3078 6.1.1 Fonctions et responsabilités liées à la sécurité de l’information (mesure de sécurité existante de la Norme internationale ISO/IEC 27002:2013) La mesure de sécurité 6.1.1 de la Norme internationale ISO/IEC 27002:2013 est complétée de la manière suivante: Mesure La direction doit soutenir les politiques de dématérialisation ou de conservation par la définition de dispositions générales claires relatives à la gestion de la sécurité de l’information et à la gestion opérationnelle liées aux processus de dématérialisation ou de conservation, et par l’attribution explicite de rôles et de responsabilités associés à ces gestions. La coordination de la sécurité de l’information doit s’assurer que les activités de la sécurité de l’information ainsi que les activités liées à la dématérialisation et à la conservation soient conformes aux politiques de dématérialisation et de conservation. Exigences de mise en œuvre La direction doit: a) s’assurer que les objectifs de la sécurité de l’information spécifiques aux processus de dématérialisation ou de conservation soient: 1. identifiés et compatibles avec les objectifs de la sécurité de l’information adoptés pour des besoins de l’organisation autres que ceux liés à la dématérialisation ou à la conservation 2. intégrés dans des processus adaptés b) s’assurer de la définition des politiques de dématérialisation et de conservation, de la définition des procédures associées aux politiques, de leur approbation et de leur révision régulière c) contrôler l’efficacité de la mise en œuvre des politiques de dématérialisation ou de conservation et des procédures associées d) veiller à ce que la coordination de la sécurité de l’information s’assure également de l’exécution conforme des activités de la sécurité de l’information et des activités opérationnelles de dématérialisation et de conservation aux politiques de dématérialisation et de conservation e) d’attribuer les rôles et les responsabilités en matière de sécurité de l’information et d’activités opérationnelles conformément aux politiques de dématérialisation ou de conservation f) revoir la définition et l’attribution des rôles et des responsabilités en matière de sécurité de l’information et d’activités opérationnelles de manière régulière afin de s’assurer leur conformité avec les changements: 1. impactant le fonctionnement de l’organisation 2. issus des besoins actuels de l’organisation 3. de nature légale et réglementaire ayant un impact sur l’organisation g) s’assurer que les personnes assumant des rôles et des responsabilités dans l’établissement de processus ou d’activités de la sécurité de l’information ou opérationnels liés à la dématérialisation ou la conservation n’assument pas la revue de l’efficacité de l’exécution de ces rôles et responsabilités, et l’évaluation de leur conformité à des objectifs définis. La direction de l’organisation doit nommer un responsable des processus de dématérialisation et de conservation, incluant dans le périmètre de ses rôles et de ses responsabilités les éléments suivants: a) la gestion de la documentation (politiques, procédures) supportant ces processus b) leur définition au niveau opérationnel, incluant le système de dématérialisation ou de conservation SDC et les mécanismes de sécurité associés c) la supervision de leur mise en œuvre d) la définition de leurs critères de performances e) leur évaluation selon les critères de performances f) l’émission de recommandations en vue d’améliorer leur gestion opérationnelle. Les personnes assumant une partie ou l’entièreté de ces rôles et ces responsabilités peuvent déléguer des activités associées. Néanmoins, elles demeurent responsables de la bonne exécution de ces activités. Informations supplémentaires L’organisation doit définir et attribuer clairement les rôles et les responsabilités en matière de gestion des risques pouvant impacter la stabilité financière de l’organisation et la capacité de couverture des responsabilités contractuelles, légales et réglementaires liées à la dématérialisation ou à la conservation. Cette coordination doit: a) définir et approuver les méthodes relatives à la gestion des risques pouvant impacter la stabilité financière et la capacité de couverture des responsabilités contractuelles, légales et réglementaires liées à la dématérialisation ou à la conservation Mémorial A – N° 150 du 4 août 2015

Select target paragraph3