3096 Exigences de mise en œuvre 12.9.2.2 Règles à suivre pour l’exécution des activités d’administration, d’opérations et de sécurité du système de conservation SDC-C Les règles à suivre pour l’exécution des activités d’administration, d’opérations et de sécurité du système de conservation SDC-C, doivent être définies et de documentées dans des procédures, dont les suivantes: a) gestion des accès au SDC-C et des privilèges associés aux comptes du SDC-C b) gestion des fonctionnalités d’administration, d’opérations et de sécurité du SDC-C et instructions pour les exécuter c) gestion de la configuration du SDC-C d) instructions du fonctionnement du SDC-C en mode dégradé, de son redémarrage et de sa récupération e) gestion des mécanismes de surveillance du SDC-C f) gestion des journaux d’événements du SDC-C et instructions pour leur exploitation g) gestion des mécanismes cryptographiques de sécurité du SDC-C, comme les suivants: 1. mécanismes d’authentification et de signature des utilisateurs du SDC-C 2. protocoles sécurisés de transmission d’informations, de documents numériques et d’archives numériques 3. mécanismes d’intégrité des documents numériques, des archives numériques et des journaux d’événements NOTE: Il convient que ces procédures de gestion adressent également le remplacement des mécanismes cryptographiques pour lesquelles des vulnérabilités sont détectées. Leur remplacement ne doit pas altérer le fonctionnement ni l’intégrité du SDC-C. h) gestion des mécanismes de détection et de suppression de codes malveillants NOTE: En cas de collecte par le SDC-C de documents numériques contenant des codes malveillants, l’organisation doit: 1. avertir l’émetteur de ces documents dans les plus brefs délais afin qu’il mette en place des actions correctives appropriées 2. supprimer le code malveillant en utilisant des outils de détection et de suppression des codes malveillants (antivirus).S’il s’avère impossible de supprimer le code malveillant, le document doit être supprimé. i) gestion des mécanismes de contrôle régulier d’intégrité du SDC-C L’organisation doit s’assurer que l’intégrité du fonctionnement du SDC-C, des documents numériques et des archives numériques gérés par le SDC-C soit vérifiée de manière régulière, suite à une modification significative du SDC-C et du processus de conservation. Pour les cas de perte d’intégrité du fonctionnement du SDC-C, de documents numériques et d’archives numériques gérés par le SDC-C, l’organisation doit documenter dans une procédure les instructions précisant à partir de quel moment les procédures de gestion d’incidents doivent être activées, la manière dont les procédures de restauration doivent être utilisées et à quel moment les clients (internes ou externes à l’organisation) concernés et l’ILNAS doivent être avertis de cet incident. j) gestion des mécanismes de suppression des documents numériques et des archives numériques gérées par le SDC-C k) gestion des supports de stockage du SDC-C, de leur remplacement et de leur mise au rebut l) gestion des sauvegardes du SDC-C, des sauvegardes des documents numériques et des archives numériques gérés par le SDC-C et de leur restauration respective m) gestion de la continuité et de la reprise du SDC-C même en cas de désastre n) gestion des changements du SDC-C o) gestion des incidents pouvant impacter le SDC-C p) maintenance des actifs techniques avec gestion du support des fournisseurs en cas de dysfonctionnement du SDC-C q) gestion des métadonnées de description et de contrôle associées aux archives numériques. Ces procédures doivent être mises en œuvre et respectées par le personnel concerné (de l’organisation et des fournisseurs). 12.9.2.3 Règles à suivre dans le cadre de l’exécution des activités de conservation L’organisation doit définir et documenter dans des procédures les règles à suivre dans le cadre de l’exécution des activités des processus suivants sous-jacents au processus de conservation: a) la collecte des documents numériques b) la création et la conservation des archives numériques NOTE: La conversion d’une archive numérique dans un format différent de son format initial ne doit s’appliquer que sur demande écrite du client (interne à l’organisation et externe) concerné par cette archive. Cette conversion est optionnelle et n’est pas obligatoirement proposée par l’organisation. Une identification et une évaluation des risques en matière de perte d’authenticité, de fiabilité et d’exploitation de l’archive numérique concernée doit été réalisée. Les risques évalués doivent être acceptés par le client concerné. Mémorial A – N° 150 du 4 août 2015

Select target paragraph3