En bref
Cet arrêté fixe les règles de sécurité et les modalités de déclaration des incidents pour les systèmes d'information d'importance vitale (SIIV) dans le sous-secteur d'activités "Nucléaire". Il vise à renforcer la protection de ces systèmes contre les menaces et les vulnérabilités.
Ce qu'il réglemente
- L'élaboration et la mise en œuvre d'une politique de sécurité des systèmes d'information (PSSI).
- L'homologation de sécurité de chaque système d'information d'importance vitale.
- La fourniture d'éléments de cartographie détaillés des SIIV à l'Agence nationale de la sécurité des systèmes d'information.
- Le maintien en conditions de sécurité des ressources matérielles et logicielles des SIIV.
Qui il concerne
- Les opérateurs d'importance vitale du sous-secteur d'activités "Nucléaire".
- Le personnel interne et externe (prestataires, fournisseurs) de ces opérateurs ayant des responsabilités liées à la sécurité des SIIV.
Points clés
- L'opérateur doit élaborer une Politique de Sécurité des Systèmes d'Information (PSSI) qui décrit les moyens organisationnels et techniques pour assurer la sécurité des SIIV.
- Chaque SIIV doit être homologué, une décision formelle attestant que les risques ont été identifiés et les mesures de protection mises en œuvre, avec un réexamen au moins tous les trois ans.
- L'opérateur doit fournir à l'Agence nationale de la sécurité des systèmes d'information des éléments de cartographie détaillés de ses SIIV.
- Un système de journalisation doit enregistrer les événements relatifs à l'authentification, la gestion des comptes, l'accès aux ressources, les modifications des règles de sécurité et le fonctionnement du SIIV, et les archiver pendant au moins six mois.
Explication IA à partir du texte officiel de la loi. Indicatif, ne remplace pas un conseil juridique.