3079 b) évaluer l’adéquation des mesures adoptées en vue de mitiger les risques pouvant impacter la stabilité financière et la capacité de couverture des responsabilités contractuelles, légales et réglementaires liées à la dématérialisation ou à la conservation, et jugés non acceptable par la direction de l’organisation Exemple de mesure visant à couvrir les risques pouvant impacter la capacité de couverture des responsabilités de l’organisation: 1. souscription à une assurance couvrant la continuité de l’exécution des processus de dématérialisation et de conservation de l’organisation même en cas de cessation d’activités et pendant une période minimum de transition c) identifier les changements en termes de risques pouvant impacter la stabilité financière et la capacité de couverture des responsabilités contractuelles, légales et réglementaires liées à la dématérialisation ou à la conservation de manière régulière (au moins une fois par an) et suite à des changements significatifs: 1. impactant le fonctionnement de l’organisation 2. issus des besoins actuels de l’organisation 3. de nature légale et réglementaire ayant un impact sur l’organisation d) sensibiliser le personnel (de l’organisation et des tiers) concerné par les processus de dématérialisation ou de conservation exécutés par l’organisation quant aux risques pouvant impacter la stabilité financière et la capacité de couverture des responsabilités contractuelles et juridiques associées à ces processus e) identifier et évaluer les problèmes et les incidents liés à la perte de stabilité financière de l’organisation et à la perte de la capacité de couverture de responsabilités contractuelles, légales et réglementaires liées à la dématérialisation ou à la conservation f) émettre des recommandations quant aux actions préventives et correctives à adopter en réponse aux problèmes et aux incidents évalués g) établir une coordination de la gestion des risques pouvant impacter la stabilité financière et la capacité de couverture des responsabilités contractuelles, légales et réglementaires liées à la dématérialisation ou à la conservation en s’appuyant sur les membres de la direction de l’organisation ainsi que sur du personnel spécialisé dans la gestion du risque, des problèmes juridiques, de la dématérialisation ou de la conservation, de la sécurité de l’information, ainsi que dans les domaines de l’assurance et de l’audit. 6.1.3 Relations avec les autorités (mesure de sécurité existante de la Norme internationale ISO/IEC 27002:2013) La mesure de sécurité 6.1.3 de la Norme internationale ISO/IEC 27002:2013 est complétée de la manière suivante: Mesure L’organisation doit s’assurer que: a) des procédures ont été définies et mise en œuvre pour notifier les autorités compétentes, en particulier l’ILNAS, en prévision de l’établissement de changements significatifs pouvant impacter la sécurité de l’information et les activités opérationnelles des processus de dématérialisation ou de conservation exécutés par l’organisation Exemples de changements significatifs: 1. changement de direction de l’organisation 2. modification du système de dématérialisation ou de conservation SDC impactant les processus associés 3. modification du périmètre d’activités gérées par des fournisseurs impactant les processus de dématérialisation ou de conservation exécutés par l’organisation NOTE: Il est recommandé que l’organisation avertisse les autorités compétentes de la planification de changements significatifs avant leur établissement ou à défaut dans les meilleurs délais suivants l’établissement de ces changements si leur notification ne pouvait pas être effectuée avant leur établissement. b) les transmissions d’informations avec les autorités compétentes soient: 1. protégées par des mécanismes cryptographiques conformes aux bonnes pratiques en la matière de manière à s’assurer de l’authenticité des correspondants, de la confidentialité et de l’intégrité des échanges NOTE: Des mécanismes cryptographiques tels que: a. des dispositifs sécurisés (carte à puce, clé USB cryptographique) de création de signature contenant un certificat électronique qualifié peuvent être utilisés à des fins d’authentification de l’émetteur et des destinataires b. des protocoles sécurisés de transmissions d’information SFTP, TLS, PPP, L2TP et IPSec, ou des mécanismes de calcul d’empreintes digitales peuvent être utilisés à des fins de confidentialité ou de l’intégrité des échanges 2. conservées aussi longtemps que nécessaire conformément aux durées légales de rétention Si les durées légales de rétention n’ont pas été définies pour certains types de transmissions d’information ou en fonction de la nature des informations échangées, l’organisation doit appliquer les mesures spécifiées dans la politique de rétention des données. Mémorial A – N° 150 du 4 août 2015

Select target paragraph3