Les résultats d’analyses de risques ;
Les évolutions des menaces et les retours d'expérience des traitements d'incidents ;
Les évolutions
technologique.
des
contextes
organisationnel,
juridique,
réglementaire
et
DEUXIEME PARTIE: OBJECTIFS ET REGLES DE SECURITE
Cette seconde partie traite les objectifs et les règles permettant de contribuer à la
réalisation des principes directeurs et s’organise sous la forme des chapitres cités cidessous:
Politique de sécurité de l’information;
Organisation de la sécurité;
Gestion des biens;
Sécurité liée aux ressources humaines;
Sécurité physique et environnementale;
Gestion de l’exploitation et des télécommunications;
Contrôle d’accès;
Acquisition, développement et maintenance;
Gestion des incidents;
Gestion de la continuité d’activités;
Conformité.
A chaque règle est associé :
Un poids allant de 1 à 4 et qui traduit le niveau d’impact croissant de son nonrespect sur le SI en termes de disponibilité, d’intégrité, de confidentialité ou de
de traçabilité;
Le(s)responsable(s) concerné(s)devant veiller à l’implémenter et/ou la faire
respecter notamment la Direction Générale, le Secrétariat général, la Direction
SI, RSSI….etc.).
Les entités doivent implémenter les règles selon un classement de sensibilité A, B ou C
arrêté en commun entre l’entité et la DGSSI. Ces classes sont définies comme suit :
Classe A:Systèmes d'information sur lesquels une atteinte à la confidentialité, à l'intégrité
ou à la disponibilité peut entraîner un impact catastrophique sur la capacité de l’entité à
remplir les missions vitales pour la nation dont elle est chargée, sur ses biens essentiels,
ou sur les individus.
9