3077
d) une description générale technique du système de conservation SDC-C et de son niveau de conformité à des
normes et référentiels reconnus
Exemple:
1. ETSI TS 102 573 v1.1.1 (2007-07), Electronic Signatures and Infrastructures (ESI); Policy requirements for trust
service provides signing and/or storing data for digital accounting
Norme définissant des exigences en matière d’archivage de documents numériques
e) les rôles et les responsabilités spécifiques au processus de conservation et aux processus sous-jacents exécutés
par l’organisation et en matière de gestion de la sécurité de l’information et de gestion opérationnelle
f) les grands principes de sécurité de l’information appliqués au processus de conservation exécutés par
l’organisation, notamment en termes d’authenticité, de fiabilité et d’exploitabilité
g) les références aux lois et aux règlements applicables à l’organisation et spécifiques au processus de conservation
h) la gestion de la documentation supportant le processus de conservation
i) des références aux documents, comme par exemple les procédures d’administration, d’opérations et de sécurité,
supportant la politique de conservation
j) les modalités de revue de la politique de conservation
k) un identifiant unique propre à la politique de conservation et à sa version afin d’en permettre une traçabilité et
une utilisation en tant que référence dans la génération d’enregistrements ou de métadonnées liées aux archives
numériques.
NOTE: La gestion de cet identifiant unique doit être documentée. Il est recommandé que cet identifiant unique soit généré à
partir d’un identifiant racine propre à l’organisation et attribué par un tiers reconnu.
Exemple:
Object Identifier (OID) repository
http://www.oid-info.com
Informations supplémentaires
Une politique commune aux processus de dématérialisation et de conservation peut être établie par l’organisation
sous réserve que les exigences définies spécifiquement pour la politique de dématérialisation et pour la politique de
conservation soient adressées dans la politique commune.
5.3.2 Revue de la politique de conservation (mesure de sécurité additionnelle à la Norme ISO/IEC
27002:2013)
Mesure
Il convient qu’une revue de la politique de conservation soit régulièrement effectuée afin de permettre son
alignement aux changements qui impactent l’organisation.
Exigences de mise en œuvre
La direction de l’organisation doit s’assurer de la révision régulière (par exemple tous les ans) de la politique de
conservation afin de s’assurer de la cohérence de cette politique avec le processus de conservation exécuté par
l’organisation et de son amélioration continue.
La direction de l’organisation doit également s’assurer de la révision effective de la politique de conservation et de
sa cohérence suite à des changements significatifs:
a) impactant le fonctionnement de l’organisation
b) issus des besoins actuels de l’organisation
c) de nature légale et réglementaire ayant un impact sur le processus de conservation.
6 Organisation de la sécurité de l’information (clause existante de la Norme internationale ISO/IEC
27002:2013)
La clause 6 de la Norme internationale ISO/IEC 27002:2013 est complétée de la manière suivante:
6.1 Organisation interne (objectif de sécurité existant de la Norme internationale ISO/IEC 27002:2013)
L’objectif de sécurité 6.1 de la Norme internationale ISO/IEC 27002:2013 est complété de la manière suivante:
Objectif:
La direction de l’organisation doit également approuver les politiques de dématérialisation ou de conservation, définir
et assigner les rôles et les responsabilités liés à la gestion de la sécurité de l’information et à la gestion opérationnelle
des processus de dématérialisation ou de conservation, et réexaminer régulièrement la mise en œuvre de ces gestions.
Mémorial A – N° 150 du 4 août 2015