3088 La description détaillée du système de dématérialisation SDC-D et les spécifications des mécanismes de sécurité du SDC-D doivent être revues par le responsable du processus de dématérialisation de manière régulière (au moins une fois par an), et suite à une modification significative du SDC-D et du processus de dématérialisation. 12.8.2 Utilisation correcte du système de dématérialisation SDC-D (mesure de sécurité additionnelle à la Norme internationale ISO/IEC 27002:2013) 12.8.2.1 Mesure Les procédures d’administration, d’opérations et de sécurité du système de dématérialisation SDC-D et d’exploitation du processus de dématérialisation doivent être définies, mises en œuvre et respectées par le personnel concerné (de l’organisation et des fournisseurs). Ces procédures doivent être considérées dans la définition et la mise en œuvre des projets de dématérialisation. Exigences de mise en œuvre 12.8.2.2 Règles à suivre pour l’exécution des activités d’administration, d’opérations et de sécurité du système de dématérialisation SDC-D L’organisation doit définir et documenter les règles à suivre pour l’exécution des activités d’administration, d’opérations et de sécurité du système de dématérialisation SDC-D dans des procédures, dont les suivantes: a) gestion des accès au SDC-D et des privilèges associés aux comptes du SDC-D b) gestion des fonctionnalités d’administration, d’opérations et de sécurité du SDC-D et instructions pour les exécuter c) gestion de la configuration du SDC-D d) instructions du fonctionnement du SDC-D en mode dégradé, de son redémarrage et de sa récupération e) gestion des mécanismes de surveillance du SDC-D f) gestion des journaux d’événements du SDC-D et instructions pour leur exploitation g) gestion des mécanismes cryptographiques de sécurité du SDC-D, comme les suivants: 1. mécanismes d’authentification et de signature des utilisateurs du SDC-D 2. protocoles sécurisés de transmission d’informations et de documents numériques 3. mécanismes d’intégrité des documents numériques et des journaux d’événements NOTE: Ces procédures de gestion doivent également adresser le remplacement des mécanismes cryptographiques pour lesquelles des vulnérabilités sont détectées. Leur remplacement ne doit pas altérer le fonctionnement et l’intégrité du SDC-D. h) gestion des mécanismes de contrôle régulier d’intégrité du SDC-D. NOTE: L’organisation doit s’assurer que l’intégrité du fonctionnement du SDC-D, des documents analogiques et numériques gérés par le SDC-D soit vérifiée de manière régulière, suite à une modification significative du SDC-D et du processus de dématérialisation. Pour les cas de perte d’intégrité du fonctionnement du SDC-D ou de documents analogiques ou numériques gérés par le SDC-D, l’organisation doit documenter dans une procédure les instructions précisant à partir de quel moment les procédures de gestion d’incidents doivent être activées, la manière dont les procédures de restauration doivent être utilisées et à quel moment les clients (internes ou externes à l’organisation) concernés et l’ILNAS doivent être avertis de cet incident. i) gestion des mécanismes de vérification de l’adéquation du nombre de documents analogiques (ou du nombre de pages composant ces documents) numérisés j) gestion des mécanismes de vérification du contenu des documents numériques k) gestion des mécanismes de destruction des documents analogiques et de suppression de documents numériques gérées par le SDC-D l) gestion des supports de stockage du SDC-D, de leur remplacement et de leur mise au rebut m) gestion des sauvegardes du SDC-D et des sauvegardes des documents numériques gérés par le SDC-D et de leur restauration respective n) gestion de la continuité et de la reprise du SDC-D même en cas de désastre o) gestion des changements du SDC-D p) gestion des incidents pouvant impacter le SDC-D q) maintenance des actifs techniques avec gestion du support des fournisseurs en cas de dysfonctionnement du SDC-D r) gestion des métadonnées de description et de contrôle associées aux documents numériques. Ces procédures doivent être mises en œuvre et respectées par le personnel concerné (de l’organisation et des fournisseurs). Mémorial A – N° 150 du 4 août 2015

Select target paragraph3