{"id":7802,"date":"2025-11-24T16:26:05","date_gmt":"2025-11-24T15:26:05","guid":{"rendered":"https:\/\/aza.ch\/?page_id=7802"},"modified":"2025-11-24T17:06:06","modified_gmt":"2025-11-24T16:06:06","slug":"sgsi","status":"publish","type":"page","link":"https:\/\/aza.ch\/fr\/sgsi\/","title":{"rendered":"SGSI"},"content":{"rendered":"\n<h2 class=\"wp-block-heading\">Objectif<\/h2>\n\n\n\n<p>Pour pouvoir fournir nos services avec succ\u00e8s et surtout de mani\u00e8re durable, la confidentialit\u00e9, la disponibilit\u00e9, l\u2019int\u00e9grit\u00e9 ainsi que la tra\u00e7abilit\u00e9 de nos informations rev\u00eatent une importance d\u00e9cisive.<\/p>\n\n\n\n<p>\u00c0 cet effet, nous avons mis en place un syst\u00e8me de gestion de la s\u00e9curit\u00e9 de l\u2019information (SGSI). Celui-ci est conforme \u00e0 la directive de l\u2019OFAS \u00abDirectives sur les exigences en mati\u00e8re de s\u00e9curit\u00e9 de l\u2019information et de protection des donn\u00e9es des syst\u00e8mes d\u2019information des organes d\u2019ex\u00e9cution du 1<sup>er<\/sup> pilier \/ des allocations familiales (D-SIPD)\u00bb. \u00c0 partir de 2025, le SGSI fera l\u2019objet d\u2019un audit externe et sera continuellement am\u00e9lior\u00e9.<\/p>\n\n\n\n<p>Le pr\u00e9sent document d\u00e9crit les principes essentiels visant \u00e0 assurer une protection ad\u00e9quate de l\u2019ensemble des valeurs informationnelles contre toute forme de menace, qu\u2019elle soit interne ou externe, intentionnelle ou accidentelle. Ces principes visent \u00e0 garantir la protection des informations dans la mesure requise par l\u2019activit\u00e9.<\/p>\n\n\n\n<p>L\u2019objectif du SGSI est de prot\u00e9ger nos valeurs informationnelles (donn\u00e9es, documents, infrastructure SI) en ce qui concerne les quatre objectifs de s\u00e9curit\u00e9, contre d\u2019\u00e9ventuelles menaces (p. ex. cyberattaque ou publication accidentelle de documents confidentiels).<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Champ d\u2019application et d\u00e9limitations<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">Champ d\u2019application<\/h3>\n\n\n\n<p>Le SGSI s\u2019applique \u00e0 l\u2019ensemble de la caisse de compensation.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Groupes de protection<\/h3>\n\n\n\n<p>Les objectifs de s\u00e9curit\u00e9 \u00e9num\u00e9r\u00e9s ici constituent les exigences de la direction de la caisse concernant la confidentialit\u00e9, la disponibilit\u00e9 et l\u2019int\u00e9grit\u00e9 des donn\u00e9es. Les niveaux d\u00e9finis ici, ou \u00abgroupes de protection\u00bb, sont utilis\u00e9s notamment pour classifier la liste des valeurs.<\/p>\n\n\n\n<p>\u00c0 la diff\u00e9rence de ceux-ci, l\u2019analyse des besoins de protection (AKIS) sert \u00e0 d\u00e9terminer s\u2019il existe un besoin de protection accru ou non.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Confidentialit\u00e9<\/h3>\n\n\n\n<p>Objectif de protection (conform\u00e9ment \u00e0 l\u2019art. 2 de l\u2019OPDo): acc\u00e8s r\u00e9serv\u00e9 \u00e0 un cercle de personnes d\u00fbment autoris\u00e9es.<\/p>\n\n\n\n<p>Compr\u00e9hension CC: toutes les donn\u00e9es personnelles doivent \u00eatre prot\u00e9g\u00e9es, en particulier les donn\u00e9es personnelles sensibles conform\u00e9ment \u00e0 l\u2019article 5c de la LPD. Il s\u2019agit notamment de donn\u00e9es relatives \u00e0 l\u2019environnement de nos clientes et clients ainsi que de donn\u00e9es relatives \u00e0 notre personnel et nos partenaires. La notion de groupe de protection englobe \u00e9galement d\u2019autres donn\u00e9es \u00e0 prot\u00e9ger, comme les secrets commerciaux ou m\u00eame les donn\u00e9es de projet.