Directive relative à la sécurité de l’information et à la protection des données
Préambule
L’objectif du système intégré de management de la sécurité de l’information et de la protection de la vie privée (SMSI et PIMS) est de protéger toutes les informations des accès non autorisés, de la perte et de la manipulation, en tenant compte des exigences légales, économiques et technologiques. La sécurité de l’information fait partie de la politique d’entreprise ; la direction et le personnel en portent conjointement la responsabilité.
Objectif et finalité
La directive définit les principes fondamentaux et les conditions générales visant à garantir un niveau de protection adéquat et durable des informations essentielles au bon fonctionnement et au succès économique d’Edelweiss. La sécurité de l’information fait partie intégrante de tous les processus de l’entreprise et repose sur le SMSI, conformément à la norme ISO/IEC 27001:2022, et sur le PIMS conformément à la norme ISO/IEC 27701:2019.
Domaine d’application
La présente directive s’applique de manière contraignante à l’ensemble du personnel, des cadres, des prestataires de services et des partenaires d’Edelweiss Air AG. Les services et systèmes externalisés sont également soumis aux mêmes exigences de sécurité.
Informations
Sont considérées comme informations toutes formes de connaissances, qu’elles soient numériques ou analogiques, p. ex. les textes, données, images et médias. La sécurité de l’information d’Edelweiss comprend notamment :
- les données soumises à des obligations légales et réglementaires ;
- les processus opérationnels critiques, dont la défaillance peut entraîner un préjudice économique ;
- la propriété intellectuelle, comme les licences et les brevets.
Objectifs de la sécurité de l’information
L’objectif est de protéger toutes les informations essentielles en tenant compte des objectifs de protection fondamentaux :
- Confidentialité : protection contre les accès non autorisés
- Intégrité : assurance d’un traitement correct et complet
- Disponibilité : garantie d’un accès adapté aux besoins
En résumé, les objectifs de protection fondamentaux ainsi que les exigences étendues relatives à Edelweiss permettent d’établir les objectifs de sécurité de l’information suivants :
- assurer la confiance ;
- garantir la conformité ;
- garantir la protection des données ;
- protéger des informations sensibles ;
- sécuriser le bon fonctionnement et les processus ;
- assurer une gestion de la sécurité fondée sur les risques ;
- prévenir les accidents et les incidents ;
- sécuriser l’exploitation aérienne.
Exigences et sécurité de l’information
Toutes les exigences réglementaires, légales et contractuelles sont respectées, notamment :
- la réglementation Part-IS de l’AESA (règlement d’exécution UE 2023/203), règlement d’exécution UE 2019/1583, Plan national de Sécurité de l’Aviation (NASP) 19 ;
- la loi sur la protection des données (DSG) et RGPD de l’UE ;
- la norme ISO/IEC 27001:2022 ;
- la norme ISO/IEC 27701:2019 ;
- les normes PCI DSS et IOSA, article 728 du code des obligations ;
- les contrats clients.
Principes
Management de la sécurité de l’information
Le management de la sécurité de l’information s’appuie sur les normes internationales, en particulier sur la norme ISO/CEI 27001, et s’applique à tout le personnel interne et externe ainsi qu’aux partenaires contractuels et aux fournisseurs.
Engagement
Edelweiss s’engage à appliquer rigoureusement le système de management de la sécurité de l’information et de la protection de la vie privée, ainsi qu’à le perfectionner. Celui-ci fait partie intégrante des processus de l’entreprise et est mis en œuvre conformément à la politique de sécurité. Des mesures techniques et organisationnelles sont mises en place pour identifier, évaluer et gérer les risques relatifs à la sécurité de l’information.
Management du risque
Tous les actifs informationnels sont identifiés, les risques sont analysés et évalués. Sur la base de cette évaluation, la direction priorise les risques et met en œuvre des mesures visant à les réduire à un niveau acceptable. Les spécifications détaillées figurent dans la directive relative au management des risques liés à la sécurité de l’information.
Classification de la sécurité de l’information
Edelweiss utilise une approche fondée sur les risques et classe obligatoirement toutes les informations. La classification et les directives d’action correspondantes protègent les valeurs de l’entreprise. Les détails et les instructions sont stipulés dans les dispositions d’exécution relatives à la classification des informations.
Sensibilisation à la sécurité (Awareness)
Les objectifs de sécurité et les mesures sont communiqués au moins une fois par an. Le nouveau personnel, ainsi que les nouveaux partenaires contractuels et fournisseurs sont avisés de ces dispositions de sécurité et informés de leurs responsabilités.
Mise en œuvre des exigences de la réglementation Part-IS de l’AESA
Edelweiss intègre les exigences de la réglementation Part-IS de l’AESA dans le cadre de l’OMM.
Système de management intégré
Edelweiss gère la sécurité de l’information et la protection de la vie privée dans les processus liés à l’activité de l’entreprise et à la sécurité aérienne au moyen d’un système de management intégré conforme aux normes ISO/IEC 27001:2022, ISO/IEC 27701:2019 et aux exigences légales. La sécurité de l’information et la protection des données sont traitées de manière équivalente et dans le cadre de processus communs. Les exigences techniques, organisationnelles et juridiques sont satisfaites de manière cohérente et les synergies sont utilisées.
Protection des données
En complément des objectifs de protection, les principes suivants s’appliquent en matière de protection des données :
- Licéité et transparence
- Limitation des finalités
- Minimisation des données et limitation de la conservation
- Exactitude
- Intégrité et confidentialité
Incidents relatifs à la sécurité de l’information
Les événements relatifs à la sécurité de l’information doivent être signalés sans délai par l’ensemble du personnel conformément au système de déclaration établi. Les incidents critiques sont traités et documentés par l’ERO ou par des services spécialisés.
Rôles et responsabilités
La répartition des tâches s’effectue selon le principe de l’attribution des responsabilités :
- Conseil d’administration : responsabilité stratégique
- Direction générale : pilotage et approbation
- ISO : direction du SMSI, coordination avec le groupe
- DPO : veille au respect des dispositions relatives à la protection des données, coordination avec le groupe
- Process Owner / Application Manager : mise en œuvre au quotidien
- Utilisateur final : respect des consignes de sécurité
- Management des risques : identification, évaluation et gestion des risques
Contrôle de l’efficacité et amélioration
L’efficacité du SMSI et PIMS intégré est surveillée au moyen d’indicateurs de performance clés (ou KPI) définis, d’audits internes réguliers ainsi que de revues de direction. Au besoin, des audits externes ou des contrôles de certification sont réalisés. Les résultats sont intégrés dans le processus d’amélioration continue.
Sanctions
Toute violation de la présente directive peut entraîner des conséquences disciplinaires, civiles ou pénales. En signant l’engagement de conformité, l’ensemble du personnel reconnait la validité de cette directive.
Validation et entrée en vigueur
Le présent document constitue la version abrégée de la directive relative à la sécurité de l’information du 01/06/2026 et a été classé comme public.
signatures Bernd Bauer, 28/05/2026
signatures Christoph Schröter, 28/05/2026