Bizneo logo
Tarifs Blog Demander une démo

Confidentialité & Légal

  • Mentions Légales
  • Politique de Confidentialité
  • Politique de Sécurité
  • Sécurité certifiée
  • Politique Cookies
  • Politique Qualité
  • Politique IA

Mission et objectifs stratégiques de l'organisation

Bizneo HR est une entreprise spécialisée dans le développement et la fourniture de solutions logicielles technologiques pour la gestion des ressources humaines (HR Tech), dont la mission est de faciliter aux organisations la digitalisation et l'optimisation de leurs processus de gestion des personnes, en améliorant l'efficacité opérationnelle et l'expérience collaborateur grâce à des plateformes SaaS sécurisées, évolutives et orientées vers la conformité réglementaire. Les objectifs stratégiques de Bizneo en matière de sécurité de l'information sont de garantir la disponibilité, l'intégrité, la confidentialité, l'authenticité et la traçabilité des informations gérées au nom de ses clients, d'assurer la continuité des services fournis et de maintenir la confiance de ses clients et parties prenantes.

Bizneo dépend des systèmes d'information. Ces systèmes sont administrés avec diligence, en prenant les mesures appropriées pour les protéger contre les dommages accidentels ou délibérés susceptibles d'affecter la disponibilité, l'intégrité, la confidentialité, l'authenticité ou la traçabilité des informations traitées et des services fournis.

Conscients de l'importance de la sécurité de l'information, et en accord avec la voie tracée par notre propre identité, Bizneo a impulsé l'établissement d'un système de management de la sécurité de l'information (ci-après, SMSI) sous le référentiel ISO 27001 et conformément aux exigences du Décret Royal 311/2022, du 3 mai, qui réglemente le Schéma National de Sécurité dans le domaine de l'Administration Électronique (ci-après, ENS), afin d'identifier, d'évaluer et de minimiser les risques auxquels sont exposées ses informations et celles de ses clients, ainsi que de garantir le respect des objectifs établis.

L'objectif de la présente Politique de Sécurité est de garantir la qualité de l'information et la prestation continue des services, en agissant de manière préventive et en supervisant l'activité quotidienne, ainsi que de fournir un cadre de référence pour l'établissement des objectifs de sécurité permettant à Bizneo de développer une culture d'entreprise, une façon de travailler et de prendre des décisions, alignée sur la sécurité de l'information et dans laquelle le respect des données personnelles soit une constante.

Les systèmes d'information sont protégés contre des menaces en évolution rapide, dont le dommage potentiel affecte la confidentialité, l'intégrité, la disponibilité, l'usage prévu (traçabilité) et la valeur de l'information (authenticité) des services. Pour se défendre contre ces menaces, une stratégie a été définie qui s'adapte aux changements des conditions environnementales pour garantir la prestation continue de nos services.

Les différents départements de Bizneo s'assurent que la sécurité est une partie intégrante de chaque étape du cycle de vie du système, depuis sa conception jusqu'à sa mise hors service, en passant par les décisions de développement ou d'acquisition et les activités d'exploitation.

Bizneo est préparé à prévenir, détecter, réagir et se remettre des incidents, conformément à l'Article 12 de l'ENS, et a donc pris des mesures pour renforcer différents aspects de la sécurité de l'information :

Cadre Juridique et Réglementaire

Bizneo mènera ses activités conformément au cadre juridique et réglementaire en vigueur. Elle s'engage à respecter toutes les lois et réglementations pertinentes relatives à la sécurité de l'information, y compris, mais sans s'y limiter, celles indiquées dans le document « Législation Applicable SMSI ».

Bizneo intègre l'ENS et la norme ISO 27001 dans la politique de sécurité de l'organisation afin de fournir une structure plus complète et robuste pour traiter les aspects spécifiques de la sécurité de l'information, tant au niveau national qu'international. De plus, l'adoption de ces normes améliore la crédibilité de l'entreprise, démontrant son engagement envers les meilleures pratiques de sécurité.

