LE GOUVERNEMENT DU GRAND-DUCHÉ DE LUXEMBOURG Ministère d'État Le Ministre aux Relations avec le Parlement Monsieur le Président du Conseil d'État Luxembourg Personne en charge du dossier: Jean-Luc Schleich 247 - 82954 Luxembourg, le 16 mars 2017 SCL : R 5591 - 350 / ya Objet : Projet de règlement grand-ducal modifiant le règlement grand-ducal du 25 juillet 2015 déterminant les règles prévues à l'article 4
(1)de la loi du 25 juillet 2015 relative à l'archivage électronique. Monsieur le Président, J'ai l'honneur de soumettre à l'avis du Conseil d'État le projet de règlement grand-ducal sous rubrique, élaboré par le Ministre de l'Économie. Je joins en annexe le texte du projet, l'exposé des motifs, le commentaire des articles, la fiche d'évaluation d'impact ainsi que la fiche financière. Les avis de la Chambre de commerce et de la Chambre des métiers ont été demandés et vous parviendront dès réception. Veuillez agréer, Monsieur le Président, l'assurance de ma haute considération. Pour le Premier Ministre Ministre d'État Le Ministre aux Relations avec le Parlement Fernand Etgen 43, boulevard F.-D. Roosevelt Tél. (+352) 247-82952 scl@scl.etat.lu www.gouvernement.lu L-2450 Luxembourg Fax (+352) 46 74 58 www.legilux.lu www.luxembourg.lu LE GOUVERNEMENT DU GRAND-DUCHÉ DE LUXEMBOURG Ministère de l'Économie Projet de règlement grand-ducal modifiant le règlement grand-ducal du 25 juillet 2015 déterminant les règles prévues à l'article 4
(1)de la loi du 25 juillet 2015 relative à l'archivage électronique I. II. III. IV. V. Exposé des motifs Texte du projet de règlement grand-ducal Commentaire des articles Fiche financière Fiche d'impact p. 2
- 3 p. 4 p.4 1). 5 i LE GOUVERNEMENT DU GRAND-DUCHÉ DE LUXEMBOURG Ministère de l'Économie I. Exposé des motifs Le présent règlement grand-ducal remplace l'annexe du règlement grand-ducal du 25 juillet 2015 portant exécution de l'article 4, paragraphe 1" de la loi du 25 juillet 2015 relative à l'archivage électronique. L'annexe initiale incluait une règle technique d'exigences et de mesures pour la certification des Prestataires de Services de Dématérialisation ou de Conservation (PSDC). Cette règle technique, rédigée à l'époque en l'absence de normes internationales ou européennes en la matière, a pris en compte, à défaut d'expérience pratique, les points jugés importants voire indispensables pour l'obtention de la certification d'une entreprise désirant faire de l'archivage électronique pour elle-même ou en tant que tiers-archiveur. Avec les premiers audits en 2016 et la première certification d'un PSDC en février 2017, les auteurs de la règle technique ont eu un précieux retour des auditeurs, des certificateurs et des entreprises ellesmêmes sur l'applicabilité et le réalisme des mesures préconisées. Grâce à ces premières expériences pratiques, l'annexe a pu être modifiée substantiellement sur le fond et la forme, le volume (initialement 99 pages) ayant été divisé par 2, la lisibilité nettement accrue et les exigences encore mieux adaptées aux besoins du métier. A noter finalement pour rappel, que toute entreprise peut faire de l'archivage électronique, ceci même en n'ayant pas le statut de PSDC, ce dernier donnant cependant à leurs titulaires une présomption de conformité à la loi, entraînant un renversement de la charge de la preuve en cas de litige, ce dont ne bénéficient pas les entreprises n'ayant pas ce statut. 2 LE GOUVERNEMENT DU GRAND-DUCHÉ DE LUXEMBOURG Ministère de l'Économie II. Texte du projet de règlement grand-ducal Nous Henri, Grand-Duc de Luxembourg, Duc de Nassau Vu la loi du 25 juillet 2015 relative à l'archivage électronique et notamment son article 4, paragraphe ; Vu les avis de la Chambre de commerce et de la Chambre des métiers ; Notre Conseil d'État entendu ; Sur le rapport de Notre Ministre de l'Économie et après délibération du Gouvernement en conseil; Arrêtons : Art.
- L'annexe du règlement grand-ducal du 25 juillet 2015 portant exécution de l'article 4, paragraphe ler de la loi du 25 juillet 2015 relative à l'archivage électronique est remplacé par l'annexe jointe au présent règlement grand-duca I. Art.
- Notre Ministre de l'Économie est chargé de l'exécution du présent règlement qui sera publié au Journal officiel du Grand-Duché de Luxembourg. 3 LE GOUVERNEMENT DU GRAND-DUCHÉ DE LUXEMBOURG Ministère de l'Économie
- Commentaire des articles Ad. Art.
- Pas de commentaire. Ad. Art.
- Article d'exécution. 1v. Fiche financière (art. 79 de la loi du 8 juin 1999 sur le Budget, la Comptabilité et la Trésorerie de l'Etat) Le projet de règlement grand-ducal ne comporte pas de dispositions dont l'application est susceptible de grever le budget de l'Etat. 4 LE GOUVERNEMENT DU GRAND-DUCHÉ DE LUXEMBOURG Ministère de l'Économie V. Fiche d'évaluation d'impact Mesures législatives et réglementaires Intitulé du projet: Projet de règlement grand-ducal modifiant le règlement grand-ducal du 25 juillet 2015 déterminant les règles prévues à l'article 4
(1)de la loi du 25 juillet 2015 relative à l'archivage électronique Ministère initiateur: Ministère de l'Economie Auteur: Tél Courriel: Raymond Faber +352 247 84189 raymond.faber@eco.etat.lu Objectif(
- s)du projet: règlement exécutoire de la loi relative à rarchivage électronique Autre(
- s)Ministère(s)/Organisme(s)/Commune(
- s)impliqué(e)(s): Date: février 2017 Mieux légiférer 1. Partie(
- s)prenante(
- s)(organismes divers, citoyens,...) consultée(s): Oui: X Non: Ei Si oui, laquelle/lesquelles: premier PSDC certifié, auditeurs spécialisés. Remarques/Observations: 2. Destinataires du projet: Entreprises/Professions libérales: Citoyens: - Administrations: Oui: X Non: Oui: X Non: III Oui: X Non: 3. Le principe « Think small first » est-il respecté? (c.àd. des exemptions ou dérogations sont-elles prévues Suivant la taille de l'entreprise et/ou son secteur d'activité?) Remarques/Observations: Oui: jjjjjj Non: X N.a.:2 4. Le projet est-il lisible et compréhensible pour le destinataire? Existe-il un texte coordonné ou un guide pratique, mis à jour et publié d'une façon régulière? Remarques/Observations: Oui: X Non: 5. Le projet a-t-il saisi l'opportunité pour supprimer ou simplifier des régimes d'autorisation et de déclaration existants, ou pour améliorer la qualité des procédures? Oui: [I] Non: X Oui: X Non:111 Double-click sur la case pour ouvrir la fenètre permettant de ractiver N.a.: non applicable 5 LE GOUVERNEMENT DU GRAND-DUCHÉ DE LUXEMBOURG Ministere de l'Économie 6. Remarques/Observations: Le projet contient-il une charge administrative3 pour le(
- s)destinataire(s)? (un coût imposé pour satisfaire à une obligation d'information émanant du projet?) Oui: Non: X Si oui, quel est le coût administratif approximatif total? (nombre de destinataires x coût administratiC par destinataire) 7.
- a)Le projet prend-il recours à un échange de données interadministratif (national ou international) plutôt que de demander l'information au destinataire? Oui: III Non: N.a.: X Si oui, de quelle(
- s)donnée(
- s)et/ou administration(
- s)s'agit-il?
- b)Le projet en question contient-il des dispositions spécifiques concernant la protection des personnes à l'égard du traitement des données à caractère personnel? Oui:111 Non: X N.a.: Si oui, de quelle(
- s)donnée(
- s)et/ou administration(
- s)s'agit-il? 8. 9. Le projet prévoit-il: - une autorisation tacite en cas de non réponse de l'administration? des délais de réponse à respecter par l'administration? le principe que l'administration ne pourra demander des informations supplémentaires qu'une seule fois? Y a-t-il une possibilité de regroupement de formalités et/ou de procédures (p. ex. prévues le cas échant par un autre texte)? Oui:111 Non: X N.a.: oui: E Non: X N.a.:111 Oui: III Non: X N.a.: Oui: E Non:111 N.a.: X Si oui, laquelle: 10. En cas de transposition de directives communautaires, le principe « la directive, rien que la directive » est-il respecté? Oui: E Non: E N.a.: X Si non, pourquoi? 11. Le projet contribue-t-il en général à une: a. simplification administrative, et/ou à une b. amélioration de qualité règlementaire? Remarques/Observations: 3 Oui: X Non: Oui: X Non: n II s'agit d'obligations et de formalités administratives imposées aux entreprises et aux citoyens, liées à rexécution, l'application ou la mise en ceuvre d'une loi, d'un règlement grand-ducal, d'une application administrative, d'un règlement ministériel, d'une circulaire, d'une directive, d'un règlement UE ou d'un accord international prévoyant un droit, une interdiction ou une obligation. Coût auquel un destinataire est confronté lorsqu'il répond à une obligation d'information inscrite dans une loi ou un texte d'application de celle-ci (exemple: taxe, coût de salaire, perte de temps ou de congé, coût de déplacement physique, achat de matériel, etc...). 6 LE GOUVERNEMENT DU GRAND-DUCHÉ DE LUXEMBOURG Ministère de l'Économie 12. Des heures d'ouverture de guichet, favorables et adaptées aux besoins du/des destinataire(s), seront-elles introduites? 13. Y a-t-il une nécessité d'adapter un système informatique auprès de l'Etat (e-Government ou application back-office)? Si oui, quel est le délai pour disposer du nouveau système: 14. Y a-t-il un besoin en formation du personnel de l'administration concernée? Oui: Non: oui: Non: X N.a.: X 24 mois Oui: X Non:UN.a.: n Si oui, lequel? L'Etat sera aussi amené à faire de l'archivage pour ses propres besoins et devra donc respecter aussi les présentes dispositions pour pouvoir bénéficier des avantages liés au statut de prestataire de services de dématérialisation ou de conservation Remarques/Observations: Egalité des chances 15. Le projet est-il: - principalement centré sur l'égalité des femmes et des hommes? Oui: III Non: - positif en matière d'égalité des femmes et des hommes? Oui: Non: Li si oui, expliquez de quelle manière: - neutre en matière d'égalité des femmes et des hommes? si oui, expliquez pourquoi: Oui: III Non: n - négatif en matière d'égalité des femmes et des hommes? Si oui, expliquez de quelle manière: Oui: El Non: 16. Y a-t-il un impact financier différent sur les femmes et les hommes ? Si oui, expliquez de quelle manière: Oui: Non: N.a.: Directive « services » 17. Le projet introduit-il une exigence relative à la liberté d'établissement soumise à évaluatiod ? Oui: III Non: X N.a.: 18. Le projet introduit-il une exigence relative à la libre prestation de services transfrontaliere ? Oui: Non: X N.a.:171 Article 15, paragraphe 2, de la directive « services » (cf. Note explicative p. 10-11) Article 16, paragraphe 1, troisième alinéa et paragraphe 3, première phrase de la directive « services » (cf. Note explicative, p.10-11) 7 LE GOUVERNEMENT DU GRAND-DUCHÉ DE LUXEMBOURG Ministère de l'Économie Annexe au RGD Règle technique pour un système de management et mesures de sécurité pour les Prestataires de Services de Dématérialisation ou de Conservation Informations générales Numéro de séquence Type de document Règle technique Version 3.0 (pre.1.3) État Brouillon final Propriétaire Ministère de l'Économie Classification Public Type Règle technique Projet Annexe au RGD déterminant les règles prévues à l'article 4
(1)de la loi relative à l'archivage électronique Titre Règle technique pour un système de management et mesures de sécurité pour les PSDC Classification Public LE GOUVERNEMENT DU GRAND-DUCH É DE LUXEMBOURG Ministère de l'Économie Liste de distribution Destinataire Canal Raison Projet ARC du CTIE Courriel Création Ministère de l'Économie Courriel Validation ILNAS Courriel Val idation Groupe d'expert PSDC Courriel Commentaire Historique Version Date Auteur Mod ificat ions 1.0 05.06.2012 ILNAS Le référent iel PSDC est validé comme règle technique PSDC. Version init iale de la règle technique. 2.0 16.06.2014 Ministère de lÉconomie ' Mise à jour, suite à la mise à jour des normes . internationales 150/1Fr .._.... 27001 :2013 et ISO/IEC 27002:2013. 2.1 11.12.2014 Ministère de l'Économie Mise à jour suite à l'avis du Conseil d'État 2.2 13.02.2017 Groupe de travail du Ministère de l'Economie Finalisation de la révision 3.0 13.02.2017 Ministère de l'Économie Mises à jour et adaptations générales du document Groupe de travail Nom Ent ité C. Harpes, S. Raucq, H. Montin, L. Colet, R. Faber, A. Wahl. Groupe d'expert PSDC Approbations Nom Rôle Responsa bil ité Date Raymond Faber Coordinateur du groupe de travail Conseiller au Ministère de l'Economie 13.02.2017 Réf. l.A. - APRGD art.
