Politique de formation à la sensibilisation à la sécurité pour HGA

Objectif et portée

Humanics Global Advisors (HGA) s’engage à protéger la confidentialité, l’intégrité et la disponibilité des informations qui lui sont confiées par ses clients, consultants et collaborateurs. La présente politique de formation à la sensibilisation à la sécurité définit les exigences visant à garantir que l’ensemble du personnel soit formé aux meilleures pratiques en matière de sécurité, contribuant ainsi à la mission de HGA : fournir des services de conseil internationaux de confiance avec le plus haut niveau d’intégrité et de sécurité des données. Cette politique s’applique à tous les employés internes de HGA ainsi qu’à tous les consultants actifs utilisant la plateforme numérique de HGA . En imposant une formation régulière à la sensibilisation à la sécurité, HGA vise à promouvoir une culture de sécurité proactive où chacun comprend son rôle dans la protection des informations sensibles et des données clients. Sachant que l’erreur humaine est une cause majeure d’incidents de sécurité (plus des deux niveaux des violations étant dues à une erreur humaine accidentelle, comme cliquer sur un lien d’hameçonnage [1] ), cette politique vise à réduire les risques grâce à une formation continue et à une vigilance accrue.

Champ d’application : La présente politique s’applique à l’ensemble des bureaux, systèmes et à la plateforme numérique HGA (« DevTender »), et concerne également bien le personnel permanent que les consultants indépendants intervenant via la plateforme. Elle s’inscrit dans les objectifs de sécurité et les obligations de conformité de HGA en établissant une norme unifiée de sensibilisation à la sécurité. Tout le personnel sous la responsabilité de HGA, qu’il s’agisse d’employés ou de prestataires, doit connaître et respecter les politiques de sécurité de l’organisation [2] . Les exigences de formation décrites ici sont conçues pour répondre aux meilleures pratiques internationales (par exemple, la norme ISO/IEC 27001, article 7.3 relatif à la sensibilisation et à la formation) et aux réglementations applicables (telles que l’obligation de formation à la protection des données des employés prévue par le RGPD [3] ). En définitive, cette politique vise à doter chaque membre de HGA des connaissances nécessaires pour prévenir, détecter et contrer les menaces de sécurité , protégeant ainsi nos clients, notre plateforme et notre réputation internationale.

Fréquence et programme d'entraînement

Des formations de sensibilisation à la sécurité seront dispensées régulièrement à HGA afin de garantir l’actualisation des connaissances. La fréquence requise est la suivante :

  • Formation des nouveaux employés et intégration : Tous les nouveaux employés et consultants de HGA rejoignant la plateforme doivent suivre une formation initiale de sensibilisation à la sécurité dans le cadre de leur intégration. Cette formation doit avoir lieu dans les deux semaines suivant leur prise de fonction ou l’activation de la plateforme. Elle présente les politiques de sécurité de HGA, les règles d’utilisation acceptables et les bonnes pratiques de protection.
  • Formation de recyclage annuelle : Tous les employés et consultants doivent participer à une formation de recyclage formelle en sécurité au moins une fois par an . Cette formation annuelle est considérée comme une pratique exemplaire minimale dans le secteur [4] . Par exemple, les normes de l’industrie des cartes de paiement (PCI DSS) exigent que le personnel soit formé dès son embauche, puis au moins une fois par an [5] . HGA adopte cette norme afin de maintenir à jour ses connaissances en matière de sécurité.
  • Mises à jour périodiques ou formations intermédiaires : Outre la formation annuelle, HGA peut exiger des séances de recyclage plus courtes, deux fois par an, ou des micro-formations trimestrielles sur des sujets spécifiques afin de renforcer les pratiques clés. Des mises à jour régulières et brèves (par exemple, tous les 6 mois) sont recommandées pour maintenir la vigilance [4] . Celles-ci peuvent prendre la forme de questionnaires en ligne, de bulletins d’information ou de modules interactifs axés sur les menaces émergentes.
  • Formation en cas de changement de politique ou de menace : En cas de mise à jour importante des politiques de sécurité de HGA, de nouvelles exigences réglementaires ou de nouvelles menaces (par exemple, une recrudescence des tentatives d’hameçonnage ou le déploiement d’une fonctionnalité de majeure sécurité sur une plateforme), une formation spécifique sera dispensée à l’ensemble du personnel concerné. Ceci permet à chacun de savoir comment réagir face à ces nouvelles situations. La formation pourra également être répétée pour les individus ou les groupes si les résultats d’audit ou l’analyse des tendances en matière d’incidents révèlent un besoin de renforcement.

Toutes les activités de formation seront planifiées et annoncées par l’équipe informatique/sécurité de HGA, en coordination avec les Ressources Humaines. La présence est obligatoire (voir section suivante) et un temps suffisant sera alloué pendant les heures de travail pour la réalisation des formations. Dans la mesure du possible, HGA privilégiera des méthodes de formation interactives et stimulantes (vidéos, simulations, quiz) afin d’améliorer la mémorisation, plutôt que de longs exposés, conformément aux bonnes pratiques d’apprentissage pour adultes et pour lutter contre la lassitude liée à la formation. Le calendrier global (intégration, formation annuelle, mises à jour périodiques) pourra être ajusté par le Comité de sécurité de HGA en fonction des besoins, mais ne sera jamais inférieur à une fois par an.

Remarque : Les attestations de participation seront vérifiées après chaque cycle afin de garantir un taux de participation de 100 % (voir « Tenue des dossiers et vérification » ci-dessous). Les personnes absentes à une formation (par exemple, en raison d’un congé) suivront une séance de rattrapage dès que possible à leur retour.

Participation obligatoire pour tout le personnel

La formation de sensibilisation à la sécurité est obligatoire pour tout le personnel de HGA, sans exception. Cela comprend :

