- 1.
- 2.
- 3.
- 4.
- 5.
- 6.
- 7.
- 8.
- 9.
- 10.
- 11.
- 11.1.
- 11.2.
- 11.3.
- 11.4.
- 12.
- 13.
- 14.
- 15.
- 16.
- 17.
- 18.
Approbation et entrée en vigueur
Texte approuvé par la Direction d'EUREKA FERTILITY, le 28 avril 2026. Cette Politique de sécurité de l'information est en vigueur à compter de cette date et jusqu'à ce qu'elle soit remplacée par une nouvelle Politique.
Introduction
EUREKA FERTILITY dépend des systèmes TIC (Technologies de l'Information et des Communications) pour atteindre ses objectifs. Ces systèmes doivent être gérés avec diligence, en prenant les mesures appropriées pour les protéger contre des dommages accidentels ou délibérés pouvant affecter la sécurité — confidentialité, intégrité, disponibilité, traçabilité et authenticité — des informations traitées ou des services fournis.
L'objectif de la sécurité de l'information est de garantir la qualité de l'information et la prestation continue des services, en agissant de manière préventive, en supervisant l'activité quotidienne et en réagissant rapidement aux incidents.
Les systèmes TIC doivent être protégés contre les menaces en évolution rapide qui ont le potentiel d'avoir un impact sur la confidentialité, l'intégrité, la disponibilité, l'utilisation prévue et la valeur de l'information et des services. Pour se défendre contre ces menaces, une stratégie qui s'adapte aux changements des conditions de l'environnement est requise pour assurer la prestation continue des services. Cela implique que les départements doivent appliquer les mesures de sécurité minimales exigées par le Schéma National de Sécurité (ENS), ainsi que surveiller en permanence les niveaux de prestation de services, suivre et analyser les vulnérabilités signalées, et préparer une réponse efficace aux incidents pour garantir la continuité des services fournis.
Les différents départements doivent s'assurer que la sécurité TIC fait partie intégrante de chaque étape du cycle de vie du système, de sa conception à son retrait du service, en passant par les décisions de développement ou d'acquisition et les activités d'exploitation. Les exigences de sécurité et les besoins de financement doivent être identifiés et inclus dans la planification, dans les appels d'offres, dans les cahiers des charges et dans les contrats pour les projets TIC.
Le personnel doit être préparé à prévenir, détecter, réagir et se remettre des incidents.
Prévention
Les départements doivent éviter, ou du moins prévenir dans la mesure du possible, que les informations ou les services ne soient lésés par des incidents de sécurité. Pour cela, les départements doivent mettre en œuvre les mesures de sécurité minimales déterminées par l'ENS, ainsi que tout contrôle supplémentaire identifié via une évaluation des menaces et des risques. Ces contrôles, ainsi que les rôles et responsabilités en matière de sécurité de tout le personnel, doivent être clairement définis et documentés.
Pour garantir le respect de la politique, les départements doivent :
- Autoriser les systèmes avant leur mise en exploitation.
- Évaluer régulièrement la sécurité, y compris les évaluations des modifications de configuration effectuées de manière routinière.
- Demander un examen périodique par des tiers afin d'obtenir une évaluation indépendante.
Détection
Étant donné que les services peuvent se dégrader rapidement en raison d'incidents, allant d'un simple ralentissement à un arrêt complet, les services doivent surveiller l'exploitation de manière continue pour détecter les anomalies dans les niveaux de prestation de services et agir en conséquence. Des mécanismes de détection, d'analyse et de reporting seront établis pour parvenir aux responsables régulièrement et lorsqu'un écart significatif par rapport aux paramètres préétablis comme normaux se produit.
Réponse
EUREKA FERTILITY devra :
- Établir des mécanismes pour répondre efficacement aux incidents de sécurité.
- Désigner un point de contact pour les communications concernant les incidents détectés dans l'organisation ou dans d'autres organismes.
- Établir des protocoles pour l'échange d'informations liées à l'incident. Cela inclut les communications, dans les deux sens, avec les Équipes de Réponse aux Urgences Informatiques (CERT).
Récupération
Pour garantir la disponibilité des services critiques, des plans de continuité des systèmes TIC seront développés dans le cadre du plan général de continuité des activités et des actions de récupération.