(1)loi archivage électronique - modification - annexe.doc Signature Page 2 de 53 LE GOUVERNEMENT DU GRAND-DUCHÉ DE LUXEMBOURG Ministère de l'Économie Type Règle technique Projet Annexe au RGD déterminant les règles prévues à l'article 4
(1)de la loi relative à l'archivage électronique Titre Règle technique pour un système de management et rnesures de sécurité pour les PSDC Classification Public Table des matières o Introduction 6 o.i Contexte 6 0.2 2 Structure du document 7 Domaine d'application 8 Références normat ives 9 3 Termes et définitions 10 4 Exigences spécifiques pour PSDC et complémentaires à la norme ISO/IEC 27001:2013 15 4.1 Structure de ce standard 15 4.2 Exigences spécifiques aux systèmes de management des PSDC 15 4 Contexte de l'organisation Système de Management des processus de dématérialisation ou de conservation Détermination du domaine d'applicabilité 4.5 L'authenticité, la fiabil ité, et l'exploitabilité 15 15 1.5 4.0 4.3 5 Leadership 5.4 5.5 6 Rôles, responsabilités et autorités sur les processus de dématérialisat ion ou de conservation Leadership et engagement de PSDC 17 Planif ication 3.8 6.1.4 Risques liés à l'activité PSDC 19 7 Support 7.4 Sensibilisat ion à la politique de dématérialisat ion ou de conservation 7.5.4 La non-répudiation des informations documentées 1.9 8 Fonct ionnement 19 9 Évaluation des performances 9.1 Surveillance, mesures, analyse et évaluation 9.2 Aud itinterne 9.3 Revue de direct ion 8.4 19 Acceptat ion des risques 19 20 20 20 20 21 10 Amélioration 21 10.2 Amélioration continue 5 Code de bonnes pratiques spécifiques aux PSDC en relation avec ISO/IEC 27002:2013 5 5.2 6 22 22 Politiques de sécurité de l'information Orientations de la direction en mat ière de politique de dématérialisation ou de conservation 22 5.2.1 Politiques de dématérialisation ou de conservation 22 5.2.2 Revue de la politique de dématérialisation ou de conservation 23 Organisat ion de la sécurité de l'information et des processus de dématérialisation ou de conservation 23 6.1 Organisation interne 23 6.3 6.4 6.1.1 Fonctions et responsabilités liées à la sécurité de l'information et aux processus de dématérialisation ou de conservation 23 6.1.2 Séparation des tâches 6.1.5 La sécurité de l'information dans la gestion de projet 24 25 Organisat ion interne spécifique aux processus de dématérialisation et de conservation 25 25 6.3.1 Vérification des documents numériques après dématérialisation 6.3.2 Principes du double contrôle pour la modif icat ion ou la suppression d'archives numériques 25 6.3.3 Gest ion des preuves 25 6.3.4 Relations avec l'autorité nationale 26 Organisation des processus de dématérialisat ion et de conservation impliquant les clients 2.6 26 6.4.1 La sécurité dans les accords avec le client 6.4.2 Obligation d'informat ion préalable du client 27 6.4.3 Classification des actifs du client 28 Réf. l.A. -APRGD art.
(1)loi archivage électronique - modification - annexe.doc Page 3 de 53 LE GOUVERNEMENT DU GRAND-DUCHÉ DE LUXEMBOURG Ministère de l'Économie 6.4.4 7 Type Règle technique Projet Annexe au RGD déterminant les règles prévues à l'article 4(3.) de la loi relative à l'archivage électronique Titre Règle technique pour un système de management et mesures de sécurité pour les PSDC Classification Public Obligation d'inforrnation du client en cas de changements ou d'inc dents La sécurité des ressources humaines 29 7.2 29 29 Pendant la durée du contrat 7.2.4 Engagement envers les politiques
- Gest ion des act ifs 8.2 Responsabilités relat ives aux act ifs 8.1.2 8.2 8.3 Propriété des actifs Cloisonnement d'inforrnations secrètes ou d'informations à caractère personnel 30 Classificat ion de l'informat ion 31 8.2.1 31 Classification des informations Manipulat ion des supports 31 8.3.2 31 Mise au rebut des supports Contrôle d'accès 9.1 30 30 30 3o Inventaire des actifs g 29 Exigences mét ier en mat ière de contrôle d'accès 32 32 9.1.3 32 Ségrégation effective liée aux droits d'accès io Cryptographie 10.1 Mesures cryptographiques 32 32 50.1.1 Politique d'utilisation des mesures cryptographiques 32 10.1.3 Authentification à deux facteurs 33 10.1.4 Protection de l'intégrité des documents numériques ou des archives numériques 33 10.1.5 Protection de Pintégrité des documents internes 34 1.o.1..6 Signature électronique des documents internes 34 10.1.7 Protection destransmissions de documents 35 10.1.8 Conservation des signatures électroniques 35 22 Sécurité physique et environnementale 22.2 Zones sécurisées 11.1.7 Accompagnement des visiteurs 11.2 Matériels 36 36 36 11.2.1 Emplacement et protection du matériel 36 36 11.2.5 Sortie des actifs 36 22 Sécurité liée à l'exploitation 37 22.2 Procédures et responsabilités I iées à l'exploitat ion 12.1.5 Procédures d'exploitation du SDC 12.4 Journalisat ion et surveillance 12.4.2 Journalisation des événements 12.4.3 Journaux administrateur et opérateur 37 37 38 38 12.4.4 Synchronisation des horloges 38 38 12.4.5 Exploitabilité des journaux d'événements 39 12.8 Gest ion correcte et sécurisée du SDC 39 12.8.1 Adéquation du SDC 39 12.8.2 Description détaillée du SDC 12.8.3 Mécanismes de sécurité du SDC 39 40 12.8.4 Supervision des aspects opérationnels du SDC 41 12.8.5 Contrôle régulier de l'intégrité du SDC 41 23 Sécurité des communicat ions 42 14 Acquisit ion, développement et maintenance des systèmes d'informat ion 42 14.1 Exigences de sécurité applicables aux systèmes d'informat ion 42 42 14.1.1 Analyse et spécification des exigences de sécurité de l'information
- Relat ions avec les fournisseurs 25.2 Sécurité de l'informat ion dans les relat ions avec les fournisseurs Réf. I.A. - APRGD art. (1.) loi archivage électronique - modification - annexe.doc 42 42 Page 4 de 53 LE GOUVERNEMENT DU GRAND-DUCHÉ DE LUXEMBOURG Ministère cle l'Économie Type Règle technique Projet Annexe au RGD déterminant les règles prévues à l'article 4
(1)de la loi relative à l'archivage électronique Titre Règle technique pour un système de management et mesures de sécurité pour les PSDC Classificat ion Public .4 Conditions contractuel les pour les fournisseurs intervenant dans le processus de dématérialisation et de 15-1 conservation 42 16 Gest ion des incidents I iés à la sécurité de l'information 43 16.a. Gest ion des incidents liés à la sécurité de l'information et améliorations 16.1.1 43 Responsabilités et procédures 43 17 Aspects de la sécurité de l'information dans la gest ion de la cont inuité de l'act ivité 44 17.3 Cont inuité de l'act ivité et du SDC 44 17.3.1 Organisation de la cont inuité 44 17.3.2 Mise en ceuvre de la continuité 44 17.3.3 Vérif ier, revoir et évaluer la cont inuité 45 1.8 Conformité 18.
- Conformité aux obl igat ions légales et réglementaires 45 45 18.1.3 Protection des enregistrements 45 18.2 Revue de la sécurité de l'information 46 18.2.4 Revue indépendante de la conformité du système et des processus de dématérialisation ou de conservation 18.2.5 Revue indépendante de la sécurité du SDC Annexe A (normative) : Object ifs et mesures de référence spécif iques aux PSDC 46 46 48 5 Politiques de sécurité de l'informat ion 5.2 Orientations de la direct ion en mat ière de politique de dématérialisat ion ou de conservat ion 48 6 Organisation de la sécurité de l'informat ion et des processus de dématérialisat ion ou de conservation 48 48 49 6.2 Organisation interne 6.3 Organisat ion interne spécifique aux processus de dématérialisat ion et de conservation 6.4 Organisation des processus de dématérialisat ion et de conservat ion impliquant les clients La sécurité des ressources humaines
- Gest ion des act ifs g Contrôle d'accès 1.0 Cryptographie ii Sécurité physique et environnementale 12 Sécurité I iée à l'exploitat ion 7 3.2.8 Gest ion correcte et sécurisée du SDC
- Relat ions avec les fournisseurs 1.7 Aspects de la sécurité de l'informat ion dans la gest ion de la cont inuité de l'activité 48 49 50 50 50 50 51 51 52 52 52 17.3 Cont inuité de l'act ivité et du SDC 52 Conformité 53 Réf. I.A. -APRGD art.
(1)loi archivage électronique - modification - annexe.doc Page 5 de 53 LE GOUVERNEMENT DU GRAND-DUCHÉ DE LUXEMBOURG Ministère de l'Économie Type Règle technique Projet Annexe au RGD déterminant les règles prévues à l'article 4
(1)de la loi relative à l'archivage électronique Titre Règle technique pour un système de management et mesures de sécurité pour les PSDC Classification Public o Introduction 0.2. Contexte La présente règle technique (ci-après « la Règle technique ») définit des exigences et des mesures permettant à une organisation d'établir une gest ion de la sécurité de l'information et une gestion opérationnelle spécif iques aux processus de dématérialisation ou de conservation. Du point de vue de la gestion de la sécurité de l'information, la Règle technique se base sur les Normes internationales ISO/IEC 27001:2013 et ISO/IEC 27002:2013 de manière à ce qu'une organisation puisse être en mesure de déf inir, d'implémenter, de maintenir et d'améliorer :
- a)un Système de Management de la Sécurité de l'Information (ci-après « SMSI ») basé sur la Norme internat ionale ISO/IEC 27001:2013 et intégrant les processus de dématérialisation ou de conservation,
- b)des object ifs et des mesures de la sécurité de l'information basés sur la Norme internationale ISO/IEC 27002:2013 et spécifiques aux processus de dématérialisation ou de conservation. La Règle technique a été réd igée selon des exigences de la norme ISO/IEC 27009:2016. La Règle technique est aussi utilisée pour les audits d'évaluation de la conformité d'une organisation exécutant des processus de dématérialisation ou de conservation. Ces audits d'évaluation ne doivent pas uniquement porter sur les exigences et les mesures de sécurité, mais aussi sur les préconisations de mise en ceuvre. Toute déviation par rapport à ces préconisations, qui n'est pas dûment argumentée, documentée ou évidente, peut donner lieu à une non-conformité mineure. Toute déviat ion par rapport aux mesures, sauf si l'exclusion de la mesure est dûment justifiée par le processus de traitement des risques ainsi que toute déviat ion par rapport aux exigences, doit donner lieu à une non-conformité mineure ou majeure telle que définie dans ISO/IEC 17021-1:2015. L'Institut luxembourgeois de la normalisation, de l'accréditation, de la sécurité et qualité des produits et services (ci-après ILNAS) est la seule autorité nat ionale luxembourgeoise habilitée à conférer à une organisation un statut de prestataire de services de dématérialisation ou de conservation (ci-après statut de PSDC), si cette organisation a été certifiée conforme à la Règle technique par un organisme de certificat ion accrédité pour cette activité selon les exigences de la Norme internat ionale ISOPEC 170211:2015, « Évaluat ion de la conformité - Exigences pour les organismes procédant à l'audit et à la certification des systèmes de management » ainsi que les exigences complémentaires de la Norme ISO/IEC 27006:2015 « Requirements for bodies providing audit and certification of information security management systems ». Ces normes définissent les exigences pour réaliser des certifications à reconnaissance internat ionale de systèmes de management selon la norme ISO/IEC 27001:2013 et la Règle technique. La Règle technique ne se substitue pas aux règlements, lois, ou normes applicables aux organisations exécutant des processus de dématérialisation ou de conservation. En particulier, le règlement (UE) n°910/2014 du Parlement Européen et du Conseil sur l'identificat ion électronique et les services de confiance pour les transactions électroniques au sein du marché intérieur (aussi appelé règlement « eIDAS ») doit être considéré comme une fondation pour l'établissement des propriétés de sécurité qui y sont exposées, notamment en mat ière de conf ident ialité, d'intégrité, de disponibilité, d'authent icité, de fiabilité et d'exploitabilité. Réf. I.A. - APRGD art. (
- i)loi archivage électronique - mod ificat ion - annexe.doc Page 6 de 53 LE GOUVERNEMENT DU GRAND-DUCHÉ DE LUXEMBOURG Ministère de l'Économie Type Règle technique Projet Annexe au RGD déterminant les règles prévues à l'article 4
(1)de la loi relative à l'archivage électronique Titre Règle technique pour un système de management et mesures de sécurité pour les PSDC Classificat ion Public 0.2 Structure du document Ce document est structuré de la façon suivante : • Le chapitre i précise le domaine d'application de la Règle technique. • Le chapitre 2 cite des références normatives, c'est-à-dire les normes à respecter par les organisations mettant en application la Règle technique. • Le chapitre 3 définit les termes utilisés dans ce texte. • Le chapitre 4 cite des exigences spécifiques pour le système de management des prestataires de service de dématérialisation ou de conservation. Ce chapitre est à lire comme un complément à la norme ISO/IEC 27001:2013 « Technologies de l'information —Techniques de sécurité — Systèmes de management de la sécurité de l'information — Exigences », d'où la numérotation non I inéaire des exigences : un complément à une sect ion existante de la norme init iale garde le même numéro, les sect ions non modifiées ne sont pas incluses dans le présent document, et les nouvelles sect ions prennent des numéros qui ne sont pas utilisés dans la norme ISO/IEC 27001:2013. • Le chapitre 5 définit des guidances spécifiques, en particulier des objectifs, des mesures de sécurité, des préconisations de mise en ceuvre et des informations complémentaires. Ce chapitre est à lire comme un complément à la norme ISO/IEC 27002:2013 « Technologies de l'information —Techniques de sécurité —Code de bonne prat ique pour le management de la sécurité de l'informat ion », d'où la numérotation non I inéaire des exigences. • L'AnnexeA résume les object ifs spécifiques et les mesures de sécurité spécifiques énoncés au Chapitre 5 tout en les rendant leur examen obligatoire dans le traitement des risques. Les transit ions requises par ISO/IEC 27009:2016 sont ind iquées en italique. Réf. I.A. -APRGD art. (1.) loi archivage électronique - modification - annexe.doc Page 7 de 53 LE GOUVERNEMENT DU GRAND-DUCHÉ DE LUXEMBOURG Ministère de l'Économie Type Règle technique Projet Annexe au RGD déterminant les règles prévues à l'article 4