  • Tout le personnel interne : Chaque employé de HGA (à temps plein, à temps partiel, temporaire ou stagiaire) doit suivre la formation de sécurité requise. La sécurité est l’affaire de tous, et pas seulement du service informatique [6] . Même le personnel non technique manipule des informations ou utilise des systèmes susceptibles d’avoir un impact sur la sécurité ; il est donc tout aussi tenu d’être formé.
  • Tous les consultants de la plateforme HGA : Les consultants utilisant la plateforme numérique Humanics Global Advisors doivent suivre la formation de sensibilisation à la sécurité de HGA comme condition d’engagement. Cette exigence est intégrée au processus d’intégration et de contractualisation des consultants HGA. En signant le Contrat de représentation et de services des consultants HGA, ces derniers s’engagent à respecter les politiques et normes de HGA en matière de protection et de confidentialité des données [7] . La formation garantit que les consultants comprennent ces obligations. Dans de nombreux cas, les consultants traitent des données clients sensibles et doivent appliquer les mêmes pratiques de sécurité que les employés. La politique de HGA considère les consultants comme un prolongement de ses effectifs à des fins de sécurité, conformément aux recommandations de la norme ISO 27001 qui stipule que toute personne travaillant sous le contrôle de l’organisation (y compris les sous-traitants) doit être informée de ses responsabilités en matière de sécurité [2] .
  • Gestion et leadership : Les cadres et les gestionnaires ne sont pas exemptés ; le leadership doit lui aussi suivre une formation en sécurité. En effet, son soutien est essentiel pour instaurer une culture de la sécurité. Les gestionnaires ont la responsabilité supplémentaire de renforcer les points abordés lors des formations au sein de leurs équipes, mais ils doivent d’abord montrer l’exemple en suivant eux-mêmes toutes les formations.
  • Utilisateurs tiers : Dans les rares cas où des tiers (sous-traitants, partenaires ou fournisseurs, par exemple) ont accès à la plateforme numérique ou aux données de HGA, HGA peut exiger qu’ils suivent une formation à la sécurité adaptée à leurs besoins ou qu’ils justifient d’une formation équivalente dispensée au sein de leur organisation. Cette décision sera prise au cas par cas par l’équipe de sécurité informatique, conformément aux exigences contractuelles. Par exemple, la loi du Massachusetts impose de préciser que même les travailleurs temporaires et contractuels reçoivent une formation à la sécurité dans le cadre du programme de leur organisation [8] , et HGA adhère à cette approche inclusive.

La participation aux formations de sensibilisation à la sécurité est obligatoire . Tout manquement à cette obligation ou le non-respect des délais impartis entraînera des mesures de suivi (voir « Application et conséquences »). Aucune exemption n’est possible, quel que soit le rôle ou l’ancienneté : les menaces ciblent tous les niveaux de personnel, et chacun doit donc être préparé.

Contenu de la formation et thèmes clés

La formation de sensibilisation à la sécurité de HGA couvre un large éventail de sujets liés à notre environnement de menaces, à nos activités commerciales et à nos obligations de conformité. Son contenu est régulièrement mis à jour afin de prendre en compte les bonnes pratiques fondamentales et l’évolution des risques, notamment les menaces spécifiques à la plateforme identifiées dans l’environnement numérique de HGA [9] . Les principaux thèmes abordés sont les suivants :

