3064
1 Introduction
La loi relative à l’archivage électronique du 25 juillet 2015 [en préparation] dispose qu’une personne peut, si elle
détient une certification selon les exigences et les mesures définies dans la règle technique d’exigences et de mesures
pour la certification des Prestataires de Services de Dématérialisation ou de Conservation (PSDC), en regard de
l’exécution de ses processus de dématérialisation ou de conservation, procéder à une notification auprès de l’Institut
Luxembourgeois de la Normalisation, de l’Accréditation, de la Sécurité et Qualité des Produits et Services (ci-après
«ILNAS»), en vue d’obtenir le statut de «PSDC».
Si les critères de vérification établis par la loi relative à l’archivage électronique et par le système qualité ad hoc
de l’ILNAS (Département de la confiance numérique) sont validés, l’ILNAS procèdera à l’inscription de la personne
concernée dans la liste des PSDC (précisant les processus relatifs à la certification) établissant ainsi le statut de «PSDC».
Tout événement ou incident significatif détecté et tout changement majeur relatif à la portée de la certification, doit
obligatoirement être notifié à l’ILNAS. Tout retrait, suspension ou non renouvellement de la certification entraîne de
facto le retrait du statut de «PSDC».
Ce statut de «PSDC» demeure volontaire, sauf disposition réglementaire ou sectorielle l’imposant.
NOTE 1: Par le terme «dématérialisation», il faut comprendre la numérisation des documents analogiques (non
numériques) et le contrôle des résultats de la numérisation aussi longtemps que nécessaire. Un processus de
dématérialisation doit donc être compris comme un processus composé de processus sous-jacents consistant à
numériser des documents analogiques et à contrôler les résultats de la numérisation aussi longtemps que nécessaire.
NOTE 2: Par le terme «conservation», il faut comprendre la création et la préservation d’archives numériques dans
le temps. Un processus de conservation doit donc être compris comme un processus composé de processus sousjacents consistant à créer et à préserver des archives numériques dans le temps.
La certification effective selon la règle technique d’exigences et de mesures pour la certification des PSDC de toute
personne permet la demande du statut de Prestataire de Services de Dématérialisation ou de Conservation (ci-après
«PSDC») délivré par le Département de la confiance numérique de l’ILNAS et qui se décline de la manière suivante:
·
PSDC-DC: prestataire de services de dématérialisation et de conservation
·
PSDC-D: prestataire de services de dématérialisation
PSDC-C: prestataire de services de conservation.
L’ILNAS reconnaît formellement, via ce statut, la personne concernée en tant que «PSDC».
La personne certifiée doit être en mesure de garantir les résultats de l’exécution des processus de dématérialisation
ou de conservation pour lesquels elle a obtenu la certification. Cela signifie que les documents numériques résultants
de la numérisation des documents analogiques et les archives numériques seront reconnus comme conformes à la
règle technique d’exigences et de mesures pour la certification des Prestataires de Services de Dématérialisation ou
de Conservation (PSDC).
Ainsi une copie sera présumée être conforme à l’original lorsqu’elle sera certifiée comme telle par un Prestataire de
Services de Dématérialisation ou de Conservation.
La règle technique d’exigences et de mesures des PSDC est applicable à toute organisation publique ou privée,
indépendamment de son type, de sa taille, de ses processus ou de ses activités, pour ses besoins internes ou dans le
cadre de services proposés à ses clients.
La présente règle technique a été définie à partir de normes internationales publiées et maintenues par l’Organisation
Internationale de Normalisation (ci-après «ISO»).
La présente règle technique doit donc être considérée comme un supplément à ces normes en amendant et
complétant leur contenu spécifiquement aux processus de dématérialisation et de conservation.
·
2 Domaine d’application
La présente règle technique définit des exigences et des mesures permettant à une organisation d’établir une gestion
de la sécurité de l’information et une gestion opérationnelle spécifiques aux processus de dématérialisation et de
conservation.
Du point de vue de la gestion de la sécurité de l’information, la présente règle technique se base sur les Normes
internationales ISO/IEC 27001:2013 et ISO/IEC 27002:2013 de manière à ce qu’une organisation puisse être en mesure
de définir, d’implémenter, de maintenir et d’améliorer:
a) un Système de Management de la Sécurité de l’Information (ci-après «SMSI») basé sur la Norme internationale
ISO/IEC 27001:2013 et intégrant les processus de dématérialisation ou de conservation.
b) des objectifs et des mesures de la sécurité de l’information basés sur la Norme internationale ISO/IEC 27002:2013
et spécifiques aux processus de dématérialisation ou de conservation.
Du point de vue de la gestion opérationnelle, la présente règle technique intègre les grands principes de la Norme
internationale ISO 30301:2011 [1].
La présente règle technique est utilisée pour les audits d’évaluation de conformité d’une organisation exécutant des
processus de dématérialisation ou de conservation.
Mémorial A – N° 150 du 4 août 2015