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><tbody><tr><td>Niveau<\/td><td>Description<\/td><td>Exemples<\/td><\/tr><tr><td>Public<\/td><td>&#8211; Toute information non interne ou confidentielle<\/td><td>&#8211; Pr\u00e9sence Internet<br>&#8211; Posts sur les m\u00e9dias sociaux<br>&#8211; Actualit\u00e9s et informations de presse<\/td><\/tr><tr><td>Interne<\/td><td>&#8211; Toutes les donn\u00e9es personnelles non sensibles (conform\u00e9ment \u00e0 l\u2019art. 5c LPD)<br>&#8211; Toutes les donn\u00e9es internes, non confidentielles, relatives aux affaires et aux projets<\/td><td>&#8211; Donn\u00e9es des collaborateurs et collaboratrices<br>&#8211; Toutes les autres donn\u00e9es personnelles, par exemple les collaborateurs et collaboratrices des clients et des partenaires commerciaux<\/td><\/tr><tr><td>Confidentiel<\/td><td>&#8211; Toutes les donn\u00e9es personnelles particuli\u00e8rement sensibles (conform\u00e9ment \u00e0 l\u2019art. 5c LPD)<br>&#8211; Toutes les informations internes dont la publication pourrait nuire \u00e0 la comp\u00e9titivit\u00e9 ou \u00e0 la r\u00e9putation de la Caisse.<\/td><td>&#8211; Donn\u00e9es\/documents relatifs aux indemnit\u00e9s journali\u00e8res ou aux rentes AI<br>&#8211; Dossier de ses propres collaborateurs et collaboratrices<br>&#8211; Comptabilit\u00e9 financi\u00e8re<br>&#8211; Documents de direction<br>&#8211; Plans de r\u00e9seau de l\u2019informatique<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h3 class=\"wp-block-heading\">Disponibilit\u00e9<\/h3>\n\n\n\n<p>Objectif de protection (conform\u00e9ment \u00e0 l\u2019art. 2 de l\u2019OPDo): les informations doivent \u00eatre disponibles suffisamment rapidement pour des usages autoris\u00e9s.<\/p>\n\n\n\n<p>Compr\u00e9hension CC: nous voulons \u00eatre disponibles pour nos clientes et clients dans une mesure raisonnable. Cela vaut pour notre disponibilit\u00e9 personnelle \/ t\u00e9l\u00e9phonique et bien s\u00fbr aussi pour la plateforme client connect. Par des mesures appropri\u00e9es (p. ex. sauvegardes, redondance des syst\u00e8mes critiques), nous r\u00e9duisons la probabilit\u00e9 de pannes de syst\u00e8me. Parall\u00e8lement, nous nous pr\u00e9parons \u00e0 des sc\u00e9narios catastrophes.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><tbody><tr><td>Niveau<\/td><td>Dur\u00e9e max. d\u2019interruption<\/td><td>Description<\/td><td>Exemples<\/td><\/tr><tr><td>Normal<\/td><td>&lt; 1 jour<\/td><td>Toutes les autres donn\u00e9es<\/td><td>&nbsp;<\/td><\/tr><tr><td><br>\u00c9lev\u00e9<\/td><td>&gt; 1 jour<\/td><td>Toutes les donn\u00e9es qui sont n\u00e9cessaires dans connect pour les membres et les futurs assur\u00e9s<\/td><td>Liste de tous les collaborateurs, compte courant<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h3 class=\"wp-block-heading\">Int\u00e9grit\u00e9 et tra\u00e7abilit\u00e9<\/h3>\n\n\n\n<p>Objectif de protection (conform\u00e9ment \u00e0 l\u2019art. 2 de l\u2019OPDo): les donn\u00e9es ne doivent pas \u00eatre modifi\u00e9es de mani\u00e8re non autoris\u00e9e ou involontaire (int\u00e9grit\u00e9). Les modifications des donn\u00e9es doivent \u00eatre tra\u00e7ables (tra\u00e7abilit\u00e9).<\/p>\n\n\n\n<p>Compr\u00e9hension CC: nous regroupons dans cet objectif de protection principalement les exigences de tra\u00e7abilit\u00e9 (ou de journalisation). Notre syst\u00e8me central AKIS comprend des mesures de journalisation \u00e9tendues. Des mesures sp\u00e9ciales pour cet objectif de protection ne sont donc n\u00e9cessaires qu\u2019en dehors d\u2019AKIS. Voir \u00e9galement art. 4 OPDo.<\/p>\n\n\n\n<p>Remarque: dans notre SGSI, l\u2019objectif de protection de la tra\u00e7abilit\u00e9 est syst\u00e9matiquement int\u00e9gr\u00e9 dans l\u2019objectif d\u2019int\u00e9grit\u00e9.