3075 Exigences de mise en œuvre Une organisation établissant des processus de dématérialisation ou de conservation doit intègrer suivant dans sa politique de sécurité de l’information: a) une brève explication des politiques et principes liés aux processus de dématérialisation ou de conservation exécutés par l’organisation. 5.2 Politique de dématérialisation (objectif de sécurité additionnel à la Norme internationale ISO/IEC 27002:2013) Objectif: La direction doit définir des dispositions générales claires relatives à la gestion de la sécurité de l’information et à la gestion opérationnelle appliquées au processus de dématérialisation exécuté par l’organisation. 5.2.1 Document de politique de dématérialisation (mesure de sécurité additionnelle à la Norme internationale ISO/IEC 27002:2013) Mesure L’organisation doit définir une politique de dématérialisation conforme aux lois et aux règlements qui lui sont applicables. Ce document doit être approuvé par la direction, communiqué auprès de l’ensemble du personnel concerné (de l’organisation et des tiers), et mis en œuvre. Exigences mise en œuvre La politique de dématérialisation doit définir le domaine d’application du processus de dématérialisation, la gestion de la sécurité de l’information et la gestion opérationnelle appliquées à ce processus. Ce document doit contenir les éléments suivants: a) présentation de l’organisation, de son historique et de ses activités métiers b) définition du domaine d’application du processus de dématérialisation NOTE: L’organisation doit définir le type de clients (internes ou externes à l’organisation) potentiels de ce processus. Cela consiste à indiquer si ce processus s’adresse à l’organisation ou à des tiers. Si le processus s’adresse à l’organisation, il est recommandé de spécifier si ce processus supporte l’entièreté de l’organisation, des activités, des processus ou des fonctions spécifiques de l’organisation. c) une description générale organisationnelle et technique des processus suivants sous-jacents au processus de dématérialisation: 1. collecte des documents analogiques 2. création et stockage temporaire des documents numériques 3. stockage temporaire des documents analogiques 4. restitution, transfert, destruction éventuelle des documents analogiques et suppression des documents numériques L’organisation doit également indiquer, pour chacun des processus précédemment cités, si une ou plusieurs des activités associées sont sous-traitées, de manière à pouvoir en assurer une traçabilité et un contrôle spécifique. d) une description générale technique du système de dématérialisation SDC-D et de son niveau de conformité à des normes et des référentiels reconnus Exemples: 1. ISO 32000-1:2008, Document management -- Portable document format -- Part 1: PDF 1.7 Norme définissant un format de documents numérisés 2. Dublin Core Metadata Référentiel utilisé dans le cadre de l’indexation de documents numérisés 3. ISO 12653, Electronic imaging -- Test target for the black-and-white scanning of office documents Norme en deux parties définissant des méthodes d’évaluation technique des scanners e) les rôles et les responsabilités spécifiques au processus de dématérialisation et aux processus sous-jacents exécutés par l’organisation et en matière de gestion de la sécurité de l’information et de gestion opérationnelle f) les grands principes de sécurité de l’information appliqués au processus de dématérialisation exécuté par l’organisation, notamment en termes d’authenticité, de fiabilité et d’exploitabilité g) les références aux lois et aux règlements applicables à l’organisation et spécifiques au processus de dématérialisation h) la gestion de la documentation supportant le processus de dématérialisation i) des références aux documents, comme par exemple les procédures d’administration, d’opérations et de sécurité, supportant la politique de dématérialisation j) les modalités de revue de la politique de dématérialisation Mémorial A – N° 150 du 4 août 2015

Select target paragraph3