Portée
Cette Politique sera applicable et d'exécution obligatoire pour toute l'organisation EUREKA FERTILITY, à ses ressources et aux processus affectés par l'ENS, qu'ils soient internes ou externes liés à l'entité par le biais de contrats ou d'accords avec des tiers.
Tous les membres d'EUREKA FERTILITY, affectés par la portée de l'ENS, ont l'obligation de connaître et de respecter cette Politique de sécurité de l'information et la réglementation de sécurité correspondante, EUREKA FERTILITY ayant la responsabilité de fournir les moyens nécessaires pour que l'information parvienne au personnel concerné.
Mission
La mission d'EUREKA FERTILITY est de fournir des services spécialisés de marketing en ligne et de conseil stratégique pour le secteur de la reproduction assistée, en garantissant la visibilité et la réputation maximales de nos clients.
Conscients de la sensibilité des informations que nous gérons — qui affectent tant la propriété intellectuelle des cliniques que la vie privée des patients potentiels —, notre mission technique est d'assurer la confidentialité, l'intégrité et la disponibilité de tous les actifs d'information. Nous nous engageons à offrir un environnement numérique sécurisé qui protège le flux de données entre les cliniques et leurs patients, en nous conformant strictement au Schéma National de Sécurité (ENS) pour projeter une image de confiance, d'éthique et d'excellence dans le domaine de la santé reproductive.
La Direction d'EUREKA FERTILITY a établi dans son organisation un Système de Gestion de la Sécurité de l'Information basé sur le Décret Royal 311/2022, du 3 mai, qui réglemente le Schéma National de Sécurité, en répondant aux objectifs suivants :
- Garantir la Confidentialité dans la capture de leads : assurer que les données personnelles et de santé des patients potentiels, obtenues via des campagnes de marketing et des formulaires en ligne, soient accessibles uniquement par du personnel autorisé, évitant toute fuite affectant la vie privée des utilisateurs.
- Assurer l'Intégrité des stratégies de marketing : protéger les informations et actifs numériques de nos clients (cliniques de reproduction assistée) contre les modifications non autorisées, en garantissant que la publicité et les contenus publiés sont toujours véridiques et alignés sur les réglementations sanitaires.
- Maintenir la Disponibilité des services numériques : mettre en œuvre des mesures de sécurité garantissant que les plateformes de capture et les systèmes de gestion de campagnes soient opérationnels en continu, en minimisant les temps d'interruption pour ne pas nuire à l'investissement de nos clients.
- Formation spécialisée sur les données sensibles : former continuellement toute l'équipe de marketing et de support aux meilleures pratiques de sécurité et au traitement des « catégories particulières de données », en s'assurant qu'ils comprennent la responsabilité légale et éthique de gérer des informations du secteur de la reproduction assistée.
Cadre Réglementaire
Le cadre réglementaire dans lequel se développent les activités d'EUREKA FERTILITY, et en particulier la fourniture de ses services électroniques aux citoyens, est composé des normes suivantes :
- Décret Royal 311/2022, du 3 mai, régissant le Schéma National de Sécurité
- Sécurité de l'information, cybersécurité et protection de la vie privée — Systèmes de gestion de la sécurité de l'information. Exigences. (ISO/IEC 27001:2022)
- Loi Organique 3/2018, du 5 décembre, sur la Protection des Données Personnelles et la garantie des droits numériques (LOPDGDD)
- Décret Législatif Royal 1/1996, du 12 avril, approuvant le texte révisé de la Loi sur la Propriété Intellectuelle, régularisant, clarifiant et harmonisant les dispositions légales en vigueur en la matière.
- Décret Royal 255/2025, du 1er avril, réglementant le Document National d'Identité.
- Loi 34/2002, du 11 juillet, sur les services de la société de l'information et le commerce électronique (LSSI-CE)
- Règlement (UE) 2016/679 du Parlement européen et du Conseil, du 27 avril 2016 (ci-après RGPD).
En plus de la réglementation générale de sécurité, EUREKA FERTILITY adapte ses processus de sécurité de l'information aux exigences spécifiques du secteur de la santé et de la reproduction assistée, notamment :
- Loi 14/2006 sur la Reproduction Humaine Assistée : en ce qui concerne la protection de l'intimité et de l'anonymat des utilisateurs.