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><tbody><tr><td>Niveau<\/td><td>Description<\/td><td>Exemples<\/td><\/tr><tr><td>Normal<\/td><td>Toutes les autres donn\u00e9es<\/td><td>&nbsp;<\/td><\/tr><tr><td>\u00c9lev\u00e9<\/td><td>Toutes les donn\u00e9es relatives aux droits aux prestations<\/td><td>&#8211; Donn\u00e9es relatives aux droits aux rentes, aux indemnit\u00e9s journali\u00e8res de l\u2019AI, aux allocations familiales, etc.<br>&#8211; Compte individuel<br>&#8211; Compte courant<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\">Organisation de la s\u00e9curit\u00e9 de l\u2019information<\/h2>\n\n\n\n<p>Le tableau ci-dessous pr\u00e9sente les principaux r\u00f4les responsables de la mise en place et de la maintenance du SGSI. Il d\u00e9finit \u00e9galement la part (%) qu\u2019un poste \u00e0 plein temps devrait consacrer au fonctionnement r\u00e9current du SGSI.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><tbody><tr><td>R\u00f4le<\/td><td>T\u00e2ches principales (chiffres de l\u2019annexe A de la norme 2022)RSI (responsable de la s\u00e9curit\u00e9 de l\u2019information)<\/td><\/tr><tr><td>RSI (responsable de la s\u00e9curit\u00e9 de l\u2019information)<\/td><td>&#8211; Responsabilit\u00e9 globale de du SGSI<\/td><\/tr><tr><td>&nbsp;<\/td><td>&#8211; Conseille la CC sur les questions de protection des donn\u00e9es<\/td><\/tr><tr><td>DPD (d\u00e9l\u00e9gu\u00e9 \u00e0 la protection des donn\u00e9es)<\/td><td>&#8211; Communication dans les sc\u00e9narios de catastrophe<\/td><\/tr><tr><td>&nbsp;<\/td><td>&#8211; Responsable et point de contact dans la gestion des incidents<\/td><\/tr><tr><td>Directeur de la communication<\/td><td>&#8211; S\u00e9curit\u00e9 physique<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\">Processus de s\u00e9curit\u00e9<\/h2>\n\n\n\n<p>Le fonctionnement du SGSI suit le principe PDCA, qui constitue le fondement de l\u2019am\u00e9lioration continue.<\/p>\n\n\n\n<p>Des contr\u00f4les et des mesures ainsi que des formations de sensibilisation pour le personnel garantissent que les d\u00e9fauts sont d\u00e9tect\u00e9s \u00e0 temps. Un audit interne permet en outre de s\u2019assurer que les lacunes ne soient pas d\u00e9couvertes uniquement lors de la r\u00e9vision principale ordinaire.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Communication<\/h2>\n\n\n\n<figure class=\"wp-block-table\"><table><tbody><tr><td>Contenu<\/td><td>Collaborateurs<\/td><td>Clients<\/td><td>Autorit\u00e9s<\/td><td>Presse<\/td><\/tr><tr><td>Informations g\u00e9n\u00e9rales sur la SIPD<\/td><td>RSI<\/td><td>G\u00e9rant CC [1]<\/td><td>G\u00e9rant CC [1]<\/td><td>&#8212;<\/td><\/tr><tr><td>Information sur les incidents de s\u00e9curit\u00e9<\/td><td>RSI<\/td><td>G\u00e9rant CC [1]<\/td><td>G\u00e9rant CC [1]<\/td><td>Responsable de la CC en accord avec l\u2019OFAS<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n[1] Si n\u00e9cessaire, avec un soutien externe (p. ex. repr\u00e9sentant d\u2019une assurance de cybers\u00e9curit\u00e9)<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Formation et sensibilisation<\/h2>\n\n\n\n<p>Un \u00e9l\u00e9ment important pour une s\u00e9curit\u00e9 de l\u2019information \u00e9lev\u00e9e est de renforcer la conscience du personnel. Dans cette optique, nous proposons \u00e0 nos collaboratrices et collaborateurs des modules d\u2019apprentissage en ligne.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><tbody><tr><td>Groupe de personnes<\/td><td>Quand<\/td><td>Mesure<\/td><td>Responsable<\/td><\/tr><tr><td>Collaborateurs (tous)<\/td><td>Nouvelle entr\u00e9e dans l\u2019entreprise<\/td><td>Au cours des trois premiers jours de travail, les r\u00e8gles d\u2019utilisation de l\u2019informatique sont expliqu\u00e9es au nouveau collaborateur \/ \u00e0 la nouvelle collaboratrice.