Gouvernance
Nos procédures en matière de cybersécurité sont encadrées par notre Politique de sécurité de l’information, nos politiques de protection de la vie privée et notre Politique de protection des actifs informationnels.
Le Comité de sécurité de l’information supervise le programme de sécurité de l’information de l’organisation et approuve les politiques qui l’encadrent. Présidé par la personne responsable de la direction des technologies de l’information et coprésidé par notre Vice-président, Sécurité de l’information mondiale et gouvernance, ce comité multidisciplinaire regroupe des membres de la haute direction ainsi que des représentantes et représentants des équipes des technologies de l’information (TI), des affaires juridiques, de la sécurité physique, de la gestion des risques, de l’audit interne et des ressources humaines.
Afin d’assurer le respect des lois et règlements applicables en matière de protection de la vie privée, de surveiller et d’atténuer les risques associés aux atteintes à la protection des données, ainsi que d’encadrer l’utilisation éthique et responsable des systèmes et outils d’intelligence artificielle (IA) de tiers au sein de l’organisation, le Comité de sécurité de l’information supervise la gouvernance de la protection de la vie privée et de l’IA par l’intermédiaire du Sous-comité sur la protection de la vie privée et la gouvernance de l’IA. Dirigé par la personne responsable de la protection de la vie privée, ce sous-comité est composé de représentantes et représentants des différentes fonctions de l’organisation concernées par les enjeux de protection de la vie privée.
Le Comité de sécurité de l’information ainsi que le Sous-comité sur la protection de la vie privée et la gouvernance de l’IA se réunissent chaque trimestre, ainsi qu’au besoin et rendent compte des développements importants au Comité directeur de la conformité de l’organisation. Ce dernier présente à son tour des mises à jour trimestrielles au comité de gouvernance d’entreprise et de responsabilité sociale du conseil d’administration. De plus, la personne responsable de la direction des technologies de l’information présente des rapports trimestriels sur la sécurité de l’information au Comité d’audit et des finances du conseil d’administration, ainsi qu’un rapport annuel complet sur la stratégie en en technologies de l’information et de cybersécurité au conseil d’administration.
Approche
Politique sur la sécurité de l’information
Notre politique sur la sécurité de l’information définit les exigences relatives à la protection des systèmes d’information et des actifs informationnels de Gildan et s’applique à l’ensemble de l’organisation ainsi qu’à ses filiales. Elle vise à protéger la confidentialité, l’intégrité et la disponibilité des données de l’entreprise et de sa clientèle, à réduire les incidences potentielles des incidents de sécurité, à soutenir la conformité aux exigences applicables et à favoriser l’amélioration continue de nos pratiques en matière de sécurité de l’information.
La politique définit les responsabilités liées à la gestion des risques en matière de sécurité de l’information, contrôler l’accès aux systèmes, à l’identification et au traitement des vulnérabilités, au maintien des programmes de sensibilisation et de formation à la sécurité, à la gestion des incidents de cybersécurité, ainsi qu’au soutien de la continuité des activités et des plans de reprise après sinistre.
La sécurité de l’information est une responsabilité partagée à l’échelle de notre organisation. Les employé.e.s et les sous-traitants sont tenus de respecter les exigences applicables et de signaler toute préoccupation liée à la sécurité. Nous évaluons également les risques liés à la sécurité de l’information associés aux fournisseurs de services tiers et intégrons des exigences de sécurité appropriées dans les ententes contractuelles pertinentes.
Politique en matière de protection des actifs informationnels
Notre politique en matière de protection des actifs informationnels établit un cadre permettant d’identifier et de protéger les renseignements exclusifs sensibles et essentiels de Gildan contre toute utilisation ou divulgation non autorisée. Elle s’applique aux employé.e.s ainsi qu’aux tiers qui participent à la création, le traitement, au transfert ou au stockage des renseignements de Gildan.
La politique exige que les renseignements soient évalués en fonction de leur niveau de sensibilité et de leur importance, puis protégés au moyen de mesures de sécurité appropriées tout au long de leur cycle de vie. Tout incident connu ou présumé impliquant des renseignements sensibles doit être signalé rapidement. La politique fait également l’objet de révisions périodiques et d’audits de conformité.
Nous nous appuyons sur la norme ISO 27001 et le Cadre de cybersécurité du National Institute of Standards and Technology (NIST) afin de gérer efficacement les risques liés à la sécurité de l’information et d’aligner nos politiques sur les meilleures pratiques de l’industrie. Nous collaborons également avec des partenaires externes et des organismes gouvernementaux afin de veiller à ce que nos systèmes d’information et nos équipes de gestion demeurent à jour face à l’évolution des risques, des menaces et des exigences en matière de cybersécurité.
