Sources officielleslegilux.public.lu · EUR-Lex
Europaius

En bref

Cette loi du 25 juillet 2015 concerne l'archivage électronique au Luxembourg. Elle établit les règles pour la numérisation de documents originaux et la conservation de copies et d'originaux numériques.

Ce qu'elle réglemente

  • Les conditions de dématérialisation d'originaux et de conservation de copies et d'originaux numériques.
  • Les conditions pour qu'une copie numérisée soit considérée comme conforme à l'original.
  • Les règles applicables aux prestataires de services de dématérialisation ou de conservation.
  • La modification de l'article 1334 du Code civil, de l'article 16 du Code de commerce et de la loi modifiée du 5 avril 1993 relative au secteur financier.

Qui elle concerne

  • Les personnes ou entreprises qui réalisent des activités de dématérialisation ou de conservation électronique.
  • Les "détenteurs" de documents (originaux analogiques ou numériques, ou copies à valeur probante).

Points clés

  • Seules les personnes certifiées par un "certificateur" accrédité par l'ILNAS peuvent demander à être inscrites sur la liste des prestataires de services de dématérialisation ou de conservation (PSDC).
  • Les PSDC doivent garantir la conformité, la lisibilité, la confidentialité et l'intégrité des copies et originaux numériques.
  • Les PSDC ont une obligation de secret professionnel concernant les informations qui leur sont confiées.
  • Les PSDC doivent détenir la pleine propriété des matériels et supports sur lesquels sont conservés au moins un exemplaire des copies à valeur probante et des originaux numériques, et ces matériels sont insaisissables.
Texte de loi
Texte de loi

3057 1623 MEMORIAL MEMORIAL Journal Officiel du Grand-Duché de Luxembourg Amtsblatt des Großherzogtums Luxemburg RECUEIL DE LEGISLATION A –– 110 A –– N° N° 150 22 mai 2009 4 août 2015 Sommaire ARCHIVAGE éLECTRONIQUE Loi du 25 juillet 2015 relative à l’archivage électronique et portant modification:

  1. de l’article 1334 du Code civil;
  2. de l’article 16 du Code de commerce;
  3. de la loi modifiée du 5 avril 1993 relative au secteur financier . . . . . . . . . . . . . . page 3058 Règlement grand-ducal du 25 juillet 2015 portant exécution de l’article 4, paragraphe 1er de la loi du 25 juillet 2015 relative à l’archivage électronique . . . . . . . . . . . . . . . . . . . . . . . . 3062 Règlement grand-ducal du 25 juillet 2015 relatif à la dématérialisation et à la conservation de documents . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 3114 3058 Loi du 25 juillet 2015 relative à l’archivage électronique et portant modification:
  4. de l’article 1334 du Code civil;
  5. de l’article 16 du Code de commerce;
  6. de la loi modifiée du 5 avril 1993 relative au secteur financier. Nous Henri, Grand-Duc de Luxembourg, Duc de Nassau, Notre Conseil d’État entendu; De l’assentiment de la Chambre des députés; Vu la décision de la Chambre des députés du 2 juillet 2015 et celle du Conseil d’État du 17 juillet 2015 portant qu’il n’y a pas lieu à un second vote; Avons ordonné et ordonnons: Chapitre 1er. - Dispositions générales relatives à la dématérialisation et à la conservation. Art. 1er. Champ d’application.

(1)La présente loi a pour objectifs: – de définir les conditions de dématérialisation d’originaux au sens de la présente loi et les conditions de conservation de copies et d’originaux numériques; – de déterminer les conditions dans lesquelles les copies visées à l’alinéa précédent peuvent bénéficier d’une présomption de conformité à l’original; et – de fixer les règles applicables à l’activité de prestataire de services de dématérialisation ou de conservation.