<\/td><td>Responsable RH<\/td><\/tr><tr><td>Collaborateurs (tous)<\/td><td>Nouvelle entr\u00e9e dans l\u2019entreprise<\/td><td>Lors de l\u2019engagement, les modules d\u2019e-learning infosec actuels sont mis en ligne et doivent \u00eatre termin\u00e9s dans un d\u00e9lai d\u2019un mois.<\/td><td>Responsable IT<\/td><\/tr><tr><td>Collaborateurs (tous)<\/td><td>Mise en ligne de nouveaux modules d\u2019e-learning par l\u2019IGAKIS<\/td><td>Les nouveaux modules d\u2019e-learning mis en ligne sont \u00e9valu\u00e9s par le service informatique, qui estime \u00e9galement le temps n\u00e9cessaire.<\/td><td>RSI<\/td><\/tr><tr><td>Collaborateurs (tous)<\/td><td>P\u00e9riodiquement<\/td><td>S\u00e9ances d\u2019information internes<\/td><td><br>RSI<\/td><\/tr><tr><td><br>Collaborateurs (tous)<\/td><td>P\u00e9riodiquement<\/td><td>Formations de sensibilisation (y compris tests)<\/td><td><br>RSI<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\">Incidents de s\u00e9curit\u00e9<\/h2>\n\n\n\n<p>Les incidents de s\u00e9curit\u00e9 se produiront m\u00eame si nous avons pris des mesures appropri\u00e9es. Les collaborateurs et collaboratrices sont tenus de signaler tout type d\u2019observation, d\u2019\u00e9v\u00e9nement ou d\u2019incident.<\/p>\n\n\n\n<p>Points importants:<\/p>\n\n\n\n<ul class=\"wp-block-list o-list--ul\">\n<li>Les r\u00e9actions (y compris la communication) aux incidents de s\u00e9curit\u00e9 doivent se faire conform\u00e9ment au sc\u00e9nario.<\/li>\n\n\n\n<li>Des le\u00e7ons doivent \u00eatre tir\u00e9es des incidents de s\u00e9curit\u00e9.<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Autres dispositions<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">Gestion des fournisseurs<\/h3>\n\n\n\n<figure class=\"wp-block-table\"><table><tbody><tr><td>Type de fournisseur<\/td><td>R\u00e9glementation<\/td><\/tr><tr><td>Fournisseurs de l\u2019IGAKIS tels que M&amp;S<\/td><td>Un contr\u00f4le de s\u00e9curit\u00e9 de ces fournisseurs est effectu\u00e9 par l\u2019IGAKIS.<\/td><\/tr><tr><td>Autres fournisseurs<\/td><td>Les fournisseurs figurant sur la \u00abliste des fournisseurs\u00bb doivent \u00eatre v\u00e9rifi\u00e9s chaque ann\u00e9e sur les points suivants:<br>&#8211; Existence d\u2019une r\u00e9glementation contractuelle<br>&#8211; Actualit\u00e9 de la relation commerciale<br>&#8211; Personne de contact avec coordonn\u00e9es<br>&#8211; Existence d\u2019un accord de confidentialit\u00e9<br>La liste des fournisseurs fait partie du \u00abmanuel d\u2019urgence\u00bb.<\/td><\/tr><\/tbody><\/table><\/figure>\n","protected":false},"excerpt":{"rendered":"<p>Objectif Pour pouvoir fournir nos services avec succ\u00e8s et surtout de mani\u00e8re durable, la confidentialit\u00e9, la disponibilit\u00e9, l\u2019int\u00e9grit\u00e9 ainsi que\u2026<\/p>\n","protected":false},"author":2,"featured_media":0,"parent":0,"menu_order":35,"comment_status":"closed","ping_status":"closed","template":"","meta":{"_acf_changed":false,"footnotes":""},"class_list":["post-7802","page","type-page","status-publish","hentry"],"acf":[],"_links":{"self":[{"href":"https:\/\/aza.ch\/fr\/wp-json\/wp\/v2\/pages\/7802","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/aza.ch\/fr\/wp-json\/wp\/v2\/pages"}],"about":[{"href":"https:\/\/aza.ch\/fr\/wp-json\/wp\/v2\/types\/page"}],"author":[{"embeddable":true,"href":"https:\/\/aza.ch\/fr\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/aza.ch\/fr\/wp-json\/wp\/v2\/comments?post=7802"}],"version-history":[{"count":0,"href":"https:\/\/aza.ch\/fr\/wp-json\/wp\/v2\/pages\/7802\/revisions"}],"wp:attachment":[{"href":"https:\/\/aza.ch\/fr\/wp-json\/wp\/v2\/media?parent=7802"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}