Politique de sécurité du système d'information

1. Préambule

L'Institut de la Mer de Villefranche (IMEV) est une fédération de recherche placée sous les tutelles de Sorbonne Université et du CNRS, en partenariat étroit avec Université Côte d’Azur et RENATER.

L’IMEV met à disposition de la communauté scientifique des infrastructures numériques, des plateformes technologiques et des services indispensables aux activités de recherche, d’observation, de formation et de diffusion des connaissances.

L’évolution des usages numériques, le développement de la Science Ouverte, l’accroissement des collaborations nationales et internationales ainsi que l’augmentation constante des menaces cyber rendent nécessaire la mise en œuvre d’une politique de sécurité adaptée aux spécificités de l’établissement.

La présente Politique de Sécurité des Systèmes d’Information d’Établissement (PSSIE) définit les principes de gouvernance, les règles générales et les responsabilités permettant de protéger le système d’information de l’IMEV.

Elle s’inscrit dans le cadre :

Elle poursuit les objectifs suivants :

La sécurité du système d’information constitue une responsabilité collective impliquant la Direction, le Service Informatique et Réseaux (SIR), les responsables de services, les chercheurs, les personnels administratifs, les étudiants, les partenaires et les prestataires.


2. Objet et périmètre

Cette politique définit les principes de sécurité applicables à l’ensemble du système d’information de l’IMEV.

Elle s’applique à toute personne utilisant les ressources numériques de l’établissement, quel que soit son statut :

Le périmètre comprend notamment :

Les prestataires et partenaires disposant d’un accès au système d’information sont également soumis aux exigences adaptées de cette politique.


3. Gouvernance de la sécurité

3.1 Responsabilité de la Direction

La Direction de l’IMEV :

La sécurité des systèmes d’information relève d’une responsabilité institutionnelle et ne peut être portée uniquement par le service informatique.


3.2 Rôle du CSSI

Le CSSI :

Le CSSI n’est pas décisionnaire des choix métiers, organisationnels ou budgétaires.

La maîtrise des risques SSI relève de la Direction et des responsables des activités concernées.


3.3 Rôle du SIR

Le Service Informatique et Réseaux assure la mise en œuvre opérationnelle des mesures de sécurité :


4. Gestion des risques SSI

L’IMEV adopte une approche fondée sur l’analyse des risques.

Cette démarche vise à identifier :

Les risques sont évalués selon :

Les arbitrages liés aux risques acceptés relèvent de la Direction.


5. Gestion des actifs numériques

L’IMEV maintient un inventaire des ressources numériques nécessaires à son fonctionnement.

Cet inventaire comprend notamment :

Les actifs critiques disposent :


6. Principes fondamentaux de sécurité

La politique SSI repose sur les principes suivants :

Toute évolution du système d’information doit intégrer la sécurité dès sa conception (« Security by Design »).


7. Gestion des identités et des accès

Chaque utilisateur dispose d’un compte nominatif.

Les principes appliqués sont :

Les comptes administrateurs doivent :

L’authentification multifacteur est privilégiée pour :


8. Sécurité des infrastructures

Le SIR met en œuvre les mesures nécessaires :

Les infrastructures critiques font l’objet d’une surveillance renforcée.


9. Sécurité des postes de travail

Les postes utilisateurs doivent être administrés de manière homogène.

Les mesures comprennent :

Les équipements scientifiques pouvant présenter des contraintes particulières peuvent bénéficier de mesures compensatoires :


10. Protection des données

Les données hébergées ou produites par l’IMEV sont classifiées selon leur sensibilité.

Une attention particulière est portée :

Les accès sont limités aux personnes habilitées.

Les données critiques disposent de mécanismes adaptés de sauvegarde et de restauration.


11. Science Ouverte et données de recherche

L’IMEV applique les principes de la Science Ouverte tout en assurant la protection des données.

Les données de recherche doivent respecter les principes FAIR :

Les données sensibles ou confidentielles ne peuvent être diffusées sans validation des responsables concernés.


12. Services numériques externes et fournisseurs

Toute utilisation d’un service numérique externe doit faire l’objet d’une évaluation préalable.

Cette analyse prend en compte :

Cette règle concerne notamment :


13. Gestion des vulnérabilités

Le SIR assure une veille sur les vulnérabilités affectant les composants du système d’information.

Les actions comprennent :


14. Continuité d’activité et sauvegarde

Le SI doit garantir un niveau de disponibilité compatible avec les missions de l’établissement.

Le SIR met en œuvre :

Les services critiques font l’objet d’une analyse spécifique :


15. Gestion des incidents de sécurité

Tout incident de sécurité doit être signalé au SIR.

Le traitement comprend :

Pour les incidents majeurs, une organisation de crise peut être activée avec :


16. Journalisation et supervision

Les systèmes critiques font l’objet d’une collecte adaptée des événements de sécurité.

Les objectifs sont :


17. Sensibilisation des utilisateurs

Des actions régulières sont organisées concernant :

Chaque utilisateur doit respecter la charte informatique.


18. Contrôle et amélioration continue

La conformité à la présente politique peut faire l’objet :

Les incidents, évolutions technologiques et nouvelles menaces alimentent une démarche d’amélioration continue.

Des indicateurs SSI peuvent être suivis :


19. Révision de la PSSIE

La présente PSSIE est révisée :

Toute modification est soumise à validation de la Direction.


Documents associés




Revision #10
Created 15 September 2023 13:24:21 by Nicolas Champeil
Updated 7 August 2026 10:08:23 by Nicolas Champeil