3083 b) les tiers autorisés de manière permanente à accéder aux zones sécurisées de l’organisation ne devraient pas pouvoir accéder aux actifs techniques du système de dématérialisation ou de conservation SDC-DC, SDC-D ou SDC-C et aux documents analogiques des clients sans une surveillance effective de leur intervention; c) les actifs techniques du système de dématérialisation ou de conservation SDC-DC, SDC-D ou SDC-C devraient être protégés contre des accès non autorisés: 1. en cas d’évacuation des zones hébergeant ces actifs 2. s’ils sont situés dans des sites multi-occupants. 11.2 Matériels (objectif de sécurité existant de la Norme internationale ISO/IEC 27002:2013) 11.2.1 Emplacement et protection du matériel (mesure de sécurité existante de la Norme internationale ISO/IEC 27002:2013) La mesure de sécurité 11.2.1 de la Norme internationale ISO/IEC 27002:2013 est complétée de la manière suivante: Exigences de mise en œuvre Les documents analogiques des clients doivent être considérés comme des actifs nécessitant une protection spéciale (au sens de 11.2.1 d) de la Norme ISO/IEC 27002:2013) au niveau des conditions ambiantes et des autres menaces liées. 11.2.5 Sortie des actifs (mesure de sécurité existante de la Norme internationale ISO/IEC 27002:2013) La mesure de sécurité 11.2.5 de la Norme internationale ISO/IEC 27002:2013 est complétée de la manière suivante: Exigences de mise en œuvre Les documents analogiques des clients doivent être considérés comme étant des actifs et ne doivent pas sortir de l’organisation sans autorisation préalable de ces derniers, excepté pour prévenir la destruction de ces biens en cas de catastrophe. 12 Sécurité liée à l’exploitation (clause existante de la Norme internationale ISO/IEC 27002:2013) 12.4 Journalisation et surveillance (objectif de sécurité existant de la Norme internationale ISO/IEC 27002:2013) 12.4.4 Synchronisation des horloges (mesure de sécurité existante de la Norme internationale ISO/IEC 27002:2013) La mesure de sécurité 12.4.4 de la Norme internationale ISO/IEC 27002:2013 est complétée de la manière suivante: Exigences de mise en œuvre L’organisation doit s’assurer que: a) les actifs techniques supportant le système de dématérialisation ou de conservation soient synchronisés avec le temps universel coordonné (UTC), via une source de temps faisant autorité; b) les événements liés à la synchronisation régulière de l’horloge système des actifs techniques du système de dématérialisation ou de conservation SDC-DC, SDC-D ou SDC-C soient enregistrés et conservés aussi longtemps que nécessaire; c) un unique format de la date et de l’heure soit adopté pour la génération des événements du système de dématérialisation ou de conservation SDC-DC, SDC-D ou SDC-C pour faciliter la traçabilité des actions effectuées; d) une synchronisation avec l’horloge maitre soit faite de façon suffisamment régulière pour s’assurer que la variation entre l’horloge maitre et l’horloge des systèmes dans le périmètre de la certification reste en dessous du seuil d’une seconde; e) toute variation supérieure à la variation tolérée soit détectée dans les plus brefs délais afin que des actions correctrices puissent être adoptées. 12.8 Dématérialisation (objectif de sécurité additionnel à la Norme internationale ISO/IEC 27002:2013) Objectif: assurer la gestion correcte et sécurisée des documents analogiques et numériques dans le cadre du processus de dématérialisation. L’organisation doit intégrer les principes d’authenticité, de fiabilité et d’exploitation dans la définition, la mise en exploitation et l’utilisation de son système de dématérialisation SDC-D. Mémorial A – N° 150 du 4 août 2015

Select target paragraph3