3096
Exigences de mise en œuvre
12.9.2.2 Règles à suivre pour l’exécution des activités d’administration, d’opérations et de sécurité du système de
conservation SDC-C
Les règles à suivre pour l’exécution des activités d’administration, d’opérations et de sécurité du système de
conservation SDC-C, doivent être définies et de documentées dans des procédures, dont les suivantes:
a) gestion des accès au SDC-C et des privilèges associés aux comptes du SDC-C
b) gestion des fonctionnalités d’administration, d’opérations et de sécurité du SDC-C et instructions pour les
exécuter
c) gestion de la configuration du SDC-C
d) instructions du fonctionnement du SDC-C en mode dégradé, de son redémarrage et de sa récupération
e) gestion des mécanismes de surveillance du SDC-C
f) gestion des journaux d’événements du SDC-C et instructions pour leur exploitation
g) gestion des mécanismes cryptographiques de sécurité du SDC-C, comme les suivants:
1. mécanismes d’authentification et de signature des utilisateurs du SDC-C
2. protocoles sécurisés de transmission d’informations, de documents numériques et d’archives numériques
3. mécanismes d’intégrité des documents numériques, des archives numériques et des journaux d’événements
NOTE: Il convient que ces procédures de gestion adressent également le remplacement des mécanismes cryptographiques
pour lesquelles des vulnérabilités sont détectées. Leur remplacement ne doit pas altérer le fonctionnement ni l’intégrité du
SDC-C.
h) gestion des mécanismes de détection et de suppression de codes malveillants
NOTE: En cas de collecte par le SDC-C de documents numériques contenant des codes malveillants, l’organisation doit:
1. avertir l’émetteur de ces documents dans les plus brefs délais afin qu’il mette en place des actions correctives appropriées
2. supprimer le code malveillant en utilisant des outils de détection et de suppression des codes malveillants (antivirus).S’il
s’avère impossible de supprimer le code malveillant, le document doit être supprimé.
i) gestion des mécanismes de contrôle régulier d’intégrité du SDC-C
L’organisation doit s’assurer que l’intégrité du fonctionnement du SDC-C, des documents numériques et des
archives numériques gérés par le SDC-C soit vérifiée de manière régulière, suite à une modification significative
du SDC-C et du processus de conservation.
Pour les cas de perte d’intégrité du fonctionnement du SDC-C, de documents numériques et d’archives numériques
gérés par le SDC-C, l’organisation doit documenter dans une procédure les instructions précisant à partir de
quel moment les procédures de gestion d’incidents doivent être activées, la manière dont les procédures de
restauration doivent être utilisées et à quel moment les clients (internes ou externes à l’organisation) concernés
et l’ILNAS doivent être avertis de cet incident.
j) gestion des mécanismes de suppression des documents numériques et des archives numériques gérées par le
SDC-C
k) gestion des supports de stockage du SDC-C, de leur remplacement et de leur mise au rebut
l) gestion des sauvegardes du SDC-C, des sauvegardes des documents numériques et des archives numériques
gérés par le SDC-C et de leur restauration respective
m) gestion de la continuité et de la reprise du SDC-C même en cas de désastre
n) gestion des changements du SDC-C
o) gestion des incidents pouvant impacter le SDC-C
p) maintenance des actifs techniques avec gestion du support des fournisseurs en cas de dysfonctionnement du
SDC-C
q) gestion des métadonnées de description et de contrôle associées aux archives numériques.
Ces procédures doivent être mises en œuvre et respectées par le personnel concerné (de l’organisation et des
fournisseurs).
12.9.2.3 Règles à suivre dans le cadre de l’exécution des activités de conservation
L’organisation doit définir et documenter dans des procédures les règles à suivre dans le cadre de l’exécution des
activités des processus suivants sous-jacents au processus de conservation:
a) la collecte des documents numériques
b) la création et la conservation des archives numériques
NOTE: La conversion d’une archive numérique dans un format différent de son format initial ne doit s’appliquer que sur
demande écrite du client (interne à l’organisation et externe) concerné par cette archive. Cette conversion est optionnelle
et n’est pas obligatoirement proposée par l’organisation. Une identification et une évaluation des risques en matière de perte
d’authenticité, de fiabilité et d’exploitation de l’archive numérique concernée doit été réalisée. Les risques évalués doivent
être acceptés par le client concerné.
Mémorial A – N° 150 du 4 août 2015