Arrêté du 10 juin 2016 fixant les règles de sécurité et les modalités de déclaration des systèmes d'information d'importance vitale et des incidents d
En bref
Cet arrêté établit les règles de sécurité et les procédures de déclaration pour les systèmes d'information d'importance vitale (SIIV) dans le sous-secteur des "Produits de santé", ainsi que pour les incidents de sécurité qui les affectent. Il vise à renforcer la protection de ces systèmes essentiels.
Ce qu'il réglemente
- L'élaboration et la mise en œuvre d'une politique de sécurité des systèmes d'information (PSSI) par les opérateurs.
- La procédure d'homologation de sécurité pour chaque système d'information d'importance vitale.
- La fourniture d'éléments de cartographie détaillés des SIIV à l'Agence nationale de la sécurité des systèmes d'information.
- Les règles de maintien en conditions de sécurité des ressources matérielles et logicielles des SIIV.
Qui il concerne
- Les opérateurs d'importance vitale (OIV) du sous-secteur d'activités "Produits de santé".
- Le personnel interne et externe (prestataires, fournisseurs) de ces opérateurs ayant des responsabilités ou des accès aux SIIV.
Points clés
- L'opérateur doit élaborer une Politique de Sécurité des Systèmes d'Information (PSSI) qui décrit les moyens organisationnels et techniques pour assurer la sécurité des SIIV.
- Chaque SIIV doit faire l'objet d'une homologation de sécurité, valable pour une durée maximale de trois ans, attestant que les risques ont été identifiés et gérés.
- L'opérateur doit fournir à l'Agence nationale de la sécurité des systèmes d'information des éléments de cartographie précis de ses SIIV, incluant les adresses IP, l'architecture et les comptes privilégiés.
- Un système de journalisation doit être mis en œuvre sur chaque SIIV pour enregistrer les événements de sécurité, et ces journaux doivent être centralisés et archivés pendant au moins six mois.