  • Sensibilisation au phishing et à l’ingénierie sociale : Reconnaître et éviter les courriels de phishing, le spear-phishing, le phishing par SMS (« smishing »), le phishing vocal (« vishing ») et autres attaques d’ingénierie sociale. Les participants apprennent à repérer les messages ou liens suspects, à vérifier l’identité des expéditeurs et à gérer les demandes inattendues d’informations sensibles. Ils sont sensibilisés à la vigilance et à l’importance de ne pas cliquer sur des liens non sollicités ni de fournir des identifiants sans vérification [9] . Ce module présente des exemples d’escroqueries par phishing et les tactiques psychologiques utilisées par les attaquants (urgence, usurpation d’identité, etc.), ainsi que les procédures de HGA pour le signalement des tentatives de phishing suspectées (voir la section « Signalement des incidents » ci-dessous).
  • Bonnes pratiques en matière de mots de passe (et d’authentification) : Conseils pour créer des mots de passe robustes et uniques et utiliser des gestionnaires de mots de passe . L’accent est mis sur les phrases de passe ou les mots de passe complexes, difficiles à deviner, à modifier régulièrement et à ne jamais réutiliser pour plusieurs comptes. La politique de HGA, qui impose l’authentification multifacteur (AMF) pour toutes les connexions utilisateur, est expliquée, ainsi que la manière d’utiliser correctement les jetons/applications AMF [10] [11] . Les participants sont mis en garde contre les pièges courants tels que la prise de notes des mots de passe, le partage d’identifiants ou le recours aux arnaques à la réinitialisation de mot de passe. L’importance de protéger ses identifiants de compte sur la plateforme HGA (qui utilise un contrôle d’accès basé sur les rôles) est soulignée.
  • Gestion et stockage appropriés des données : Meilleures pratiques pour la gestion des données sensibles, conformément aux normes de classification et de protection des données de HGA. Ceci inclut les niveaux de classification des données (publiques, internes, confidentielles, hautement sensibles) et les modalités de stockage, de transmission et de destruction pour chaque type. Les sujets abordés comprennent les exigences de chiffrement (par exemple, l’utilisation d’un stockage chiffré approuvé ou d’un cloud sécurisé pour les données clients), le partage sécurisé des fichiers (en utilisant les fonctionnalités de la plateforme sécurisée de HGA plutôt que le courrier électronique pour les fichiers sensibles) et la minimisation des données (ne conserver que les données nécessaires). Les participants sont formés aux solutions de stockage de fichiers sécurisées fournies par HGA (telles que SharePoint ou les compartiments S3 chiffrés) et sont informés de l’interdiction de stocker des données professionnelles sur des appareils personnels ou des comptes cloud non approuvés. La formation couvre également la destruction sécurisée des informations : par exemple, le déchiquetage des documents physiques et la suppression définitive des fichiers électroniques lorsqu’ils ne sont plus nécessaires. Une attention particulière est portée à la protection des informations confidentielles des clients et des données personnelles rencontrées dans le cadre des projets de conseil, conformément aux politiques de confidentialité de HGA stipulées dans le contrat de consultant [12] [13] .
  • Sécurité des appareils et protocoles de travail à distance : Ce guide explique comment sécuriser les ordinateurs portables, les smartphones et autres appareils, notamment lors du télétravail ou des déplacements. Il aborde les bonnes pratiques de sécurité des terminaux , telles que l’installation et la mise à jour régulière d’un logiciel antivirus/antimalware approuvé par HGA, l’activation des pare-feu et l’application régulière des correctifs de sécurité (avec l’aide du service informatique). Il est rappelé aux employés et aux consultants de ne jamais désactiver les contrôles de sécurité sur les appareils fournis par HGA. La formation couvre la sécurité physique des appareils : par exemple, ne pas laisser son ordinateur portable sans surveillance dans les lieux publics, verrouiller l’écran en cas d’absence et sécuriser les appareils pendant le transport (à l’aide de filtres de confidentialité, de verrous de sécurité pour câbles, etc.). Pour le télétravail, la politique exige l’utilisation de connexions sécurisées et chiffrées (VPN ou portail web sécurisé de HGA) lors de l’accès à la plateforme via un réseau Wi-Fi public, et l’interdiction d’utiliser des ordinateurs publics pour les activités professionnelles de HGA. Des conseils sont également fournis pour prévenir les fuites de données en cas de perte ou de vol d’appareils (par exemple, en utilisant le chiffrement des appareils et en sachant comment signaler immédiatement la perte d’un appareil afin que le service informatique puisse l’effacer à distance). Cette section intègre également le contrôle du travail à distance (ISO 27001 A.6.7) pour garantir que les télétravailleurs suivent des normes de sécurité équivalentes à celles en vigueur au bureau [14] .
  • Lois sur la protection des données et la confidentialité : Formation aux principales réglementations en matière de protection des données, telles que le Règlement général sur la protection des données (RGPD) de l’UE et la loi californienne sur la protection des données des consommateurs (CCPA), afin de garantir que chacun comprenne ses obligations légales concernant les données personnelles. HGA traite les données personnelles de consultants et de clients à l’international ; la conformité est donc essentielle. La formation explique les principes fondamentaux du RGPD (bases légales du traitement, droits des personnes concernées, obligations de notification des violations de données, etc.) et leur application au quotidien. Par exemple, les employés et les consultants sont sensibilisés à l’importance du consentement et de la confidentialité lors du traitement des données personnelles et sont tenus de respecter les procédures de protection des données de HGA dans tous les projets [15] . Il leur est rappelé que HGA et ses consultants sont tenus de respecter les meilleures pratiques internationales en matière de protection des données, même dans les juridictions où ces lois ne sont pas encore applicables [15] . Des cas concrets (par exemple, la gestion d’une liste de contacts client ou de CV d’experts) illustrent les comportements conformes et non conformes. La formation aborde également les conséquences de la violation des lois sur la protection des données, tant pour l’individu (éventuelles sanctions disciplinaires) que pour l’entreprise (sanctions légales, atteinte à la réputation). Il est important de noter que la formation au RGPD est obligatoire : le RGPD impose explicitement aux organisations de former leurs employés au traitement des données personnelles conformément à la loi [3] . En intégrant les thématiques RGPD/CCPA, HGA s’assure que l’ensemble de son personnel sait comment protéger les données personnelles et respecter les droits à la vie privée, comme stipulé dans nos contrats et politiques.
  • Menaces spécifiques à la plateforme (Plateforme numérique Humanics) : Sensibilisation à la sécurité adaptée à l’utilisation de la plateforme numérique HGA (DevTender). Les utilisateurs sont informés des menaces et des bonnes pratiques de sécurité propres aux fonctionnalités de notre plateforme. Par exemple, les consultants sont formés à se méfier des messages non sollicités provenant de la plateforme et pouvant être frauduleux (par exemple, une personne se faisant passer pour un administrateur ou un client HGA sur la plateforme afin d’obtenir des informations). Il leur est rappelé que les communications légitimes de HGA transitent par les canaux officiels et qu’ils doivent signaler toute activité suspecte sur la plateforme . Ce module aborde également la bonne utilisation des fonctionnalités de la plateforme : par exemple, le téléchargement de documents uniquement dans les zones sécurisées désignées, le respect des procédures de sécurité (par exemple, l’envoi par courriel de documents qui devraient transiter par la plateforme) et la compréhension du fait que la plateforme intègre des mesures de sécurité (chiffrement, authentification multifacteur, journaux d’audit [16] [10] ) que les utilisateurs ne doivent pas tenter de contourner. Les menaces telles que le partage de compte ou l’utilisation de mots de passe faibles sur la plateforme sont abordées ; les utilisateurs sont avertis que le partage de leurs identifiants de connexion avec des tiers (même des collègues) est interdit et engendre des risques de sécurité. Tous les outils d’IA ou intégrations de la plateforme (comme un assistant IA pour la mise en relation de consultants) sont également abordés sous l’angle de la sécurité, afin de garantir que les utilisateurs savent comment les utiliser sans exposer de données sensibles. En substance, cette section souligne que, malgré la mise en œuvre de mesures de sécurité robustes par la plateforme, la vigilance des utilisateurs et une utilisation correcte sont essentielles pour maintenir la sécurité globale [9] .
  • Procédures de signalement des incidents : Des instructions détaillées expliquent comment signaler rapidement les incidents de sécurité, les violations de données suspectées ou toute activité inhabituelle. Tous les employés et consultants sont formés au plan de communication de réponse aux incidents de HGA. Cette formation porte notamment sur les types d’événements à signaler (par exemple : perte d’un ordinateur portable, infection par un logiciel malveillant, réception d’un courriel d’hameçonnage, découverte de l’envoi de données sensibles au mauvais destinataire, tout signe d’accès non autorisé aux systèmes ou aux données, etc.). Elle précise également comment et où effectuer le signalement : HGA met à disposition une adresse courriel dédiée et un formulaire sur son portail interne pour signaler les problèmes de sécurité. La formation insiste sur l’importance de la réactivité : les incidents doivent être signalés immédiatement, sans crainte de représailles . Le personnel est sensibilisé au fait qu’un signalement rapide aide HGA à contenir les problèmes (qu’il s’agisse d’une épidémie virale ou d’une fuite de données potentielle) et qu’il ne sera pas sanctionné pour les erreurs commises de bonne foi (culture du signalement sans reproche). Ceci est conforme à la norme ISO 27001, contrôle 6.8, qui exige des organisations qu’elles disposent d’un mécanisme permettant au personnel de signaler rapidement les incidents de sécurité [17] . Cette politique réaffirme également la clause du contrat de consultant stipulant que HGA et le consultant doivent s’informer mutuellement de toute violation ou incident de sécurité impliquant des données personnelles [18] . Notre formation garantit que chacun est conscient de cette responsabilité. Plus précisément, les consultants sont informés que s’ils soupçonnent une compromission des données d’un client ou un problème de conformité sur un projet, ils doivent alerter immédiatement l’équipe de sécurité de HGA. La formation fournit les informations de contact (adresse électronique du responsable de la sécurité, numéro d’assistance téléphonique, etc.) et présente un modèle de signalement simple et accessible. Elle décrit également la procédure suivie après un signalement : les étapes clés de la réponse aux incidents de HGA (analyse, confinement, notification aux parties concernées ou aux autorités compétentes si la loi l’exige, etc.), afin que les personnes effectuant le signalement comprennent le processus. L’objectif est de généraliser le signalement des incidents et de lever toute hésitation à signaler les problèmes.
  • Autres sujets clés : Les thèmes abordés incluent la protection contre les logiciels malveillants (comment s’en prémunir grâce à une navigation web sécurisée et à de bonnes pratiques de messagerie, ainsi que le rôle des outils anti-malware), la sécurité physique (contrôle d’accès, badges d’identification), l’utilisation sécurisée des supports amovibles (privilégier les clés USB chiffrées, effectuer des analyses antivirus ou les éviter complètement), les bonnes pratiques de développement sécurisé (pour le personnel informatique et les développeurs, avec un aperçu de l’écriture de code sécurisé le cas échéant) et les risques liés aux réseaux sociaux et au partage de données (prudence lors de la publication d’informations professionnelles en ligne). Si HGA dispose de politiques spécifiques, telles qu’une charte d’utilisation acceptable ou une politique de bureau propre, ces règles seront également intégrées à la formation.

