3073 e) l’engagement formel quant à la fourniture de ressources suffisantes pour la gestion de la sécurité de l’information des processus de dématérialisation ou de conservation, et pour la gestion opérationnelle de ces processus; f) une gestion adéquate de la sécurité de l’information associée aux processus de dématérialisation ou de conservation; g) une gestion adéquate opérationnelle des processus de dématérialisation ou de conservation; h) la garantie de continuité d’exécution (c.-à-d. pendant une période de transition minimum permettant d’assurer un transfert) des processus de dématérialisation ou de conservation, en particulier pour les cas suivants: 1. processus de dématérialisation exécuté par l’organisation pour le compte d’un tiers 2. processus de conservation exécuté par l’organisation pour le compte d’un tiers 3. sous-processus de restitution, transfert et suppression des archives numériques exécuté par l’organisation pour son propre compte. Cette garantie de continuité doit être gérée par l’organisation et couvrir le risque économique de cessation d’activités. NOTE: Un moyen pour l’organisation de garantir cette continuité d’exécution pendant une période de transition minimum est par exemple de contracter une assurance spécifique ou d’obtenir un engagement formel d’un actionnaire institutionnel ou privé majoritaire se portant garant. 6.4 Planification En complément des exigences définies à la clause 6. «Planification» de la Norme internationale ISO/IEC 27001:2013, la direction de l’organisation doit s’assurer que: a) les risques de sécurité de l’information et opérationnels associés à l’établissement des processus de dématérialisation ou de conservation sont intégrés dans son processus d’identification et d’évaluation des risques; NOTE 1: L’Annexe B de la présente règle technique énumère des exemples de ces risques. b) les risques pouvant impacter la stabilité financière de l’organisation et sa capacité de couverture de responsabilités contractuelles, légales et réglementaires liées à la dématérialisation ou à la conservation sont également intégrés dans son processus d’identification et d’évaluation des risques; c) les objectifs et les mesures suivants sont sélectionnés dans le cadre du processus d’appréciation et de traitement des risques appliqué aux processus de dématérialisation ou de conservation: 1. les objectifs de sécurité et les mesures associées définis dans la Norme internationale ISO/IEC 27002:2013, plus particulièrement aux clauses 5 à 18 2. les amendements et les compléments aux objectifs de sécurité et aux mesures associées de la Norme internationale ISO/IEC 27002:2013 (plus particulièrement les clauses 5 à 15) et qui sont définis dans la clause 7 de la présente règle technique 3. les objectifs et les mesures associées de gestion de la sécurité de l’information et de gestion opérationnelle définis dans la clause 7 de la présente règle technique et qui sont additionnels à ceux de la Norme internationale ISO/IEC 27002:2013 (plus particulièrement les clauses 5 à 18). Des objectifs et des mesures additionnels à ceux définis dans la Norme internationale ISO/IEC 27002:2013 et ceux de la présente clause 7 peuvent être également définis et sélectionnés; NOTE: Pour rappel, l’Annexe A de la Norme internationale ISO/IEC 27001:2013 énumère des objectifs de sécurité et les mesures associées qui dérivent directement et exclusivement de la Norme internationale ISO/IEC 27002:2013. Contrairement à ISO/ IEC 27002:2013 cette Annexe ne contient pas les préconisations de mise en œuvre et autres informations liées à ces objectifs de sécurité et les mesures associées. Il convient donc dans le cadre du processus d’appréciation et de traitement des risques liés à l’établissement des processus de dématérialisation ou de conservation de sélectionner les objectifs de sécurité et les mesures associées définis dans la Norme internationale ISO/IEC 27002:2013 ainsi que les objectifs et les mesures associées définis à la clause 7 de la présente règle technique et qui relatent de la gestion de la sécurité de l’information et de la gestion opérationnelle de ces processus. d) la DdA doit être élaborée en incluant les objectifs et les mesures associées définis dans la Norme internationale ISO/IEC 27002:2013 et dans la clause 7 de la présente règle technique. Des mesures de sécurité peuvent être exclues pourvu qu’il n’y ait pas de risque associé ou si le niveau de risque est en dessous du seuil d’acceptation, à condition qu’il n’y ait aucune exigence légale, réglementaire ou contractuelle requérant leur mise en œuvre pour réduire le risque à un niveau en dessous du seuil d’acceptation. Toute exclusion doit être documentée dans la DdA. NOTE: L’indication dans la DdA des objectifs et des mesures associés définis à la clause 7 de la présente règle technique peut être effectuée de la manière suivante: 1. 14.1.1 (STD/RT). Cela correspond à la mesure de sécurité 14.1.1 définie dans la Norme ISO/IEC 27002:2013 et complétée par le contenu de la clause 7 de la présente règle technique. 2. 5.2.1. (RT). Cela correspond à la mesure 5.2.1 définie à la clause 7 de la présente règle technique et additionnelle aux mesures de sécurité définies dans la Norme ISO/IEC 27002:2013). Mémorial A – N° 150 du 4 août 2015

Select target paragraph3