(2)Ne relèvent pas de la présente loi les activités de simple stockage de données qui ne consistent pas à conserver une copie ou un original numérique en garantissant son intégrité. Art. 2. Définitions. Aux termes de la présente loi, on entend par:
  1. a)«certificateur»: toute personne accréditée par l’ILNAS ou tout autre organisme d’accréditation reconnu par l’ILNAS dans les cadre des accords de reconnaissance mutuelle européens ou internationaux et dont la notification a été validée par l’ILNAS;
  2. b)«conservation électronique»: l’activité qui consiste à conserver un original numérique ou une copie à valeur probante dans des conditions qui assurent des garanties fiables quant au maintien de l’intégrité du document conservé;
  3. c)«copie à valeur probante»: une reproduction fidèle et durable sous forme numérique ou micrographique d’un original;
  4. d)«dématérialisation»: l’activité qui consiste à créer une copie à valeur probante d’un original existant sous forme analogique dans des conditions qui assurent des garanties fiables quant à la conformité de la copie ainsi créée à l’original;
  5. e)«détenteur»: toute personne qui détient légitimement ou est tenue par la loi de détenir un original existant sous forme analogique ou numérique ou une copie à valeur probante;
  6. f)«original»: tout acte sous seing privé ou tout document visé à l’article 16 du Code de commerce;
  7. g)«original numérique»: tout acte sous seing privé électronique ou document créé à l’origine sous forme numérique;
  8. h)«prestataire de services de dématérialisation ou de conservation»: toute personne qui exerce à titre principal ou accessoire, pour ses propres besoins ou pour compte d’autrui, des activités de dématérialisation ou de conservation électronique et qui est, dans les conditions et selon les modalités de la présente loi, certifiée à cette fin et inscrite sur la liste visée à l’article 4
(3). Art.
  1. Dématérialisation et conservation électronique. La dématérialisation de tout original et la conservation électronique doivent répondre aux exigences arrêtées par règlement grand-ducal. Chapitre
  2. - Prestataires de services de dématérialisation ou de conservation. Section
  3. Statut de prestataire de services de dématérialisation ou de conservation. Art.
  4. Procédure de demande d’inscription et surveillance des prestataires de services de dématérialisation ou de conservation.
(1)Seules les personnes qui sont certifiées par un certificateur pour avoir mis en place et pour respecter les règles relatives à l’établissement et à la gestion d’un système de la sécurité de l’information et à une gestion opérationnelle spécifiques aux processus de dématérialisation ou de conservation peuvent demander auprès de l’ILNAS leur inscription sur la liste visée au paragraphe 3 afin d’obtenir le statut de prestataire de services de dématérialisation ou de conservation. Mémorial A – N° 150 du 4 août 2015 3059 Le certificateur vérifie, au moyen d’audits, que les règles visées à l’alinéa 1 permettent d’assurer que des garanties fiables existent: – en matière de dématérialisation, quant à la conformité des copies à valeur probante aux originaux, au caractère lisible des copies à valeur probante, à la confidentialité des originaux et copies à valeur probante ainsi qu’à l’intégrité des copies à valeur probante tant que celles-ci sont en la possession du prestataire de services de dématérialisation ou de conservation; et – en matière de conservation électronique, quant à l’intégrité, à la confidentialité et à la disponibilité des copies à valeur probante et des originaux numériques confiés au prestataire de services de dématérialisation ou de conservation. Les règles visées au présent paragraphe sont déterminées par règlement grand-ducal.
(2)Les éléments vérifiés pour la validation de la demande d’inscription par l’ILNAS visée au paragraphe 1er portent notamment sur: – l’actualité et l’étendue de l’accréditation du certificateur, – l’actualité et l’étendue de la certification du demandeur d’inscription, – la connaissance par les auditeurs ayant réalisé l’audit de certification de la législation nationale pertinente, – la couverture de l’audit de certification sur base du rapport d’audit, – la rédaction du rapport d’audit dans une des trois langues administratives désignées dans la loi du 24 février 1984 sur le régime des langues ou en anglais, – le cas échéant, la levée des écarts majeurs soulevés lors de l’audit. L’ILNAS peut procéder à tout moment à des vérifications supplémentaires dans le contexte de l’attribution ou du maintien du statut de prestataire de services de dématérialisation ou de conservation. L’ILNAS peut avoir recours au certificateur pour effectuer ces vérifications.