Cette liste n’est pas exhaustive, mais elle présente les domaines critiques que le programme de sensibilisation à la sécurité abordera régulièrement. HGA adaptera l’importance accordée à ces sujets en fonction des renseignements sur les menaces et des incidents rencontrés. Par exemple, si les tentatives d’hameçonnage ciblant les comptes HGA augmentent, nous pourrions intensifier la formation à la prévention de l’hameçonnage ou organiser des exercices de simulation d’hameçonnage dans le cadre de nos formations afin d’évaluer et d’améliorer le niveau de préparation. De même, si de nouvelles réglementations relatives à la protection de la vie privée entrent en vigueur dans une région où nous exerçons nos activités, nous mettrons à jour la section consacrée à la législation sur la protection de la vie privée en conséquence.

Sensibilisation au phishing : La prévention du phishing est une priorité absolue, comme l’illustre cet exemple de fausse connexion frauduleuse. La formation souligne que des courriels ou des liens d’apparence légitime peuvent être des tentatives malveillantes de vol d’identifiants. En effet, plus des deux niveaux des violations de données sont dus à une action humaine involontaire (comme cliquer sur un lien de phishing) [1] . Grâce à ce programme, les employés et consultants de HGA apprennent à se méfier des demandes inattendues, à vérifier l’authenticité de l’expéditeur et à réfléchir avant de cliquer. Des exemples concrets de phishing (et leurs signes révélateurs, tels que les URL mal orthographiées ou un langage urgent) leur sont présentés afin de s’entraîner à identifier les signaux d’alerte. En renforçant ces compétences, la formation de HGA vise à réduire considérablement le risque d’incident de sécurité lié au phishing sur notre plateforme ou notre réseau. Chacun est encouragé à signaler immédiatement les tentatives de phishing afin que le service informatique puisse alerter les autres et renforcer les défenses. En résumé, la responsabilité incombe à chaque utilisateur, de la direction générale à chaque service. Les RH et le service informatique/sécurité administrent et soutiennent le programme, les responsables le renforcent et chaque employé ou consultant le met en œuvre. La collaboration entre ces différents rôles garantit le succès de l’initiative de sensibilisation à la sécurité.

Rôles et responsabilités

La sensibilisation à la sécurité est une responsabilité collective chez HGA. Cette section décrit les rôles et les responsabilités des différentes parties impliquées dans la mise en œuvre et le respect de la politique de formation à la sensibilisation à la sécurité :

