la comprendre. Toute utilisation abusive de nos systèmes ou équipements de communication électronique doit être signalée au Chief Technology Officer ou au Financial Director. Les questions concernant le contenu ou l'application de cette politique doivent être adressées au Chief Technology Officer.

Sécurité des équipements et mots de passe

  1. Les employés sont responsables de la sécurité des équipements qui leur sont attribués ou qu'ils utilisent et ne doivent permettre à personne d'autre de les utiliser sauf conformément à cette politique.
  2. Lorsqu'ils ont accès au système de courrier électronique ou à Internet, les employés sont responsables de la sécurité de leurs terminaux. Lorsqu'ils laissent un terminal sans surveillance ou quittent le bureau, ils doivent veiller à verrouiller leur terminal ou à se déconnecter afin d'empêcher des utilisateurs non autorisés d'accéder au système en leur absence.
  3. Les ordinateurs de bureau et le câblage des téléphones ou du matériel informatique ne doivent pas être déplacés ou manipulés sans consultation préalable du Service informatique.
  4. Les mots de passe sont propres à chaque utilisateur et doivent être modifiés régulièrement afin d'assurer leur confidentialité. Les mots de passe doivent rester confidentiels et ne doivent être communiqués à personne d'autre. Les bonnes pratiques exigent de choisir des mots de passe comportant au moins 8 caractères et une combinaison de lettres majuscules et minuscules, de chiffres et, idéalement, de symboles. Les mots de passe doivent être mémorisés et non écrits, mais s'ils doivent être consignés quelque part, ce document doit rester confidentiel et être détruit lorsqu'il n'est plus nécessaire. Pour éviter toute ambiguïté, à la fin de votre emploi (quelle qu'en soit la raison), vous devez communiquer les détails de vos mots de passe au Chief Technology Officer ou au Financial Director et restituer tout équipement, porte-clés ou carte.
  5. Si un ordinateur portable ou un smartphone vous a été fourni, vous devez vous assurer qu'il reste sécurisé à tout moment, notamment lors de déplacements. Des mots de passe doivent être utilisés pour protéger l'accès aux données stockées sur ces équipements afin de garantir la protection des données confidentielles en cas de perte ou de vol. Vous devez également être conscient de la possibilité que, lorsque vous utilisez du matériel en dehors des locaux de ComponentSource, des documents puissent être lus par des tiers, par exemple des passagers dans les transports publics, et vous devez prendre toutes les mesures nécessaires pour éviter cela.

Sécurité des systèmes et des données

  1. Vous ne devez pas supprimer, détruire ou modifier des systèmes, programmes, informations ou données existants si cela peut avoir pour effet de nuire à notre activité ou de l'exposer à un risque.
  2. Vous ne devez pas télécharger ou installer de logiciels provenant de sources externes sans l'autorisation du Chief Technology Officer. Cela inclut les programmes logiciels, les programmes de messagerie instantanée, les économiseurs d'écran, les photos, les clips vidéo et les fichiers musicaux. Les fichiers et données entrants seront contrôlés par le Service informatique afin de détecter les virus avant de pouvoir être téléchargés. Vous ne devez pas non plus accéder à l'un des services suivants ou similaires depuis le réseau : radio en ligne, streaming audio et vidéo, messagerie instantanée et webmail (tels que Hotmail, WhatsApp ou Yahoo) ou sites de réseaux sociaux (tels que Facebook, Instagram, YouTube, Twitter).
  3. Les données confidentielles comprennent, sans s'y limiter :
    • Informations financières non publiées
    • Informations relatives aux clients, fournisseurs, partenaires et actionnaires
    • Informations relatives aux employés
    • Listes de clients, prospects commerciaux et données associées
    • Mots de passe
    • Contrats
    • Documents juridiques et commerciaux

    Le transfert de données, qu'il soit interne ou à destination de destinataires externes, comporte des risques de sécurité supplémentaires. Les employés doivent donc :