(1)de la loi relative à l'archivage électronique Titre Règle technique pour un système de management et mesures de sécurité pour les PSDC Classification Public I. Domaine d'application La loi du 25 juillet 2015 relative à l'archivage électronique dispose qu'une personne peut, si elle dét ient une cert ificat ion selon les exigences et les mesures définies dans la Règle technique d'exigences et de mesures pour la certification des Prestataires de Services de Dématérialisation ou de Conservation (ci-après PSDC), en regard de l'exécution de ses processus de dématérialisation ou de conservat ion, procéder à une notification auprès de l'ILNAS, en vue d'obtenir le statut de PSDC. Si les critères de vérification établis par la loi relative à l'archivage électronique et par le système de qualité ad hoc du Département de la confiance numérique de l'ILNAS sont validés, l'ILNAS procèdera à l'inscription de la personne concernée dans la liste des PSDC, précisant les processus relatifs à la cert ificat ion, établissant ainsi le statut de PSDC. Tout événement ou incident significatif détecté et tout changement majeur relatif à la portée de la certification, doit obligatoirement être not ifié à l'ILNAS.Tout retrait, suspension ou non-renouvellement de la certification entraîne de facto le retrait du statut de PSDC. Le statut de PSDC demeure volontaire, sauf disposition réglementaire ou sectorielle l'imposant. La certification effective selon la Règle technique d'exigences et de mesures pour la certification des PSDC de toute personne permet la demande du statut de prestataire de services de dématérialisation ou de conservation délivré par le Département de la confiance numérique de l'ILNAS. L'ILNAS reconnaît formellement, via ce statut, la personne concernée en tant que PSDC. La personne certifiée doit être en mesure de garantir les résultats de l'exécution des processus de dématérialisation ou de conservation pour lesquels elle a obtenu la certification. La certification garantit que les documents numériques résultants de la numérisation des documents analogiques et les archives numériques seront reconnus comme conformes aux exigences spécifiques liées à l'activité de dématérialisation respectivement de conservation, telles qu'établies dans ce document. Ainsi une copie sera présumée être conforme à l'original si elle est produite par le processus ad hoc d'un PSDC. De même, une archive numérique est considérée comme équivalente aux originaux numériques, si elle est conservée par le processus ad hoc d'un PSDC. Indépendamment de son type, de sa taille, de ses processus ou de ses act ivités, pour ses besoins internes ou dans le cadre de services proposés à ses clients, la Règle technique d'exigences et de mesures des PSDC est applicable à toute organisat ion publique ou privée. La Règle technique a été définie à partir de Normes internationales publiées et maintenues par l'Organisation Internationale de Normalisation (ci-après « ISO »). La Règle technique doit donc être considérée comme un supplément à ces normes1 en amendant et complétant leur contenu spécifiquement aux processus de dématérialisation ou de conservation. ISO/IEC 27001:2013 et ISOIIEC 27002:2013. 1 Réf. I.A. -APRGD art. (1.) loi archivage électronique - modification - annexe.doc Page 8 de 53 LE GOUVERNEMENT DU GRAND-DUCHÉ DE LUXEMBOURG Ministère de l'Économie 2 Type Règle technique Projet Annexe au RGD déterminant les règles prévues à l'article 4
(1)de la loi relative à l'archivage électronique Titre Règle technique pour un système de management et mesures de sécurité pour les PSDC Classification Public Références normatives Les documents de référence suivants sont indispensables pour l'applicat ion de la Règle technique. Pour les références datées, seule l'édition citée s'applique. Pour les références non datées, la dernière édit ion du document de référence s'applique (y compris les éventuels amendements). ISO/IEC 27000:2016, Technologies de l'information — Techniques de sécurité — Systèmes de gestion de la sécurité de l'information — Vue d'ensemble et vocabulaire ISO/IEC 27001:2013, Technologies de l'information — Techniques de sécurité — Systèmes de gestion de la sécurité de l'information Exigences ISO/IEC 27002:2013, Technologies de l'information —Techniques de sécurité — Code de bonne pratique pour la gestion de la sécurité de l'information Réf. I.A. -APRGD art. (1.) loi archivage électronique - modification - annexe.doc Page 9 de 53 LE GOUVERNEMENT DU GRAND-DUCH É DE LUXEMBOURG Ministère de l'Économie Type Règle technique Projet Annexe au RGD déterminant les règles prévues à l'article 4
(1)de la loi relative à l'archivage électronique Titre Règle technique pour un système de management et mesures de sécurité pour les PSDC Classificat ion Public 3 Termes et définitions Pour les besoins de la Règle technique, les abréviations suivantes s'appliquent : DdA Déclaration d'Applicabilité (terme anglais : Statement of Applicability (SoA), déclaration relative à l'applicabilité des object ifs et mesures de sécurité) eIDAS Règlement (UE) No 910/2014 du parlement Européen de du conseil du 23 juillet 2014 sur l'identification électronique et les services de conf iance pour les transactions électroniques au sein du marché intérieur et abrogeant la direct ive 1999/93/CE L2TP Layer 2 Tunnel ing Protocol (terme anglais) IPSec Internet Protocol Security (terme anglais) PPP Point to Point Protocol (terme anglais) PSDC Prestataire de Services de Dématérialisation ou de Conservation SDC Système de Dématérialisation ou de Conservation SFTP SSH File Transfer Protocol (terme anglais) SMSI Système de Management de la Sécurité de l'Information SSH Secure SHel I (terme anglais) TLS Transport Layer Security (terme anglais) UTC Temps Univers Pour les besoins de la Règle technique, les termes et déf init ions fournis dans la norme ISO/IEC 27000:2016 ainsi que les déf init ions supplémentaires suivantes s'appliquent. 3.1 actif tout élément représentant de la valeur pour l'organisation Note 1 : II existe plusieurs sortes d'actifs, dont : a) l'information, b) les documents, c) les archives, d) les act ifs techniques, par exemple un scanneur, un serveur ou des disques durs, e) les act ifs techniques immatériels, par exemple des unités de stockage virtuel les, f) le personnel d'une organisation, g) les actifs incorporels, par exemple la réputation et l'image, h) les processus et services. Note 2 : Définition adaptée de la norme ISO/IEC 30300:2011, définition 3.1.2. 3.2 analogique non numérique Réf. I.A. - APRGD art. (i) loi archivage électronique - modification - annexe.doc Page io de 53 LE GOUVERNEMENT DU GRAND-DUCHÉ DE LUXEMBOURG Ministère de l'Économie Type Règle technique Projet Annexe au RGD déterminant les règles prévues à l'article 4
(1)de la loi relative à l'archivage électronique Titre Règle technique pour un système de management et mesures de sécurité pour les PSDC Classification Public Note : Un support de stockage analogique est un support de stockage non numérique, par exemple le papier, le film argentique ou le disque vinyle. 3.3 archive document conservé en l'état en vue d'une utilisation pérenne Note : Déf init ion adaptée de la norme ISOIIEC 30300:2011, déf init ion 3.1.1. 3.4 archive numérique archive sous forme de document numérique 3.5 authenticité propriété selon laquelle une ent ité est ce qu'elle revendique être [ISO/IEC 27000:2016] 3.6 confident ial ité propriété selon laquelle l'information n'est pas diffusée ni divulguée à des personnes, des ent ités ou des processus non autorisés [ISO/IEC 27000:2016] 3.7 conservat ion (électronique) l'activité qui consiste à conserver un original numérique ou une copie à valeur probante dans des condit ions qui assurent des garanties fiables quant au maint ien de l'intégrité du document conservé [loi du 25 juillet 2015, art. 2 b] Note : Dans la suite du document, le terme « conservation » est synonyme de « conservation électronique », sauf précision contraire. 3.8 dématérial isation l'activité qui consiste à créer une copie à valeur probante d'un original existant sous forme analogique dans des condit ions qui assurent des garant ies f iables quant à la conformité de la copie ainsi créée à l'original [loi du 25 juillet 2015, art. 2 d] 3.9 disponibil ité propriété d'être accessible et utilisable à la demande par une ent ité autorisée [ISO/IEC 27000:2016] Réf. I.A. - APRGD art. (3.) loi archivage électronique - modification - annexe.doc Page ia.de 53 LE GOUVERNEMENT DU GRAND-DUCHÉ DE LUXEMBOURG Ministère de l'Économie Type Règle technique Projet Annexe au RGD déterminant les règles prévues à l'article 4
(1)de la loi relative à l'archivage électronique Titre Règle technique pour un systèrne de management et mesures de sécurité pour les PSDC Classification Public 3.10 document information ou objet documentaire enregistré qui peut être traité comme une unité [ISO 15489 -1:2001] 3.11 fiabilité propriété relative à un comportement et des résultats prévus et cohérents [ISO/IEC 27000:2016] 3.12 gestion déf init ion, mise en oeuvre ou en exploitation, opération, contrôle, révision, maintenance et amél iorat ion Note : De même, gérer est synonyme de « définir, mettre en ceuvre ou en exploitation, opérer, contrôler, réviser, maintenir et amél iorer ». 3.13 indexation définition de points d'accès pour facil iter la recherche des documents Note 1 : La génération de métadonnées liées aux documents numériques et aux archives numériques est généralement utilisée pour faciliter leur recherche. Note 2 : Définit ion adaptée de la norme ISO 15489 -1:2001, déf init ion 3.11. 3.14 intégrité propriété d'exactitude et de complétude [ISO/IEC 27000:2016] 3.15 métadonnées données décrivant le contexte, le contenu ou la structure des documents ainsi que leur gestion dans le temps Note : Déf init ion adaptée de la norme ISO/IEC 30300:2011, déf init ion 3.16 non-répudiation capacité à prouver l'occurrence d'un événement ou d'une action donnée(e) et des ent ités qui en sont à l'origine [ISO/IEC 27000:2016] Réf. I.A. -APRGD art.
(1)loi archivage électronique - modification - annexe.doc Page 12 de 53 LE GOUVERNEMENT DU GRAND-DUCHÉ DE LUXEMBOURG Ministère de l'Économie Type Règle technique Projet Annexe au RGD déterminant les règles prévues à l'article 4
(1)de la loi relative à l'archivage électronique Titre Règle technique pour un système de management et mesures de sécurité pour les PSDC Classificat ion Public 3.17 organisme personne ou groupe de personnes qui exerce ses propres fonct ions associées aux responsabilités, pouvoirs et relat ions nécessaires pour atteindre ses object ifs Note 1 : Le concept d'organisme inclut, sans s'y limiter, les travailleurs indépendants, compagnies, sociétés, firmes, entreprises, autorités, partenariats, ceuvres de bienfaisance ou institutions, ou toute partie ou combinaison de ceux-ci, const ituée en société de capitaux ou ayant un autre statut, de droit privé ou public. [ISO/IEC 27000:20].6] Note 2 : Le terme organisme désigne le prestataire qui est ou qui veut être prestataire de service de dématéria I isat ion ou de conservat ion. 3.18 prestataire de services de dématérialisation ou de conservation (PSDC) toute personne qui exerce à titre principal ou accessoire, pour ses propres besoins ou pour compte d'autrui, des act ivités de dématérialisation ou de conservat ion électronique et qui est, dans les conditions et selon les modalités de la [loi 25 juillet 20151, cert ifiée à cette f in et inscrite sur la liste visée à l'article 4
(3)[de cette loi] [loi du 25 juillet 2015, art. 2h] Note : Les prestataires ne sont concernés que par les processus qu'ils gèrent. Dans tout ce document, le « ou » peut être inclusif ou exclusif selon le contexte opérat ionnel du prestataire. 3.19 preuve document démontrant l'effectivité d'une opérat ion Note : La preuve d'une opérat ion signifie qu'il peut être démontré qu'elle a été créée dans le cadre normal de la conduite de l'activité de l'organisation et qu'elle est intacte et complète. Ne se limite pas au sens légal du terme. Note 2 : Définition adaptée de la norme ISO/IEC 30300:2011, déf init ion 3.1.5. 3.20 processus ensemble d'act ivités corrélées ou interactives qui transforme des éléments d'entrée en éléments de sortie [ISO 9000:2015] 3.21 sécurité de l'information protection de la confidentialité, de l'intégrité et de la disponibilité de l'information Note : En outre, d'autres propriétés, tel les que l'authenticité, l'imputabilité, la non-répudiation et la fiabilité peuvent également être concernées. [ISO/IEC 27000:2016] Réf. I.A. - APRGD art. (i) loi archivage électronique - modification - annexe.doc Page 13 de 53 LE GOUVERNEMENT DU GRAND-DUCHÉ DE LUXEMBOURG Ministère de l'Économie Type Règle technique Projet Annexe au RGD déterminant les règles prévues à l'article 4
(1)de la loi relative à l'archivage électronique Titre Règle technique pour un système de management et mesures de sécurité pour les PSDC Classification Public Note pour les PSDC : les propriétés, tel les que l'authenticité, l'imputabilité, la non-répudiation, la fiabilité et l'exploitabilité sont incluses dans la not ion de sécurité. 3.22 système ensemble d'act ifs techniques corrélés ou interactifs 3.23 système de conservation système composé d'un ensemble d'actifs techniques permettant le stockage temporaire des documents numériques en vue de leur conservation électronique, leur conversion en archives numériques, leur suppression et la conservation des archives numériques aussi longtemps que nécessaire, leur exploitation, leur rest itut ion partielle ou totale, leur transfert et leur suppression 3.24 système de dématérialisation système composé d'un ensemble d'actifs techniques permettant la créat ion des documents numériques à partir des documents analogiques, le stockage temporaire des documents analogiques et numériques, leur restitution, leur transfert, la destruction éventuelle des documents analogiques et la suppression des documents numériques 3.25 système de dématérialisation ou de conservation (SDC) système de dématérialisation, système de conservation, ou un système combinant les deux Réf. I.A. - APRGD art.