  • Ressources Humaines (RH) : Le service RH coordonne la formation en sécurité. Il est responsable de l’intégration des nouveaux employés et s’assure qu’ils suivent la formation initiale en sécurité dès leur arrivée. Le service RH communique les exigences de formation aux nouveaux employés et inclut les accusés de réception de la politique de sécurité dans les documents d’embauche (ou le processus d’intégration des consultants). Il tient également à jour un calendrier des formations annuelles ou périodiques obligatoires et envoie des notifications et des rappels officiels aux employés et aux consultants concernant les sessions de formation à venir. De plus, le service RH assure le suivi de la formation de chaque employé et consultant dans le système d’information RH ou le portail de formation. En cas de non-respect des exigences (absence à une formation), le service RH envoie dans un premier temps des rappels et, si nécessaire, en informe le responsable de la personne concernée. Le service RH contribue également à l’application de cette politique en collaborant avec la direction sur les procédures disciplinaires en cas de non-respect. Enfin, il intègre cette politique dans le manuel de l’employé et veille à ce qu’elle soit mentionnée dans les contrats des consultants ou les documents d’accueil, afin que tous les employés soient informés de ces obligations dès leur arrivée.
  • Département Informatique et Sécurité : L’équipe Informatique/Sécurité de HGA est responsable du programme de formation à la sensibilisation à la sécurité. Elle est chargée de développer et de mettre à jour le contenu des formations, de planifier les sessions ou de déployer les modules d’e-learning, et d’animer les exercices interactifs (simulations d’hameçonnage, par exemple). L’équipe adapte le contenu aux menaces et aux mises à jour réglementaires (par exemple, un module sera ajouté si une nouvelle technique d’ingénierie sociale cible notre secteur). Elle veille à ce que la formation reflète les politiques et procédures de sécurité de HGA, afin que les acquis soient directement applicables au quotidien. L’équipe Sécurité apporte également son soutien pendant la formation, notamment en répondant aux questions des participants et en contribuant à l’application de certaines politiques. Après la formation, l’équipe Informatique/Sécurité est chargée du suivi et de l’évaluation de son efficacité : elle analyse les résultats du quiz, suit les rapports d’incidents pour vérifier leur impact sur la formation et identifier les points à améliorer pour la session suivante. Elle tient également à jour les registres officiels de participation (souvent en collaboration avec les RH). Le service informatique/sécurité effectuera régulièrement des tests d’hameçonnage par courriel ou d’autres évaluations pratiques afin de sensibiliser les employés, puis de fournira des instructions complémentaires. Il est important de noter que l’équipe de sécurité définit les exigences techniques qui sous-tendent certains thèmes de formation (par exemple, elle applique les politiques de mots de passe et l’authentification multifacteur [19] dans les systèmes, configure les contrôles d’accès, etc., sujets sur lesquels les utilisateurs sont formés). Elle sert également de point de contact pour tout incident de sécurité signalé : lorsqu’un utilisateur signale une activité suspecte, l’équipe de sécurité enquête et intervient conformément au plan de réponse aux incidents de HGA. En résumé, le service informatique/sécurité est l’expert en la matière et le responsable de la mise en œuvre de cette politique.
  • Responsables de service et chefs d’équipe : Les responsables, à tous les niveaux, ont la responsabilité d’encourager et de suivre la participation de leurs équipes aux formations de sécurité. Ils montrent doivent l’exemple en suivant rapidement leurs propres formations et en insistant auprès de leurs équipes sur le fait que la sécurité est une priorité (ce qui contribue à instaurer une culture d’entreprise où la sécurité et l’éthique sont des valeurs fondamentales). Les responsables reçoivent des rapports (des RH ou de l’informatique) sur les membres de leur équipe ayant suivi ou non les formations et doivent assurer un suivi auprès des personnes en retard afin de garantir leur participation. Lors des réunions d’équipe, les responsables doivent régulièrement aborder les conseils de sécurité et les enseignements tirés des formations, intégrant ainsi la sensibilisation à la sécurité aux discussions régulières sur les processus de travail. Si un membre de l’équipe a des difficultés à comprendre certaines procédures de sécurité, le responsable doit lui apporter un soutien supplémentaire (éventuellement avec l’aide de l’informatique ou du service sécurité). Les responsables sont également habilités à faire respecter cette politique au sein de équipes : si une personne ignore préférentiellement leurs pratiques de sécurité (par exemple, en cliquant à plusieurs reprises sur des liens suspects ou en ne respectant pas les règles de traitement des données), le responsable doit le signaler comme un problème de performance, avec l’appui des RH. En résumé, les responsables sont les garants de la sensibilisation à la sécurité , ils renforcent les messages des formations et veillent à ce que leurs équipes appliquent les connaissances acquises.
  • Employés et consultants (Tous les utilisateurs) : Chaque utilisateur, qu’il soit employé de HGA ou consultant externe, à la responsabilité de participer activement aux actions de sensibilisation à la sécurité et d’appliquer la formation dans son travail quotidien. Cela signifie que chaque utilisateur doit : suivre et valider tous les modules de formation obligatoires dans les délais impartis ; Soyez attentif pendant la formation et demandez des éclaircissements sur les points qu’il ne comprend pas ; et enfin, respecter les bonnes pratiques de sécurité enseignées. Les utilisateurs sont tenus d’intégrer les comportements acquis à leur flux de travail, par exemple en utilisant des mots de passe robustes et l’authentification multifacteur (MFA), en faisant preuve de prudence avec les courriels et en respectant les règles de classification des données lors du traitement des informations. La conformité ne se limite pas à la participation à la formation, mais concerne également le comportement : HGA attend de tout son personnel un comportement responsable en matière de sécurité. De plus, chaque utilisateur est tenu de signaler tout incident de sécurité ou événement suspect, conformément à la formation. Si un employé ou un consultant a des doutes sur une politique de sécurité ou sur la manière de procéder en toute sécurité dans une situation particulière, il est de sa responsabilité de contacter l’équipe informatique/sécurité pour obtenir des conseils plutôt que d’agir de manière dangereuse. En résumé, chacun est responsable de sa part : la formation apporte les connaissances, mais il est du devoir de chacun de les mettre en pratique. La philosophie de HGA, conforme à la norme ISO 27001, est que « la sécurité de l’information est la responsabilité de tous » [6] .
  • Direction générale et Comité de sécurité : L’équipe de direction de HGA et tout comité de sécurité ou de conformité désigné sont responsables de la supervision de cette politique. La direction doit allouer les ressources nécessaires (budget, outils et temps) pour garantir l’efficacité du programme de formation. Elle examine également les rapports périodiques sur les taux de réussite des formations et les incidents de sécurité afin d’évaluer l’impact du programme. Les dirigeants doivent promouvoir l’importance de la sensibilisation à la sécurité dans les communications de l’entreprise et veiller à ce qu’elle demeure un point permanent à l’ordre du jour des réunions pertinentes (par exemple, les réunions d’examen des risques). Si nécessaire, la direction mettra à jour cette politique pour répondre aux nouveaux enjeux ou intégrer des mesures plus strictes. Le soutien de la direction est essentiel pour résoudre tout conflit (par exemple, si la charge de travail est élevée, la direction insiste sur le caractère non négociable de la formation) et pour démontrer que le respect de la formation à la sécurité est aussi important que toute autre prestation client. La direction veille également à ce que la formation à la sensibilisation à la sécurité soit intégrée aux stratégies globales de gestion des risques et de conformité de HGA – par exemple, en l’alignant sur les efforts de certification ISO 27001 ou les exigences contractuelles des clients.
  • Équipe de développement de la plateforme HGA : (Le cas échéant) HGA disposant d’une plateforme numérique (DevTender), l’équipe de développement ou produit a un rôle à jouer dans le renforcement de la sensibilisation à la sécurité dès la conception de la plateforme. Bien qu’elle ne soit pas directement responsable du contenu des formations, elle doit implémenter des fonctionnalités techniques complémentaires à la formation des utilisateurs, comme des messages d’interface relatifs à la sécurité (par exemple, des rappels pour activer l’authentification multifacteur ou des avertissements lors du chargement de certains types de fichiers). Elle peut également collaborer avec le service de sécurité pour intégrer des formations contextuelles à la plateforme (par exemple, un conseil s’affichant lorsqu’un utilisateur tente une action risquée). L’équipe de la plateforme doit être à l’écoute des retours des utilisateurs signalant des problèmes de sécurité ou suggérant des améliorations suite aux formations, créant ainsi un cercle vertueux entre la sensibilisation des utilisateurs et l’amélioration de la sécurité de la plateforme.

Application et conséquences du non-respect des règles

Le respect de cette politique de formation à la sensibilisation à la sécurité est obligatoire, et HGA veillera à son application par le biais de mesures disciplinaires et correctives établies. L’objectif de cette application est d’assurer une participation à 100 % aux formations et des comportements appropriés en matière de sécurité, et non de sanctionner inutilement. Toutefois, tout manquement persistant ou toute négligence mettant HGA en danger entraînera des conséquences.

Suivi de la conformité : Le suivi et la documentation de la réalisation des formations obligatoires seront assurés par les RH/IT. Tout manquement à l’obligation de suivre une formation dans les délais impartis entraînera des mesures correctives. Dans un premier temps, un rappel sera envoyé à la personne concernée et à son responsable. Si la formation reste inachevée après le délai imparti, cela sera considéré comme une infraction au règlement. Les RH adresseront un avertissement écrit à la personne concernée, l’informateur du non-respect des exigences de sécurité. Les responsables accompagneront l’employé ou le consultant afin de souligner l’importance de suivre la formation sans délai. La sécurité de HGA est une priorité absolue ; négliger la formation est donc inacceptable.