    1. S'abstenir de transférer des informations confidentielles à des employés non autorisés ou à des parties externes ;
    2. Transférer les données confidentielles uniquement via le réseau ComponentSource ;
    3. S'assurer que toutes les autorisations nécessaires pour le transfert des données ont été obtenues ;
    4. Vérifier que tout destinataire externe à la Société dispose de mesures de sécurité appropriées ;
    5. Respecter la Politique de protection des données de ComponentSource ;
    6. Alerter immédiatement le Chief Technology Officer de toute violation réelle ou présumée de la vie privée, tentative de piratage, logiciel malveillant et/ou escroquerie.
  4. Aucun appareil ou équipement ne doit être connecté à nos systèmes sans l'approbation préalable du Service informatique. Cela comprend toute clé USB, tout lecteur MP3 ou appareil similaire, PDA ou téléphone. Cela inclut également l'utilisation du port USB, du port de connexion infrarouge ou de tout autre port. De même, les employés ne doivent pas chercher à accéder aux systèmes et comptes de ComponentSource depuis des appareils appartenant à d'autres personnes, ni prêter leurs propres appareils de la Société à quiconque sans l'approbation préalable du Chief Technology Officer.
  5. Nous surveillons tous les courriers électroniques transitant par notre système afin de détecter les virus. Les employés doivent faire preuve de prudence lorsqu'ils ouvrent des courriers électroniques provenant de sources externes inconnues ou lorsqu'un courrier électronique paraît suspect pour quelque raison que ce soit (par exemple, si son nom se termine par .exe ou .ran). Le Service informatique doit être informé immédiatement si un virus présumé est reçu. Nous nous réservons le droit de bloquer l'accès aux pièces jointes des courriers électroniques afin d'assurer une utilisation efficace du système et le respect de cette politique. Nous nous réservons également le droit de ne pas transmettre tout message électronique.
  6. Vous ne devez pas tenter d'accéder à des zones restreintes du réseau ou à des informations protégées par mot de passe, sauf autorisation spécifique.
  7. 7. Les employés utilisant des ordinateurs portables ou du matériel compatible Wi-Fi doivent être particulièrement vigilants lorsqu'ils les utilisent en dehors du bureau et prendre les précautions requises de temps à autre par le Service informatique afin d'éviter l'introduction de virus ou de compromettre la sécurité du système. Le système contient des informations confidentielles pour notre activité et/ou soumises à la législation sur la protection des données. Ces informations doivent être traitées avec le plus grand soin et conformément à notre Politique de protection des données.

Étiquette et contenu des courriers électroniques

  1. Le courrier électronique est un outil professionnel essentiel, mais constitue un moyen de communication informel et doit être utilisé avec beaucoup de soin et de discipline. Vous devez toujours déterminer si le courrier électronique est le moyen approprié pour une communication donnée, et la correspondance envoyée par courrier électronique doit être rédigée de manière aussi professionnelle qu'une lettre ou un fax. Notre clause de non-responsabilité standard doit toujours être incluse. Des copies papier de tout courrier électronique contenant des conditions contractuelles ou des modifications, ou contenant une correspondance relative à un litige (entrant ou sortant), doivent être conservées dans le dossier approprié.
  2. Le courrier électronique, comme toute autre forme de communication, doit refléter en permanence les normes professionnelles les plus élevées. Vous devez garder les messages brefs et précis, vous assurer qu'un intitulé approprié figure dans le champ d'objet et que l'orthographe et la grammaire sont soigneusement vérifiées avant l'envoi. Vous devez également vérifier une seconde fois le destinataire avant d'appuyer sur le bouton d'envoi – non seulement l'envoi d'un message à la mauvaise personne peut être embarrassant, mais il peut également entraîner la divulgation involontaire d'informations confidentielles concernant la Société.
  3. Vous devez vous assurer de consulter vos courriers électroniques au moins une fois par jour ouvrable, de rester en contact par accès à distance lorsque vous voyagez et d'utiliser une réponse d'absence lorsque vous êtes absent du bureau pendant plus d'une journée. Vous devez vous efforcer de répondre aux courriers électroniques marqués "haute priorité" dans un délai d'un jour ouvrable.
  4. Vous ne devez pas envoyer de courriers électroniques abusifs, obscènes, discriminatoires, racistes, harcelants, dénigrants ou diffamatoires. Si vous estimez avoir été harcelé ou intimidé, ou si vous êtes offensé par du contenu reçu par courrier électronique d'un collègue, vous devez en informer votre Manager direct ou le Financial Director.
  5. Les courriers électroniques laissent une trace récupérable et vous devez toujours faire preuve de prudence concernant le contenu des messages électroniques. Vous devez supposer que les messages électroniques peuvent être lus par d'autres personnes et ne rien inclure qui pourrait offenser ou embarrasser un lecteur, ou vous-même, si cela devenait public.
  6. Les messages électroniques peuvent être divulgués dans le cadre de procédures judiciaires de la même manière que des documents papier. Des déclarations incorrectes ou inappropriées peuvent donner lieu à des réclamations pour discrimination, harcèlement, diffamation, violation de la confidentialité ou rupture de contrat. La suppression d'un message de la boîte de réception ou des archives d'un utilisateur ne signifie pas qu'un courrier électronique ne peut pas être récupéré à des fins de divulgation et tous les messages électroniques doivent être considérés comme potentiellement récupérables, soit depuis le serveur principal, soit à l'aide de logiciels spécialisés.
  7. En règle générale, vous ne devez pas :
    • envoyer ou transférer au travail des courriers électroniques privés que vous ne souhaiteriez pas voir lus par un tiers ;
    • envoyer ou transférer des chaînes de courriers électroniques, du courrier indésirable, des dessins humoristiques, des plaisanteries ou des ragots ;
    • contribuer à la congestion du système en envoyant des messages sans importance ou en mettant inutilement en copie ou en transférant des courriers électroniques à des personnes qui n'ont pas réellement besoin de les recevoir ;
    • vendre ou faire de la publicité à l'aide de nos systèmes de communication ou diffuser des messages concernant des objets perdus, des parrainages ou des appels caritatifs sans l'approbation du Financial Director ;
    • accepter des conditions, conclure des engagements contractuels ou faire des déclarations par courrier électronique à moins de disposer ou d'avoir obtenu l'autorité appropriée. Un nom saisi à la fin d'un courrier électronique constitue une signature de la même manière qu'un nom écrit à la fin d'une lettre ;
    • télécharger ou envoyer par courrier électronique des textes, de la musique ou d'autres contenus provenant d'Internet soumis à la protection du droit d'auteur, sauf s'il est clair que le propriétaire de ces œuvres l'autorise ;
    • envoyer des messages depuis l'ordinateur d'un autre employé, sous un nom d'emprunt ou via un réseau privé virtuel (VPN), sauf autorisation spécifique ; ou
    • utiliser les courriers électroniques, Internet ou tout autre moyen de communication externe connu comme non sécurisé pour envoyer des contenus hautement confidentiels, sensibles ou personnels.