(1)loi archivage électronique - mod ificat ion - annexe.doc Page 14 de 53 LE GOUVERNEMENT DU GRAND-DUCHÉ DE LUXEMBOURG Ministère de l'Économie Type Règletechnique Projet Annexe au RGD déterminant les règles prévues à l'art icle 4(1.) de la loi relative à l'archivage électronique Titre Règle technique pour un système de management et mesures de sécurité pour les PSDC Classification Public 4 Exigences spécifiques pour PSDC et complémentaires à la norme ISO/IEC 27001:2013 4.1 Structure de ce standard Ce standard est un standard lié à la norme ISO/IEC 27001:2013. II est spécifique aux PSDC au sens de la loi du 25 juillet 2015 relative à l'archivage électronique. Les objectifs de sécurité et Ies mesures de sécurité spécifiques sont indiqués dans I'AnnexeA. 4.2 Exigences spécifiques aux systèmes de management des PSDC Toutes Ies exigences des chapitres 4 à io de la norme ISO/IEC 27001:2013 qui ne figurent pas ci-dessous restent applicables sans modification. 4 Contexte de Vorganisation Une exigence additionnelle à la norme ISO/IEC 27001:2013 est : 4.0 Système de Management des processus de dématérialisation ou de conservation L'organisation doit gérer un système de management des processus de dématérialisation ou de conservation, intégré au SMSI ou répondant aux mêmes exigences, pour assurer le déroulement adéquat des processus de dématérialisation ou de conservation, la stabilité financière de l'organisation et sa capacité de couverture de responsabilités contractuelles, légales et réglementaires liés aux processus de dématérialisation ou de conservat ion. Ce système de management des processus et le SMSI, ou le système de management intégrant ces deux aspects doit s'appliquer aux processus et act ivités liés à la prestation de services du PSDC et à tous les act ifs supportant ces processus. L'exigence 4.3 de la norme ISO/IEC 27002:2013 est complétée de lafaçon suivante, 4.3 Détermination du domaine d'applicabilité Pour établir le domaine d'application du système de management des processus de dématérialisation ou de conservation, l'organisation doit en déterminer les limites et l'applicabilité. Elle doit définir la nature des processus (dématérialisation ou conservation), le type des documents concernés et le type des clients (internes ou externes à l'organisation, secteurs concernés) qui peuvent bénéficier des services du PSDC. Une exigence additionnelle à la norme ISO/IEC 27001:2013 est : 4.5 L'authenticité, la fiabilité, et l'exploitabilité En complément des propriétés de sécurité de base qui sont Réf. I.A. -APRGD art. archivage électronique - modification - annexe.doc Page 3.5 de 53 LE GOUVERNEMENT DU GRAND-DUCHÉ DE LUXEMBOURG Ministère de l'Économie Type Règle technique Projet Annexe au RGD déterminant les règles prévues à l'article y(i.) de la loi relative à l'archivage électronique Titre Règle technique pour un système de management et mesures de sécurité pour les PSDC Classification Public a. la confidentialité, b. l'intégrité, et c. la disponibilité, le système de management doit gérer les propriétés de sécurité complémentaires suivantes : d. l'authenticité (souvent considéré comme un volet particulier de l'intégrité) : L'organisation doit pouvoir démontrer que toutes les act ivités effectuées dans le cadre de la gest ion des processus de dématérialisation ou de conservation sont authent iques, à savoir : i. Les documents analogiques ou numériques ont bien été transmis par la personne qui est supposée les avoir transmis. Le document numérique résultant de la numérisation d'un document analogique ou l'archive numérique a bien été créé par la personne ou le système au moment présumé. Le document numérique ou l'archive numérique est bien ce qu'il est supposé être. e. la fiabilité : L'organisation doit pouvoir démontrer que toutes les act ivités effectuées dans le cadre de la gest ion des processus de dématérialisation ou de conservation sont fiables, à savoir : i. Toutes les activités effectuées dans le cadre de l'établissement des processus de dématérialisation ou de conservation sont exécutées conformément aux politiques et aux procédures définies et mises en ceuvre par l'organisation en la mat ière. Le document numérique ou rarchive numérique créé et exploité est conforme à son état original et non modifié par des modifications non autorisées. f. l'exploitabilité : L'organisation doit pouvoir démontrer que l'exploitation des processus de dématérialisation ou de conservation crée un document numérique ou une archive numérique qui soit à tout moment localisable, lisible, intelligible, utilisable avec les informations nécessaires à la compréhension de son origine et disponible aussi longtemps que nécessaire. Note : C'est en ajoutant ces propriétés dans l'envergure du SMSI qu'on généralise le système de management de la norme ISO/IEC 27001:2013 limité à la sécurité de l'information, à un système de management de toutes les propriétés requises aux act ivités de dématérialisation ou de conservation. 5 Leadership Une exigence additionnelle à la norme ISO/IEC 27001:2013 est : 5.4 Rôles, responsabilités et autorités sur les processus de dématérialisation ou de conservation La direction doit s'assurer que les responsabilités et autorités des rôles concernés par les processus de dématérialisation ou de conservation sont attribuées et communiquées au sein de l'organisation. La direct ion doit désigner qui a la responsabilité et l'autorité de : a. s'assurer que le système de management des processus de dématérialisation ou de conservation est conforme aux exigences du présent document; b. définir les critères de performances ; Réf. l.A. -APRGD art. (i) loi archivage électronique - modification - annexe.doc Page 16 de 53 s* LE GOUVERNEMENT DU GRAND-DUCHÉ DE LUXEMBOURG Ministère de l'Économie Type Règle technique Projet Annexe au RGD déterminant les règles prévues à l'article 4
(1)de la loi relative à l'archivage électronique Titre Règle technique pour un système de management et mesures de sécurité pour les PSDC Classification Public c. rendre compte à la direction des performances du système de management des processus de dématérialisation ou de conservation ; d. gérer la documentation (politiques, procédures) supportant ces processus ; e. définir le système, son fonctionnement et sa sécurité au niveau opérationnel ; f. superviser la mise en ceuvre de la politique ; g. émettre des recommandations en vue d'améliorer la gest ion opérat ionnelle ; h. définir et approuver les méthodes relatives à la gestion des risques pouvant impacter la stabilité financière et la capacité de couverture des responsabilités contractuelles, légales et réglementaires ; 1. gérer les risques pouvant impacter la stabilité financière de l'organisation et la capacité de couverture des responsabilités contractuelles, légales et réglementaires liées à la dématérialisation ou à la conservat ion ; j. évaluer l'adéquation des mesures adoptées en vue de mitiger les risques pouvant impacter la stabilité financière et la capacité de couverture des responsabilités contractuelles, légales et réglementaires liées à la dématérialisation ou à la conservation, et jugées non acceptables par la direct ion de l'organisation ; k. évaluer l'opportunité d'une couverture d'assurance pour garantir la continuité de l'exécution des processus de dématérialisation ou de conservation de l'organisation même en cas de cessat ion d'activité et pendant une période minimum de transition ; I. ident ifier les changements en termes de risques pouvant impacter la stabilité financière et la capacité de couverture des responsabilités contractuelles, légales et réglementaires liées à la dématérialisation ou à la conservation ; m. sensibiliser le personnel (de l'organisation et des tiers) concerné quant aux risques ; n. ident ifier et évaluer les problèmes et les incidents ; o. émettre des recommandations quant aux actions préventives et correctives à adopter en réponse aux problèmes et aux incidents évalués. La direct ion doit attribuer chaque rôle et responsabilité à une personne ou à une ent ité dont les membres et le mode de fonctionnement sont documentés, et réviser régul ièrement cette attribution. Une exigence additionnelle à la norme ISO/IEC 27001:2013 est : 5.5 Leadership et engagement de PSDC La direct ion doit faire preuve de leadership et affirmer son engagement en faveur du système de management en : a. s'assurant qu'une politique et des object ifs sont établis en mat ière de processus de dématérialisation ou de conservation et qu'ils sont compatibles avec l'orientation stratégique de l'organisation dûment documentée et avec la politique de sécurité de l'information ; Note : Une politique dédiée aux processus de dématérialisation et une politique dédiée au processus de conservation peuvent être établies par l'organisation. Si un des processus n'est pas dans le domaine d'applicabilité, cette politique et toutes les exigences y relatives ne sont évidemment pas requises. b. s'assurant que les exigences de cette politique sont intégrées aux processus ; c. s'assurant que les ressources nécessaires pour le système de management des processus de dématérialisation ou de conservation sont disponibles (en particulier pour fournir les éléments probants quant à l'intégrité et la fiabilité); d. communiquant sur l'importance de disposer d'un management des processus de dématérialisation ou de conservation efficace et de se conformer à ses exigences ; e. s'assurant que le système de management des processus de dématérialisation ou de conservation produit le ou les résultats escomptés ; Réf. l.A. -APRGD art.
(1)loi archivage électronique - modification - annexe.doc Page 17 de 53 LE GOUVERNEMENT DU GRAND-DUCHÉ DE LUXEMBOURG Ministère de l'Économie Type Règle technique Projet Annexe au RGD déterminant les règles prévues à l'article 4
(1)de la loi relative à l'archivage électronique Titre Règle technique pour un système de management et mesures de sécurité pour les PSDC Classificat ion Public f. orientant et soutenant les personnes pour qu'elles contribuent à l'efficacité du processus de dématérialisation ou de conservation ; g. promouvant l'amélioration cont inue ; h. aidant les autres managers concernés à faire également preuve de leadership dès lors que cela s'applique à leurs domaines de responsabilités ; i. fournissant la preuve de l'existence légale de l'organisation ; fournissant la preuve d'une situation financière suffisante et d'une situation stable pour répondre aux attentes des part ies intéressées à l'activité de PSDC; Note : L'organisation peut mener une étude sur le coût d'un transfert d'activités ou d'une restitution à tous les clients des documents y inclus toutes les informations requises pour maintenir la valeur probante d'un document dématérialisé et d'une archive numérique. Uétude pourra montrer que ce coût est inférieur aux provisions, aux réserves, ou au capital disponible de l'organisation, et que ces paramètres sont stables. L'organisation peut mettre en place un processus de monitoring de ces paramètres qui assure une gest ion d'incident en cas de dégradation de la stabil ité financière. Note : Une organisation de droit privé pourra par exemple fournir les informations suivantes : • une étude sur le coût d'un transfert d'activités et la justification de pouvoir le réal iser à tout moment, compte tenu de son capital, de ses réserves, ou de ses provisions, • les bilans et comptes de résultat des 3 dernières années fiscales, pour autant que l'ancienneté de l'organisation le permette, • rapport ou avis financier émis par une autorité de surveillance luxembourgeoise, • niveau d'exposition des act ivités mét iers aux facteurs externes à l'organisation, • rapport d'auditeurs financiers. k. fournissant la garantie de continuité d'exécution (c'est-à-dire, pendant une période de transition minimum permettant d'assurer un transfert) des processus de dématérialisation ou de conservation, en part icul ier pour les cas suivants : i. processus de dématérialisation exécuté par l'organisation pour le compte d'un tiers, 2. processus de conservation électronique exécuté par l'organisation pour le compte d'un tiers, 3. sous-processus de restitution, transfert et suppression des archives numériques exécuté par l'organisation pour son propre compte. Cette garantie de continuité doit être gérée par l'organisation et couvrir le risque économique de cessat ion d'act ivités. Note : Un moyen pour l'organisation de garantir cette continuité d'exécution pendant une période de transition minimum est par exemple de contracter une assurance spécifique ou d'obtenir un engagement formel d'un actionnaire institutionnel ou privé majoritaire se portant garant. 6 Planification Une exigence additionnelle à la norme ISO/IEC 27001:2013 est : 6.1.4 Risques I iés à l'activité PSDC Uorganisation doit a. intégrer les risques de sécurité de l'information et opérationnels associés à la gestion des processus de dématérialisation ou de conservation dans son processus d'identification (6.1.2 c) d'analyse (6.1.2.d) et d'évaluation des risques (6.1.2.e), y intégrer également les risques pouvant impacter la stabilité Réf. I.A. - APRGD art.
(1)loi archivage électronique - mod ificat ion - annexe.doc Page 3.8 de 53 LE GOUVERNEMENT DU GRAND-DUCH É DE LUXEMBOURG Ministère de l'Économie Type Règle technique Projet Annexe au RGD déterminant les règles prévues à l'article 4
(1)de la loi relative à l'archivage électronique Titre Règle technique pour un système de management et mesures de sécurité pour les PSDC Classification Public financière de l'organisation et sa capacité de couverture de responsabilités contractuelles, légales et réglementaires I iées à ces processus ; b. appliquer son processus de traitement des risques de sécurité aux risques déterminés au point précédent; c. comparer les object ifs et les mesures déterminés en 6.1.3
- b)avec celles de l'Annexe A du présent document et vérifier qu'aucune mesure nécessaire n'a été omise ; d. compléter la déclaration d'applicabilité déterminée en 6.1.3
- d)avec les mesures de l'Annexe A de la Règle technique et la justification de leur insertion ou de leur exclusion, ainsi que, le cas échéant, l'indication de leur mise en ceuvre ; e. porter à connaissance des clients et à l'ILNAS la déclaration d'applicabilité, notamment si elle contient des exclusions. Une exclusion doit être rejetée si elle crée une non-conformité avec une exigence légale, réglementaire ou contractuelle. 7 Support Une exigence additionnelle à la norme ISO/IEC 27001:2013 est : 7.4 Sensibilisation à la politique de dématérialisation ou de conservation Les personnes effectuant un travail sous le contrôle de l'organisation doivent : 1. être sensibilisées à la politique de dématérialisation ou de conservation et respecter toute la documentation relative à cette politique ; 2. avoir conscience de leur contribution à l'efficacité du système de management, y compris aux effets posit ifs d'une amélioration des performances ; 3. avoir conscience des implications de toute non-conformité aux exigences requises par le système de management ; 4. connaitre leurs responsabilités en vertu de la loi luxem bourgeoise en mat ière de dématérialisation ou de conservation et concernant les processus de dématérialisation ou de conservation. Une exigence additionnelle à la norme ISO/IEC 27001:2013 est : 7.5.4 La non-répudiation des informations documentées L'organisation doit mettre en place un environnement documentaire permettant de démontrer envers un tiers le respect des propriétés de sécurité indiquées au chapitre 4.5 du présent document et l'intégrité de la documentat ion. 8 Fonctionnement Une exigence additionnelle à la norme ISO/IEC 27001:2013 est : 8.4 Acceptation des risques Uorganisation doit faire accepter par la direction l'appréciation des risques, le plan de traitement des risques incluant une indication des ressources requises, le niveau du risque actuel et celui après traitement. Réf. l.A. -APRGD art. (
- i)loi archivage électronique - modification - annexe.doc Page 19 de 53 LE GOUVERNEMENT DU GRAND-DUCHÉ DE LUXEMBOURG Ministère de l'Éconornie Type Règle technique Projet Annexe au RGD déterminant les règles prévues à l'article 4
(1)de la loi relative à l'archivage électronique Titre Règle technique pour un système de management et rnesures de sécurité pour les PSDC Classificat ion Public L'organisation doit conserver la preuve de cette acceptation et la documentation de la délibération par la direction. Évaluation des performances L'exigence 9.1 de la norme ISO/IEC 27001:2013 est complétée de lafaçon suivante. 9.1 Surveillance, mesures, analyse et évaluation De la même façon que pour le système de management de la sécurité de l'information, l'organisation doit évaluer les performances de son SDC, ainsi que l'efficacité du système de management des processus de dématérialisation et de conservation. L'exigence 9.2 de la norme ISO/IEC 27001:2013 est complétée de lafaçon suivante. 9.2 Audit interne De la même façon que pour le système de management de la sécurité de l'information, l'organisation doit réaliser des audits internes à des intervalles planifiés afin de recueillir des informations permettant de déterminer si le système de management des processus de dématérialisation et de conservation a. est conforme : i.