Cadre Organisationnel de la Sécurité

La présente politique de sécurité a été établie conformément aux principes fondamentaux énoncés au chapitre II du Décret Royal 311/2022 et a été développée en appliquant les exigences minimales suivantes :

Organisation en matière de sécurité

Conformément au Schéma National de Sécurité (ENS), notre organisation adopte les principes fondamentaux suivants pour garantir la sécurité de l'information :

  1. Sécurité Intégrale
  2. Gestion des Risques
  3. Prévention, Détection et Réponse
  4. Lignes de Défense
  5. Réévaluation Continue
  6. Rôles et Responsabilités
  7. Sécurité Proportionnelle
  8. Documentation et Enregistrement

Bizneo a identifié et défini les rôles et fonctions de sécurité nécessaires pour garantir la protection de l'information. Chaque rôle dispose de responsabilités clairement définies (Responsabilités, Autorité et Compétence ENS).

Bizneo a nommé un Comité de Sécurité qui supervisera le suivi et la conformité du SMSI. Le Comité de Sécurité est composé de postes de direction et de responsabilité au sein de l'organisation. La liste des membres constitutifs du Comité de Sécurité est définie dans la procédure créée à cet effet (PS00 - Manuel du SMSI). Ledit Comité de Sécurité aura les fonctions et responsabilités suivantes :

  • Coordonner toutes les activités liées à la sécurité des TIC.
  • Est responsable de la rédaction de la Politique de Sécurité.
  • Est responsable de la création et de l'approbation des normes encadrant l'utilisation des services TIC.
  • Approuvera les procédures opérationnelles relatives à l'utilisation des services TIC.
  • Approuvera les exigences de formation et de qualification des administrateurs, opérateurs et utilisateurs du point de vue de la sécurité des TIC.

De même, les fonctions et responsabilités du Responsable de la Sécurité, du Responsable de l'Information, du Responsable des Services, du Responsable de l'Intelligence Artificielle et du Responsable du Système ont été définies, ainsi que leur relation avec le Comité de Sécurité.

Afin de décrire le processus et la hiérarchie pour résoudre les conflits d'autorité pouvant survenir lors de la gestion de l'ENS entre les profils critiques ayant des responsabilités en matière de sécurité, Bizneo a défini les fonctions de résolution des conflits entre responsables, applicables à tous les profils spécifiques de gestion de l'ENS (voir Responsabilités, Autorité et Compétence ENS).

Le Responsable de la Sécurité de l'Information, le Responsable du Service, le Responsable de l'Information, le Responsable de l'Intelligence Artificielle ainsi que le Responsable du Système seront nommés par la Direction sur proposition du Comité de Sécurité. Ces nominations seront révisées tous les 2 ans ou lorsqu'un poste devient vacant.

Les postes ayant des fonctions ou des responsabilités liées à la sécurité de l'information, ainsi que la structure d'escalade en l'absence de l'un de ces responsables, sont définis dans l'organigramme de sécurité et dans la matrice des rôles, responsabilités, autorité et compétence du SMSI, documents internes de nature confidentielle. L'escalade est effectuée en suivant les lignes hiérarchiques établies dans ces documents.

Analyse et gestion des risques

Tous les systèmes soumis à cette Politique ont été évalués au moyen d'une analyse des risques, évaluant les menaces et les risques auxquels ils sont exposés. Cette analyse sera répétée :

  • régulièrement, au moins une fois par an
  • lorsque les informations traitées changent
  • lorsque les services fournis changent
  • lorsqu'un incident de sécurité grave survient
  • lorsque des vulnérabilités graves sont signalées

Catégorisation des systèmes

Bizneo, par la rédaction de la procédure correspondante (PS00 - Manuel du SMSI), a défini les critères pour déterminer le niveau de sécurité requis dans chaque dimension. Pour ce faire, les éléments essentiels — informations et services — sont analysés, les critères que le responsable de chaque type d'information et de chaque service pourra utiliser gravitant autour d'eux, étant entendu que la faculté de déterminer la catégorie du système appartient au responsable de celui-ci.