Mesures disciplinaires à l’encontre des employés : Si un employé de HGA manque à plusieurs reprises à l’obligation de suivre une formation ou s’il est constaté qu’il néglige automatiquement les consignes de sécurité (par exemple, en se faisant piéger à répétition par des tests d’hameçonnage par négligence), des mesures disciplinaires progressives seront appliquées conformément au règlement intérieur et aux politiques RH. Ces mesures peuvent inclure des avertissements écrits, des séances de coaching individuel obligatoires en matière de sécurité et, dans les cas les plus graves, aller jusqu’à la suspension ou le licenciement. Négliger la formation en sécurité est considéré comme un problème de performance car cela met en danger l’organisation. Par exemple, si le non-respect des consignes par un employé entraîne directement une faille de sécurité, cela justifiera des mesures disciplinaires sévères pouvant aller jusqu’au licenciement pour faute grave. HGA se doit de démontrer à ses clients et auditeurs que son personnel est digne de confiance et bien formé ; par conséquent, nous ne pouvons pas conserver les employés qui refusent de respecter ces normes.

Conséquences pour les consultants : Les consultants actifs sur la plateforme HGA sont contractuellement tenus de respecter les politiques de HGA, notamment de suivre une formation en sécurité. Tout manquement à cette obligation entraînera la suspension de l’accès de leur consultant à la plateforme jusqu’à ce qu’il ait suivi la formation. HGA peut refuser d’attribuer de nouveaux projets à un consultant n’ayant pas respecté les exigences de formation. Un manquement persistant ou toute négligence en matière de sécurité (par exemple, une violation de données causée par l’ignorance des politiques) peut entraîner la résiliation du contrat de consultant pour manquement. Le contrat de consultant prévoit que HGA peut retirer un consultant d’un projet ou mettre fin à une mission si cela s’avère nécessaire pour des raisons de conformité ou de sécurité [20] . Par exemple, si un client ou HGA identifie un problème de sécurité lié au comportement d’un consultant (par exemple, une mauvaise gestion de données confidentielles ou le non-respect des protocoles requis), HGA est en droit de retirer immédiatement ce consultant du projet [20] . Une telle mesure radicale serait un dernier recours, mais elle souligne que les consultants sont soumis aux mêmes exigences élevées que les employés en matière de sécurité. Cette politique sera mentionnée dans les termes contractuels afin que les consultants en soient formellement informés.

Exigences réglementaires et clients : Dans certains cas, la mise en application des réglementations ne se limite pas aux aspects internes ; elle est également imposée par les réglementations externes. De nombreuses lois et normes (HIPAA, PCI DSS, etc.) exigent des organisations qu’elles dispensent des formations à la sécurité et peuvent sanctionner l’entreprise en cas de manquement [5] [21] . Ainsi, le respect des exigences de formation par HGA protège également l’entreprise contre les sanctions légales ou contractuelles. Les auditeurs ou les clients peuvent demander la preuve que tout le personnel a été formé ; l’absence de formation peut compromettre les contrats ou les certifications. Par conséquent, du point de vue de la mise en application, HGA ne tolère aucune lacune. Les organismes de réglementation considèrent le manque de formation comme une source facile de sanctions [21] : c’est un moyen aisé pour un auditeur de constater une non-conformité. HGA est déterminée à éviter de tels constats en démontrant son adhésion totale à cette politique.

Renforcement positif : Bien que des conséquences soient prévues en cas de non-respect des règles, HGA privilégie également le renforcement positif afin d’encourager une solide culture de sécurité. Les services ou équipes affichant des taux de réussite de formation exemplaires ou de bonnes pratiques de sécurité peuvent être mis en avant dans les communications internes. HGA s’efforce de rendre la formation attrayante afin que le recours à des mesures coercitives soit rarement nécessaire ; Idéalement, les employés et les consultants en comprennent l’importance et y adhèrent volontairement. De plus, si une personne signale proactivement un incident de sécurité ou un incident évité de justice (démontrant ainsi l’efficacité de sa formation), HGA traitera ce signalement avec responsabilité et reconnaissance, sans le sanctionner. Le signalement sans culpabilisation est encouragé : si un employé signale rapidement une erreur de bonne foi (comme cliquer accidentellement sur un courriel d’hameçonnage), HGA s’attachera à résoudre le problème, et non à punir l’auteur du signalement. Cette approche favorise la transparence et l’apprentissage continu à partir des incidents.

En résumé, tout manquement à la politique de formation à la sensibilisation à la sécurité sera sanctionné par des mesures disciplinaires progressives ou des recours contractuels. Notre position est ferme car les enjeux sont considérables : une seule personne non formée ou négligente peut entraîner une faille de sécurité grave. En appliquant cette politique, HGA remplit également ses obligations contractuelles, notamment au titre de différents cadres de sécurité et contrats clients, afin de garantir que l’ensemble du personnel soit sensibilisé à la sécurité [22] [15] . La conséquence ultime que nous voulons éviter est une fuite de données ; le strict respect de la formation constitue donc une mesure préventive essentielle pour la protection de tous.

Tenue des registres et audit

La tenue de registres précis des activités de formation en sécurité est essentielle pour assurer la conformité et démontrer le sérieux de HGA aux auditeurs, aux clients et aux organismes de réglementation. Notre approche en matière de documentation et d’audit du programme de formation est décrite ci-dessous :

