2.2.
TIERS
Objectif O.3:Assurer la sécurité de l’information et des moyens de traitement de
l’information de l’entité, consultés, opérés, communiqués ou gérés par des tiers.
ORG-TIER-EXIG : Exigences vis-à-vis des tiers
Les exigences de sécurité (performances, disponibilité, ...) et les niveaux de service
voulus doivent être inclus de façon précise dans les contrats conclus.
Poids
4
Classes cibles
B
A
applicable
+
=
Responsables
C
Secrétariat Général ou Direction Générale,
DIRECTION SI
ORG-TIER-RISQ : Risques émanant des tiers
Chaque entité doit gérer les risques particuliers qui peuvent provenir des tiers en contrôlant
et limitant strictement leurs droits. Elle doit s'assurer que les dispositions réglementaires et
contractuelles, relatives à la sécurité des systèmes d'information, sont formalisées et
appliquées.
Poids
3
Classes cibles
B
A
applicable
=
=
Responsables
C
DIRECTION SI, RSSI
ORG-TIER-EXTER : Externalisation
En cas d’externalisation, des procédures qui planifient les transitions sont nécessaires et le
respect de la DNSSI par le tiers est primordial.
Toute externalisation de service applicatif d’une entité doit faire l’objet d’un contrat sous
droit marocain. Le contrat intégrera impérativement des engagements de protection de
l��information, d’auditabilité et de réversibilité.
Poids
4
Classes cibles
C
B
A
applicable
+
++
Responsables
MOA, DIRECTION SI, RSSI
ORG-TIER-HEBERG : Hébergement
L'hébergement des données sensibles des entités sur le territoire national est obligatoire.
14