Le Schéma National de Sécurité établit dans son Annexe II des mesures de sécurité conditionnées à l'évaluation du niveau de sécurité dans chaque dimension et à la catégorie de sécurité (article 40) du système d'information concerné. À son tour, la catégorie de sécurité du système est calculée en fonction du niveau de sécurité le plus élevé des dimensions évaluées.

Gestion du personnel et professionnalisme

Tous les membres de Bizneo ont l'obligation de connaître et de respecter cette Politique de Sécurité de l'Information et la Réglementation de Sécurité, la responsabilité du Comité de Sécurité étant d'appliquer les mesures nécessaires pour que l'information parvienne aux personnes concernées.

Tous les employés recevront une session de sensibilisation à la sécurité au moins une fois par an. De même, un programme de sensibilisation continue sera mis en place pour sensibiliser tous les membres de Bizneo, en particulier les nouveaux arrivants, lequel est aligné sur les autres normes mises en œuvre.

Le personnel dédié aux tâches de sécurité est qualifié de manière appropriée, compte tenu de la sensibilité et de la complexité de certaines de ces tâches. Cela s'applique à toutes les phases du cycle de vie du processus de sécurité (installation, maintenance, gestion des incidents et mise hors service). À cette fin, le personnel reçoit la formation spécifique nécessaire pour garantir la sécurité des technologies de l'information applicables aux systèmes et services soumis à l'ENS.

Logiquement, les mêmes exigences requises en interne doivent être imposées à tout fournisseur prestataire de services liés à la sécurité. À cette fin, Bizneo a mis en place une procédure d'évaluation des fournisseurs afin de garantir un niveau de sécurité similaire à celui exigé par l'organisation.

Autorisation et contrôle des accès

La première étape pour s'assurer que les informations et les systèmes sont protégés consiste à limiter l'accès à ceux-ci. C'est pourquoi il a été défini qui, et dans quelle mesure, aura accès aux ressources, de sorte que chacun dispose de l'accès nécessaire pour accomplir ses tâches, mais pas aux équipements ou aux données qui ne doivent pas être à sa portée.

De même, les systèmes d'information de Bizneo disposent de mécanismes d'autorisation pour permettre l'accès et le refuser et le révoquer si nécessaire.

Protection des installations

Les installations sont protégées contre les dommages pouvant affecter les systèmes qu'elles hébergent et contre les accès de personnes non autorisées. L'accès à nos installations est sécurisé et réglementé par la procédure mise en place à cet effet.

Acquisition de produits de sécurité et contraction de services de sécurité

Bizneo établit les exigences métier et de sécurité de l'information pour ses systèmes d'information, qu'ils soient nouveaux ou existants et en cours d'extension ou d'amélioration.

Ainsi, toute nouvelle acquisition de produits et services de sécurité susceptible d'affecter le SMSI devra être évaluée au préalable, du point de vue fonctionnel et des exigences de sécurité nécessaires. Après validation, il sera procédé au test formel du produit indiquant s'il satisfait aux exigences.

Tout service contracté devra être évalué avant sa mise en production afin de s'assurer qu'il répond aux exigences minimales de sécurité définies dans la présente Politique de Sécurité de l'Information et la Réglementation de Sécurité en vigueur.

Moindre privilège

Le Système de Sécurité de l'Information mis en œuvre chez Bizneo suit le Principe du Moindre Privilège selon lequel les utilisateurs du système se voient accorder les niveaux d'accès (ou permissions) minimaux nécessaires pour exercer leurs fonctions, avec pour objectif de restreindre l'accès aux informations et aux ressources uniquement à ce qui est strictement nécessaire pour accomplir une tâche spécifique.