- aux exigences propres de l'organisation concernant son système de management de processus de dématérialisation ou de conservation à cette règle technique ; b. est efficacement mis en ceuvre et tenu à jour. L'organisation doit donc inclure ces aud its dans le ou les programmes d'audit, définir les critères d'aud it et le périmètre de chaque audit, sélect ionner des auditeurs et réaliser des audits qui assurent l'objectivité et l'impartialité du processus d'audit, s'assurer qu'il est rendu compte des résultats des audits à la direction concernée, et conserver des informations documentées comme preuves de la mise en ceuvre du ou des programme(s) d'audit et des résultats d'aud it. L'exigence 9.3 de la norme ISO/IEC 27001:2013 est complétée de la façon suivante. 9.3 Revue de direction De la même façon que pour le système de management de la sécurité de l'information, la direction doit procéder à la revue du système de management des processus de dématérialisation ou de conservation mis en place par l'organisation, afin de s'assurer qu'il est toujours approprié, adapté et efficace. La revue de direct ion doit prendre en compte : g. les résultats de l'analyse de risques pouvant impacter la stabilité financière de l'organisation et sa capacité de couverture de responsabilités contractuelles, légales et réglementaires liées aux processus de dématérialisation ou de conservation de manière régulière. La revue de direct ion doit avoir I ieu au moins une fois par an et suite à des changements significatifs : i. impactant le fonctionnement de l'organisation,
- issus des besoins actuels de l'organisation, Réf. l.A. -APRGD art.
(2)loi archivage électronique - modification - annexe.doc Page 2o de 53 LE GOUVERNEMENT DU GRAND-DUCHÉ DE LUXEMBOURG Ministère de fÉconomie Type Règle technique Projet Annexe au RGD déterminant les règles prévues à l'article 4
(1)de la loi relative à l'archivage électronique Titre Règle technique pour un système de management et mesures de sécurité pour les PSDC Classification Public 3. de nature légale et réglementaire ayant un impact sur les act ivités et les processus de l'organisation. 10 Amél iorat ion L'exigence 10.2 de la norme ISO/IEC 27001:2013 est complétée de la façon suivante. 10.2 Amélioration continue L'organisation doit cont inuellement améliorer la pertinence, l'adéquation et l'efficacité du système de management des processus de dématérialisation ou de conservation. Réf. I.A. - APRGD art.
(1)loi archivage électronique - modification - annexe.doc Page 21de 53 LE GOUVERNEMENT DU GRAND-DUCHÉ DE LUXEMBOURG Ministère de l'Économie Type Règle technique Projet Annexe au RGD déterminant les règles prévues à l'article 4(3.) de la loi relative à l'archivage électronique Titre Règle technique pour un système de management et mesures de sécurité pour les PSDC Classification Public 5 Code de bonnes pratiques spécifiques aux PSDC en relation avec ISO/IEC 27002:2013 Toutes les catégories de mesures, objectifs de sécurité, mesures, préconisations de mise en oeuvre, et informations supplémentaires de la norme ISO/IEC 27002:2013 qui ne figurent pas ci-dessous restent applicables sans modificat ion. LAnnexe A résume les object ifs spécifiques et les mesures de sécurité spécifiques énoncés dans ce chapitre tout en les rendant leur examen obligatoire dans le traitement des risques. 5 Politiques de sécurité de l'information Une catégorie de mesures additionnelles à la norme ISO/IEC 27002:2013 est : 5.2 Orientations de la direction en matière de politique de dématérialisation ou de conservation Objectif : Apporter à la gestion des processus de dématérialisation ou de conservation une orientation et un sout ien de la part de la direct ion, conformément aux exigences mét ier et aux lois et règlements en vigueur. Politiques de dématérialisation ou de conservation 5.2.1 Mesure II convient de déf inir une « politique de dématérialisation ou de conservation », de la faire approuver par la direction, de la mettre en application, de la diffuser et de la communiquer aux salariés et aux tiers concernés. Préconisations de mise en oeuvre II convient que la politique de dématérialisation ou de conservation définisse le domaine d'application des processus de dématérialisation ou de conservation, la gestion de la sécurité de l'information et la gestion opérationnelle appliqués à ce processus. II convient que ce document contienne les éléments suivants : a. une présentation de l'organisation, de son historique et de ses act ivités mét iers ; b. le lien avec la stratégie ou la mot ivat ion d'implémenter cette activité ; c. une déf init ion du domaine d'application des processus de dématérialisation ou de conservation ; d. une description générale organisationnelle et technique des processus suivants sous-jacents i. au processus de dématérialisation : i. collecte des documents analogiques, créat ion et stockage temporaire des documents numériques, stockage temporaire des documents analogiques, iv. restitution, transfert, destruction éventuelle des documents analogiques et suppression des documents numériques, v. le nom des fournisseurs dès qu'une activité du processus est sous-traitée ; 2. au processus de conservation : i. collecte des documents numériques, créat ion et conservation des archives numériques, H. rest itut ion, transfert, suppression des archives numériques, Réf. I.A. - APRGD art.
(1)loi archivage électronique - mod ificat ion - annexe.doc Page 22 de 53 LE GOUVERNEMENT DU GRAND-DUCHÉ DE LUXEMBOURG Ministère de l'Économie Type Règle technique Projet Annexe au RGD déterminant les règles prévues à l'article 4
(1)de la loi relative à l'archivage électronique Titre Règle technique pour un système de management et rnesures de sécurité pour les PSDC Classification Public iv. le nom des fournisseurs dès qu'une act ivité du processus est sous-traitée ; e. une description générale technique du SDC et de son niveau de conformité à des normes et des référentiels reconnus ; f. les rôles et les responsabilités spécifiques au processus de dématérialisation ou de conservation et aux processus sous-jacents exécutés par l'organisation et en mat ière de gestion de la sécurité de l'informat ion et de gest ion opérationnelle ; g. les grands principes de sécurité de l'information appliqués au processus de dématérialisation ou de conservation exécuté par l'organisation, notamment en matière d'authenticité, de fiabilité et d'exploitabilité ; h. les références aux lois et aux règlements applicables à l'organisation et spécifiques au processus de dématérialisation ou de conservation ; i. la gestion de la documentation supportant le processus de dématérialisation ou de conservation ; des références aux documents, comme les procédures d'administration, d'opérations et de sécurité, supportant la politique de dématérialisation ou de conservation ; k. les modal ités de revue de la politique de dématérialisation ou de conservation. 5.2.2 Revue de la politique de dématérialisation ou de conservation Mesure Pour garantir la constance de la pertinence, de l'adéquation et de l'efficacité de la politique de dématérialisation ou de conservation, iI convient de revoir ces politiques et les processus y relatifs à interval les programmés et en cas de changements majeurs. Préconisations de mise en ceuvre Les mêmes préconisations que pour la politique de sécurité de l'information s'appliquent à cette politique. La catégorie « 6 Organisation de la sécurité de l'informat ion » est complétée de la façon suivante. 6 Organisation de la sécurité de l'information et des processus de dématérialisation ou de conservation 6.m Organisation interne Object if : Établir un cadre de gest ion pour engager, puis vérifier la mise en ceuvre et le fonctionnement de la sécurité de l'information et des processus de dématérialisation ou de conservation au sein de l'organisation. Fonctions et responsabilités liées à la sécurité de l'information et aux processus de dématérialisation ou de conservation Mesure 11 convient de définir et d'attribuer toutes les responsabilités en matière de sécurité de l'information, en particulier celles liées à l'exécution des processus de dématérialisation ou de conservation et celles qui consistent à s'assurer de la conformité des processus et de la gestion opérationnelle aux politiques et aux documents applicables. Préconisations de mise en œuvre 11 convient d'attribuer les responsabilités conformément à la politique de sécurité de l'information (voir 5.1.1 de l'ISO/IEC 270 02:2013) et à la politique de dématérialisation ou de conservation (voir 5.2.1 du présent document). Réf. I.A. - APRGD art.
(2)loi archivage électronique - modification - annexe.doc Page 23 de 53 LE GOUVERNEMENT DU G RAN D-DUCH É DE LUXEMBOU RG Ministère de l'Économie Type Règle technique Projet Annexe au RGD déterminant les règles prévues à l'article 4
(2)de la loi relative à Parchivage électronique Titre Règle technique pour un système de management et mesures de sécurité pour les PSDC Classification Public II convient de déterminer les responsabilités relatives à la protection des actifs et la mise en ceuvre de processus de sécurité spécifiques et des processus de dématérialisation ou de conservation. II convient de déterminer les responsabilités liées aux act ivités de gest ion des risques en mat ière de sécurité de l'information et d'exploitation des processus de dématérialisation ou de conservation et en particulier, cel les I iées à l'acceptation des risques résiduels. Si nécessaire, il convient de compléter ces responsabilités de directives détaillées, appropriées à certains sites et moyens de traitement de l'information. II convient de préciser les domaines de responsabilité de chacun et notamment de prendre les mesures suivantes : a. il convient d'identifier et de déterminer les actifs et les processus de sécurité ainsi que les processus de dématérialisation ou de conservation ; b. il convient d'affecter une personne ou une ent ité responsable à chaque actif ou processus et de documenter ses responsabilités dans le détail (voir 8.1.2); c. 1 convient de définir et de documenter les différents niveaux d'autorisat ion ; d. pour être à même d'assurer les responsabilités, il convient que les personnes désignées soient compétentes dans ce domaine et qu'el les bénéficient de facil ités pour se tenir au courant des évolut ions ; e. 11 convient d'identifier et de documenter les activités de coordination et de supervision liées aux relat ions avec les fournisseurs. II convient de désigner pour chaque processus de dématérialisation ou de conservation une personne pour chacune des responsabilités suivantes : a. la gest ion de la documentation (politiques, procédures) supportant ces processus, b. leur définition au niveau opérat ionnel, incluant le SDC et les mécanismes de sécurité associés, c. la supervision de leur mise en ceuvre, d. la définition de leurs critères de performances, e. leur évaluation selon les critères de performances, f. l'émission de recommandations en vue d'améliorer leur gest ion opérationnelle. Informations supplémentaires Les personnes auxquelles ont été attribuées des responsabilités peuvent déléguer des tâches. Néanmoins, el les demeurent responsables et il convient qu'el les s'assurent de la bonne exécut ion de toute tâche déléguée. 6.1.2 Séparation des tâches Préconisations de mise en ceuvre 11 convient de s'assurer que les personnes assumant des rôles et des responsabilités dans la gestion de processus ou d'activités de la sécurité de l'information ou opérationnels liés à la dématérialisation ou la conservation, n'assument pas également la revue de l'efficacité de l'exécution de ces rôles et responsabilités ainsi que l'évaluation de leur conformité à des object ifs déf inis. II convient d'assurer une séparation effective des activités d'administration, d'opérations et de sécurité non seulement dans la description des rôles, mais aussi dans l'attribution des privilèges pour les comptes des utilisateurs autorisés à accéder au SDC, de manière à réduire les risques de conflits d'intérêts et d'accès non autorisés. Pour respecter le principe de non-répudiation, il convient de pouvoir démontrer que les privilèges d'accès établis pour l'ensemble des utilisateurs du SDC, y compris les accès à travers des comptes techniques, Réf. I.A. - APRGD art.
