3098 12.9.2.7 Information contenue dans la preuve Une preuve liée aux activités effectuées par le personnel concerné doit contenir en particulier les informations suivantes: a) Auteur(s) des activités effectuées. b) Date(s) et heure(s) des activités effectuées c) Lieu(x) des activités effectuées d) Actif(s) utilisé(s) pour la réalisation de ces activités e) Descriptif des activités effectuées f) Problèmes ou erreurs rencontrés pendant la réalisation de ces activités g) Le client (interne ou externe). 12.9.2.8 Gestion des preuves L’organisation doit définir, documenter dans une procédure et mette en œuvre une gestion adéquate des preuves: a) du fonctionnement du SDC-C (voir 10.12.1) b) des activités effectuées par le personnel concerné (voir 10.12.1 et 10.12.2) Autres informations Si des règles définies dans le cadre d’un projet de conservation sont contraires à celles actuellement mises en œuvre par l’organisation en matière d’administration, d’opérations et de sécurité du système de conservation SDC-C et en matière d’exécution des activités des processus sous-jacents au processus de conservation, il convient d’effectuer une analyse de risques afin d’identifier et d’évaluer les risques liés à ces règles et pouvant impacter l’organisation. Il convient que les options adoptées pour les risques évalués ainsi que le plan de traitement du risque soient définis, documentés et approuvés par les parties prenantes. Si les risques évalués sont trop élevés et ne peuvent pas être mitigés à un niveau acceptable pour l’organisation, il convient de reconsidérer le projet de conservation. 14 Acquisition, développement et maintenance des systèmes d’information (clause existante de la Norme internationale ISO/IEC 27002:2013) 14.1 Exigences de sécurité applicables aux systèmes d’information (objectif de sécurité existant de la Norme internationale ISO/IEC 27002:2013) 14.1.1 Analyse et spécification des exigences de sécurité de l’information (mesure de sécurité existante de la Norme internationale ISO/IEC 27002:2013) La mesure de sécurité 14.1.1 de la Norme internationale ISO/IEC 27002:2013 est complétée de la manière suivante: Exigences de mise en œuvre L’organisation doit s’assurer et pouvoir démontrer que les applications critiques et les systèmes d’information supportant le système de dématérialisation ou de conservation SDC-DC, SDC-D ou SDC-C sont réalisés en respectant des méthodes de développement sécurisé reconnues. 15. Relations avec les fournisseurs (clause existante de la Norme internationale ISO/IEC 27002:2013) La clause 15 de la Norme internationale ISO/IEC 27002:2013 est complétée de la manière suivante: 15.1 Sécurité de l’information dans les relations avec les fournisseurs (objectif de sécurité existant de la Norme internationale ISO/IEC 27002:2013) 15.1.2 La sécurité dans les accords conclus avec les fournisseurs (mesure de sécurité existante de la Norme internationale ISO/IEC 27002:2013) La mesure de sécurité 15.1.2 de la Norme internationale ISO/IEC 27002:2013 est complétée de la manière suivante: Exigences de mise en œuvre L’organisation doit inclure les conditions suivantes dans le document contractuel établi avec le fournisseur supportant les processus de dématérialisation ou de conservation exécutés par l’organisation: a) des dispositions quant à la propriété des produits et des services, comme par exemple des documents et des applications, fournis par le fournisseur dans le cadre de son support aux processus de dématérialisation ou de conservation exécutés par l’organisation NOTE: Il est recommandé d’instaurer le principe de dépôts des codes source chez un tiers pour toute application fournie par le fournisseur à l’organisation. Mémorial A – N° 150 du 4 août 2015

Select target paragraph3