- Loi 41/2002 sur l'Autonomie du Patient : pour la gestion sécurisée des données pouvant faire partie du dossier médical.
- Réglementation de la Publicité Sanitaire : s'assurant que les systèmes d'information qui soutiennent les campagnes de marketing respectent les principes d'éthique et de légalité exigés dans le secteur de la santé.
- LSSI-CE 34/2002 : pour la sécurité dans les communications électroniques et les services de la société de l'information.
Comité de Sécurité de l'Information
- Responsable de l'Information : Natalia Álvarez Hernández
- Responsable du Service : Pedro Perles Roselló
- Responsable de la Sécurité : Carlos González Bustos
- Responsable des Systèmes : Javier Sánchez-Moreno Giner
Rôles : Fonctions et Responsabilités
Responsable de l'Information
- Établir et approuver les exigences de sécurité applicables au service dans le cadre défini à l'annexe I du Décret Royal 311/2022, du 3 mai, sur proposition du Responsable de la Sécurité et/ou du Comité de Sécurité de l'Information.
- Accepter les niveaux de risque résiduel affectant le Service.
- Approuver la Politique de Sécurité de l'Information.
- Effectuer les évaluations visées à l'article 40 de l'ENS (catégories de sécurité), ainsi que, le cas échéant, leur modification ultérieure.
- Recevoir des informations sur les incidents et les actions entreprises pour leur résolution.
- Déterminer les critères pour attribuer et modifier le niveau de sécurité requis pour chaque information, et être responsable de sa documentation et de son approbation formelle.
- Établir les exigences/niveaux d'information en matière de sécurité en tenant compte de la Politique de sécurité.
- Assumer la responsabilité ultime de toute erreur ou négligence conduisant à un incident de confidentialité ou d'intégrité.
- Approuver le Plan de Continuité des Activités.
- Approuver le système de gestion de l'information.
- Fournir les ressources financières pour la Sécurité de l'Information.
Responsable du Service
- Établir et approuver les exigences de sécurité applicables au service dans le cadre défini à l'annexe I du Décret Royal 311/2022, du 3 mai, sur proposition du Responsable de la Sécurité et/ou du Comité de Sécurité de l'Information.
- Entreprendre et diriger la politique de sécurité de l'information.
- Fournir les ressources financières pour la Sécurité de l'Information.
- Effectuer les évaluations visées à l'article 40 (catégories de sécurité), ainsi que, le cas échéant, leur modification ultérieure.
- Être informé des incidents et des actions menées pour leur résolution.
- Établir les exigences/niveaux de service en matière de sécurité en tenant compte de la Politique de sécurité.
Responsable de la Sécurité
- La détermination de la catégorie de sécurité du système, sur la base des évaluations des Responsables de l'Information et du Service.
- Élaborer et approuver la Déclaration d'Applicabilité, en répondant aux exigences du Responsable de l'Information et du Service.
- Maintenir la sécurité des informations traitées et des services fournis par les systèmes TIC dans son domaine de responsabilité.
- Déterminer les décisions pour satisfaire aux exigences de sécurité de l'information et des services, superviser la mise en œuvre des mesures nécessaires pour garantir que les exigences sont satisfaites, et faire rapport sur ces questions.
- Formalisation et approbation des mesures sélectionnées de l'Annexe II dans la Déclaration d'Applicabilité, y compris les mesures de surveillance compensatoires ou complémentaires et leur correspondance avec les mesures de l'Annexe II précitée.
- Vérifier que les mesures de sécurité de l'information ont été adéquatement mises en œuvre par le Responsable du Système.
- Analyse des rapports d'Audit de première, deuxième ou tierce partie faisant référence aux systèmes de son domaine de compétence, et présentation de ses conclusions au Responsable du Système et, le cas échéant, au Comité de Sécurité de l'Information.
- Approbation explicite des changements impliquant un risque de niveau ÉLEVÉ préalablement à leur mise en œuvre concernant la protection des données fixées par le responsable ou le sous-traitant du traitement, avec les conseils du DPO.
- Participer à l'élaboration et à la proposition de la Politique de Sécurité de l'Information et des procédures, réglementations et instructions en application de l'ENS.