    Vous ne devez jamais supposer que les messages internes ou externes sont nécessairement privés et confidentiels, même s'ils sont marqués comme tels. Internet n'est pas un moyen de communication sécurisé et des tiers peuvent être en mesure d'accéder aux messages envoyés ou reçus ou de les modifier. Par conséquent, n'envoyez par courrier électronique aucune information que vous ne souhaiteriez pas voir rendue publique. La confidentialité des communications internes ne peut être garantie que si elles sont envoyées par courrier interne, remises personnellement en main propre ou incluses dans un document en ligne protégé par mot de passe.

  8. Si vous recevez un courrier électronique qui vous a été envoyé par erreur, vous devez le retourner à l'expéditeur dès que possible et ne pas le conserver, le copier ou le divulguer de quelque manière que ce soit, sauf si le courrier électronique contient un contenu inapproprié (tel que décrit ci-dessus), auquel cas vous devez le signaler au Chief Technology Officer.

Utilisation d'Internet

  1. Lorsqu'un site Web est visité, des dispositifs tels que des cookies, balises ou balises Web peuvent être utilisés afin de permettre au propriétaire du site d'identifier et de surveiller les visiteurs. Si le site Web est du type décrit au paragraphe 10.11.2 ci-dessous, un tel marqueur pourrait être une source d'embarras pour le visiteur et pour nous, en particulier si du contenu inapproprié a été consulté, téléchargé, stocké ou transféré depuis le site Web. De telles actions peuvent également, dans certaines circonstances, constituer une infraction pénale si, par exemple, le contenu est de nature pornographique. Cette question est examinée plus en détail sous Utilisation inappropriée des équipements et systèmes au paragraphe 10.11 ci-dessous.
  2. Vous ne devez donc accéder à aucune page Web ni à aucun fichier (qu'il s'agisse de documents, d'images ou d'autres contenus) téléchargé depuis Internet qui pourrait, de quelque manière que ce soit, être considéré comme illégal, offensant, de mauvais goût ou immoral. Même si un contenu peut être légal au Royaume-Uni, il peut être suffisamment de mauvais goût pour relever de cette interdiction. En règle générale, si une personne (qu'elle soit ou non destinée à consulter la page) peut être offensée par le contenu d'une page, ou si le fait que notre logiciel ait accédé à la page ou au fichier peut être une source d'embarras s'il est rendu public, sa consultation constituera une violation de cette politique.
  3. Vous ne devez en aucun cas utiliser les systèmes de ComponentSource pour participer à un salon de discussion sur Internet, publier des messages sur un forum Internet ou créer ou enregistrer du texte ou des informations sur un blog ou un wiki, même pendant votre temps libre. Exceptionnellement, des autorisations spécifiques peuvent être accordées à certains employés afin d'accéder aux réseaux sociaux et d'y publier du contenu dans le cadre et uniquement aux fins de la promotion de ComponentSource et de son activité.