(3)Une fois la demande d’inscription validée, l’ILNAS inscrit le demandeur sur la liste des prestataires de services de dématérialisation ou de conservation tenue par l’ILNAS et publiée sur le site Internet de l’ILNAS. L’ILNAS informe le demandeur de son inscription et de tout changement concernant cette inscription. Les prestataires de services de dématérialisation ou de conservation inscrits sur la liste prévue à l’alinéa 1 ont le droit d’utiliser dans leur dénomination sociale, leur nom commercial ou toute communication commerciale la dénomination de prestataire de services de dématérialisation ou de conservation ou l’acronyme PSDC.
(4)Le prestataire de services de dématérialisation ou de conservation est tenu d’établir annuellement vis-à-vis de l’ILNAS qu’il remplit les conditions du paragraphe 2, alinéa 1. L’ILNAS peut à tout moment vérifier ou faire vérifier de sa propre initiative l’existence de ces conditions.
(5)Les personnes qui exercent une activité de dématérialisation ou de conservation électronique limitée à leurs propres besoins ou ceux d’une ou de plusieurs entreprises appartenant au même groupe peuvent également obtenir le statut de prestataire de services de dématérialisation ou de conservation. Les dispositions du paragraphe 3 de l’article 5 ainsi que les articles 6, 8 et 9, à l’exception de son paragraphe 1er, ne s’appliquent pas à ces prestataires de services de dématérialisation ou de conservation. Art. 5. Suspension de l’inscription ou retrait de la liste des prestataires de services de dématérialisation ou de conservation.
(1)L’ILNAS peut procéder à tout moment à la suspension de l’inscription ou au retrait de la liste des prestataires de services de dématérialisation ou de conservation en cas de découverte de tout événement, circonstance ou incident de nature à causer, ou avoir causé, une violation des dispositions de la présente loi ou des règlements pris en son exécution. Dans ce cas, l’ILNAS peut, si une telle mesure de publicité est nécessaire à l’intérêt public, publier un communiqué soit au Mémorial, soit dans un ou plusieurs journaux luxembourgeois ou étrangers.
(2)Le prestataire de services de dématérialisation ou de conservation est tenu d’informer l’ILNAS sans délai de la découverte de tout événement, circonstance ou incident de nature à causer, ou avoir causé, une violation des dispositions de la présente loi ou des règlements pris en son exécution.
(3)Le prestataire de services de dématérialisation ou de conservation est tenu d’informer les détenteurs sans délai d’une éventuelle suspension de son inscription ou du retrait de la liste des prestataires de services de dématérialisation ou de conservation. Dans ce cas, le détenteur est en droit de réclamer au prestataire de services de dématérialisation ou de conservation la restitution ou le transfert à tout tiers de son choix de tout document, copie à valeur probante ou original numérique lui appartenant ainsi que de toute information relative à la création et à la conservation des copies à valeur probante ou originaux numériques sans que puissent lui être appliqués des pénalités ou des frais de traitements excessifs. Toute disposition contractuelle contraire est réputée non écrite. Section 2. Obligations générales des prestataires de services de dématérialisation ou de conservation. Art. 6. Obligation d’information préalable.