- Analyser les risques avant le déploiement de systèmes d'intelligence artificielle dans l'entité, en tenant compte des évaluations du Responsable de l'Information et du Service et, le cas échéant, du Délégué à la Protection des Données et superviser leur déploiement.
- Promouvoir la formation et la sensibilisation à la sécurité de l'information au sein de son domaine de responsabilité.
- Lorsque le système traite des données personnelles, le Responsable de la Sécurité recueillera les exigences de protection des données.
- Réaliser ou promouvoir les auto-évaluations ou audits périodiques permettant de vérifier la conformité à l'ENS.
- Dans la gestion des cyberincidents, avec les responsables de l'entité, de l'information et des services, qualifiera leur dangerosité selon le Guide CCN-STIC 817, agissant comme point de contact avec les autorités compétentes en matière de sécurité et, en fonction des rôles attribués dans la Politique pourra les notifier, le cas échéant, au CCN-CERT. Lorsque la notification au CSIRT de référence est requise, cela doit être fait sans délai indu et immédiatement, sans préjudice de l'envoi progressif d'informations détaillées.
- Vérifier que les mesures de sécurité établies sont adéquates pour la protection des informations traitées et des services fournis.
- Analyser, compléter et approuver toute la documentation liée à la sécurité du système.
- Surveiller l'état de sécurité du système, qui pourra être assuré par des éléments spécifiques, tels que des outils de gestion des événements de sécurité et des mécanismes d'audit mis en œuvre dans le système.
- Soutenir et superviser l'enquête sur les incidents de sécurité de leur notification à leur résolution.
- Préparer le rapport de sécurité périodique pour la direction de l'entité, y compris les incidents les plus pertinents de la période.
- Le Responsable de la Sécurité collaborera avec le Délégué à la Protection des Données de l'Entité dans la gestion des incidents affectant les données personnelles et, le cas échéant, dans la notification aux autorités de contrôle et aux personnes concernées.
Responsable des Systèmes
- Paralyser ou suspendre l'accès à l'information ou la prestation de service s'il a connaissance qu'ils présentent de graves lacunes en matière de sécurité.
- Développer, exploiter et maintenir le système d'information tout au long de son cycle de vie.
- Élaborer les procédures opérationnelles nécessaires.
- Définir la topologie et la gestion du Système d'Information en établissant les critères d'utilisation et les services qui y sont disponibles.
- S'assurer que les mesures de sécurité spécifiques s'intègrent adéquatement dans le cadre de sécurité général.
- Fournir au Responsable de la Sécurité des conseils pour la détermination de la Catégorie du Système.
- Collaborer, si nécessaire, à l'élaboration et à la mise en œuvre des plans d'amélioration de la sécurité et, le cas échéant, des plans de continuité.
- Mener à bien les fonctions de l'administrateur de la sécurité du système :
- La gestion des autorisations accordées aux utilisateurs du système, en particulier les privilèges accordés, y compris le suivi de l'activité exercée dans le système et sa correspondance avec ce qui est autorisé.
- Approuver les modifications de la configuration actuelle du Système d'Information.
- S'assurer que les contrôles de sécurité établis sont strictement respectés.
- S'assurer que les procédures approuvées sont appliquées pour gérer le Système d'Information.
- Inscrire ou désinscrire les utilisateurs.
- Tenir le registre des entrées et sorties de supports.
Procédures de Désignation
La responsabilité générale de la sécurité de l'information incombera au Responsable de la Sécurité, la responsabilité ultime incombant au Comité de Sécurité de l'Information et à la Direction en tant que plus haut Responsable du Système de gestion de la sécurité de l'information. La nomination sera révisée tous les 2 ans ou lorsque le poste deviendra vacant.
Politique de Sécurité de l'Information
La mission du Comité de Sécurité TIC sera la révision annuelle de cette Politique de Sécurité de l'Information et la proposition de révision ou de maintien de celle-ci. La Politique sera approuvée par la Direction d'EUREKA FERTILITY et diffusée afin que toutes les parties concernées en prennent connaissance.
Données à Caractère Personnel
EUREKA FERTILITY traite des données à caractère personnel. Le document de sécurité COD. 105 REGISTRES DES ACTIVITÉS DE TRAITEMENT, auquel seules les personnes autorisées auront accès, répertorie les fichiers concernés et les responsables correspondants. Tous les systèmes d'information d'EUREKA FERTILITY s'adapteront aux niveaux de sécurité exigés par la réglementation pour la nature et la finalité des données à caractère personnel collectées dans le Document de Sécurité susmentionné.
