3075
Exigences de mise en œuvre
Une organisation établissant des processus de dématérialisation ou de conservation doit intègrer suivant dans sa
politique de sécurité de l’information:
a) une brève explication des politiques et principes liés aux processus de dématérialisation ou de conservation
exécutés par l’organisation.
5.2 Politique de dématérialisation (objectif de sécurité additionnel à la Norme internationale ISO/IEC
27002:2013)
Objectif: La direction doit définir des dispositions générales claires relatives à la gestion de la sécurité de l’information
et à la gestion opérationnelle appliquées au processus de dématérialisation exécuté par l’organisation.
5.2.1 Document de politique de dématérialisation (mesure de sécurité additionnelle à la Norme
internationale ISO/IEC 27002:2013)
Mesure
L’organisation doit définir une politique de dématérialisation conforme aux lois et aux règlements qui lui sont
applicables. Ce document doit être approuvé par la direction, communiqué auprès de l’ensemble du personnel
concerné (de l’organisation et des tiers), et mis en œuvre.
Exigences mise en œuvre
La politique de dématérialisation doit définir le domaine d’application du processus de dématérialisation, la gestion
de la sécurité de l’information et la gestion opérationnelle appliquées à ce processus.
Ce document doit contenir les éléments suivants:
a) présentation de l’organisation, de son historique et de ses activités métiers
b) définition du domaine d’application du processus de dématérialisation
NOTE: L’organisation doit définir le type de clients (internes ou externes à l’organisation) potentiels de ce processus. Cela
consiste à indiquer si ce processus s’adresse à l’organisation ou à des tiers. Si le processus s’adresse à l’organisation, il est
recommandé de spécifier si ce processus supporte l’entièreté de l’organisation, des activités, des processus ou des fonctions
spécifiques de l’organisation.
c) une description générale organisationnelle et technique des processus suivants sous-jacents au processus de
dématérialisation:
1. collecte des documents analogiques
2. création et stockage temporaire des documents numériques
3. stockage temporaire des documents analogiques
4. restitution, transfert, destruction éventuelle des documents analogiques et suppression des documents
numériques
L’organisation doit également indiquer, pour chacun des processus précédemment cités, si une ou plusieurs des
activités associées sont sous-traitées, de manière à pouvoir en assurer une traçabilité et un contrôle spécifique.
d) une description générale technique du système de dématérialisation SDC-D et de son niveau de conformité à
des normes et des référentiels reconnus
Exemples:
1. ISO 32000-1:2008, Document management -- Portable document format -- Part 1: PDF 1.7
Norme définissant un format de documents numérisés
2. Dublin Core Metadata
Référentiel utilisé dans le cadre de l’indexation de documents numérisés
3. ISO 12653, Electronic imaging -- Test target for the black-and-white scanning of office documents
Norme en deux parties définissant des méthodes d’évaluation technique des scanners
e) les rôles et les responsabilités spécifiques au processus de dématérialisation et aux processus sous-jacents
exécutés par l’organisation et en matière de gestion de la sécurité de l’information et de gestion opérationnelle
f) les grands principes de sécurité de l’information appliqués au processus de dématérialisation exécuté par
l’organisation, notamment en termes d’authenticité, de fiabilité et d’exploitabilité
g) les références aux lois et aux règlements applicables à l’organisation et spécifiques au processus de
dématérialisation
h) la gestion de la documentation supportant le processus de dématérialisation
i) des références aux documents, comme par exemple les procédures d’administration, d’opérations et de sécurité,
supportant la politique de dématérialisation
j) les modalités de revue de la politique de dématérialisation
Mémorial A – N° 150 du 4 août 2015