2.2. TIERS Objectif O.3:Assurer la sécurité de l’information et des moyens de traitement de l’information de l’entité, consultés, opérés, communiqués ou gérés par des tiers. ORG-TIER-EXIG : Exigences vis-à-vis des tiers Les exigences de sécurité (performances, disponibilité, ...) et les niveaux de service voulus doivent être inclus de façon précise dans les contrats conclus. Poids 4 Classes cibles B A applicable + = Responsables C Secrétariat Général ou Direction Générale, DIRECTION SI ORG-TIER-RISQ : Risques émanant des tiers Chaque entité doit gérer les risques particuliers qui peuvent provenir des tiers en contrôlant et limitant strictement leurs droits. Elle doit s'assurer que les dispositions réglementaires et contractuelles, relatives à la sécurité des systèmes d'information, sont formalisées et appliquées. Poids 3 Classes cibles B A applicable = = Responsables C DIRECTION SI, RSSI ORG-TIER-EXTER : Externalisation En cas d’externalisation, des procédures qui planifient les transitions sont nécessaires et le respect de la DNSSI par le tiers est primordial. Toute externalisation de service applicatif d’une entité doit faire l’objet d’un contrat sous droit marocain. Le contrat intégrera impérativement des engagements de protection de l��information, d’auditabilité et de réversibilité. Poids 4 Classes cibles C B A applicable + ++ Responsables MOA, DIRECTION SI, RSSI ORG-TIER-HEBERG : Hébergement L'hébergement des données sensibles des entités sur le territoire national est obligatoire. 14

Select target paragraph3