3074
6.5 Evaluation de la performance
En complément des exigences définies à la clause 9.3 «Revue de direction» de la Norme internationale ISO/IEC
27001:2013, l’organisation doit réexaminer les résultats de l’analyse de risques pouvant impacter la stabilité financière
de l’organisation et sa capacité de couverture de responsabilités contractuelles, légales et réglementaires liées aux
processus de dématérialisation ou de conservation de manière régulière (au moins une fois par an) et suite à des
changements significatifs:
1. impactant le fonctionnement de l’organisation
2. issus des besoins actuels de l’organisation
3. de nature légale et réglementaire ayant un impact sur les activités et les processus de l’organisation.
NOTE: Ce réexamen pourra également conduire à l’identification, à l’évaluation et au traitement de nouveaux risques liés à la
stabilité financière de l’organisation et à sa capacité de couverture de responsabilités contractuelles, légales et réglementaires
liées aux processus de dématérialisation ou de conservation.
Suite à la clause 9.3 «Revue de direction» de la Norme internationale ISO/IEC 27001:2013, la direction de
l’organisation peut identifier la nécessité d’apporter des changements au SMSI, ces changements peuvent inclure:
a) la mise à jour de l’analyse des risques de sécurité de l’information et opérationnels liés à la dématérialisation ou
à la conservation, ainsi que du plan de traitement de ces risques
b) la mise à jour de l’analyse des risques liés à la dématérialisation ou à la conservation et pouvant impacter la
stabilité financière de l’organisation et sa capacité de couverture de responsabilités contractuelles, légales et
réglementaires ainsi que la mise à jour du plan de traitement de ces risques
c) la modification de la stratégie financière de l’organisation et de sa capacité de couverture de responsabilités
contractuelles, légales et réglementaires liées à la dématérialisation ou à la conservation.
6.6 Amélioration
En complément de la ligne directrice définie à la clause 10 «Amélioration» de la Norme internationale ISO/IEC
27001:2013, l’organisation doit améliorer de manière permanente l’efficacité de son SMSI via la mise à jour constante
de la politique de dématérialisation ou la politique de conservation.
7 Objectifs et mesures
La présente clause 7 définit des objectifs et des mesures de gestion de la sécurité de l’information et de gestion
opérationnelle spécifiques aux processus de dématérialisation ou de conservation et sur base de la Norme internationale
ISO/IEC 27002:2013.
Plus concrètement, le contenu de la présente clause 7 a été défini de manière à refléter la structure de la Norme
ISO/IEC 27002:2013 (clauses 5 à 18).
Le contenu de la présente clause 7 doit être compris comme:
a) des amendements et des compléments aux objectifs de sécurité et mesures associées définis dans la Norme
internationale ISO/IEC 27002:2013
b) des objectifs et mesures de gestion de la sécurité de l’information et de gestion opérationnelle additionnels à
ceux définis dans la Norme internationale ISO/IEC 27002:2013.
Des mesures qui ne sont pas alignées avec les mesures préconisées par la Norme ISO27002:2013 doivent être
justifiées dans le DdA. Le même principe reste d’application quand les objectifs de contrôle du standard ISO27002:2013
sont atteints en mettant en œuvre des mesures qui sont différents des mesures décrites dans le standard ISO27002:2013.
Le contenu de la présente clause 7 ne fournit pas d’exigences supplémentaires pour toutes les mesures et
informations complémentaires du standard ISO27002:2013. Dans le cas où aucune exigence complémentaire n’est
formulée dans la présente clause 7, uniquement les exigences du standard ISO27002:2013 s’appliqueront.
NOTE: L’Annexe C décrit un tableau montrant les liens entre la Norme internationale ISO/IEC 27002:2005 et la présente
règle technique. Ce tableau énumère également les clauses, les objectifs de sécurité et les mesures de sécurité à considérer par
l’organisation dans le cadre de l’appréciation des risques liés à l’établissement des processus de dématérialisation ou de conservation.
5 Politiques de sécurité de l’information (clause existante de la Norme internationale ISO/IEC 27002:2013)
La clause 5 de la Norme internationale ISO/IEC 27002:2013 est complétée de la manière suivante:
5.1 Orientations de la direction en matière de sécurité de l’information (objectif de sécurité existant à la
Norme internationale ISO/IEC 27002:2013)
5.1.1 Politiques de sécurité de l’information (mesure de sécurité existante de la Norme internationale
ISO/IEC 27002:2013)
La mesure de sécurité 5.1.1 de la Norme internationale ISO/IEC 27002:2013 est complétée de la manière suivante:
Mémorial A – N° 150 du 4 août 2015