Gestion des Risques
Tous les systèmes soumis à cette Politique devront effectuer une analyse des risques, en évaluant les menaces et les risques auxquels ils sont exposés. Cette analyse sera répétée :
- Régulièrement, au moins une fois par an.
- Lorsque les informations traitées changent.
- Lorsque les services fournis changent.
- Lorsqu'un incident de sécurité grave se produit.
- Lorsque des vulnérabilités graves sont signalées.
Pour l'harmonisation des analyses de risques, le Comité de Sécurité TIC établira une évaluation de référence pour les différents types d'informations traitées et les différents services fournis. Le Comité de Sécurité TIC dynamisera la disponibilité des ressources pour répondre aux besoins de sécurité des différents systèmes, en promouvant des investissements horizontaux.
Développement de la Politique de Sécurité de l'Information
Cette Politique de Sécurité de l'Information complète les politiques de sécurité d'EUREKA FERTILITY dans différents domaines :
- POL-01 Politiques de Contrôle d'Accès
- POL-02 Politique de Mots de Passe
- POL-03 Politique d'Utilisation Acceptable des Actifs
- POL-04 Politiques de Contrôles Cryptographiques
- POL-05 Politique de Développement
- POL-06 Politique d'Utilisation Acceptable des Services Cloud
La réglementation de sécurité sera à la disposition de tous les membres d'EUREKA FERTILITY qui ont besoin de la connaître, en particulier pour ceux qui utilisent, exploitent ou administrent les systèmes d'information et de communication.
Cette Politique sera développée par le biais d'une réglementation de sécurité traitant des aspects spécifiques.
La Politique de Sécurité de l'Information sera disponible sur le site web de l'organisation.
Obligations du Personnel
Tous les membres d'EUREKA FERTILITY ont l'obligation de connaître et de respecter cette Politique de Sécurité de l'Information et la Réglementation de Sécurité, le Comité de Sécurité TIC ayant la responsabilité de fournir les moyens nécessaires pour que l'information parvienne aux personnes concernées. Tous les membres d'EUREKA FERTILITY assisteront à une session de sensibilisation à la sécurité TIC au moins une fois par an.
Un programme de sensibilisation continue sera établi pour s'occuper de tous les membres d'EUREKA FERTILITY, en particulier des nouveaux arrivants. Les personnes ayant des responsabilités dans l'utilisation, l'exploitation ou l'administration des systèmes TIC recevront une formation pour la manipulation sécurisée des systèmes dans la mesure de ce dont ils ont besoin pour effectuer leur travail. La formation sera obligatoire avant d'assumer une responsabilité, qu'il s'agisse de leur première affectation ou s'il s'agit d'un changement de poste ou de responsabilités au sein de celui-ci.
Tiers
Lorsqu'EUREKA FERTILITY fournit des services à d'autres organismes ou gère des informations d'autres organismes, ils seront informés de cette Politique de Sécurité de l'Information, des canaux de notification et de coordination des Comités de Sécurité TIC respectifs seront établis et des procédures d'action seront mises en place pour réagir aux incidents de sécurité.
Lorsqu'EUREKA FERTILITY utilise des services de tiers ou transfère des informations à des tiers, ils seront informés de cette Politique de Sécurité et de la Réglementation de Sécurité qui concerne lesdits services ou informations. Ledit tiers sera soumis aux obligations établies dans ladite réglementation, pouvant développer ses propres procédures opérationnelles pour la satisfaire.
Des procédures spécifiques de signalement et de résolution des incidents seront établies. Il sera garanti que le personnel tiers est adéquatement sensibilisé à la sécurité, au moins au même niveau que celui établi dans cette Politique.
Lorsqu'un aspect de la Politique ne peut être satisfait par un tiers comme requis dans les paragraphes précédents, un rapport du Responsable de la Sécurité sera requis, précisant les risques encourus et la manière de les traiter. L'approbation de ce rapport par les responsables de l'information et des services concernés sera requise avant d'aller de l'avant.
Valence, le 28 avril 2026
Rév. 01