Utilisation personnelle des systèmes

  1. Nous autorisons l'utilisation occasionnelle des systèmes Internet, de courrier électronique et de téléphone pour envoyer des courriers électroniques personnels, naviguer sur Internet et effectuer des appels téléphoniques personnels sous réserve de certaines conditions énoncées ci-dessous. L'utilisation personnelle est un privilège et non un droit. Elle ne doit être ni abusive ni excessive et nous nous réservons le droit de retirer notre autorisation à tout moment.
  2. Les conditions suivantes doivent être remplies pour que l'utilisation personnelle reste autorisée :
    1. l'utilisation doit être minimale et avoir lieu principalement en dehors des heures normales de travail (c'est-à-dire pendant la pause déjeuner, avant 9 h ou après 17 h 30), sauf en cas d'urgence ;
    2. les courriers électroniques personnels doivent être identifiés comme "personnel" dans l'objet ;
    3. l'utilisation ne doit pas interférer avec les obligations professionnelles ou de bureau ;
    4. l'utilisation ne doit entraîner aucun coût marginal pour nous ; et
    5. l'utilisation doit respecter nos politiques, notamment la Politique d'égalité des chances, la Politique de lutte contre le harcèlement et l'intimidation, la Politique de protection des données et la Procédure disciplinaire (voir paragraphe 10.7 ci-dessus, Étiquette et contenu des courriers électroniques, et paragraphe 10.8 ci-dessus, Utilisation d'Internet).
  3. Vous devez savoir que l'utilisation personnelle de nos systèmes peut être surveillée (voir paragraphe 10.9.10 ci-dessous) et que, lorsque des violations de cette politique sont constatées, des mesures peuvent être prises conformément à notre Procédure disciplinaire. Nous nous réservons le droit de restreindre ou d'empêcher l'accès à certains numéros de téléphone ou sites Internet si nous considérons que l'utilisation personnelle est excessive.
  4. Vous n'êtes pas autorisé à faire envoyer du courrier personnel à votre intention chez ComponentSource. Nous n'avons aucun moyen de savoir qu'un courrier particulier peut ne pas concerner l'activité de la Société et tout courrier entrant est systématiquement ouvert. Cela s'applique même au courrier marqué ‘personnel’ et/ou ‘privé et confidentiel’.
  5. Téléphones mobiles : Si un téléphone mobile ou de voiture vous est fourni, il doit être utilisé principalement pour des appels téléphoniques professionnels uniquement. Si le téléphone est utilisé pour des appels privés, nous nous réservons le droit de vous demander de rembourser le coût de ces appels. Vous devez prendre soin du téléphone et vous assurer qu'il reste sécurisé à tout moment. En cas de vol, vous devez en informer immédiatement votre Manager direct ou le Financial Director. En leur absence à tous les deux, vous devez prendre toutes les mesures raisonnables pour vous assurer que le téléphone est désactivé par le fournisseur de services. Le téléphone mobile et tous ses accessoires doivent être restitués immédiatement si votre Manager direct le demande ou à la fin de votre emploi.

Surveillance de l'utilisation des systèmes

  1. Nos systèmes nous permettent de surveiller les communications téléphoniques, par courrier électronique, messagerie vocale, Internet et autres communications. Pour des raisons professionnelles et afin de remplir nos obligations légales en tant qu'employeur, l'utilisation de nos systèmes, notamment les systèmes téléphoniques et informatiques, ainsi que toute utilisation personnelle de ceux-ci, peut faire l'objet d'une surveillance continue. La surveillance n'est effectuée que dans la mesure permise ou exigée par la loi et lorsque cela est nécessaire et justifiable à des fins professionnelles.
  2. Les systèmes CCTV surveillent l'extérieur de nos bâtiments 24 heures sur 24. Ces données sont enregistrées.
  3. Nous nous réservons le droit de récupérer le contenu des messages ou de vérifier les recherches effectuées sur Internet aux fins suivantes (cette liste n'est pas exhaustive) :
    • surveiller si l'utilisation du système de courrier électronique ou d'Internet est légitime et conforme à nos politiques ;
    • retrouver des messages perdus ou récupérer des messages perdus à la suite d'une panne informatique ;
    • aider à l'enquête sur des actes répréhensibles ; ou
    • respecter toute obligation légale.

