Arrêté du 28 novembre 2016 fixant les règles de sécurité et les modalités de déclaration des systèmes d'information d'importance vitale et des inciden
En bref
Cet arrêté fixe les règles de sécurité et les modalités de déclaration des incidents pour les systèmes d'information d'importance vitale (SIIV) du secteur des "Finances". Il vise à renforcer la protection de ces systèmes contre les menaces et les vulnérabilités.
Ce qu'il réglemente
- L'élaboration et la mise en œuvre d'une politique de sécurité des systèmes d'information (PSSI).
- L'homologation de sécurité de chaque système d'information d'importance vitale.
- La fourniture d'éléments de cartographie détaillés des SIIV à l'Agence nationale de la sécurité des systèmes d'information.
- Le maintien en conditions de sécurité des ressources matérielles et logicielles des SIIV.
Qui il concerne
- Les opérateurs d'importance vitale du secteur d'activités "Finances".
- Le personnel interne et externe de ces opérateurs ayant des responsabilités ou des accès aux SIIV.
Points clés
- L'opérateur doit élaborer une Politique de Sécurité des Systèmes d'Information (PSSI) qui inclut des objectifs, une organisation de gouvernance, des plans de sensibilisation et de formation, et des mesures de sécurité générales.
- Chaque SIIV doit faire l'objet d'une homologation de sécurité, valable pour une durée maximale de trois ans, attestant que les risques ont été identifiés et gérés.
- L'opérateur doit fournir à l'Agence nationale de la sécurité des systèmes d'information des éléments de cartographie des SIIV, incluant les architectures applicative, système et réseau, ainsi que la liste des comptes privilégiés.
- Une procédure de maintien en conditions de sécurité doit être mise en œuvre, incluant l'information sur les vulnérabilités, l'installation de versions supportées et de mesures correctrices de sécurité, sauf justifications techniques ou opérationnelles.