(1)Préalablement à toute relation contractuelle avec un détenteur, le prestataire de services de dématérialisation ou de conservation met à disposition, sur un support durable et dans des termes aisément compréhensibles, les informations relatives aux conditions de dématérialisation ou de conservation électronique pour lesquelles il est certifié. Mémorial A – N° 150 du 4 août 2015 3060
(2)Ces informations se rapportent, en fonction des services prestés, au moins:
  1. a)à la procédure suivie pour la dématérialisation ou pour la conservation électronique;
  2. b)à la procédure suivie afin de restituer les copies à valeur probante sous une forme lisible en garantissant la fidélité à l’original;
  3. c)aux modalités et conditions d’une éventuelle sous-traitance y compris le lieu de stockage des données;
  4. d)aux obligations légales que le prestataire de services de dématérialisation ou de conservation doit observer;
  5. e)aux conditions contractuelles de réalisation des prestations, y compris les limites éventuelles de responsabilité du prestataire de services de dématérialisation ou de conservation; et
  6. f)aux normes et aux procédures mises en œuvre ainsi que les caractéristiques techniques essentielles des installations utilisées pour la réalisation des prestations. Art. 7. Obligation au secret professionnel.
(1)Les administrateurs, les membres des organes directeurs et de surveillance, les dirigeants, les employés et les autres personnes qui sont au service d’un prestataire de services de dématérialisation ou de conservation sont obligés de garder strictement secrets tous les renseignements, originaux, documents et copies confiés à eux dans le cadre de leur activité professionnelle, à l’exception de ceux dont le détenteur a accepté ou demandé la révélation. La révélation de tels renseignements est punie des peines prévues à l’article 458 du Code pénal.
(2)L’obligation au secret cesse lorsque la révélation d’un renseignement est autorisée ou imposée par ou en vertu d’une disposition législative, même antérieure à la présente loi.
(3)L’obligation au secret professionnel n’existe pas à l’égard de l’ILNAS agissant dans le cadre de ses compétences légales.
(4)Sous réserve des règles applicables en matière pénale, les renseignements visés au paragraphe 1er, une fois révélés, ne peuvent être utilisés qu’à des fins pour lesquelles la loi a permis leur révélation. Art.
  1. Propriété, sûretés et garanties sur les matériels et supports de conservation électronique. Le prestataire de services de dématérialisation ou de conservation qui fournit des services de conservation électronique doit garantir qu’à tout moment au moins un exemplaire de toutes les copies à valeur probante et des originaux numériques qu’il conserve pour compte des détenteurs soit placé sur des matériels ou supports dont il a la pleine propriété. Il ne peut donner en garantie ou constituer de sûreté sur ces matériels ou supports. Les sûretés et garanties constituées en violation du présent alinéa sont nulles de plein droit. Ces matériels ou supports sont insaisissables tant que les copies probantes ou les originaux numériques n’ont pas été restitués aux détenteurs. Ne sont pas visés par les dispositions du présent article les matériels ou supports sur lesquels le prestataire de services de dématérialisation ou de conservation conserve d’éventuels autres exemplaires de copies probantes ou originaux numériques pour compte des détenteurs. Art.
  2. Transfert et cessation des activités.
(1)Le prestataire de services de dématérialisation ou de conservation peut transférer à un autre prestataire de services de dématérialisation ou de conservation tout ou partie de ses activités.
(2)Le transfert des copies à valeur probante ou des originaux numériques est opéré, avec l’accord du détenteur, aux conditions suivantes:
  1. a)Le prestataire de services de dématérialisation ou de conservation avertit le détenteur au moins un mois à l’avance qu’il envisage de cesser son activité de prestataire de services de dématérialisation ou de conservation et de transférer ses copies à valeur probante ou ses originaux numériques.
  2. b)Il précise en même temps l’identité du prestataire de services de dématérialisation ou de conservation auquel le transfert des copies à valeur probante ou originaux numériques est envisagé.
  3. c)Il indique en même temps au détenteur qu’il dispose du droit de refuser le transfert envisagé, ainsi que les modalités selon lesquelles il peut exprimer un tel refus. En cas de refus du détenteur, le prestataire de services de dématérialisation ou de conservation restituera à ce dernier, respectivement à tout prestataire de services de dématérialisation ou de conservation ou à tout tiers désigné par le détenteur, toute copie à valeur probante ou tout original numérique lui appartenant ainsi que toute information relative à la dématérialisation et à la conservation des copies à valeur probante et des originaux numériques.