Utilisation inappropriée des équipements et systèmes

  1. L'accès à Internet, aux téléphones et autres systèmes électroniques est accordé uniquement à des fins professionnelles légitimes. Une utilisation personnelle occasionnelle est autorisée à condition qu'elle soit pleinement conforme à nos règles, politiques et procédures (y compris la présente politique, la Politique d'égalité des chances, la Politique de lutte contre le harcèlement et l'intimidation, la Politique de protection des données et la Procédure disciplinaire). Voir paragraphe 9.9 ci-dessus, Utilisation personnelle des systèmes.
  2. L'utilisation abusive, excessive ou inappropriée de notre système téléphonique ou de courrier électronique, ou l'utilisation inappropriée d'Internet en violation de cette politique, sera traitée conformément à notre Procédure disciplinaire. L'utilisation abusive d'Internet peut, dans certaines circonstances, constituer une infraction pénale. En particulier, l'utilisation abusive du système de courrier électronique ou l'utilisation inappropriée d'Internet par la participation à des jeux d'argent en ligne ou à des chaînes de lettres, ou par la création, la visualisation, l'accès, la transmission ou le téléchargement de l'un des contenus suivants constituera une faute grave (cette liste n'est pas exhaustive) :
    • contenu pornographique (c'est-à-dire textes, images, films et clips vidéo de nature sexuellement explicite ou excitante) ;
    • contenu offensant, obscène ou criminel, ou contenu susceptible de nous causer de l'embarras ou d'en causer à nos clients ;
    • une déclaration fausse et diffamatoire concernant une personne ou une organisation ;
    • contenu discriminatoire, offensant, dénigrant ou susceptible de causer de l'embarras à autrui ;
    • informations confidentielles nous concernant ou concernant l'un de nos employés ou clients (auxquelles vous n'êtes pas autorisé à accéder) ;
    • toute autre déclaration susceptible d'engager une responsabilité (pénale ou civile, pour vous ou pour nous) ; ou
    • contenu enfreignant le droit d'auteur.
  3. Toute action de ce type sera considérée avec la plus grande gravité et entraînera probablement un licenciement immédiat.
  4. Lorsque des preuves d'utilisation abusive sont constatées, nous pouvons entreprendre une enquête plus approfondie conformément à notre Procédure disciplinaire, impliquant l'examen et la divulgation des relevés de surveillance aux personnes désignées pour mener l'enquête ainsi qu'aux témoins ou Managers participant à la Procédure disciplinaire. Si nécessaire, ces informations peuvent être transmises à la police dans le cadre d'une enquête pénale.

Surveillance et révision de cette politique

  1. Le Chief Technology Officer, conjointement avec le Financial Director, est responsable de l'examen périodique de cette politique afin de s'assurer qu'elle répond aux exigences légales et reflète les bonnes pratiques.
  2. Le Financial Director est chargé de veiller à ce que toute personne susceptible de participer à l'administration ou aux enquêtes menées dans le cadre de cette politique dispose ou reçoive la formation et/ou les instructions appropriées lui permettant d'exercer ces fonctions.
  3. Les employés sont invités à commenter cette politique et à suggérer des moyens de l'améliorer en contactant soit le Chief Technology Officer, soit le Financial Director.

Plan de reprise après sinistre

  1. Le Chief Technology Officer (CTO) est responsable de la création, de la mise en œuvre et du maintien d'un Plan de reprise après sinistre adéquat pour l'activité de la Société, à savoir la capacité à rétablir l'accès à l'infrastructure informatique de la Société et son fonctionnement après un sinistre, qu'il soit naturel ou causé par une action ou une erreur humaine, afin de garantir que les fonctions essentielles de l'entreprise soient opérationnelles dès que possible après la survenue d'un événement perturbateur.
  2. La maintenance nécessite la réplication et la sauvegarde appropriées des données et de l'infrastructure informatique à des points de restauration spécifiques afin de rétablir le fonctionnement et le contrôle des systèmes infectés, compromis ou rendus inopérants pour quelque raison que ce soit.
  3. Le CTO effectue périodiquement des tests de reprise après sinistre afin d'identifier les éventuelles faiblesses ou lacunes du Plan de reprise après sinistre de la Société et de s'assurer que les processus stratégiques en place permettront de restaurer efficacement les systèmes et données critiques en cas d'incident, permettant ainsi à la Société de reprendre le contrôle de ses systèmes informatiques.
  4. La cybersécurité est un domaine de plus en plus courant dans lequel la reprise après sinistre est essentielle à la gestion des menaces. Celles-ci peuvent prendre de nombreuses formes, notamment le phishing, le piratage, les ransomwares, les logiciels malveillants, l'interruption ou le déni de service et les attaques internes. ComponentSource a élaboré une Procédure de réponse aux cyberattaques faisant partie intégrante de son Plan de reprise après sinistre. Cette Procédure traite de la détection, de l'évaluation et de la réponse aux cyberattaques qui menacent la confidentialité, l'intégrité ou la disponibilité de ses systèmes et données et vise à garantir que tous ces incidents soient traités rapidement, légalement et de manière transparente, en minimisant les dommages pour l'entreprise, ses clients et les personnes concernées.

