3064 1 Introduction La loi relative à l’archivage électronique du 25 juillet 2015 [en préparation] dispose qu’une personne peut, si elle détient une certification selon les exigences et les mesures définies dans la règle technique d’exigences et de mesures pour la certification des Prestataires de Services de Dématérialisation ou de Conservation (PSDC), en regard de l’exécution de ses processus de dématérialisation ou de conservation, procéder à une notification auprès de l’Institut Luxembourgeois de la Normalisation, de l’Accréditation, de la Sécurité et Qualité des Produits et Services (ci-après «ILNAS»), en vue d’obtenir le statut de «PSDC». Si les critères de vérification établis par la loi relative à l’archivage électronique et par le système qualité ad hoc de l’ILNAS (Département de la confiance numérique) sont validés, l’ILNAS procèdera à l’inscription de la personne concernée dans la liste des PSDC (précisant les processus relatifs à la certification) établissant ainsi le statut de «PSDC». Tout événement ou incident significatif détecté et tout changement majeur relatif à la portée de la certification, doit obligatoirement être notifié à l’ILNAS. Tout retrait, suspension ou non renouvellement de la certification entraîne de facto le retrait du statut de «PSDC». Ce statut de «PSDC» demeure volontaire, sauf disposition réglementaire ou sectorielle l’imposant. NOTE 1: Par le terme «dématérialisation», il faut comprendre la numérisation des documents analogiques (non numériques) et le contrôle des résultats de la numérisation aussi longtemps que nécessaire. Un processus de dématérialisation doit donc être compris comme un processus composé de processus sous-jacents consistant à numériser des documents analogiques et à contrôler les résultats de la numérisation aussi longtemps que nécessaire. NOTE 2: Par le terme «conservation», il faut comprendre la création et la préservation d’archives numériques dans le temps. Un processus de conservation doit donc être compris comme un processus composé de processus sousjacents consistant à créer et à préserver des archives numériques dans le temps. La certification effective selon la règle technique d’exigences et de mesures pour la certification des PSDC de toute personne permet la demande du statut de Prestataire de Services de Dématérialisation ou de Conservation (ci-après «PSDC») délivré par le Département de la confiance numérique de l’ILNAS et qui se décline de la manière suivante: · PSDC-DC: prestataire de services de dématérialisation et de conservation · PSDC-D: prestataire de services de dématérialisation PSDC-C: prestataire de services de conservation. L’ILNAS reconnaît formellement, via ce statut, la personne concernée en tant que «PSDC». La personne certifiée doit être en mesure de garantir les résultats de l’exécution des processus de dématérialisation ou de conservation pour lesquels elle a obtenu la certification. Cela signifie que les documents numériques résultants de la numérisation des documents analogiques et les archives numériques seront reconnus comme conformes à la règle technique d’exigences et de mesures pour la certification des Prestataires de Services de Dématérialisation ou de Conservation (PSDC). Ainsi une copie sera présumée être conforme à l’original lorsqu’elle sera certifiée comme telle par un Prestataire de Services de Dématérialisation ou de Conservation. La règle technique d’exigences et de mesures des PSDC est applicable à toute organisation publique ou privée, indépendamment de son type, de sa taille, de ses processus ou de ses activités, pour ses besoins internes ou dans le cadre de services proposés à ses clients. La présente règle technique a été définie à partir de normes internationales publiées et maintenues par l’Organisation Internationale de Normalisation (ci-après «ISO»). La présente règle technique doit donc être considérée comme un supplément à ces normes en amendant et complétant leur contenu spécifiquement aux processus de dématérialisation et de conservation. · 2 Domaine d’application La présente règle technique définit des exigences et des mesures permettant à une organisation d’établir une gestion de la sécurité de l’information et une gestion opérationnelle spécifiques aux processus de dématérialisation et de conservation. Du point de vue de la gestion de la sécurité de l’information, la présente règle technique se base sur les Normes internationales ISO/IEC 27001:2013 et ISO/IEC 27002:2013 de manière à ce qu’une organisation puisse être en mesure de définir, d’implémenter, de maintenir et d’améliorer: a) un Système de Management de la Sécurité de l’Information (ci-après «SMSI») basé sur la Norme internationale ISO/IEC 27001:2013 et intégrant les processus de dématérialisation ou de conservation. b) des objectifs et des mesures de la sécurité de l’information basés sur la Norme internationale ISO/IEC 27002:2013 et spécifiques aux processus de dématérialisation ou de conservation. Du point de vue de la gestion opérationnelle, la présente règle technique intègre les grands principes de la Norme internationale ISO 30301:2011 [1]. La présente règle technique est utilisée pour les audits d’évaluation de conformité d’une organisation exécutant des processus de dématérialisation ou de conservation. Mémorial A – N° 150 du 4 août 2015

Select target paragraph3