3099
b) des dispositions quant à la continuité de la délivrance des produits et des services fournis par le fournisseur dans
le cadre de son support aux processus de dématérialisation ou de conservation exécutés par l’organisation,
même en cas de désastre
c) le respect de la politique de dématérialisation ou de la politique de conservation de l’organisation
d) des mesures garantissant:
1. une notification dans les plus brefs délais des changements sécuritaires appliqués aux actifs du fournisseur et
de ses fournisseurs pouvant impacter les processus de dématérialisation ou de conservation exécutés par
l’organisation
2. que les informations de l’organisation accédées par le fournisseur et ses fournisseurs seront utilisées
exclusivement pour les finalités pour lesquelles elles ont été rendues accessibles au fournisseur et à ses
fournisseurs
3. que les changements de fournisseurs du fournisseur impliqués dans le support des processus de
dématérialisation ou de conservation exécutés par l’organisation seront sujets à approbation préalable de
l’organisation
e) l’engagement du fournisseur à coopérer avec l’organisation dans le cadre d’investigations effectuées par
l’organisation pour la résolution d’un incident pouvant impacter les services ou produits fournis à l’organisation
par le fournisseur et dont l’origine présumée ou avérée est autre que le fournisseur ou ses fournisseurs
f) le droit d’auditer les fournisseurs du fournisseur de manière équivalente à ce dernier et dans le périmètre de leur
implication au niveau des processus de dématérialisation ou de conservation exécutés par l’organisation
g) la conformité du fournisseur et de ses fournisseurs aux lois et aux règlements en vigueur au Luxembourg
h) les points de contacts de chaque partie concernée par le document contractuel, d’un point de vue contractuel,
opérationnel et de la sécurité de l’information.
15.1.4 La sécurité dans les accords avec les clients (mesure de sécurité additionnelle à la Norme
internationale ISO/IEC 27002:2013)
La mesure de sécurité 15.1.4 de la Norme internationale ISO/IEC 27002:2013 est complétée de la manière suivante:
Mesure
L’organisation doit définir les conditions d’exécution des processus de dématérialisation ou de conservation
processus, ainsi que les besoins de sécurité de l’information associés à ces processus avec le client (interne ou externe
à l’organisation).
L’organisation doit documenter ces conditions d’exécution et ces besoins de sécurité dans un document contractuel
approuvé par le client et l’organisation.
Exigences de mise en œuvre
L’organisation doit identifier, déterminer et documenter dans un document contractuel les éléments suivants avec
le client dans le cadre de l’établissement d’un projet de dématérialisation ou de conservation:
a) le besoin en informations du client liées aux processus de dématérialisation ou de conservation
NOTE: Les informations suivantes sont par exemple susceptibles d’être transmises par l’organisation au client, sous réserve au
préalable de son acceptation par écrit d’un engagement de confidentialité:
1. document attestant le statut de «PSDC» de l’organisation selon les exigences de sécurité et les mesures de
sécurité définis dans la présente règle technique
2. politiques et procédures de l’organisation supportant les processus de dématérialisation ou de conservation
3. profil (résumé de l’expérience professionnelle et des qualifications) du personnel (de l’organisation et des
fournisseurs) impliqué dans les processus de dématérialisation ou de conservation
4. description des fournisseurs supportant les processus de dématérialisation ou de conservation, comme par
exemple l’autorité de certification délivrant les certificats électroniques qualifiés et l’autorité d’horodatage
qualifiée délivrant les jetons d’horodatage qualifiés
b) la description détaillée du projet de dématérialisation ou de conservation, en prenant en compte les aspects
techniques, opérationnels, de sécurité de l’information, légaux et réglementaires
Cette description doit se baser et faire référence aux politiques et aux procédures supportant les processus de
dématérialisation ou de conservation préalablement établies par l’organisation.
La description détaillée du projet de dématérialisation ou de conservation doit inclure les éléments suivants:
1. domaine d’application du projet (documents du client à dématérialiser ou à collecter):
a. Les documents du client concernés par le projet de dématérialisation ou de conservation doivent être
identifiés, leur nature, comme par exemple fiscale, légale ou commerciale, et les processus actuels du
client à l’origine de la création de ces documents.
NOTE: Si ces processus impactent également d’autres documents, ces derniers doivent être listés de
manière à valider qu’ils ne font pas partie du domaine d’application du projet.
Mémorial A – N° 150 du 4 août 2015