(2)loi archivage électronique - modification - annexe.doc Page 24 de 53 LE GOUVERNEMENT DU GRAND-DUCHÉ DE LUXEMBOURG Ministère de l'Économie Type Règle technique Projet Annexe au RGD déterminant les règles prévues à l'article 4
(1)de la loi relative à l'archivage électronique Titre Règle technique pour un système de management et mesures de sécurité pour les PSDC Classificat ion Public respectent le principe de séparation effective des activités d'administration, d'opérations et de sécurité du système de conservation. La sécurité de l'information dans la gestion de projet 6.1.5 Préconisations de mise en oeuvre 11 convient de rédiger et d'approuver les procédures de gest ion du SDC dans la définition et la mise en ceuvre des projets de dématérialisation ou de conservation. Une catégorie de mesures additionnelles à la norme ISO/IEC 27002:2013 est 6.3 Organisation interne spécif ique aux processus de dématérialisation et de conservation Object if : Établir un cadre de gestion pour assurer le respect des exigences légales spécifiques des processus de dématérialisation ou de conservation au sein de l'organisation. 6.3.1 Vérification des documents numériques après dématérialisation Mesure 11 convient d'exercer une vérification du contenu des documents numériques par rapport aux documents analogiques correspondants. Préconisations de mise en ceuvre En ce qui concerne le processus de dématérialisation, convient d'implémenter des a. mécanismes de vérification de l'adéquation du nombre de documents analogiques en entrée (ou du nombre de pages composant ces documents) avec le nombre de documents (ou de pages) en sortie (numériques et analogiques rejetés), et des b. mécanismes de vérif ication du contenu des documents numériques résultant de la numérisation de documents analogiques pour s'assurer de la reproduction conforme à l'original. 6.3.2 Principes du double contrôle pour la modification ou la suppression d'archives numériques Mesure II convient de s'assurer que toute modification ou suppression des archives numériques créées, qui n'étaient pas programmées lors de la définition du projet de conservation, nécessitent l'approbation de deux utilisateurs autorisés à exécuter ces opérat ions. 6.3.3 Gestion des preuves Mesure 11 convient d'établir une procédure et de mettre en ceuvre une gestion adéquate des preuves du fonctionnement du SDC et des act ivités effectuées par le personnel concerné. Réf. I.A. -APRGD art. (i) loi archivage électronique - modification - annexe.doc Page 25 de 53 LE GOUVERNEMENT DU GRAND-DUCHÉ DE LUXEMBOURG Ministère de l'Économie Type Règle technique Projet Annexe au RGD déterminant les règles prévues à Particle 4
(1)de la loi relative à l'archivage électronique Titre Règle technique pour un système de management et mesures de sécurité pour les PSDC Classification Public Préconisations de mise en ceuvre II convient de s'assurer que l'intégrité du fonctionnement du SDC, des documents numériques et des archives numériques gérées par le SDC est vérifiée de manière régulière et suite à une modification significat ive du SDC et du processus de conservation. 6.3.4 Relations avec l'autorité nationale Mesure II convient de mettre en application des procédures pour notifier aux autorités compétentes, en particulier l'ILNAS, les prévisions de changements significatifs pouvant impacter la sécurité de l'information et les activités opérationnelles ainsi que, dans les meilleurs délais et en tout état de cause dans un délai de vingtquatre heures après en avoir eu connaissance, toute atteinte à la sécurité ou toute perte d'intégrité ayant une incidence potentiellement importante sur le service de dématérialisation ou de conservation. Préconisations de mise en oeuvre II convient notamment de considérer comme changements significatifs : a. un changement de direct ion de l'organisation, b. une modification du SDC impactant les processus associés, c. une modification du périmètre d'activités gérées par des fournisseurs impactant les processus de dématérialisation ou de conservation exécutés par l'organisation. Une catégorie de mesures additionnelles à la norme ISO/IEC 27002:2013 est : 6.4 Organisation des processus de dématérial isat ion et de conservation impliquant les clients Objectif : Clarifier les responsabilités entre le PSDC et ses clients et assurer la transparence en matière de sécurité et d'exploitation des processus de dématérialisation ou de conservation envers les clients. 6.4.1. La sécurité dans les accords avec le client Mesure II convient d'établir les conditions d'exécution des processus de dématérialisation ou de conservation, ainsi que les besoins de sécurité de l'information associés à ces processus avec le client dans un document contractuel approuvé par le client et le PSDC. Préconisat ions de mise en oeuvre Si le client est interne à l'organisation ou appartient à la même ent ité juridique, le document contractuel peut être remplacé par un document interne établi et validé selon les pratiques de gest ion documentaire de l'organisat ion. II convient d'établir avec le client les éléments suivants dans le cadre de la gest ion d'un projet de dématérialisation ou de conservation : a. le besoin en informations du client liées aux processus de dématérialisation ou de conservation ; b. la description détaillée du projet de dématérialisation ou de conservation, en prenant en compte les aspects techniques, opérationnels, sécuritaires, légaux et réglementaires ; Réf. I.A. -APRGD art.
(2)loi archivage électronique - modificat ion - annexe.doc Page 26 de 53 LE GOUVERNEMENT DU GRAND-DUCHÉ DE LUXEMBOURG Ministère de l'Économie Type Règle technique Projet Annexe au RGD déterminant les règles prévues à l'article 4
(1)de la loi relative à l'archivage électronique Titre Règle technique pour un système de management et mesures de sécurité pour les PSDC Classif icat ion Public c. la base de référence des mesures de sécurité et les mesures addit ionnelles mises en exploitation pour sassurer l'authenticité, la fiabilité et l'exploitation des documents collectés (analogiques et numériques), des documents numériques et des archives numériques du client pendant l'exécution des processus de dématérialisation ou de conservat ion ; d. les niveaux de service liés à l'exécution du SDC ; e. la gestion des changements organisationnels et techniques pouvant impacter les processus de dématérialisation ou de conservation, ainsi que le SDC ; f. la gest ion des incidents (majeurs) impactant les processus de dématérialisation ou de conservation, ainsi que le SDC ; g. le processus et les modalités à appliquer pour l'évaluation des services ainsi que l'acceptation des services par le client ; h. les rôles et responsabilités du client et de l'organisation dans le cadre de la mise en ceuvre du projet et les conséquences en cas de non-respect de ces rôles et de ces responsabilités ; 1. les points de contacts du client et de l'organisation, d'un point de vue contractuel, opérat ionnel et de la sécurité de l'information ; j. l'implication du client dans l'appréciation et le traitement des risques. La base de référence des mesures de sécurité et les mesures additionnel les mises en exploitation peuvent être documentées dans la déclaration d'applicabilité (voir ISO/IEC 27001) ou dans un document appelé « exigences d'assurance de sécurité » selon les Critères Communs (voir ISO 15408). II convient que le client s'engage en particulier à fournir et maintenir une liste de personnes autorisées à : a. soumettre et à récupérer des documents analogiques ; b. accéder aux documents numériques résultants de la numérisation des documents analogiques ou aux archives numériques ; c. ut iliser le SDC ; d. demander la destruction et la suppression des documents collectés (analogiques et numériques), des documents numériques résultants de la numérisation des documents analogiques ou des archives numériques. Informations supplémentaires Un changement d'un document contractuel nécessite l'accord des parties contractantes. C'est à ce niveau que des mesures de sécurité particulières exigées par le client et complémentaires à celles que le PSDC établit de sa propre init iative peuvent être spécifiées. 6.4.2 Obligation d'information préalable du client Mesure Préalablement à toute relation contractuelle avec un détenteur, il convient de mettre à disposition, sur un support durable et dans des termes aisément compréhensibles, les informations relatives aux condit ions de prestation de service, en particulier toutes les informations légalement requises pour assurer un service transpa rent. Préconisations de mise en ceuvre II convient que le PSDC inclue dans les informations données à ses clients avant d'établir un contrat : a. la procédure suivie pour la dématérialisation ou pour la conservation, Réf. I.A. - APRGD art.
(2)loi archivage électronique - modification - annexe.doc Page 27 de 53 LE GOUVERNEMENT DU GRAN D-DUCHÉ DE LUXEMBOURG Ministère de l'Économie Type Règle technique Projet Annexe au RGD déterminant les règles prévues à l'article 4
(1)de la loi relative à l'archivage électronique Titre Règle technique pour un système de management et mesures de sécurité pour les PSDC Classification Public b. la procédure suivie afin de restituer les copies à valeur probante sous une forme lisible en garantissant la fidélité à l'original, c. les modalités et conditions d'une éventuelle sous-traitance y compris le lieu de stockage des données, d. les obligations légales que le PSDC doit observer, e. les conditions contractuelles de réalisation des prestations, y compris les limites éventuelles de responsabilité du PSDC, f. les normes et procédures mises en ceuvre ainsi que les caractéristiques techniques essentielles des installations utilisées pour la réalisation des prestations, g. les modalités d'information du client en cas de changement. II convient de convenir avec les clients (internes ou externes à l'organisation) qui sont impactés le déroulement détaillé et les règles à suivre dans le cadre de l'exécution et des processus de dématérialisation et de conservat ion. II convient d'inclure ce déroulement détaillé et ces règles dans les procédures d'exploitation des processus de dématérialisation et de conservation, et de les faire approuver par les clients concernés. II convient d'impliquer le client dans les changements des procédures qu'il a approuvées. II convient d'inclure dans ces procédures le déroulement détaillé : a. de la collecte des documents analogiques (pour le processus de dématérialisation seulement), b. de la collecte des documents numériques (pour la conservation), c. du stockage temporaire des documents numériques, d. de la créat ion et la conservation des archives numériques (pour la conservation), e. de la restitution, le transfert et la suppression des archives numériques (pour la conservation). II convient de notifier le client d'une suppression programmée d'une archive numérique du client si un calendrier de suppression spécifique à cette archive a été rédigé lors de la définition du projet de conservat ion. En cas d'absence de calendrier de suppression pour une archive numérique, il convient de demander au préalable au client l'autorisation de la supprimer. 6.4.3 Classification des actifs du client Mesure 11 convient que le client définisse avec le PSDC pour tous ses documents analogiques ou numériques et toutes ses archives numériques le niveau de classification, la durée de rétent ion, ainsi que les éventuelles autres exigences de sécurité comme les droits d'accès particuliers. Préconisations de mise en ceuvre 11 convient que le client assume le rôle du propriétaire pour les informations qui lui appart iennent et qui sont gérées par l'organisation. II convient de sensibiliser le client au fait qu'il est responsable des exigences de classification définies et appliquées à ses documents (documents collectés, documents numériques ou archives numériques). Réf. I.A. -APRGD art. (3.) loi archivage électronique - modification - annexe.doc Page 28 de 53 LE GOUVERNEMENT DU GRAND-DUCHÉ DE LUXEMBOURG Ministère de rEconornie Type Règletechnique Projet Annexe au RGD déterminant les règles prévues à l'article 4
(1)de la loi relative à l'archivage électronique Titre Règle technique pour un système de management et mesures de sécurité pour les PSDC Classification Public 6 .4-4 Obligation d'information du client en cas de changements ou d'incidents Mesure II convient d'informer, avant la mise en application ou dans les plus brefs délais, les clients internes ou externes concernés de tout changement des informations préalables et des informations liées aux obligations contractuelles, ainsi que de tout incident pouvant mettre en danger les informations du client, tout en donnant les just ifications nécessaires. Préconisations de mise en ceuvre 11 convient d'informer dans les plus brefs délais le client a. en cas de survenance d'incidents pouvant impacter : i. les documents du client,
- les processus de dématérialisation ou de conservation utilisés par le client ou pour son compte,
- le SDC utilisé par le client ou pour son compte ; b. en cas de tentatives d'accès aux documents du client gérés par l'organisation avec les identifiants de connexion du client et hors des conditions normales de leur utilisation, par exemple hors des heures normales de bureau. II convient de considérer comme changements significatifs les changements signalés à l'autorité nat ionale (voir II convient d'appliquer une conversion d'une archive numérique dans un format différent de son format init ial que sur confirmation écrite du client (interne à l'organisation et externe) concerné par cette archive. II convient d'informer le client sur l'effet du changement sur l'appréciation des risques. II convient de garder une preuve que cette information a eu I ieu, et si le temps avant la mise en application est court, de demander l'approbation du client. 7 La sécurité des ressources humaines 7.2 Pendant la durée du contrat Une mesure additionnelle à la norme ISO/IEC 27002:2013 est : 7.2.4 Engagement envers les politiques Mesure 11 convient que le personnel interne et celui des fournisseurs, s'ils sont impliqués dans la gestion opérationnelle de la sécurité ou des processus de dématérialisation ou de conservation, comprennent et s'engagent par écrit à respecter la politique de sécurité et la politique de dématérialisation ou de conservation. Préconisations de mise en oeuvre II convient que le personnel interne et celui des fournisseurs impliqués dans la gestion opérationnelle de la sécurité ou des processus de dématérialisation ou de conservation soient correctement informés de leurs rôles et responsabilités liés aux processus de dématérialisation ou de conservation ; Réf. l.A. -APRGD art.
(2)loi archivage électronique - modification - annexe.doc Page 29 de 53 LE GOUVERNEMENT DU GRAND-DUCHÉ DE LUXEMBOURG Ministère de l'Économie Type Règle technique Projet Annexe au RGD déterminant les règles prévues à l'article zf.(a.) de la loi relative à l'archivage électronique Titre Règle technique pour un système de management et mesures de sécurité pour les PSDC Classification Public
- s'engagent par écrit à respecter les politiques de dématérialisation ou de conservation et la politique de sécurité de l'information ;
- assistent à une formation initiale sous forme de sensibilisation pour présenter les politiques, les attentes et les besoins de l'organisation en la matière, afin de s'assurer d'une compréhension commune de ces éléments ;
- assistent à une format ion cont inue de manière à rappeler les exigences I iées à la dématérialisation ou à la conservation et à présenter les procédures associées à ces exigences et les récentes modifications apportées à l'ensemble de la documentation liée aux domaines concernés.
- Gest ion des act ifs 8.1 Responsabilités relatives aux act ifs Des préconisations de mise en ceuvre additionnelles sont : Inventaire des act ifs Préconisations de mise en ceuvre 11 convient d'identifier : a. les processus de dématérialisation ou de conservation, b. les composants des systèmes de dématérialisation ou de conservation, c. les clients, d. les documents collectés (a nalogiques et numériques) des clients, e. les documents numériques résultants de la numérisation des documents analogiques des clients, f. les archives numériques des clients. 8.1.2 Propriété des act ifs Préconisations de mise en ceuvre 11 convient que le propriétaire de chaque actif processus de dématérialisation ou de conservation approuve l'évaluation des aspects opérationnels du SDC au moins une fois par an et suite à une modification significat ive ; e. revoie la description détaillée du SDC et les spécifications des mécanismes de sécurité du système de conservation de manière régul ière (au moins une fois par an) et suite à une modification significat ive du SDC. Une mesure additionnelle à la norme ISO/IEC 27002:2013 est : 8.1.
- Cloisonnement d'informations secrètes ou d'informat ions à caractère personnel Mesure 11 convient de cloisonner d'éventuelles informations secrètes ou informations à caractère personnel de façon suffisante pour notamment pouvoir donner suite à la demande du propriétaire de les détruire sans mettre en danger d'autres informations archivées ou les preuves de la bonne gestion pour d'autres informations dématérialisées ou conservées. Réf. l.A. - APRGD art. (3.) loi archivage électronique - modification - annexe.doc Page 30 de 53 LE GOUVERNEMENT DU GRAND-DUCHÉ DE LUXEMBOURG Ministère de l'Économie Type Règletechnique Projet Annexe au RGD déterrninant les règles prévues à l'article 4(1.) de la loi relative à l'archivage électronique Titre Règle technique pour un système de management et rnesures de sécurité pour les PSDC Classification Public Préconisations de mise en ceuvre En vue de respecter le règlement européen sur la protection des données à caractère personnel, en part icul ier le droit à l'oubli, il convient que le client ou le PSDC s'abstienne de mettre dans les métadonnées des informations à caractère personnel, si ces métadonnées font partie du système de traçabilité des opérat ions. 8.2 Classification de l'information Des préconisations de mise en oeuvre additionnelles sont : 8.2.1 Classification des informations Préconisations de mise en oeuvre 11 convient de définir des niveaux de classification et de les attribuer aux actifs inventoriés en intégrant les exigences relatives à l'authenticité, à la fiabilité et à l'exploitation aussi longtemps que nécessaire. II convient d'assurer une revue de ces lignes directrices en cas de changement des spécificités du SDC et en cas de changement des attentes des clients. Informations supplémentaires Un critère « fiabilité » peut être défini en complément d'autres critères. II peut contenir plusieurs niveaux de précision d'une dématérialisation (couleur versus noir et blanc, encodage de la couleur, résolution) et attribuer un tel niveau spécifiquement aux documents collectés des clients et aux archives numériques des clients. Le critère d'intégrité peut être util isé pour inclure les exigences liées à l'authenticité. Le critère de disponibilité peut être utilisé pour inclure les exigences liées à l'exploitabilité. 8.3 Manipulation des supports Des préconisations de mise en œuvre additionnelles sont : 8.3.2 Mise au rebut des supports Préconisations de mise en oeuvre 11 convient d'envisager : a. la destruction des éléments suivants, par des mécanismes sécurisés : 3.. les documents analogiques des clients selon les conditions définies dans les documents contractuels établis entre les clients et l'organisation,
- tout support de stockage de l'organisation contenant les informations des clients (incluant les documents et archives numériques) ou de nature confidentielle à l'organisation,
- la suppression de toutes les informations des clients, contenues dans les supports de stockage de l'organisation par des mécanismes sécurisés si ces supports ne peuvent pas être détruits de manière sécurisée ; b. l'évaluation par un tiers pouvant attester l'effectivité de la destruction et de la suppression ; c. en cas de recours à un fournisseur, la production d'une attestation de ce fournisseur stipulant que : a. les supports de stockage remis au tiers par l'organisation en vue de leur destruction sont bien ceux qui ont été détruits, Réf. I.A. -APRGD art.