Procédure de réponse aux cyberattaques

  1. La présente Procédure s'applique à tous les employés, sous-traitants et tiers ayant accès aux systèmes informatiques, réseaux, plateformes cloud ou données de ComponentSource (y compris les données à caractère personnel).
  2. Outre leur impact opérationnel et commercial, les cyberattaques peuvent également déclencher des obligations au titre de plusieurs lois et réglementations applicables, notamment, par exemple, les GDPR de l'UE et du Royaume-Uni, la législation sur l'utilisation abusive des systèmes informatiques, la législation contre le blanchiment d'argent, les lois californiennes sur la confidentialité des consommateurs (CCPA) et le EU-US Data Privacy Framework, y compris la UK Extension to the DPF.
  3. ComponentSource maintiendra de solides mesures de défense afin de réduire au minimum le risque de cyberattaques, notamment des pare-feu réseau, des systèmes de détection d'intrusion, des programmes de gestion des correctifs et des vulnérabilités, l'authentification multifacteur, des tests d'intrusion réguliers et des formations de sensibilisation du personnel.
  4. La détection rapide et le signalement précis des cyberattaques potentielles sont essentiels pour limiter les dommages et tous les employés, sous-traitants ou autres parties travaillant pour le compte de la Société doivent rester attentifs aux signes de comportement inhabituel du système, du réseau ou des utilisateurs et signaler immédiatement tout indicateur suspect au CIO. Les indicateurs d'une cyberattaque possible comprennent un comportement anormal du système et du réseau, des arrêts, pannes ou redémarrages soudains ou inexpliqués du système, un trafic réseau anormalement élevé (notamment en dehors des heures normales de travail), des modifications de configuration non autorisées ou des paramètres de pare-feu désactivés, des fichiers devenant verrouillés ou inaccessibles avec des extensions inconnues ou une suppression ou modification inexpliquée des journaux ou configurations du système.

    D'autres indicateurs peuvent inclure plusieurs tentatives de connexion infructueuses, des connexions depuis des emplacements géographiques inattendus, la création de nouveaux comptes inattendus, des courriers électroniques non sollicités ou suspects, du contenu de site Web défiguré ou modifié, des clients signalant des fenêtres contextuelles ou des redirections, des suppressions de données inexpliquées et des performances durablement ralenties, une surchauffe, des pics d'utilisation des ressources ou la connexion d'appareils non autorisés aux systèmes de l'entreprise.

  5. Si une cyberattaque est suspectée par un employé, un sous-traitant ou une autre partie travaillant pour le compte de la Société, cette personne doit cesser d'utiliser les systèmes de la Société et NE PAS chercher à enquêter de manière indépendante sans autorisation préalable expresse et instructions du CIO. Toute preuve doit être conservée et ne pas être supprimée, et des captures d'écran doivent être prises lorsque cela est possible.


    Les signalements de cyberattaques présumées doivent inclure une description claire de ce qui a été observé, la date et l'heure de l'incident, les systèmes et/ou applications et/ou données concernés, ainsi que toute action récente effectuée par l'utilisateur (par ex. téléchargements, courriers électroniques ouverts, sites Web visités).

    Si un incident est considéré comme présentant un risque opérationnel ou réglementaire, il doit également être signalé au DPM.