  4. d)Le transfert a lieu au plus tard à la date de cessation des activités du prestataire de services de dématérialisation ou de conservation.
(3)Le prestataire de services de dématérialisation ou de conservation qui cesse ses activités sans que celles-ci soient reprises par un autre prestataire de services de dématérialisation ou de conservation, prend les mesures nécessaires à la restitution au détenteur, à tout prestataire de services de dématérialisation ou de conservation ou à tout tiers désigné par celui-ci, dans de bonnes conditions de toute copie à valeur probante ou tout original numérique lui appartenant. Il doit par ailleurs restituer toute information relative à la dématérialisation et à la conservation des copies à valeur probante ou des originaux numériques.
(4)Le prestataire de services de dématérialisation ou de conservation qui a l’intention de mettre fin à ses activités ou qui se trouve dans l’incapacité de pouvoir poursuivre ses activités en informe immédiatement l’ILNAS. Il s’assure, dans un délai de trois mois, de la reprise de celles-ci par un autre prestataire de services de dématérialisation ou de Mémorial A – N° 150 du 4 août 2015 3061 conservation, dans les conditions prévues au paragraphe 2 ou, à défaut, prend les mesures prévues au paragraphe 3 et en informe l’ILNAS. Chapitre
  1. – Sanctions. Art.
  2. Sanctions pénales. Sont punis d’une amende de 251 à 125.000 euros les personnes qui ont utilisé dans leur dénomination sociale, leur nom commercial ou toute communication commerciale la dénomination de prestataire de services de dématérialisation ou de conservation ou l’acronyme PSDC sans être inscrites sur la liste visée au paragraphe 3 de l’article 4 de la présente loi. Chapitre
  3. – Dispositions modificatives. Art.
  4. Modifications du Code civil.
(1)L’article 1333 du Code civil est complété comme suit: «Le présent article ne s’applique pas aux copies sous forme numérique qui sont des copies à valeur probante au sens de la loi.»
(2)Après l’article 1334 du Code civil, il est ajouté un article 1334-1 ainsi rédigé: «Les copies sous forme numérique qui sont effectuées par un prestataire de services de dématérialisation ou de conservation ont, sauf preuve contraire, la même valeur probante que l’original ou l’acte faisant foi d’original. Une copie ne peut être rejetée par le juge au seul motif qu’elle se présente sous forme électronique ou qu’elle n’a pas été réalisée par un prestataire de services de dématérialisation.». Art.
  1. Modifications du Code de commerce. L’article 16 du Code de commerce est complété comme suit: «Les copies sous forme numérique qui sont effectuées par un prestataire de services de dématérialisation ou de conservation ont, sauf preuve contraire, la même valeur probante que l’original ou l’acte faisant foi d’original. Une copie ne peut être rejetée par le juge au seul motif qu’elle se présente sous forme électronique ou qu’elle n’a pas été réalisée par un prestataire de services de dématérialisation.». Art.
  2. Modifications de la loi modifiée du 5 avril 1993 relative au secteur financier. La loi modifiée du 5 avril 1993 relative au secteur financier est modifiée comme suit:
(1)Au paragraphe 1er de l’article 29-1, sont ajoutés à la fois dans la phrase introductive et au premier tiret après les mots «d’établissements de paiement,» les mots «d’établissements de monnaie électronique,».
(2)Au paragraphe 1er de l’article 29-2 et de l’article 29-3, sont ajoutés après les mots «établissements de paiement,» les mots «établissements de monnaie électronique,».
(3)Le paragraphe 1er de l’article 29-4 est modifié comme suit:
  1. a)au premier alinéa, sont ajoutés après les mots «établissements de paiement,» les mots «établissements de monnaie électronique,» et
  2. b)au dernier alinéa, sont ajoutés après les mots «à l’établissement de paiement,» les mots «à l’établissement de monnaie électronique,».
(4)Sont ajoutés les articles 29-5 et 29-6 nouveaux de la teneur suivante: «Art. 29-5. Les prestataires de services de dématérialisation du secteur financier.
