3102 c. utiliser le système de dématérialisation ou de conservation SDC d. demander la destruction et la suppression des documents collectés (analogiques et numériques), des documents numériques résultant de la numérisation des documents analogiques ou des archives numériques. L’organisation doit en particulier s’engager à: 1. respecter les dispositions définies dans le document contractuel établi avec le client et relatif au projet de dématérialisation ou de conservation du client 2. informer le client de tout changement et incident significatif pouvant impacter: a. les documents du client, en particulier: i. les documents collectés (analogiques et numériques) ii. les documents numériques résultant de la numérisation des documents analogiques iii. les archives numériques b. les processus de dématérialisation ou de conservation utilisés par le client ou pour son compte c. le système de dématérialisation ou de conservation SDC utilisé par le client ou pour son compte. Tout changement significatif doit être justifié, documenté et accepté par le client. Si la notification d’un changement significatif ne pouvait pas être effectuée avant son établissement, l’organisation doit en informer le client dans les meilleurs délais, analyser et évaluer les risques éventuels dus à ce changement pouvant impacter le client. Les risques jugés inacceptables doivent être traités par des actions correctives approuvées par le client. 3. informer dans les plus brefs délais le client en cas de survenance d’incidents pouvant impacter: a. les documents du client b. les processus de dématérialisation ou de conservation utilisés par le client ou pour son compte c. le système de dématérialisation ou de conservation SDC utilisé par le client ou pour son compte L’organisation doit effectuer les investigations nécessaires en vue de remédier aux incidents identifiés. 4. informer dans les plus brefs délais le client en cas de tentatives d’accès aux documents du client gérés par l’organisation avec les identifiants de connexion du client et hors des conditions normales de leur utilisation, comme par exemple hors des heures normales de bureau 5. sensibiliser le client quant aux mesures de sécurité à mettre en œuvre pour un accès sécurisé aux documents numériques résultant de la numérisation des documents analogiques ou aux archives numériques Exemples de mesures de sécurité: a. sécurisation (protection des mots de passe, antivirus) des stations de travail et autres périphériques utilisés pour l’accès aux documents b. ne pas divulguer des identifiants de connexion à des personnes n’ayant pas l’autorisation du client de les connaître 6. documenter toutes les décisions relatives aux restitutions, aux transferts, aux destructions et aux suppressions des documents ou des archives numériques liés au client Il convient en particulier que l’organisation: a. notifie au préalable le client et dans un délai raisonnable de la destruction ou de la suppression programmée(s) des documents, conformément au calendrier de destruction ou de suppression associé et défini dans le cadre du projet de dématérialisation ou de conservation de ces documents b. obtienne l’approbation par écrit du client avant d’entamer la destruction ou la suppression de ses documents ou de ses archives numériques si aucun calendrier de destruction ou de suppression n’a été défini spécifiquement pour ces documents ou ces archives. j) points de contacts du client et de l’organisation, d’un point de vue contractuel, opérationnel et de la sécurité de l’information. 18 Conformité La clause 18 de la Norme internationale ISO/IEC 27002:2013 est complétée de la manière suivante: 18.1 Conformité aux obligations légales et réglementaires 18.2.1 Revue indépendante de la sécurité de l’information (mesure de sécurité existante de la Norme internationale ISO/IEC 27002:2013) La mesure de sécurité 18.2.1 de la Norme internationale ISO/IEC 27002:2013 est complétée de la manière suivante: Exigences de mise en œuvre L’approche et l’implémentation de la gestion de la sécurité de l’information (c.-à-d. objectifs de contrôle, mesures, politiques, processus et procédures pour la gestion de la sécurité de l’information) doivent être revues de manière indépendante à intervalle régulier et suite à des changements significatifs. La revue doit inclure les activités de dématérialisation et de conservation. Mémorial A – N° 150 du 4 août 2015

Select target paragraph3