3076 k) un identifiant unique propre à la politique de dématérialisation et à sa version afin d’en permettre une traçabilité et une utilisation en tant que référence dans la génération d’enregistrements ou de métadonnées liées aux documents numériques résultant de la numérisation des documents analogiques. NOTE: La gestion de cet identifiant unique doit être documentée. Il est recommandé que cet identifiant unique soit généré à partir d’un identifiant racine propre à l’organisation et attribué par un tiers reconnu. Exemple: Object Identifier (OID) repository http://www.oid-info.com Informations supplémentaires Une politique commune aux processus de dématérialisation et de conservation peut être établie par l’organisation sous réserve que les exigences définies spécifiquement pour la politique de dématérialisation et pour la politique de conservation soient adressées dans la politique commune. 5.2.2 Revue de la politique de dématérialisation (mesure de sécurité additionnelle à la Norme ISO/IEC 27002:2013) Mesure Une revue de la politique de dématérialisation doit régulièrement être effectuée afin de permettre son alignement aux changements impactant l’organisation. Exigences de mise en œuvre La direction de l’organisation doit s’assurer de la révision régulière (au moins une fois par an) de la politique de dématérialisation afin de s’assurer de la cohérence de cette politique avec le processus de dématérialisation exécuté par l’organisation et de son amélioration continue. La direction de l’organisation doit également s’assurer de la révision effective de la politique de dématérialisation et de sa cohérence suite à des changements significatifs: a) impactant le fonctionnement de l’organisation b) issus des besoins actuels de l’organisation c) de nature légale et réglementaire ayant un impact sur le processus de dématérialisation. 5.3 Politique de conservation (objectif de sécurité additionnel à la Norme internationale ISO/IEC 27002:2013) Objectif: La direction doit définir des dispositions générales claires relatives à la gestion de la sécurité de l’information et à la gestion opérationnelle appliquées au processus de conservation exécuté par l’organisation. 5.3.1 Document de politique de conservation (mesure de sécurité additionnelle à la Norme internationale ISO/IEC 27002:2013) Mesure L’organisation doit définir une politique de conservation conforme aux lois et aux règlements qui lui sont applicables. Ce document doit être approuvé par la direction, communiqué auprès de l’ensemble du personnel concerné (de l’organisation et des tiers), et mis en œuvre. Exigences de mise en œuvre La politique de conservation doit définir le domaine d’application du processus de conservation, la gestion de la sécurité de l’information et la gestion opérationnelle appliquées à ce processus. Ce document doit contenir les éléments suivants: a) présentation de l’organisation, de son historique et de ses activités métiers b) définition du domaine d’application du processus de conservation NOTE: L’organisation doit définir le type de clients (internes ou externes à l’organisation) potentiels de ce processus. Cela consiste à indiquer si ce processus s’adresse à l’organisation ou à des tiers. Si le processus s’adresse à l’organisation, il est recommandé de spécifier si ce processus supporte l’entièreté de l’organisation, des activités, des processus ou des fonctions spécifiques de l’organisation. c) une description générale organisationnelle et technique des processus suivants sous-jacents au processus de conservation: 1. collecte des documents numériques 2. création et conservation des archives numériques 3. restitution, transfert et suppression des archives numériques Pour chacun des processus précédemment cités, l’organisation doit également indiquer si une ou plusieurs des activités associées sont sous-traitées, de manière à pouvoir en assurer une traçabilité et un contrôle spécifique. Mémorial A – N° 150 du 4 août 2015

Select target paragraph3