3072
6 Système de Management de la Sécurité de l’Information (SMSI)
Pour pouvoir prétendre à l’obtention par l’ILNAS du statut de «PSDC-DC», «PSDC-D» ou «PSDC-C», l’organisation
doit se conformer à l’ensemble des exigences de la présente clause 6, relative à l’établissement, l’implémentation, la
maintenance et l’amélioration continue d’un SMSI basé sur la Norme internationale ISO/IEC 27001:2013 et spécifiques
aux processus de dématérialisation ou de conservation.
6.1 Exigences générales
L’organisation doit établir, définir, implémenter, maintenir et améliorer un SMSI afin de gérer les risques liés aux
processus de dématérialisation ou de conservation.
L’établissement de ce SMSI doit respecter l’ensemble des exigences de la sécurité de l’information spécifiées dans:
a) la Norme internationale ISO/IEC 27001:2013, en particulier aux clauses suivantes du standard:
4. Contexte de l’organisation
5. Responsabilité de la Direction
6. Planification
7. Support
8. Mise en œuvre
9. Evaluation des performances
10. Amélioration
b) la présente clause 6, complétant les exigences définies dans la Norme internationale ISO/IEC 27001:2013.
NOTE: L’Annexe A de la présente règle technique indique les clauses de la Norme internationale ISO/IEC 27001:2013 pour
lesquelles des exigences complémentaires ont été définies dans la présente règle technique.
L’organisation est libre d’intégrer les processus de dématérialisation ou de conservation dans un SMSI existant ou
de définir, d’implémenter, de maintenir et d’améliorer un SMSI spécifique à ces processus.
La clause 7 de la présente règle technique fournit des objectifs et des mesures de gestion de la sécurité de
l’information et de gestion opérationnelle qui doivent être appliqués dans le traitement de risques liés aux processus
de dématérialisation ou de conservation, en supplément des objectifs de sécurité et des mesures associées définis dans
la Norme internationale ISO/IEC 27002:2013.
6.2 Contexte de l’organisation
En complément des exigences définies à la clause 4 «Contexte de l’organisation» de la Norme internationale ISO/
IEC 27001:2013, l’organisation doit s’assurer:
a) de prendre en considération des facteurs internes et externes liés au processus de dématérialisation et de
conservation dans la compréhension de l’organisation et de son contexte;
b) de la bonne compréhension des exigences, des besoins et des attentes des intervenants dans le processus de
dématérialisation et de conservation;
c) que la définition du domaine d’application du SMSI, de ses limites et de la politique de sécurité intègre les
processus de dématérialisation et de conservation, ainsi que les actifs supportant ces processus.
6.3 Leadership
En complément des exigences définies à la clause 5.1 Implication de la direction de la Norme internationale ISO/IEC
27001:2013, la direction de l’organisation doit fournir:
a) la preuve de l’existence légale de l’organisation et de la stabilité de sa situation financière;
NOTE: Une organisation de droit privé pourra par exemple fournir les informations suivantes:
1. extrait du registre de commerce et des sociétés de Luxembourg
2. stratégie financière
3. bilans et comptes de résultat des 3 dernières années fiscales
4. rapport ou avis financier émis par une autorité de surveillance luxembourgeoise
5. niveau d’exposition des activités métiers aux facteurs externes à l’organisation, comme par exemple le cours du pétrole
ou celui de l’acier
6. rapport d’auditeurs financiers.
b) la preuve de la compatibilité des processus de dématérialisation ou de conservation avec l’orientation stratégique
de l’organisation;
c) la définition des rôles et des responsabilités dans le cadre de l’établissement des processus de dématérialisation
ou de conservation;
d) la preuve de la sensibilisation de l’organisation quant à:
1. l’importance de satisfaire les exigences de la présente règle technique, d’établir les mesures de sécurité de la
présente règle technique et de respecter toute la documentation relative aux processus de dématérialisation
ou de conservation
2. ses responsabilités au titre de la loi luxembourgeoise en matière de dématérialisation et de conservation;
Mémorial A – N° 150 du 4 août 2015