(1)Sont prestataires de services de dématérialisation du secteur financier, les prestataires de services de dématérialisation ou de conservation au sens de la loi du 25 juillet 2015 relative à l’archivage électronique qui sont en charge de la dématérialisation de documents pour compte d’établissements de crédit, PSF, établissements de paiement, établissements de monnaie électronique, OPC, FIS, sociétés d’investissement en capital à risque, fonds de pension, organismes de titrisation agréés, entreprises d’assurance ou entreprises de réassurance, de droit luxembourgeois ou de droit étranger.
(2)L’agrément pour l’activité de prestataire de services de dématérialisation du secteur financier ne peut être accordé qu’à des personnes morales. Il est subordonné à la justification d’un capital social d’une valeur de 50.000 euros au moins.
(3)La CSSF et l’ILNAS collaborent aux fins de l’accomplissement de leurs missions respectives de surveillance des prestataires de services de dématérialisation du secteur financier. Art. 29-6. Les prestataires de services de conservation du secteur financier.
(1)Sont prestataires de services de conservation du secteur financier, les prestataires de services de dématérialisation ou de conservation au sens de la loi du 25 juillet 2015 relative à l’archivage électronique qui sont en charge de la conservation de documents numériques pour compte d’établissements de crédit, PSF, établissements de paiement, établissements de monnaie électronique, OPC, FIS, sociétés d’investissement en capital à risque, fonds de pension, organismes de titrisation agréés, entreprises d’assurance ou entreprises de réassurance, de droit luxembourgeois ou de droit étranger. Mémorial A – N° 150 du 4 août 2015 3062
(2)L’agrément pour l’activité de prestataire de services de conservation du secteur financier ne peut être accordé qu’à des personnes morales. Il est subordonné à la justification d’un capital social d’une valeur de 125.000 euros au moins.
(3)La CSSF et l’ILNAS collaborent aux fins de l’accomplissement de leurs missions respectives de surveillance des prestataires de services de conservation du secteur financier.
(4)Ne relèvent pas du présent article les activités de simple stockage de données qui ne consistent pas à conserver une copie à valeur probante ou un original numérique au sens de la loi précitée du 25 juillet 2015 en garantissant son intégrité.»
(5)L’article 41, paragraphe 5 est modifié comme suit: «
(5)L’obligation au secret n’existe pas à l’égard des établissements de crédit et des PSF de support lorsque les renseignements communiqués à ces professionnels sont fournis dans le cadre d’un contrat de services.» Chapitre 5. – Dispositions transitoires et finales. Art. 14. L’ILNAS est autorisé à procéder au cours de l’année 2015 par dérogation aux paragraphes 1er et 2 de l’article 24 de la loi du 19 décembre 2014 concernant le budget des recettes et des dépenses de l’Etat pour l’exercice 2015 et par dépassement des plafonds prévus dans cette loi, aux engagements supplémentaires de trois employés de la carrière supérieure. Art. 15. Les copies et originaux numériques créés et conservés par un organisme dont c’est une des missions en vertu de dispositions légales existantes, sous le contrôle d’une autorité publique distincte et préalablement à l’entrée en vigueur de la présente loi, sont des copies à valeur probante et originaux numériques au sens de la présente loi, créés et conservés conformément aux dispositions du règlement grand-ducal du 25 juillet 2015 relatif à la dématérialisation et à la conservation des documents à condition de signer électroniquement au sens de l’article 1322-1 du Code civil ces copies et originaux numériques endéans les 24 mois qui suivent l’entrée en vigueur de la présente loi. Art. 16. Dans toute disposition légale ou réglementaire future, la référence à la présente loi pourra se faire sous une forme abrégée en utilisant les termes de «loi du 25 juillet 2015 relative à l’archivage électronique». Mandons et ordonnons que la présente loi soit insérée au Mémorial pour être exécutée et observée par tous ceux que la chose concerne. Cabasson, le 25 juillet 2015. Henri Le Ministre de l’Économie, Étienne Schneider Doc. parl. 6543; sess. ord. 2012-2013; sess. extraord. 