Notre siège social de Montréal et nos centres de données sont certifiés ISO 27001.
L’ensemble du personnel administratif et de bureau de Gildan suit une formation annuelle obligatoire en ligne portant sur la protection de l’information et la cybersécurité. La formation comprend des directives visant à protéger l’organisation contre les cybermenaces ainsi qu’à faciliter la détection et le signalement des incidents de sécurité. Nous menons des activités continues de sensibilisation et réalisons plusieurs fois par année des simulations d’hameçonnage auprès de 100 % des membres du personnel ayant accès à des outils technologiques. Certains groupes appelés à traiter des renseignements sensibles, notamment les équipes des finances et des ressources humaines, reçoivent une formation complémentaire adaptée à leurs responsabilités. Des rappels sont régulièrement communiqués aux employé.e.s afin de les encourager à signaler toute activité suspecte ou toute perte de renseignements sensibles à nos équipes des technologies de l’information et des affaires juridiques.
Protection des renseignements personnels et cybersécurité
Dans le cadre de nos activités et lorsque cela est approprié et nécessaire, nous recueillons et utilisons certains renseignements confidentiels et personnels concernant les membres de notre personnel, notre clientèle, nos partenaires d’affaires, nos fournisseurs ainsi que d’autres tiers.
La politique interne de Gildan en matière de protection de la vie privée ainsi que le Guide sur la protection des renseignements personnels à l’intention du personnel établissent les exigences relatives à la protection et à la confidentialité des renseignements personnels sous la responsabilité de Gildan et orientent nos efforts visant à assurer leur protection. Ces exigences s’appliquent à l’ensemble des employé.e.s et des sous-traitants de Gildan qui recueillent, utilisent, communiquent, conservent ou traitent des renseignements permettant d’identifier une personne.
Nous réalisons des audits internes de conformité à notre politique interne en matière de protection de la vie privée dans le cadre de notre plan d’audit fondé sur les risques. Nous faisons également appel à des auditeurs externes indépendants pour évaluer notre conformité.
Utilisation responsable de l’IA
Nous croyons que l’intelligence artificielle (IA) peut contribuer à améliorer l’efficacité, la productivité et la performance de notre organisation. Notre politique interne en matière d’intelligence artificielle vise à encadrer son utilisation sécuritaire et éthique dans l’ensemble de nos activités, notamment au moyen d’une gouvernance appropriée, de mécanismes de contrôle rigoureux et d’une supervision humaine adéquate.
Notre politique interne en matière d’intelligence artificielle vise à assurer une utilisation sécuritaire et éthique de l’IA dans l’ensemble de nos opérations.
La politique établit les exigences relatives à l’utilisation responsable de l’IA par les employé.e.s et les tiers agissant pour le compte de Gildan. Elle couvre notamment les enjeux liés à la protection de la vie privée et à la cybersécurité, à la supervision humaine et à l’imputabilité, à la transparence et à l’équité, à l’utilisation appropriée des technologies d’IA ainsi qu’aux risques associés à la propriété intellectuelle.
Afin de favoriser une adoption responsable de l’IA, Gildan s’appuie sur un modèle de gouvernance interfonctionnel regroupant des parties prenantes des secteurs de la sécurité de l’information, de la protection de la vie privée, des affaires juridiques, des ressources humaines et des technologies de l’information. Ce modèle permet d’évaluer les exigences réglementaires ainsi que les considérations liées à la cybersécurité, à la protection des renseignements personnels et à l’éthique dans le cadre des différents cas d’utilisation de l’IA.
Les risques associés à l’intelligence artificielle sont également pris en compte dans le cadre de l’évaluation et de l’intégration des technologies et services dotés de capacités d’IA. Ce processus mobilise les parties prenantes appropriées, notamment les équipes de la sécurité de l’information, des affaires juridiques et des technologies de l’information.
Les employé.e.s demeurent responsables du travail réalisé avec le soutien de l’IA, et les résultats générés par l’IA doivent être examinés afin d’en vérifier l’exactitude, la fiabilité et la pertinence. Ces attentes sont communiquées dans le cadre de notre programme annuel de sensibilisation à la protection de l’information et à la cybersécurité. Certains cas d’utilisation de l’IA impliquant des renseignements personnels ou confidentiels, des décisions liées à l’emploi, des personnes ou des risques pour la Société nécessitent une révision et une approbation supplémentaires.
La politique fait l’objet de révisions et de mises à jour périodiques afin de tenir compte de l’évolution des technologies, des exigences réglementaires et des meilleures pratiques de l’industrie.