3068
SDC-C
Système de Conservation
SDC-D
Système de Dématérialisation
SFTP
SSH File Transfer Protocol (terme anglais)
SMSI
Système de Management de la Sécurité de l’Information
SSH
Secure SHell (terme anglais)
STD
Norme internationale ISO/IEC 27002:2013
TLS
Transport Layer Security (terme anglais)
UTC
Temps Universel Coordonné
4.3 Structure de la règle technique
La clause 5 décrit les processus de la dématérialisation et de conservation, ainsi que les principes de sécurité de
l’information à appliquer dans le cadre de l’établissement de ces processus.
La clause 6 définit les exigences relatives à l’établissement d’un Système de Management de la Sécurité de l’Information
(SMSI) basé sur la Norme internationale ISO/IEC 27001:2013 et spécifiques aux processus de dématérialisation ou de
conservation.
La clause 7 définit les objectifs et les mesures requises pour la gestion de la sécurité de l’information et de gestion
opérationnelle spécifiques aux processus de dématérialisation ou de conservation.
L’Annexe A indique les clauses de la Norme internationale ISO/IEC 27001:2013 pour lesquelles des exigences
complémentaires ont été définies dans la présente règle technique.
L’Annexe B énumère des exemples de risques liés à l’établissement des processus de dématérialisation ou de
conservation.
L’Annexe C décrit un tableau montrant les liens entre la Norme internationale ISO/IEC 27002:2013 et la présente
règle technique. Ce tableau énumère également les clauses, les objectifs de sécurité et les mesures de sécurité
à considérer par l’organisation dans le cadre de l’appréciation des risques liés à l’établissement des processus de
dématérialisation ou de conservation.
L’Annexe D décrit des exemples de niveaux de service liés à l’exécution des processus de dématérialisation ou de
conservation.
5 Concepts généraux
5.1 Introduction
La règle technique d’exigences et de mesures des PSDC est applicable à une organisation ou un groupement
d’organisations:
a) indépendamment du secteur d’activités de l’organisation;
b) indépendamment de la taille et de la complexité de l’organisation;
c) pour les besoins internes de l’organisation ou dans le cadre de services proposés à des clients;
La présente règle technique s’adresse à toute organisation qui:
a) collecte, numérise, stocke, exploite, restitue, transfère, détruit ou supprime des documents analogiques et
numériques ainsi que des archives numériques;
NOTE: La destruction s’applique aux documents analogiques et implique l’utilisation de moyens physiques comme une
déchiqueteuse. La suppression s’applique aux documents et archives numériques et implique l’utilisation de moyens applicatifs.
b) reconnaît l’importance de la gestion de ces documents et de ces archives, de l’information contenue dans ces
documents et ces archives et de leur nature;
c) est consciente des risques qui impactent ces documents et ces archives, sur les activités et les actifs de
l’organisation liés à ces documents et ces archives;
d) souhaite introduire une gestion du risque permettant d’identifier et d’évaluer les risques pouvant avoir un
impact sur l’organisation, les documents analogiques et numériques ainsi que les archives numériques gérés par
l’organisation;
e) souhaite mettre en œuvre des mesures de sécurité et des mesures opérationnelles adéquates pour protéger les
documents analogiques et numériques ainsi que les archives numériques gérés par l’organisation, et réduire ainsi
le niveau général du risque à un niveau acceptable.
La présente règle technique doit être utilisée par toute organisation qui souhaite:
a) définir, implémenter, maintenir et améliorer un SMSI, des mesures de sécurité et des mesures opérationnelles
afin de gérer correctement les risques liés aux processus de dématérialisation ou de conservation;
b) s’assurer de la conformité de sa gestion de la sécurité de l’information et de sa gestion opérationnelle liées aux
processus de dématérialisation ou de conservation;
Mémorial A – N° 150 du 4 août 2015