  • Suivi des formations : HGA conserve un registre centralisé de toutes les sessions et modules de formation à la sensibilisation à la sécurité, comprenant la date de la formation, la liste des participants et le statut de validation. Pour les sessions animées par un formateur (en présentiel ou en ligne), la présence sera contrôlée et enregistrée. Pour les modules de formation en ligne, la plateforme d’apprentissage (LMS) enregistrera automatiquement les validations, les scores des quiz et les horodatages. Ces données seront conservées en toute sécurité, conformément aux politiques de conservation des données, pendant au moins cinq ans (ou plus longtemps si des réglementations ou clauses contractuelles spécifiques à l’exigence). Chaque employé et consultant disposera ainsi d’un historique de formation individuel.
  • Attestations ou attestations : Le cas échéant, les participants peuvent recevoir une attestation ou une attestation de participation. Les employés doivent généralement signer (physiquement ou électroniquement) une attestation confirmant qu’ils ont suivi la formation et comprennent les politiques de sécurité de HGA. Les consultants utilisant la plateforme peuvent également être tenus de confirmer leur participation à la formation dans le cadre de leur contrat. Des copies de ces attestations ou accusés de réception signés seront conservées dans le dossier du personnel ou du consultant. Cela permet de prouver, par un moyen de vérification, que chaque personne s’est engagée à respecter les consignes de sécurité.
  • Audit et examen du programme de formation : Périodiquement (au moins une fois par an), le programme de formation à la sécurité et les dossiers y afférents seront examinés dans le cadre des audits internes et des contrôles de conformité de HGA. Les auditeurs internes ou les responsables de la conformité informatique de HGA vérifient que :
  • Le contenu de la formation est à jour et couvre les sujets requis.
  • Tous les employés et consultants actuels ont suivi la formation dans les délais impartis.
  • Toute exception (comme les nouvelles recrues qui se trouvent encore dans la période de grâce initiale) est notée et gérée.
  • Les dossiers sont correctement tenus et accessibles pour consultation. Les conclusions de ces audits serviront à améliorer le programme. Par exemple, si un audit révèle une lacune en matière de formation (par exemple, si certains consultants n’ont pas suivi la formation de recyclage annuelle), les services concernés prendront rapidement les mesures correctives nécessaires et les documenteront.
  • Audits clients et niveaux : De nombreux clients de HGA (notamment dans les secteurs public et du développement international) sont soumis à des exigences de conformité pouvant inclure la vérification de nos pratiques de sécurité. HGA sera en mesure de fournir des preuves de conformité de la formation lors des audits clients ou des processus de diligence raisonnable. Cela pourrait impliquer la fourniture de statistiques anonymisées sur la réalisation des formations ou la présentation de nos supports de formation. De plus, si HGA vise des certifications telles que l’ISO/IEC 27001, les auditeurs examinateurs auront nos dossiers de formation à la sensibilisation à la sécurité dans le cadre de la vérification du contrôle 6.3 relatif à la sensibilisation, à l’éducation et à la formation [23] . Nous veillerons à ce que notre tenue de dossiers réponde à ces normes. Toutes les demandes d’audit concernant les dossiers de formation seront traitées dans le respect de la vie privée (par exemple, nous indiquerons que « 100 % du personnel a été formé à la date X » sans divulguer de données personnelles, sauf si cela est requis).
  • Suivi de l’efficacité : Au-delà de la simple présence, HGA conserve des données sur l’évaluation des formations (résultats du quiz, des tests anti-phishing, etc.) afin de mesurer la compréhension des contenus. Si les résultats individuels au quiz ne sont pas communiqués à d’autres instances que l’équipe de sécurité et les participants, les résultats agrégés permettent d’identifier les besoins de formation. Par exemple, si 20 % des employés ne répondent pas correctement à une question sur la classification des données, ce sujet pourra être abordé de nouveau lors des communications ultérieures. Ces données d’efficacité démontrent aux auditeurs et à la direction que HGA ne se contente pas de dispenser des formations par simple formalité, mais qu’elle les suit et les améliore activement – ​​​​un point particulièrement apprécié lors des audits de conformité [24] [25] (qui soulignent qu’une formation entraîne rarement une augmentation des violations de données).
  • Conservation et protection des dossiers : Les dossiers de formation sont traités comme des documents internes confidentiels. Les dossiers numériques du LMS ou du système RH sont soumis à un contrôle d’accès (seuls les RH, la sécurité informatique et les auditeurs ou responsables concernés peuvent les consulter). Ces dossiers sont sauvegardés conformément à la stratégie de sauvegarde des données de HGA, afin de garantir la conformité aux exigences réglementaires. Les données personnelles figurant dans les dossiers de formation (telles que les noms associés aux dates de formation) sont traitées conformément à la législation sur la protection des données. Par exemple, si un consultant résidant dans l’UE souhaite exercer son droit d’accès aux données en vertu du RGPD, nous pouvons lui communiquer son dossier de formation personnel. En règle générale, nous conservons les dossiers de formation pendant toute la durée de la mission/de l’emploi, et pendant plusieurs années après, conformément aux obligations légales, afin de justifier la conformité historique.

En résumé, grâce à une documentation rigoureuse, HGA peut prouver que sa politique de formation à la sensibilisation à la sécurité est effectivement mise en œuvre. Elle garantit transparence et responsabilité. Ces documents rassurent les parties entraînent quant à la formation continue de son personnel par HGA (par exemple, la section sécurité de notre plateforme indique clairement que les utilisateurs bénéficient d’une formation régulière à la sécurité [9] – nos documents confirment cette affirmation). En cas de litige relatif à la conformité, nos journaux et certificats attesteront que HGA a pris les mesures nécessaires pour prévenir les incidents en formant ses équipes. Ce document de rigueur témoigne de la même exigence que HGA applique à tous les aspects de la gestion de la sécurité et de la qualité.

Intégration avec le contrat de consultant HGA et les spécifications de sécurité de la plateforme​

Cette politique de formation à la sensibilisation à la sécurité est conçue pour s’intégrer parfaitement aux engagements contractuels existants de HGA envers ses consultants et au cadre de sécurité technique de sa plateforme numérique. Autrement dit, elle ne constitue pas un document isolé : elle renforce et concrétise les exigences de sécurité déjà prévues dans d’autres documents et systèmes.

Intégration aux contrats de consultants : Chaque consultant mandaté par HGA signe un contrat de représentation et de services comprenant des clauses relatives à la protection des données, à la confidentialité et au respect des lois et normes déontologiques. Ce contrat stipule notamment que HGA et le consultant traiteront les données personnelles conformément au RGPD, au CCPA et aux autres lois sur la protection des données [15] . Il oblige également les consultants à signaler sans délai toute violation de données ou incident de sécurité [18] . La présente politique de formation à la sensibilisation à la sécurité vient appuyer ces clauses contractuelles en informant les consultants sur les modalités de conformité. Par exemple, la formation aborde les principes du RGPD/CCPA (afin que les consultants connaissent leurs obligations en vertu de ces lois) et les procédures de signalisation des incidents (afin qu’ils puissent satisfaire à l’obligation d’informer HGA de tout problème). En rendant cette formation obligatoire, HGA s’assure que, lorsqu’ils s’engagent contractuellement à « respecter les obligations de confidentialité et de conformité de HGA » [7] , ils disposent des connaissances et des outils nécessaires pour ce faire. En réalité, cette politique et ce programme de formation constituant une prolongation du contrat – ils représentent la manière dont HGA fait respecter les attentes définies dans le contrat sur un plan pratique.

De plus, de nombreux contrats clients (notamment avec des agences gouvernementales ou internationales) peuvent exiger que tout le personnel du projet suive certaines formations (par exemple, un contrat avec l’USAID peut exiger une formation sur la déontologie, ou une clause de cybersécurité peut exiger que le personnel du prestataire soit sensibilisé à la sécurité). Le programme de HGA est conçu pour répondre à ces exigences. Le contrat de consultant l’anticipe d’ailleurs dans sa section 3.5, précisant qu’un consultant doit se conformer à toute formation obligatoire en matière d’éthique ou de conformité exigée par un client [26] . Notre formation en sécurité peut être utilisée pour répondre à ces exigences. Si un projet ou un client a besoin d’une preuve qu’un consultant a été formé à la sécurité des données, HGA peut fournir une certification issue de ses registres de formation (comme indiqué précédemment). En résumé, cette politique garantit que les consultants sont contractuellement liés et formés selon les mêmes normes que les employés de HGA, assurant ainsi une sécurité uniforme. Le non-respect de cette politique par un consultant pourrait constituer une rupture de contrat (non-respect des politiques de HGA ou création d’un risque pour la sécurité), autorisant HGA à prendre les mesures décrites dans la section « Contrat et application » de cette politique.