Ce principe de moindre privilège garantit que chaque partie (qu'il s'agisse d'un processus, d'un utilisateur ou d'un programme) ne peut accéder qu'à ce qui est essentiel à son objectif légitime, sans accorder de privilèges inutiles. Toutefois, ce principe ne se limite pas au seul accès des utilisateurs humains : il s'applique également aux applications, systèmes ou dispositifs connectés qui nécessitent des privilèges pour accomplir les tâches nécessaires.

En limitant les privilèges, l'exposition aux cyberattaques est réduite et l'« accumulation de privilèges » est évitée.

Intégrité et mise à jour du système

Pour garantir en permanence l'intégrité des systèmes d'information, tout changement physique ou logique n'est effectué qu'après approbation formelle et selon une procédure formelle.

À cette fin, les systèmes sont mis à jour de manière contrôlée et en fonction de l'état de sécurité requis à chaque moment. Les modifications des spécifications des fabricants, l'apparition de nouvelles vulnérabilités, l'émission de mises à jour et de correctifs affectant les systèmes sont analysés afin de prendre les mesures nécessaires pour éviter la dégradation des systèmes et de leur niveau de sécurité, tout en gérant les risques introduits par les changements à effectuer.

Protection des informations stockées et en transit

Une part significative du cycle de vie de l'information correspond à son stockage et à son transport. L'information doit être protégée à tout moment. À cette fin, des procédures appropriées ont été développées, couvrant aussi bien les informations sur support électronique que sur support papier, ainsi qu'une politique pour la manipulation et le traitement de l'information.

Prévention vis-à-vis des autres systèmes d'information interconnectés

La prévention vis-à-vis des autres systèmes d'information interconnectés est un aspect crucial pour Bizneo. À cette fin, des mesures ont été établies pour garantir la sécurité lorsque les systèmes d'information se connectent entre eux, en tenant compte d'aspects tels que la protection du périmètre, le contrôle des accès ou l'enregistrement approprié de l'activité permettant de détecter d'éventuelles anomalies ou comportements inhabituels dans l'interconnexion.

Toute connexion vers ou depuis des services interconnectés sera réalisée en suivant les directives définies dans les guides CCN-STIC publiés à cet effet.

Enregistrement de l'activité et détection de code malveillant

L'entreprise supervise ses systèmes d'information et de traitement en les enregistrant comme incidents de sécurité, en révisant le journal d'exploitation et les défaillances de ses systèmes pour identifier le problème. Ainsi, les activités de supervision de l'utilisation des systèmes de Bizneo respectent les exigences légales en matière de confidentialité et sont utilisées pour vérifier l'efficacité des contrôles de sécurité mis en place et la conformité avec la politique de contrôle des accès.

De même, les équipements professionnels, grâce à l'utilisation d'antivirus de dernière génération avec gestion centralisée, disposent d'outils pour la protection, la détection, la récupération et l'élimination de code malveillant.

Incidents de sécurité

La direction de Bizneo a établi une procédure de notification formelle par laquelle tout le personnel doit notifier les incidents liés à la sécurité via le canal établi, immédiatement et sans délai. Cela permet de garantir une réponse rapide et efficace aux incidents et failles de sécurité.

Continuité de l'activité

L'entreprise a établi une procédure pour faire face aux interruptions de l'activité commerciale et protéger les processus critiques des effets des défaillances importantes des systèmes d'information et assurer leur rétablissement immédiat. À cette fin, un plan de continuité d'activité a été mis en œuvre (voir PROSI-11 Plan de Continuité d'Activité) pour réduire l'impact sur l'infrastructure de Bizneo, et par conséquent sur l'entreprise, et la récupération des actifs informationnels (que ce soit en raison d'accidents, de défaillances d'équipements, d'actes délibérés, etc.) de sorte que les processus du département atteignent un niveau acceptable de continuité grâce à des mesures de récupération correctives et préventives.

Amélioration continue du processus de sécurité

La Direction valorise particulièrement et établit comme critère principal pour l'estimation de ses risques, l'évaluation de la confidentialité, de l'intégrité et de la disponibilité des informations critiques de l'entreprise et de ses clients, ainsi que la garantie de leur traçabilité et authenticité.

