3082
9 Contrôle d’accès (clause existante de la Norme internationale ISO/IEC 27002:2013)
La clause 9 de la Norme internationale ISO/IEC 27002:2013 est complétée de la manière suivante:
9.1 Exigences métier en matière de contrôle d’accès (objectif de sécurité existant de la Norme
internationale ISO/IEC 27002:2013)
9.1.1 Politique de contrôle d’accès (mesure de sécurité existante de la Norme internationale ISO/IEC
27002:2013)
La mesure de sécurité 9.1.1 de la Norme internationale ISO/IEC 27002:2013 est complétée de la manière suivante:
Exigences de mise en œuvre
La politique de contrôle d’accès de l’organisation doit tenir compte de l’exigence de la séparation effective des
activités d’administration, d’opérations et de sécurité du système de dématérialisation et de conservation SDC-DC,
SDC-D ou SDC-C.
9.2 Gestion de l’accès utilisateur (objectif de sécurité existant de la Norme internationale ISO/IEC
27002:2013)
9.2.3 Gestion des privilèges d’accès (mesure de sécurité existante de la Norme internationale ISO/IEC
27002:2013)
La mesure de sécurité 9.2.3 de la Norme internationale ISO/IEC 27002:2013 est complétée de la manière suivante:
Exigences de mise en œuvre
Les mots de passe des comptes des utilisateurs du système de dématérialisation ou de conservation SDC-DC,
SDC-D ou SDC-C et des comptes techniques des actifs techniques du ne doivent en aucune circonstance être stockés
dans un support de stockage de l’organisation sous une forme non protégée.
11 Sécurité physique et environnementale (clause existante de la Norme internationale ISO/IEC
27002:2013)
11.1 Zones sécurisées (objectif de sécurité existant de la Norme internationale ISO/IEC 27002:2013)
11.1.1 Périmètre de sécurité physique (mesure de sécurité existante de la Norme internationale ISO/
IEC 27002:2013)
La mesure de sécurité 11.1.1 de la Norme internationale ISO/IEC 27002:2013 est complétée de la manière suivante:
Exigences de mise en œuvre
L’organisation doit s’assurer que les systèmes de détection d’intrus adaptés soient activés en permanence pour
les portes et les fenêtres accessibles dans leur zone de surveillance afin de détecter une ouverture prolongée de ces
éléments. Cette mesure est à considérer particulièrement pour le site de l’organisation hébergeant les actifs techniques
liés aux processus de dématérialisation ou de conservation ainsi que les documents analogiques collectés des clients.
En cas de désactivation de ces systèmes de détection, notamment pour pouvoir déplacer du matériel, d’autres
mécanismes de surveillance doivent être mis en place afin de réduire le risque d’accès non autorisé à ces actifs et aux
documents analogiques des clients.
11.1.2 Contrôles physiques des accès (mesure de sécurité existante de la Norme internationale ISO/
IEC 27002:2013)
La mesure de sécurité 11.1.2 de la Norme internationale ISO/IEC 27002:2013 est complétée de la manière suivante:
Exigences de mise en œuvre
L’organisation doit prendre en compte les directives suivantes:
a) tous les visiteurs de l’organisation:
1. doivent être accompagnés par un membre de l’organisation habilité de manière permanente à circuler dans
les zones où les visiteurs sont situés, même si l’accès à ces zones leur a déjà été autorisé,
2. ne devraient pas accéder aux zones associées au processus de dématérialisation, notamment en cas d’activités
de traitement de documents analogiques de clients pour réduire les risques de divulgation non autorisée
d’informations. Les mesures nécessaires doivent toujours être prises pour s’assurer que les visiteurs ne
puissent pas voir des informations d’autres clients;
Mémorial A – N° 150 du 4 août 2015