3081
L’organisation doit:
a) définir les lignes directrices et les niveaux de classification en intégrant les exigences relatives à l’authenticité, à
la fiabilité et à l’exploitation aussi longtemps que nécessaire des éléments suivants:
1. les documents collectés (analogiques et numériques) des clients
2. les documents numériques résultant de la numérisation des documents analogiques des clients
3. les archives numériques des clients
b) s’assurer de la revue de ces lignes directrices et de ces niveaux de classification par le responsable du processus
de dématérialisation ou de conservation de manière régulière (au moins une fois par an), suite à une modification
significative du système de dématérialisation ou de conservation SDC-DC, SDC-D, ou SDC-C et des processus
de dématérialisation ou de conservation.
8.2.2 Marquage des informations (mesure de sécurité existante de la Norme internationale ISO/IEC
27002:2013)
La mesure de sécurité 8.2.2 de la Norme internationale ISO/IEC 27002:2013 est complétée de la manière suivante:
Exigences de mise en œuvre
L’organisation doit définir et mette en œuvre des procédures de marquage de l’information spécifiques aux lignes
directrices et niveaux de classification pour les documents et les archives numériques des clients gérés par l’organisation
dans le cadre des processus de dématérialisation et de conservation.
8.3 Manipulation des supports (objectif de sécurité existant de la Norme internationale ISO/IEC
27002:2013)
8.3.2 Mise au rebut des supports (mesure de sécurité existante de la Norme internationale ISO/IEC
27002:2013)
La mesure de sécurité 8.3.2 de la Norme internationale ISO/IEC 27002:2013 est complétée de la manière suivante:
Exigences de mise en œuvre
L’organisation doit envisager les directives suivantes:
a) une destruction des éléments suivants doit être réalisée par des mécanismes sécurisés:
1. les documents analogiques des clients selon les conditions définies dans les documents contractuels établis
entre les clients et l’organisation;
2. tout support de stockage de l’organisation contenant les informations des clients (incluant les documents et
archives numériques) ou de nature confidentielle à l’organisation;
NOTE: L’incinération et le déchiquetage sont considérés comme des mécanismes sécurisés de destruction pour les éléments
précédemment mentionnés.
b) la suppression de toutes les informations des clients contenues dans les supports de stockage de l’organisation
devrait être réalisée par des mécanismes sécurisés si ces supports ne peuvent pas être détruits de manière
sécurisée;
NOTE: Une réécriture multiple sur des données ne permettant plus de les retrouver en l’état est considérée comme un
mécanisme sécurisé de suppression d’informations.
c) la destruction des documents analogiques et des supports de stockage et la suppression des informations
stockées dans ces supports doivent être évalués par un tiers pouvant attester de l’effectivité de leur destruction
et de leur suppression ne permettant plus de retrouver les informations d’origine;
d) la destruction des documents analogiques et des supports de stockage et la suppression des informations
stockées dans ces supports réalisées par un fournisseur de l’organisation s’accompagnent d’une attestation de ce
fournisseur stipulant que:
1. les supports de stockage remis au tiers par l’organisation en vue de leur destruction sont biens ceux qui ont
été détruits
2. les informations stockées dans les supports de stockage remis par l’organisation en vue de leur suppression
ont bien été supprimées
3. la destruction des documents analogiques et des supports de stockage et la suppression des informations
stockées dans ces supports ont été respectivement effectuées par une méthode sécurisée basée sur les
bonnes pratiques en la matière
NOTE: Si nécessaire, les pièces issues d’un déchiquetage doivent être jetées séparément afin de réduire les risques de
reconstruction des supports.
Mémorial A – N° 150 du 4 août 2015