3081 L’organisation doit: a) définir les lignes directrices et les niveaux de classification en intégrant les exigences relatives à l’authenticité, à la fiabilité et à l’exploitation aussi longtemps que nécessaire des éléments suivants: 1. les documents collectés (analogiques et numériques) des clients 2. les documents numériques résultant de la numérisation des documents analogiques des clients 3. les archives numériques des clients b) s’assurer de la revue de ces lignes directrices et de ces niveaux de classification par le responsable du processus de dématérialisation ou de conservation de manière régulière (au moins une fois par an), suite à une modification significative du système de dématérialisation ou de conservation SDC-DC, SDC-D, ou SDC-C et des processus de dématérialisation ou de conservation. 8.2.2 Marquage des informations (mesure de sécurité existante de la Norme internationale ISO/IEC 27002:2013) La mesure de sécurité 8.2.2 de la Norme internationale ISO/IEC 27002:2013 est complétée de la manière suivante: Exigences de mise en œuvre L’organisation doit définir et mette en œuvre des procédures de marquage de l’information spécifiques aux lignes directrices et niveaux de classification pour les documents et les archives numériques des clients gérés par l’organisation dans le cadre des processus de dématérialisation et de conservation. 8.3 Manipulation des supports (objectif de sécurité existant de la Norme internationale ISO/IEC 27002:2013) 8.3.2 Mise au rebut des supports (mesure de sécurité existante de la Norme internationale ISO/IEC 27002:2013) La mesure de sécurité 8.3.2 de la Norme internationale ISO/IEC 27002:2013 est complétée de la manière suivante: Exigences de mise en œuvre L’organisation doit envisager les directives suivantes: a) une destruction des éléments suivants doit être réalisée par des mécanismes sécurisés: 1. les documents analogiques des clients selon les conditions définies dans les documents contractuels établis entre les clients et l’organisation; 2. tout support de stockage de l’organisation contenant les informations des clients (incluant les documents et archives numériques) ou de nature confidentielle à l’organisation; NOTE: L’incinération et le déchiquetage sont considérés comme des mécanismes sécurisés de destruction pour les éléments précédemment mentionnés. b) la suppression de toutes les informations des clients contenues dans les supports de stockage de l’organisation devrait être réalisée par des mécanismes sécurisés si ces supports ne peuvent pas être détruits de manière sécurisée; NOTE: Une réécriture multiple sur des données ne permettant plus de les retrouver en l’état est considérée comme un mécanisme sécurisé de suppression d’informations. c) la destruction des documents analogiques et des supports de stockage et la suppression des informations stockées dans ces supports doivent être évalués par un tiers pouvant attester de l’effectivité de leur destruction et de leur suppression ne permettant plus de retrouver les informations d’origine; d) la destruction des documents analogiques et des supports de stockage et la suppression des informations stockées dans ces supports réalisées par un fournisseur de l’organisation s’accompagnent d’une attestation de ce fournisseur stipulant que: 1. les supports de stockage remis au tiers par l’organisation en vue de leur destruction sont biens ceux qui ont été détruits 2. les informations stockées dans les supports de stockage remis par l’organisation en vue de leur suppression ont bien été supprimées 3. la destruction des documents analogiques et des supports de stockage et la suppression des informations stockées dans ces supports ont été respectivement effectuées par une méthode sécurisée basée sur les bonnes pratiques en la matière NOTE: Si nécessaire, les pièces issues d’un déchiquetage doivent être jetées séparément afin de réduire les risques de reconstruction des supports. Mémorial A – N° 150 du 4 août 2015

Select target paragraph3