(1)loi archivage électronique - modification - annexe.doc Page 31de 53 LE GOUVERNEMENT DU GRAND-DUCHÉ DE LUXEMBOURG Ministère de l'Économie Type Règletechnique Projet Annexe au RGD déterminant les règles prévues à Varticle 4
(2)de la loi relative à l'archivage électronique Titre Règle technique pour un système de management et mesures de sécurité pour les PSDC Classificat ion Public
- les informations stockées dans les supports de stockage remis par l'organisation en vue de leur suppression ont bien été supprimées,
- la destruction des documents analogiques et des supports de stockage et la suppression des informations stockées dans ces supports ont été respectivement effectuées par une méthode sécurisée basée sur les bonnes prat iques en la mat ière. g Contrôle d'accès 9.1 Exigences métier en matière de contrôle d'accès Une mesure additionnelle à la norme ISO/IEC 27002:2013 est : 9.1.3 Ségrégation effective liée aux droits d'accès Mesure 11 convient d'impliquer trois personnes différentes dans la gestion d'un droit d'accès : une pour l'autorisation de l'accès, une pour la vérification du respect des exigences de sécurité, et finalement une pour l'attribution de l'accès sur les systèmes. Préconisations de mise en ceuvre II convient qu'un administrateur de droits d'accès sur un SDC n'attribue ce droit que si le droit a été formellement autorisé selon la politique des droits d'accès pour une autre personne et que le respect des exigences de sécurité avec ce droit a été validé par une personne différente. 10 Cryptographie ioi Mesures cryptographiques Des préconisations de mise en ceuvre additionnelles sont : 10.1.1 Politique d'utilisation des mesures cryptographiques Préconisations de mise en ceuvre Lors de l'élaboration d'une politique cryptographique, il convient de prendre en compte le point suivant : h. l'application des services de conf iance qualifiés conformes au règlement eIDAS pour assurer la sécurité des documents dématérialisés et archives numériques. Informations supplémentaires La norme ETSITS 102 176-1 énumère des algorithmes cryptographiques et recommande une durée de val idité de leur utilisation. Réf. I.A. -APRGD art.
(2)loi archivage électronique - modification - annexe.doc Page 32 de 53 LE GOUVERNEMENT DU GRAND-DUCHÉ DE LUXEMBOURG Ministère de l'Économie Type Règle technique Projet Annexe au RGD déterrninant les règles prévues à l'article 4
(1)de la loi relative à l'archivage électronique Titre Règle technique pour un système de management et mesures de sécurité pour les PSDC Classification Public Une mesure additionnelle à la norme ISO/IEC 27002:2013 est : 10.1.3 Authentification à deux facteurs Mesure Pour les personnes qui interagissent avec les actifs techniques du système de conservation ou qui accèdent aux documents numériques et aux archives numériques, il convient d'assurer une authentification appropriée et sécurisée basée sur des mécanismes cryptographiques et, si l'accès est possible à partir de locaux ne requérant pas d'authentification à deux facteurs à l'entrée, une authentification à deux facteurs. Préconisations de mise en oeuvre 11 convient d'utiliser un dispositif sécurisé, par exemple une carte à puce ou une clé USB cryptographique contenant un certificat électronique d'authentification, un dispositif physique d'authentification ou des techniques de biométrie pour s'assurer de l'authentification sécurisée d'un utilisateur aux act ifs techniques du système de conservation, aux documents numériques et aux archives numériques gérés par le système de conservat ion. II convient d'ut iliser un dispositif de filtrage d'adresses IP associé à un moyen cryptographique, par exemple un certificat SSL, pour s'assurer de l'authentification sécurisée d'un actif technique du système de conservation aux autres actifs du système de conservation, aux documents numériques et aux archives numériques gérés par le système de conservation. Une mesure additionnelle à la norme ISO/IEC 27002:2013 est : Protection de l'intégrité des documents numériques ou des archives numériques Mesure II convient de protéger l'intégrité des documents numériques collectés par le système de conservation et des archives numériques générées par le système de conservation avec des algorithmes et techniques cryptographiques appropriés. Préconisations de mise en œuvre II convient de protéger l'intégrité des documents numériques collectés par le système de conservation et des archives numériques générées par le système de conservation pour s'assurer que ces documents sont correctement stockés, traités et supprimés et que ces archives sont correctement créées, exploitées, rest ituées, transférées ou supprimées. II convient que pour chaque document numérique à archiver, son empreinte digitale soit calculée par l'émetteur de ce document et transmise de manière sécurisée à l'organisation qui vérifiera l'intégrité du document numérique reçu en calculant et en obtenant une empreinte digitale ident ique à celle transmise par l'émetteur du document. Réf. l.A. - APRGD art.
(1)loi archivage électronique - modif icat ion - annexe.doc Page 33 de 53 LE GOUVERNEMENT DU GRAN D-DUCH É DE LUXEMBOURG Ministère de l'Économie Type Règle technique Projet Annexe au RGD déterminant les règles prévues à larticle 4
(2)de la loi relative à l'archivage électronique Titre Règle technique pour un système de management et mesures de sécurité pour les PSDC Classificat ion Public Une mesure additionnelle à la norme ISO/IEC 27002:2013 est : 10.1.5 Protection de l'intégrité des documents internes Mesure II convient de protéger l'intégrité des documents internes au SDC et aux processus y liés, en particulier les journaux d'événements du SDC, avec des protocoles utilisant des algorithmes et techniques cryptographiques appropriés. Préconisations de mise en ceuvre II convient de protéger l'intégrité des documents internes dans le temps, en particulier des journaux d'événements ou des opérations de vérification. II convient en particulier de s'assurer de : a. l'établissement d'un schéma de liaison pour lier les événements enregistrés d'un journal entre eux permettant de détecter toute suppression d'événements survenus par le passé, b. l'horodatage régulier, par exemple une fois par jour, des journaux d'événements par une autorité d'horodatage qualifiée. Une mesure additionnelle à la norme ISO/IEC 27002:2013 est : 10.1.6 Signature électronique des documents internes Mesure II convient que les utilisateurs du SDC utilisent une signature qualifiée ou un mécanisme apportant une garantie équivalente pour valider les documents internes nécessaires à prouver le bon fonctionnement du SDC et des processus y liés. Préconisations de mise en ceuvre 11 convient d'ut iliser un dispositif sécurisé pour permettre : a. à un utilisateur du système de conservation de signer électroniquement des rapports d'activités d'administration, d'opérations et de sécurité du système de conservation de manière à s'assurer de l'authenticité des act ivités effectuées, b. à une personne de l'organisation de signer électroniquement les transmissions d'informations, de documents numériques et d'archives numériques à destination des clients (internes ou externes à l'organisat ion) et des autorités compétentes de manière à s'assurer de l'authenticité des envois. Le dispositif sécurisé de création de signatures électroniques et le certificat électronique qualifié utilisé doivent répondre aux exigences définies par l'Union européenne en la mat ière. II convient également d'utiliser des formats de signatures électroniques comme CAdES [5], XAdES [6] et PAdES [7] pour maintenir une pérennité de la signature électronique, des informations, des documents numériques et des archives numériques attachés à cette signature. Réf. I.A. - APRGD art. (1.) loi archivage électronique - modification - annexe.doc Page 34 de 53 LE GOUVERNEMENT DU GRAN D-DUCH É DE LUXEM BOU RG Ministère de l'Économie Type Règle technique Projet Annexe au RGD déterminant les règles prévues à l'article 4
(1)de la loi relative à l'archivage électronique Titre Règle technique pour un système de management et mesures de sécurité pour les PSDC Class fication Public Une mesure additionnelle à la norme 150/IEC 27002:2013 est : 10.1.7 Protection des transmissions de documents Mesure 11 convient de protéger la transmission d'informations et de documents numériques avec des protocoles utilisant des algorithmes et techniques cryptographiques appropriés. Préconisations de mise en ceuvre II convient d'utiliser un protocole sécurisé (SFTP, TLS, PPP, L2TP et IPSec...) pour sécuriser la transmission d'informations, de documents numériques et d'archives numériques entre les éléments suivants : a. les act ifs techniques du système de conservation, même pour ceux appartenant à un même réseau ; b. les parties concernées par le processus de conservation comme l'organisation, les clients (internes ou externes à l'organisation) et les autorités compétentes. Une mesure additionnelle à la norme ISO/IEC 27002:2013 est : Conservation des signatures électroniques Mesure Si l'intégrité d'un document numérique à archiver repose sur une signature électronique, il convient de conserver le document avec la preuve que la signature a été vérifiée au plus tard au moment de l'archivage. Préconisations de mise en ceuvre 11 convient de démontrer l'intégrité du document en démontrant : a. qu'au moment de l'archivage, la signature électronique était correcte, le certificat électronique qualifié y apposé était valide et issu d'une autorité de certification reconnue ; b. que le système d'archivage conserve l'intégrité des documents archivés aussi longtemps que nécessaire. Informations supplémentaires Plusieurs techniques sont possibles à cette fin comme : a. l'utilisation du protocole de vérification en ligne de certificats (OCSP) de l'autorité de certification émettrice du certificat électronique qualifié, b. l'horodatage du rapport d'activités signé et récupération de la liste de révocation des certificats (CRL) publiée régul ièrement par l'autorité de certification émettrice du cert ificat électronique qualifié. Réf. I.A. - APRGD art.
