3076
k) un identifiant unique propre à la politique de dématérialisation et à sa version afin d’en permettre une traçabilité
et une utilisation en tant que référence dans la génération d’enregistrements ou de métadonnées liées aux
documents numériques résultant de la numérisation des documents analogiques.
NOTE: La gestion de cet identifiant unique doit être documentée. Il est recommandé que cet identifiant unique soit généré à
partir d’un identifiant racine propre à l’organisation et attribué par un tiers reconnu.
Exemple:
Object Identifier (OID) repository
http://www.oid-info.com
Informations supplémentaires
Une politique commune aux processus de dématérialisation et de conservation peut être établie par l’organisation
sous réserve que les exigences définies spécifiquement pour la politique de dématérialisation et pour la politique de
conservation soient adressées dans la politique commune.
5.2.2 Revue de la politique de dématérialisation (mesure de sécurité additionnelle à la Norme ISO/IEC
27002:2013)
Mesure
Une revue de la politique de dématérialisation doit régulièrement être effectuée afin de permettre son alignement
aux changements impactant l’organisation.
Exigences de mise en œuvre
La direction de l’organisation doit s’assurer de la révision régulière (au moins une fois par an) de la politique de
dématérialisation afin de s’assurer de la cohérence de cette politique avec le processus de dématérialisation exécuté
par l’organisation et de son amélioration continue.
La direction de l’organisation doit également s’assurer de la révision effective de la politique de dématérialisation et
de sa cohérence suite à des changements significatifs:
a) impactant le fonctionnement de l’organisation
b) issus des besoins actuels de l’organisation
c) de nature légale et réglementaire ayant un impact sur le processus de dématérialisation.
5.3 Politique de conservation (objectif de sécurité additionnel à la Norme internationale ISO/IEC
27002:2013)
Objectif: La direction doit définir des dispositions générales claires relatives à la gestion de la sécurité de l’information
et à la gestion opérationnelle appliquées au processus de conservation exécuté par l’organisation.
5.3.1 Document de politique de conservation (mesure de sécurité additionnelle à la Norme
internationale ISO/IEC 27002:2013)
Mesure
L’organisation doit définir une politique de conservation conforme aux lois et aux règlements qui lui sont applicables.
Ce document doit être approuvé par la direction, communiqué auprès de l’ensemble du personnel concerné (de
l’organisation et des tiers), et mis en œuvre.
Exigences de mise en œuvre
La politique de conservation doit définir le domaine d’application du processus de conservation, la gestion de la
sécurité de l’information et la gestion opérationnelle appliquées à ce processus.
Ce document doit contenir les éléments suivants:
a) présentation de l’organisation, de son historique et de ses activités métiers
b) définition du domaine d’application du processus de conservation
NOTE: L’organisation doit définir le type de clients (internes ou externes à l’organisation) potentiels de ce processus. Cela
consiste à indiquer si ce processus s’adresse à l’organisation ou à des tiers. Si le processus s’adresse à l’organisation, il est
recommandé de spécifier si ce processus supporte l’entièreté de l’organisation, des activités, des processus ou des fonctions
spécifiques de l’organisation.
c) une description générale organisationnelle et technique des processus suivants sous-jacents au processus de
conservation:
1. collecte des documents numériques
2. création et conservation des archives numériques
3. restitution, transfert et suppression des archives numériques
Pour chacun des processus précédemment cités, l’organisation doit également indiquer si une ou plusieurs des
activités associées sont sous-traitées, de manière à pouvoir en assurer une traçabilité et un contrôle spécifique.
Mémorial A – N° 150 du 4 août 2015