  6. La procédure de réponse lors de l'identification d'une cyberattaque confirmée ou présumée est la suivante :
    1. Classer l'incident comme faible, moyen, élevé ou critique comme suit :
      Classification Description Exemples types
      Faible Perturbation mineure ou localisée, rapidement contenue sans compromission de données Logiciel malveillant localisé, tentative de phishing isolée
      Moyen Perturbation avec exposition potentielle de données ou impact opérationnel ; analyse complémentaire requise Identifiants compromis, accès non autorisé à des données non personnelles
      Élevé Violation de données confirmée ou présumée, infection par ransomware ou perturbation opérationnelle importante Propagation de logiciel malveillant à l'échelle du système, infiltration de données, attaque par déni de service
      Critique Incident majeur affectant des systèmes essentiels, perte de données à grande échelle ou impact réglementaire national Interruption catastrophique de service, violation confirmée de données à caractère personnel présentant un risque élevé pour les personnes
    2. Pour les incidents classés comme Moyens ou supérieurs, le CIO prendra des mesures de confinement, qui peuvent inclure l'isolement des systèmes ou appareils concernés du réseau, la révocation des identifiants compromis, le blocage des IP ou domaines malveillants connus, la désactivation de l'accès à distance ou des intégrations en cas de suspicion de compromission, tout en veillant à ce qu'aucune preuve ne soit détruite pendant cette phase de confinement.
    3. Mener une enquête initiale afin de déterminer notamment la chronologie, les systèmes concernés, la nature et la sensibilité des données impliquées, en recueillant des preuves ainsi que des copies des journaux, images et artefacts pour un stockage sécurisé référencé sous le numéro de référence unique de l'incident.
    4. Faire remonter l'incident à la direction appropriée, notamment au CFO et au CEO, qui détermineront (avec un avis juridique si nécessaire) si des notifications externes sont requises, par exemple auprès du UK Information Commissioner’s Office, des autorités chargées de l'application de la loi et selon les exigences contractuelles. Si une violation de données à caractère personnel s'est produite, le DPM évaluera et documentera l'incident dans le Registre des violations de données de la Société. S'il existe un risque élevé pour les droits des personnes concernées, le DPM informera les personnes concernées sans retard injustifié conformément aux GDPR de l'UE et du Royaume-Uni. Tous les signalements externes seront documentés avec les numéros de référence, les dates de soumission et les personnes responsables.
    5. À la suite du confinement et de l'enquête, le CIO gérera une phase d'Éradication afin de garantir que tout code malveillant, toute porte dérobée ou tout compte non autorisé soit supprimé.


      La récupération rétablira les opérations normales par la vérification de l'intégrité des systèmes et l'application de correctifs, la restauration à partir de sauvegardes propres et vérifiées, des tests de validation afin de confirmer que les systèmes sont sécurisés avant leur reconnexion au réseau, ainsi qu'une surveillance continue afin de détecter toute récurrence pendant une période définie après l'incident (par ex. 30 jours).