Elle s'engage ainsi à développer, mettre en œuvre, maintenir et améliorer continuellement la présente Politique de Sécurité et son Système de Management, avec pour objectif l'amélioration continue de la façon dont les services sont fournis et dont les informations sont traitées.

Données à caractère personnel

Bizneo traite des données à caractère personnel. À cet égard, et en conformité avec la législation applicable en matière de protection des données, compte tenu de l'état de l'art, des coûts de mise en œuvre, de la nature, de la portée, du contexte et des finalités du traitement, ainsi que des risques de probabilité et de gravité variables pour les droits et libertés des personnes physiques, Bizneo a appliqué des mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, incluant le cas échéant, entre autres :

  • la pseudonymisation et le chiffrement des données à caractère personnel ;
  • la capacité à garantir la confidentialité, l'intégrité, la disponibilité et la résilience permanentes des systèmes et services de traitement ;
  • la capacité à rétablir la disponibilité et l'accès aux données à caractère personnel dans des délais appropriés en cas d'incident physique ou technique ;
  • un processus de vérification, d'évaluation et d'appréciation régulières de l'efficacité des mesures techniques et organisationnelles pour assurer la sécurité du traitement.

Structuration de la documentation de sécurité

La documentation de sécurité du système suivra les directives établies par Bizneo. Des mesures seront mises en œuvre pour structurer, gérer et contrôler l'accès à la documentation de sécurité, en garantissant son intégrité et sa confidentialité. L'accès sera restreint au personnel autorisé et s'effectuera conformément aux politiques d'accès définies. Les autorisations nécessaires seront attribuées aux personnes pouvant avoir accès à cette documentation. La documentation sera répartie en dossiers et la structure interne des dossiers suivra, lorsque cela sera jugé opportun pour faciliter leur classification, les sections des normes et réglementations respectives.

La documentation générée pour le Système de Management de la Sécurité de l'Information de Bizneo suivra la structure d'identification définie dans le Manuel créé à cet effet (PS00 - Manuel du SMSI).

Documentation et Communication

Cette Politique de Sécurité de l'Information sera disponible en tant qu'information documentée et sera communiquée au sein de l'organisation. Elle sera en outre partagée avec les parties prenantes concernées, telles que les autorités, les opérateurs et les usagers des transports publics, selon ce qui est approprié.

Révision et Mise à jour

Cette politique sera révisée annuellement ou plus tôt en cas de changements significatifs dans l'environnement opérationnel ou technologique de Bizneo. La direction générale s'engage à maintenir cette politique alignée sur les objectifs de l'entreprise et les exigences applicables en matière de sécurité de l'information.

La présente Politique de Sécurité de l'Information sera toujours alignée sur les politiques générales de l'entreprise et sur celles servant de cadre à d'autres systèmes de management internes, tels que les politiques qualité.

À Madrid, le 26 juin 2026

Santiago Salas

CEO Bizneo HR

Bizneo HR logo

Logiciel RH le mieux noté par les PME et ETI

  • Download on the App Store
  • Download on the Google Play
    • Information

      • Blog de RH
      • Programme partenaires
      • Newsletter
    • Contact

      Linkedin icon LinkedinYoutube icon YoutubeInstagram icon Instagram
    • Par où commencer?

      • Écrivez-nous ici
      • Vous préférez nous téléphoner?

      • Logiciel RH France +33 7 45 89 74 69 Logiciel RH Espagne +34 910 19 48 00 Logiciel RH Portugal +351 923 249 994 Logiciel RH Italie +39 010 685 1506 Logiciel RH Argentine +54 11 5276-2586 Logiciel RH Brésil +55 (11) 5116-0082 Logiciel RH Colombie +57 601 7702927 Logiciel RH Mexique +52 55 9990 4552

    • Download on the App Store
    • Download on the Google Play
    • Mentions légales & Confidentialité Plan du site
    • © 2026 Bizneo HR Software
    Iso