3080 Informations supplémentaires L’organisation doit définir également des procédures de notification des autorités compétentes afin de les informer: a) régulièrement (au moins une fois par an) de la stabilité financière de l’organisation et de sa capacité de couverture des responsabilités contractuelles, légales et réglementaires liées aux processus de dématérialisation ou de conservation b) de l’établissement planifié de changements significatifs pouvant impacter la stabilité financière de l’organisation ainsi que sa capacité de couverture des responsabilités contractuelles, légales et réglementaires liées aux processus de dématérialisation ou de conservation NOTE: Si la notification de ces changements ne pouvait pas être effectuée avant leur établissement, il convient que l’organisation avertisse les autorités compétentes dans les meilleurs délais suivant leur établissement. c) dans les meilleurs délais de la survenance de problèmes ou d’incidents liés à la stabilité financière de l’organisation et à sa capacité de couverture des responsabilités contractuelles, légales et réglementaires liées aux processus de dématérialisation ou de conservation. 7 La sécurité des ressources humaines (clause existante de la Norme internationale ISO/IEC 27002:2013) La clause 7 de la Norme internationale ISO/IEC 27002:2013 est complétée de la manière suivante: 7.2 Pendant la durée du contrat (objectif de sécurité existant de la Norme internationale ISO/IEC 27002:2013) 7.2.1 Responsabilités de la direction (mesure de sécurité existante de la Norme internationale ISO/ IEC 27002:2013) La mesure de sécurité 7.2.1 de la Norme internationale ISO/IEC 27002:2013 est complétée de la manière suivante: Exigences de mise en œuvre Il relève de la direction de l’organisation que son personnel et celui des fournisseurs impliqués dans la gestion opérationnelle des processus de dématérialisation ou de conservation exécutés par l’organisation: a) soient correctement informés de leurs rôles et responsabilités liés aux processus de dématérialisation et de conservation b) s’engagent par écrit à respecter les politiques de dématérialisation et de conservation. 7.2.2 Sensibilisation, apprentissage et formation à la sécurité de l’information (mesure de sécurité existante de la Norme internationale ISO/IEC 27002:2013) La mesure de sécurité 7.2.2 de la Norme internationale ISO/IEC 27002:2013 est complétée de la manière suivante: Exigences de mise en œuvre L’organisation doit dispenser les formations suivantes à son personnel et à celui des fournisseurs impliqués dans la gestion opérationnelle des processus de dématérialisation ou de conservation exécutés par l’organisation: a) formation sous forme de sensibilisation pour présenter les politiques de dématérialisation ou de conservation, les attentes et les besoins de l’organisation en la matière, afin de s’assurer d’une compréhension commune de ces éléments b) formation continue de manière à rappeler les exigences liées à la dématérialisation ou à la conservation, à présenter les procédures associées à ces exigences et les récentes modifications apportées à l’ensemble de la documentation liée aux domaines concernés. 8. Gestion des actifs La clause 8 de la Norme internationale ISO/IEC 27002:2013 est complétée de la manière suivante: 8.2 Classification de l’information (objectif de sécurité existant de la Norme internationale ISO/IEC 27002:2013) 8.2.1 Classification des informations (mesure de sécurité existante de la Norme internationale ISO/ IEC 27002:2013) La mesure de sécurité 8.2.1 de la Norme internationale ISO/IEC 27002:2013 est complétée de la manière suivante: Exigences de mise en œuvre Des lignes directrices et des niveaux de classification doivent être définis et mis en œuvre par l’organisation spécifiquement pour les documents et les archives numériques des clients gérés par l’organisation dans le cadre des processus de dématérialisation ou de conservation. Mémorial A – N° 150 du 4 août 2015

Select target paragraph3