    6. Le CIO effectuera une Revue après incident, en convoquant une réunion de Revue, afin d'évaluer l'efficacité de la réponse et de la communication, d'identifier les lacunes procédurales ou techniques, de convenir des mesures d'amélioration et de l'attribution des responsabilités et de mettre à jour les politiques et formations pertinentes selon les besoins.
    7. Les informations relatives à toute cyberattaque ou enquête sont strictement confidentielles, leur divulgation étant limitée au personnel autorisé et, lorsque cela est requis, aux organismes de réglementation et aux autorités chargées de l'application de la loi. Le partage non autorisé de détails relatifs à un incident, en interne ou en externe, sera traité comme une question disciplinaire.
    8. Le tableau suivant décrit les documents qui doivent être établis et conservés, selon le cas, pour chaque incident de cybersécurité :
      Type de document Objet/Description Durée minimale de conservation Équipe/Rôle responsable Méthode de suppression ou de révision
      Rapports et notifications d'incidents Rapports initiaux et de suivi soumis via la Procédure de signalement des cyberattaques, y compris les alertes internes et les notifications externes aux autorités de réglementation, assureurs ou forces de l'ordre. 6 ans à compter de la clôture ou du dernier contact. Par ex. CIO ou DPM Destruction sécurisée ou anonymisation après la période de conservation ; prolonger si des procédures sont toujours en cours.
      Rapports de réponse aux incidents et dossiers Documentation complète des incidents de cybersécurité ou de sécurité des données. 6 ans à compter de la date de l'incident ou de sa clôture. Par ex. DPM Destruction sécurisée ou anonymisation après la période de conservation ; conserver plus longtemps si une action en justice est en cours.
      Journaux de confinement et de récupération Enregistrements des mesures immédiates de confinement, d'isolement et de récupération (par ex. segmentation du réseau, réinitialisation des identifiants, application de correctifs). 6 ans à compter de la clôture de l'incident. Par ex. CIO Suppression sécurisée après révision ; prolonger lorsqu'une analyse ou un suivi est nécessaire.
      Notes d'enquête et d'analyse Documents d'enquête forensique, chronologies et notes d'analystes documentant le vecteur d'attaque, la portée et l'impact. 6 ans Par ex. CIO Destruction sécurisée ou anonymisation après la période de conservation.
      Artefacts forensiques et images de preuves Images de disques, captures de paquets, échantillons de logiciels malveillants et autres artefacts de preuve conservés en vue d'une éventuelle utilisation juridique ou réglementaire. 6 ans ou jusqu'à la clôture de toutes les affaires (selon la durée la plus longue). Par ex. DPM Effacement cryptographique sous contrôle de la chaîne de conservation ; destruction consignée.
      Registre des incidents Registre principal de tous les incidents, classifications, actions, décisions et résultats. Document permanent (conserver indéfiniment ou archiver après 10 ans). Par ex. DPM Archivage sécurisé ; révision périodique tous les 5 ans.
      Communications externes (Clients, Autorités de réglementation, Assureurs, Forces de l'ordre) Avis officiels, correspondance et communiqués de presse relatifs à l'incident. 6 ans. Par ex. DPM Destruction sécurisée après la période de conservation ; prolonger si des procédures sont en cours.
      Communications et contrats avec des tiers Correspondance avec les fournisseurs et partenaires, SLA et documentation relative aux prestataires de remédiation ou d'analyse forensique. 6 ans après la résolution de l'incident / la résiliation du contrat. Par ex. Conseiller juridique Suppression sécurisée ou anonymisation après la période de conservation.
      Rapports de revue après incident et plans d'amélioration Documentation des enseignements tirés, comptes rendus de revue et suivi des mesures correctives après la clôture d'un incident. 6 ans. Par ex. DPM Suppression sécurisée ou anonymisation après la période de conservation ; archiver un résumé à des fins de piste d'audit.
      Rapports d'audit et de conformité (Sécurité, Technique, Gouvernance) Rapports d'audit indépendants ou internes confirmant l'efficacité des contrôles ou des mesures correctives. 6 ans à compter de la date du rapport. Par ex. DPM Destruction sécurisée ou anonymisation après la période de conservation.
      Journaux système et réseau Journaux attestant de l'activité du système, de la détection d'intrusion et de la reconstruction forensique. 12 mois minimum (prolonger pour les enquêtes). Par ex. CIO Suppression sécurisée ou anonymisation après révision et clôture.
      Journaux de contrôle d'accès et d'authentification Connexions des utilisateurs, modifications des privilèges et tentatives d'accès à des fins de vérification de la responsabilité. 12 mois. Par ex. CIO Suppression sécurisée ou anonymisation ; prolonger si nécessaire pour l'analyse.
      Journaux de sauvegarde et de récupération Confirmation de la réussite, de l'intégrité des sauvegardes et des tests de restauration. 6–12 mois selon le niveau de criticité du système. Par ex. CIO Suppression sécurisée / écrasement après rotation planifiée.
      Documents relatifs aux formations et à la sensibilisation à la cybersécurité Preuve de l'achèvement des programmes de formation et de sensibilisation pour l'ensemble du personnel et des sous-traitants. Durée de l'emploi + 6 ans. Par ex. CFO Destruction sécurisée après la période de conservation ; prolonger pour les affaires juridiques / disciplinaires.
      Dossiers disciplinaires et enquêtes concernant les employés (Liés à la cybersécurité) Enquêtes concernant des employés portant sur une utilisation abusive, une négligence ou une violation de politique. Durée de l'emploi + 6 ans. Par ex. CFO Destruction sécurisée ou anonymisation après la période de conservation ; prolonger si une affaire est en cours.
      Tests de sensibilisation à la sécurité et simulations de phishing Résultats des tests du personnel visant à mesurer la sensibilisation et la résilience face aux cybermenaces. 3 ans. Par ex. CFO, DPM, CIO Suppression sécurisée ou anonymisation après la période de conservation.
      Résultats des simulations Enregistrements issus de simulations de réponse aux incidents ou d'exercices de préparation. 3 ans. Par ex. CIO Suppression sécurisée après la période de conservation ; conserver les résumés pour les dossiers de formation.
      Réclamations d'assurance et correspondance Notifications, formulaires de réclamation et communications des assureurs découlant d'un cyberincident. 6 ans à compter de la clôture de la réclamation. Par ex. Conseiller juridique Destruction sécurisée après la période de conservation ; prolonger si un litige se poursuit.
      Contrôles financiers et relatifs aux sanctions (SAMLA 2018) Preuve des contrôles de sanctions et AML effectués avant d'autoriser les paiements (par ex. rançongiciels ou frais de fournisseur). 6 ans. Par ex. Conseiller juridique Destruction sécurisée après la période de conservation ; conserver la confirmation d'audit.
      Rapports Terrorism Act 2000 / Proceeds of Crime Act 2002 Dossiers relatifs aux Suspicious Activity Reports ou communications avec la NCA en vertu de la législation sur le terrorisme ou les produits du crime. 6 ans à compter de la soumission ou de la clôture. Par ex. Conseiller juridique Archivage sécurisé ; destruction après la période de conservation avec l'autorisation de la NCA.
      Conseils et avis juridiques Conseils juridiques externes ou internes obtenus pendant la réponse à l'incident. 6 ans à compter de la clôture. Par ex. Conseiller juridique Destruction sécurisée après la période de conservation ; conserver les copies protégées avec un accès sécurisé

CSCSP 10/2025