(1)loi archivage électronique - modification - annexe.doc Page 35 de 53 LE GOUVERNEMENT DU GRAND-DUCHÉ DE LUXEMBOURG Ministère de l'Économie ii Type Règle technique Projet Annexe au RGD déterminant les règles prévues à l'article 4
(1)de la loi relative à l'archivage électronique Titre Règle technique pour un système de management et mesuresde sécurité pour les PSDC Classification Public Sécurité physique et environnementale Zones sécurisées Une mesure additionnelle à la norme ISO/IEC 27002:2013 est : 11.1.7 Accompagnement des visiteurs Mesure 11 convient qu'un membre de l'organisat ion habilité accompagne de manière permanente tous les visiteurs de l'organisation, même si l'accès à ces zones leur a déjà été autorisé. Préconisations de mise en ceuvre 11 convient d'assurer que les visiteurs n'accèdent pas aux zones associées au processus de dématérialisation, notamment en cas d'activités de traitement de documents analogiques de clients pour réduire les risques de divulgation non autorisée d'informat ions. 11 convient de prendre les mesures nécessaires pour s'assurer que les visiteurs ne puissent pas voir des informations des clients. 11 convient d'assurer une surveillance effect ive des tiers autorisés de manière permanente à accéder aux zones sécurisées de l'organisation dès qu'ils accèdent aux act ifs techniques du SDC et aux documents des clients. 11 convient de protéger les act ifs techniques du SDC contre des accès non autorisés : a. en cas d'évacuation des zones hébergeant ces actifs, b. au cas où ils sont situés dans des sites multioccupants. 11.2 Matériels Des préconisations de mise en ceuvre additionnelles sont : 11.2.1 Emplacement et protection du matériel Préconisations de mise en ceuvre 11 convient de considérer les documents analogiques des clients comme des actifs nécessitant une protection spéciale (au sens de 11.2.1.c1 de la norme ISO/1EC 27002:2013) au niveau des conditions ambiantes et des autres menaces liées. 1.1.2.5 Sortie des actifs Préconisations de mise en ceuvre II convient de ne pas sort ir de l'organisation sans autorisation préalable du client des documents analogiques du processus de dématérialisation, excepté pour prévenir la destruction de ces act ifs en cas de catastrophe. Réf. I.A. - APRGD art. (i) loi archivage électronique - modification - annexe.doc Page 36 de 53 LE GOUVERNEMENT DU GRAND-DUCHÉ DE LUXEMBOURG Ministère de l'Économie 12 Type Règle technique Projet Annexe au RGD déterminant les règles prévues à l'article 4
(1)de la loi relative à l'archivage électronique Titre Règle technique pour un système de management et mesures de sécurité pour les PSDC Classification Public Sécurité I iée à l'exploitation 12.1 Procédures et responsabilités liées à l'exploitat ion Une mesure additionnelle à la norme ISO/IEC 27002:2013 est : 12.1.5 Procédures d'exploitation du SDC Mesure 11 convient de définir, mettre en ceuvre, et faire suivre par le personnel concerné (de l'organisation et des fournisseurs) des procédures d'administration, d'opérations du SDC, d'exploitation du processus de dématérialisation ou de conservation, et de contrôle de la sécurité du SDC et des processus incluant toutes les règles à suivre nécessaires pour assurer les propriétés de confident ialité, d'intégrité, de disponibilité, d'authent icité, de f iabil ité et d'exploitabil ité. Préconisations de mise en ceuvre II convient d'inclure dans les procédures de gest ion du SDC les act ivités suivantes : a. la gest ion des accès au SDC et des privilèges associés aux comptes du SDC ; b. la gest ion des fonctionnalités d'administration, d'opérations et de sécurité du SDC et des instructions pour les exécuter; c. la gest ion de la configuration du SDC ; d. l'instruction du fonctionnement du SDC en mode dégradé, de son redémarrage et de sa récupération ; e. la gest ion des mécanismes de surveillance du SDC ; f. la gest ion des journaux d'événements du SDC et des instructions pour leur exploitation ; g. la gest ion des mécanismes cryptographiques de sécurité du SDC, comme les suivants : i. les mécanismes d'authentification et de signature des utilisateurs du SDC,
- les protocoles sécurisés de transmission d'informations, de documents numériques et d'archives numériques,
- les mécanismes d'intégrité des documents numériques, des archives numériques et des journaux d'événements, ainsi que
- le remplacement de ces mécanismes en cas de découverte de vulnérabilités sans altérer l'exploitabilité et l'intégrité des archives ; h. si c'est convenu dans l'accord avec les clients, la gestion des mécanismes de détect ion et de suppression de codes malveillants ; i. gestion des mécanismes de contrôle régul ier d'intégrité du SDC ; j. gest ion des mécanismes de suppression des documents numériques et des archives numériques gérées par le SDC ; k. gest ion des supports de stockage du SDC, de leur remplacement et de leur mise au rebut ; I. gest ion des sauvegardes du SDC, des sauvegardes des documents numériques et des archives numériques gérées par le SDC et de leur restauration respect ive ; m. gest ion de la cont inuité et de la reprise du SDC même en cas de désastre ; gest ion des changements du SDC ; o. gest ion des incidents pouvant impacter le SDC ; Réf. l.A. - APRGD art. (1.) loi archivage électronique - modification - annexe.doc Page 37 de 53 Type Règle technique LE GOUVERNEMENT DU GRAND-DUCHÉ DE LUXEMBOURG Ministère de l'Économie Projet Annexe au RGD déterminant les règles prévues à l'article 4
(1)de la loi relative à l'archivage électronique Titre Règle technique pour un système de management et mesures de sécurité pour les PSDC Classificat ion Public p. maintenance des actifs techniques avec gestion du support des fournisseurs en cas de dysfonctionnement du SDC ; q. gest ion des métadonnées de description et de contrôle associées aux archives numériques ; et en plus pour les processus de dématérialisation : r. la gestion des mécanismes de vérification de l'adéquation du nombre de documents analogiques (ou du nombre de pages composant ces documents) numérisés; s. la gest ion des mécanismes de vérification du contenu des documents numériques. Des préconisations de mise en ceuvre additionnelles sont : 12.4 Journalisation et surveillance 12.4.1 Journalisation des événements Préconisations de mise en œuvre II convient d'identifier et d'enregistrer dans des journaux tous les événements en lien avec le SDC, en particulier : a. les événements système des act ifs du SDC, b. les erreurs et dysfonctionnements des act ifs du SD C, c. les erreurs et dysfonctionnements liés à la génération de journaux d'événements, d. les événements liés aux documents analogiques, aux documents numériques et aux archives numériques traitées par le SDC. 12.4.3 Journaux administrateur et opérateur Préconisations de mise en ceuvre II convient d'identifier et d'enregistrer dans des journaux toutes les act ivités effectuées par les comptes des utilisateurs du SDC, incluant les act ivités effectuées hors de condit ions normales d'utilisation du SDC en lien avec le SDC, en particulier : a. les tentat ives de connexion dutilisateurs hors des heures normales de bureau, b. les activités effectuées par les utilisateurs dans un laps de temps plus court que la normale, pouvant conduire à suspecter qu'elles sont réalisées par des act ifs techniques et non des personnes physiques, c. la dupl icat ion de sessions utilisateurs. 12.4.4 Synchronisation des horloges Préconisations de mise en ceuvre II convient d'assurer que : a. les act ifs techniques supportant le SDC soient synchronisés avec le temps universel coordonné (UTC), via une source de temps faisant autorité, b. les événements liés à la synchronisation régulière de l'horloge système des act ifs techniques du SDC soient enregistrés et conservés aussi longtemps que nécessaire, c. un unique format de la date et de l'heure soit adopté pour la génération des événements du SDC pour faciliter la traçabilité des act ions effectuées, Réf. I.A. -APRGD art. (I) loi archivage électronique - modification - annexe.doc Page 38 de 53 LE GOUVERNEMENT DU GRAND-DUCHÉ DE LUXEMBOURG Ministère de l'Économie Type Règle technique Projet Annexe au RGD déterminant les règles prévues à l'article 4
(1)de la loi relative à l'archivage électronique Titre Règle technique pour un système de management et mesures de sécurité pour les PSDC Classificat ion Public d. une synchronisation avec l'horloge maîtresse soit faite de façon suffisamment régulière pour s'assurer que la variation entre l'horloge maître et l'horloge des systèmes dans le périmètre reste en dessous du seuil d'une seconde, e. toute variat ion supérieure à la variation tolérée soit détectée dans les plus brefs délais afin que des act ions correctrices puissent être adoptées, f. des éléments de vérification de l'exactitude de l'horloge, comme des jetons d'horodatage sont générés dans le cadre du fonctionnement du SDC. Une mesure additionnelle à la norme ISO/IEC 27002:2013 est : 12.4.5 Exploitabilité des journaux d'événements Mesure II convient de conserver les journaux d'événements générés sous une forme exploitable et protégée contre toute manipulation et suppression non autorisées pour assurer une traçabilité aussi longtemps que nécessaire de tous les événements enregistrés par ces mécanismes. Préconisations de mise en ceuvre 11 convient de centraliser l'information journalisée en lien avec le SDC. II convient d'utiliser des supports de stockage pérennes pour une conservation appropriée aussi longtemps que nécessaire des journaux d'événements. Une catégorie de mesures additionnelle à la norme ISO/1EC 27002:2013 est : 12.8 Gestion correcte et sécurisée du SDC Object if : assurer la gest ion correcte et sécurisée des documents analogiques à dématérialiser, des documents numériques et des archives numériques dans le cadre du processus de dématérialisation ou de conservation. 12.8.1 Adéquation du SDC Mesure 11 convient de démontrer que le SDC est composé d'actifs techniques et de mécanismes de sécurité répondant aux besoins des clients et permettant de garantir l'authenticité, la fiabilité et l'exploitation des documents analogiques à dématérialiser, des documents numériques et des archives numériques gérées par ce système. 12.8.2 Description détaillée du SDC Mesure 11 convient de définir et de maintenir une description détaillée et compréhensible du SDC comprenant les actifs techniques, les aspects fonctionnels et opérationnels ainsi que les flux et les dépendances entre les différentes composantes. Préconisations de mise en ceuvre II convient de définir et de maintenir une description détaillée et compréhensible du SDC : a. en identifiant et en documentant les actifs techniques supportant les processus sous-jacents au processus de dématérialisation ou de conservation, à savoir : Réf. I.A. - APRGD art. (i) loi archivage électronique - modification - annexe.doc Page 39 de 53 LE GOUVERNEMENT DU GRAND-DUCHÉ DE LUXEMBOURG Ministère de l'Économie i. Type Règle technique Projet Annexe au RGD déterminant les règles prévues à l'article 4(3.) de la loi relative à l'archivage électronique Titre Règle technique pour un système de management et mesures de sécurité pour les PSDC Classification Public la collecte des documents analogiques ou numériques,
- le stockage temporaire de ces documents,
- la création de documents numériques ou des archives numériques,
- la restitution, le transfert, la destruction éventuelle des documents analogiques, et la suppression des archives numériques ; b. en identifiant, en évaluant et en documentant de manière régulière les aspects fonctionnels et opérationnels du SDC, comme les suivants : i. pour le système de dématérialisation, pour chaque scanneur, i. les nombres minimum et maximum de couleurs et les niveaux de gris, II. les nombres minimum et maximum de dpi, de bits par pixel, la possibilité de dématérialisation recto/verso ou uniquement verso, iv. les différents formats à l'entré, comme A3, A4 et A5, v. les méthodes de correction d'images, comme le redressement, la suppression de points isolés, et la suppression des marges, vi. les méthodes de compression des images, vii. le nombre de documents analogiques ou nombre de pages composant les documents analogiques pouvant être numérisés dans un laps de temps donné ;
- pour le système de conservation, i. le nombre maximum ou la taille maximum de documents numériques pouvant être transmis en un lot, le débit de transmission des documents numériques ou de rest itut ion d'archives numériques, iii. les délais de réponse, iv. la fréquence d'émission des lots ou de rest itut ions d'archives numériques, v. les protocoles sécurisés de transmission d'informations, de documents numériques et d'archives numériques supportées, comme SFTP, TLS, PPP, L2TP et IPSec. c. en documentant sur des schémas l'architecture du réseau, les flux de données entre les actifs, les dépendances entre les act ifs. 1.2.8.3 Mécanismes de sécurité du SDC Mesure II convient de gérer et de documenter les mécanismes de sécurité du SDC permettant d'assurer l'authenticité, la fiabilité et l'exploitation des documents analogiques, des documents numériques et des archives numériques gérés par ce système. Préconisations de mise en ceuvre II convient en particulier de gérer les mécanismes de sécurité suivants : a. Mécanismes de gest ion des accès au SDC. II convient de protéger les accès aux actifs techniques du SDC, aux documents analogiques, aux documents numériques et aux archives numériques gérés par le SDC en : i. s'assurant que les conditions d'accès à ces actifs s'appliquent à toute personne physique et à tout actif tentant d'y accéder,
- assurant une gestion adéquate des comptes des utilisateurs autorisés à accéder au SDC et des comptes techniques des act ifs techniques du SDC, avec une capacité de révocation immédiate de ces comptes,
- en identifiant sans ambigüité les activités et les act ions système effectuées et en pouvant les attribuer de façon incontestable à un auteur, par exemple en attribuer des comptes personnels à chaque utilisateur,
- gérant des mécanismes d'authentification appropriés et sécurisés pour les comptes des utilisateurs autorisés et les comptes techniques des act ifs techniques du SDC.). Réf. l.A. - APRGD art. loi archivage électronique - modification - annexe.doc Page 40 de 53 LE GOUVERNEMENT DU GRAND-DUCHÉ DE LUXEMBOURG Ministère de l'Économie Type Règle technique Projet Annexe au RGD déterminant les règles prévues à l'article 4
(1)de la loi relative à l'archivage électronique Titre Règle technique pour un système de management et mesures de sécurité pour les PSDC Classification Public b. Mécanismes de gest ion des privilèges. II convient d'assurer une gest ion des privilèges pour l'ensemble des comptes des utilisateurs du SDC et des comptes techniques des actifs techniques du SDC (voir 6.1.2 et 6.2.6). c. Mécanismes de surveillance (voir 12.4.3). d. Mécanismes cryptographiques de sécurité (voir 10.1). e. Mécanismes de détection et de suppression de codes malveillants contenus dans des documents numériques collectés en vue de leur conservation électronique, si eest demandé par le client. II convient dutiliser au minimum un ant ivirus pour vérifier que tous les documents numériques collectés en vue de leur conservation électronique ne contiennent pas de codes malveillants, comme des virus, des chevaux deTroie et des vers de réseau. II convient de l'ut iliser dès la récept ion par le SDC des documents numériques et avant le démarrage du processus de création des archives numériques. f. Mécanismes de suppression sécurisée des documents et archives numériques, comme une réécriture multiple sur les informations ne permettant plus de les retrouver en l'état. g. Mécanismes de conversion (si nécessaire) des archives numériques dans un format différent de leur format original. 12.8.4 Supervision des aspects opérationnels du SDC Mesure II convient d'évaluer de manière régulière les aspects opérationnels du SDC comme l'espace disponible et les taux d'échecs de composants redondants. Préconisations de mise en oeuvre II convient a. de définir une I iste avec les aspects opérationnels du SDC à contrôler ; b. de l'inclure dans la liste des éléments nécessaires de surveiller selon les exigences de l'évaluation des performances du système de management (voir ISO/IEC 27001 2013, chapitre 9.1); c. d'établir des indicateurs de disponibilité des caractéristiques opérationnelles, comme les durées de vie des disques. 12.8.5 Contrôle régul ier de l'intégrité du SDC Mesure II convient d'implémenter des mécanismes de contrôle régulier de l'intégrité du SDC et des informations nécessaires pour assurer la traçabilité. Préconisations de mise en ceuvre En ce qui concerne le SDC, il convient de s'assurer que : a. le fonctionnement du SDC n'a pas été altéré suite à des : i. 2. opérat ions de maintenance ou des mises à jour, remplacements d'act ifs du SDC comme les scanneurs, la plateforme de conservation électronique ou des composants de ces actifs comme les supports de stockage ; b. les fichiers de configurations du SDC n'ont pas été mod ifiés de manière non autorisée; c. l'intégrité est préservée en ce qui concerne les 2. documents numériques stockés, 2. métadonnées associées, Réf. I.A. - APRGD art. (1.) loi archivage électronique - modification - annexe.doc Page 41 de 53 LE GOUVERNEMENT DU GRAN D-DUCHÉ DE LUXEMBOURG Ministère de l'Économie Type Règle technique Projet Annexe au RGD déterminant les règles prévues à l'article 4
(1)de la loi relative à l'archivage électronique Titre Règle technique pour un système de management et mesures de sécurité pour les PSDC Classificat ion Public
- archives numériques,
- journaux d'événements. 13 Sécurité des communications Les objectifs, mesures, préconisations de mise en ceuvre et informations supplémentaires de la norme ISO/IEC 27001:2013 s'appliquent sans modification. 14 Acquisition, développement et maintenance des systèmes d'information 14.1 Exigences de sécurité applicables aux systèmes d'information Des préconisations de mise en ceuvre additionnelles sont : 14.1.1Analyse et spécification des exigences de sécurité de l'information Préconisations de mise en oeuvre 11 convient de s'assurer et de pouvoir démontrer que les applications critiques et les systèmes d'information supportant le SDC sont réalisés en respectant des méthodes de développement sécurisé reconnues. 11 convient d'évaluer et le cas échéant d'instaurer le principe de dépôts des codes source chez un tiers pour toute application du SDC fournie par un fournisseur et nécessaire à assurer l'intégrité et la disponibilité des informat ions.
- Relations avec les fournisseurs 15.1 Sécurité de l'information dans les relations avec les fournisseurs Une mesure additionnelle à la norme I