Intégration aux spécifications de sécurité de la plateforme : La plateforme numérique HGA (DevTender) possède une architecture de sécurité robuste, comme détaillée dans ses spécifications techniques. La section 6.6 du chapitre « Sécurité et conformité » de DevTender traite spécifiquement de la formation et de la sensibilisation des utilisateurs. Elle précise que la plateforme mettra en œuvre « une formation régulière de sensibilisation à la sécurité pour tous les utilisateurs, axée sur les bonnes pratiques en matière de protection des données et de sensibilisation aux menaces », incluant une formation à la reconnaissance du phishing et au signalement des incidents [9] . La présente politique de formation à la sensibilisation à la sécurité répond à cette spécification de conception. En appliquant cette politique, nous mettons en œuvre la mesure de sécurité prévue par les concepteurs de la plateforme : la formation des utilisateurs comme un élément clé de la défense.

De plus, la plateforme intègre des fonctionnalités telles que l’authentification multifacteur (MFA), le chiffrement, le contrôle d’accès basé sur les rôles, la journalisation des audits et l’application régulière d’une politique de mots de passe [10] [19] . Notre formation enseigne aux utilisateurs comment utiliser efficacement ces fonctionnalités : par exemple, comment configurer l’authentification multifacteur, pourquoi il ne faut jamais la désactiver, comment choisir un mot de passe robuste conforme aux exigences de la plateforme et comment interpréter les alertes de sécurité du système. La synergie réside ici dans l’alliance de la technologie et de la formation. La sécurité de la plateforme n’est pleinement efficace que si les utilisateurs la comprennent et y adhèrent. Par exemple, la plateforme peut inviter les utilisateurs à modifier un mot de passe faible ; la formation garantit que les utilisateurs prennent cette invitation au sérieux et ne la perçoivent pas comme une simple nuisance. La plateforme peut disposer d’un mécanisme de réponse aux incidents ; la formation garantit que les utilisateurs savent comment le déclencher en signalant les problèmes. Ainsi, cette politique fait le lien entre le facteur humain et les contrôles techniques décrits dans les spécifications de la plateforme HGA.

Un autre exemple d’intégration concerne la conformité : la plateforme est conforme au RGPD et à la norme PCI DSS (avec des fonctionnalités d’exportation et de suppression des données sur demande, de paiements sécurisés, etc.) [27] [28] . La formation garantit que les utilisateurs (personnel et consultants) contribuent au maintien de cette conformité, notamment en traitant correctement les données personnelles des citoyens européens sur la plateforme afin que ces fonctionnalités soient utilisées à bon escient. En d’autres termes, la politique de conformité ancre les pratiques de la plateforme dans la réalité grâce à la formation des utilisateurs.

Enfin, la plateforme de consultants HGA repose sur la confiance : les clients ont confiance dans les consultants qu’ils sollicitent via HGA, car ils sont qualifiés et fiables ; les consultants, quant à eux, font confiance à la plateforme pour la gestion sécurisée de leurs données (profils, missions, paiements). En intégrant la sensibilisation à la sécurité à l’expérience utilisateur (par le biais de formations obligatoires et éventuellement de rappels intégrés à l’application), HGA renforce cette confiance. Dès leur connexion, les consultants savent que HGA veille à eux une vigilance accrue en matière de sécurité. De leur côté, les clients bénéficient de la formation en sécurité dispensée par les équipes HGA (nous pouvons d’ailleurs précisés dans nos supports marketing et nos propositions que HGA dispose d’un programme de formation rigoureuse en sécurité, conforme à la norme ISO 27001 et à d’autres standards, afin de garantir la protection de leurs informations).

Gouvernance et références : La présente politique de formation à la sensibilisation à la sécurité doit être lue associée aux politiques et documents HGA connexes, notamment la politique de sécurité de l’information, la politique d’utilisation acceptable, la politique de protection des données et les conditions du contrat de consultant. Elle complète ces documents en y intégrant un volet pédagogique. En cas de conflit entre la présente politique et d’autres politiques internes, l’exigence la plus stricte prévaudra (en règle générale, elles doivent être harmonisées). Cette politique est approuvée par la direction de HGA et fait partie intégrante du système de gestion de la sécurité de l’information (SGSI) de HGA. Elle s’appuie sur les meilleures pratiques issues de référentiels internationalement reconnus, tels que : – ISO/IEC 27001 et 27002 : par exemple, le contrôle 6.3 de la norme ISO 27002:2022 recommande la mise en place d’un programme de sensibilisation à la sécurité régulièrement mis à jour [23] , ce que la présente politique appliquée. – NIST SP 800-53 : qui préconise également la sensibilisation et la formation à la sécurité pour tous les utilisateurs et précise le contenu à inclure (rôles, responsabilités, procédure en cas d’incident, etc.) [29] . – PCI DSS (v4.0, exigence 12.6) : qui exige un programme formel de sensibilisation à la sécurité pour tout le personnel (nous répondons à cette exigence par une formation annuelle et un suivi de la conformité) [5] . – RGPD : qui, comme indiqué, exige que les organisations forment leur personnel aux obligations en matière de protection des données [3] – cette politique garantit que nous répondons à cette exigence dans le cadre des mesures de responsabilité de HGA.

En adhérant à cette politique, HGA remplit non seulement ses propres objectifs de sécurité, mais démontre également concrètement sa conformité aux normes et exigences légales possibles. Cela prouve que HGA est proactive dans la réduction du risque humain lié à la sécurité grâce à une vigilance constante – un point souvent examiné lors des audits et des évaluations clients.

Conclusion : Cette politique de formation à la sensibilisation à la sécurité est un pilier de la stratégie de sécurité de HGA. Elle associe engagements contractuels, mesures de protection techniques et comportements humains. L’ensemble du personnel et des consultants de HGA sont tenus d’y adhérer dans un esprit de responsabilité collective : la protection des données de nos clients et de notre plateforme contribue à l’excellence de nos services de conseil. Grâce à des formations régulières, des précisions clairement définies et une application rigoureuse, HGA maintientra un environnement où la sensibilisation à la sécurité est une seconde nature et où les menaces potentielles sont identifiées et neutralisées rapidement. Ceci garantit non seulement la sécurité de nos opérations, mais contribue également à une culture de confiance et de professionnalisme qui distingue HGA sur la scène internationale du conseil.