
Gouvernance et conformité
Comment le groupe est dirigé et contrôlé
Une holding qui exploite des infrastructures critiques pour des États et des institutions réglementées est d’abord jugée sur ses dispositifs de contrôle.
Principes de gouvernance
Les principes que le groupe applique dans chaque juridiction où il opère.
- Séparation de la direction et de l’exécutionLe conseil d’administration oriente et surveille ; le comité exécutif exécute. Les deux fonctions sont exercées par des personnes distinctes, et cette distinction est inscrite dans les statuts du groupe.
- Les données restent là où la loi les situeLes données des clients et des citoyens sont hébergées dans la juridiction qui les régit. Lorsque le client est une institution publique, celle-ci détient les clés de chiffrement.
- Toute action privilégiée est enregistréeLes actions d’administration sur les systèmes du groupe sont consignées dans un journal d’audit en écriture seule. Un enregistrement modifiable n’est pas un enregistrement.
- Les achats sont contestablesToute attribution au-delà d’un seuil défini exige un appel d’offres concurrentiel et une décision documentée. Le seuil et la procédure sont identiques dans chaque pays.
- Les signalements parviennent au conseil sans filtreUn canal de signalement existe, qui ne passe pas par la voie hiérarchique ; son utilisation n’expose son auteur à aucune conséquence.
Comités du conseil
Des comités permanents, chacun doté d’un mandat écrit.
- Comité d’auditExamine l’information financière, le contrôle interne et la relation avec les auditeurs externes.
- Comité des risques et de la sécuritéSupervise les risques opérationnels, cyber et d’infrastructure au sein du groupe et de ses holdings régionales.
- Comité des rémunérations et des nominationsPropose les nominations au conseil d’administration et au comité exécutif, et fixe leur rémunération.
- Comité d’éthique et de conformitéSupervise le code de conduite, les dispositifs de lutte contre la corruption et le canal de signalement.
Politiques et référentiels
Les documents ci-dessous ont une portée juridique. Chacun est établi par la direction juridique du groupe et publié par juridiction ; un document ne figure ici qu’une fois son texte définitif approuvé.
- Code de conduiteEn cours d’examen juridique
- Politique de lutte contre la corruption et les paiements illicitesEn cours d’examen juridique
- Politique de protection des donnéesEn cours d’examen juridique
- Politique de sécurité de l’informationEn cours d’examen juridique
- Code de conduite des fournisseursEn cours d’examen juridique
- Procédure de signalement et de protection des lanceurs d’alerteEn cours d’examen juridique
Référentiels appliqués par le groupe
Le groupe conçoit ses systèmes conformément aux référentiels ci-dessous. Lorsqu’une certification a été délivrée, le numéro de certificat et l’organisme émetteur sont publiés ; lorsqu’elle est en cours, cela est indiqué explicitement plutôt que suggéré.
- ISO/IEC 27001 — management de la sécurité de l’informationAppliqué en ingénierie
- ISO/IEC 27701 — management de la protection de la vie privéeAppliqué en ingénierie
- ISO 22301 — continuité d’activitéAppliqué en ingénierie
- ISO 9001 — management de la qualitéAppliqué en ingénierie
- WCAG 2.2 niveau AA — accessibilité numériqueAppliqué en ingénierie
- RGPD et droit régional équivalent de protection des donnéesAppliqué en ingénierie
Conformité
Nos engagements réglementaires, de sécurité et d’éthique sur chacun des marchés où nous opérons.
