3103
Informations supplémentaires
Des revues indépendantes doivent être réalisées en matière de gestion des risques pouvant impacter la stabilité
financière de l’organisation, de manière à s’assurer de l’adéquation et de l’efficacité de l’approche de l’organisation en
matière de gestion de ces risques.
De telles revues doivent être réalisées par des personnes indépendantes du domaine concerné, par exemple des
personnes de la fonction d’audit interne ou un organisme indépendant spécialisé dans ce type de revues, et disposant
des compétences et de l’expérience nécessaires.
Les résultats de ces revues indépendantes doivent être conservés en forme de documentation/preuves et les
information appropriées transmises aux personnes impliquées dans la coordination de la gestion des risques liés à la
perte de stabilité financière et à la perte de la capacité de couverture des responsabilités contractuelles et juridiques
liés aux processus de dématérialisation ou de conservation, et à la direction.
Les non-conformités doivent être traitées par des actions correctives adoptées par la direction.
Annexe A
(Informative)
Le tableau suivant indique les clauses de la Norme internationale ISO/IEC 27001:2013 pour lesquelles des exigences
complémentaires ont été définies dans la présente règle technique:
Clauses de la Norme internationale
ISO/IEC 27001:2013
4 Contexte de l’organisation
Clauses de la règle technique d’exigences de
sécurité et de mesures de sécurité des PSDC
6.2 Contexte de l’organisation
4.1 Compréhension de l’organisation et de son contexte
4.2 Compréhension des besoins et des attentes des
parties intéressées
4.3 Détermination du domaine d’application du système
de management de la sécurité de l’information
4.4 Système de management de la sécurité de l’information
5. Leadership
6.3 Leadership
5.1 Leadership et engagement
5.2 Politique
5.3 Rôles, responsabilités et autorités au sein de
l’organisation
6 Planification
6.4 Planning
6.1 Actions liées aux risques et opportunités
6.2 Objectifs de sécurité de l’information et plans pour
les atteindre
7 Support
7.1 Ressources
7.2 Compétence
7.3 Sensibilisation
7.4 Communication
7.5. Informations documentées
8. Fonctionnement
8.1 Planification et contrôle opérationnels
8.2. Appréciation des risques de sécurité de l’information
8.3 Traitement des risques de sécurité de l’information
9 Evaluation des performances
6.5 Evaluation des performances
9.1 Surveillance, mesures, analyse et évaluation
6.8 Amélioration continue
9.2 Audit interne
9.3 Revue de la direction
Mémorial A – N° 150 du 4 août 2015