2013 et sess. ord. 2014-2015. Règlement grand-ducal du 25 juillet 2015 portant exécution de l’article 4, paragraphe 1er de la loi du 25 juillet 2015 relative à l’archivage électronique. Nous Henri, Grand-Duc de Luxembourg, Duc de Nassau, Vu la loi du 25 juillet 2015 relative à l’archivage électronique et notamment son article 4, paragraphe 1er; Vu les avis de la Chambre de commerce et de la Chambre des métiers; Notre Conseil d’État entendu; Sur le rapport de Notre Ministre de l’Économie et après délibération du Gouvernement en conseil: Arrêtons: Art. 1er. La certification des prestataires de services de dématérialisation ou de conservation prévue à l’article 4, paragraphe 1er de la loi du 25 juillet 2015 relative à l’archivage électronique intervient selon les conditions et modalités de l’annexe. Art. 2. Le présent règlement grand-ducal entre en vigueur le premier jour du troisième mois qui suit sa publication au Mémorial. Art. 3. Notre Ministre de l’Économie est chargé de l’exécution du présent règlement qui sera publié au Mémorial. Cabasson, le 25 juillet 2015. Henri Le Ministre de l’Économie, Étienne Schneider Mémorial A – N° 150 du 4 août 2015 3063 ANNEXE Règle technique d’exigences et de mesures pour la certification des Prestataires de Services de Dématérialisation ou de Conservation (PSDC) Historique du document Version # Date de publication Règle technique PSDC 1.0 05.06.2012 Le référentiel PSDC est validé comme règle technique PSDC. Version initiale de la règle technique. 1.1 12.06.2012 Correction de fautes. 1.2 19.12.2012 Adaptation au nouveau cadre légal national de la règle technique d’exigences et de mesures pour la certification des PSDC. 1.3 04.02.2013 Changement d’adresse. 2.0 16.06.2014 Mise à jour, suite à la mise à jour des normes internationales ISO/IEC 27001:2013 et ISO/IEC 27002:2013. 2.1 11.12.2014 Mise à jour suite à l’avis du Conseil d’Etat 0 Détails des changements effectués Table des matières 0 Table des matières . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 3063 1 Introduction . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 3064 2 Domaine d’application . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 3064 3 Références normatives . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 3065 4 Termes, définitions, abréviations et structure de la règle technique . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 3065 4.1 Termes et définitions . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 3065 4.2 Abréviations . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 3067 4.3 Structure de la règle technique . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 3068 5 Concepts généraux . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 3068 5.1 Introduction . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 3068 5.2 Approche processus . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 3069 5.3 Concepts clés . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 3069 5.3.1 Processus de dématérialisation . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 3069 5.3.2 Processus de conservation . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 3070 5.3.3 Principes de sécurité de l’information . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 3071 6 Système de Management de la Sécurité de l’Information (SMSI) . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 3072 6.1 Exigences générales . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 3072 6.2 Contexte de l’organisation . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 3072 6.3 Leadership . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 3072 6.4 Planification . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 3073 6.5 Evaluation de la performance . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 3074 6.6 Amélioration . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 3074 7 Objectifs et mesures . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 3074 Annexe A . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 3103 Annexe B . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 3104 Annexe C . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 3104 Annexe D . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 3112 Bibliographie . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 3113 Mémorial A – N° 150 du 4 août 2015 3064 1 Introduction La loi relative à l’archivage électronique du 25 juillet 2015 [en préparation] dispose qu’une personne peut, si elle détient une certification selon les exigences et les mesures définies dans la règle technique d’exigences et de mesures pour la certification des Prestataires de Services de Dématérialisation ou de Conservation (PSDC), en regard de l’exécution de ses processus de dématérialisation ou de conservation, procéder à une notification auprès de l’Institut Luxembourgeois de la Normalisation, de l’Accréditation, de la Sécurité et Qualité des Produits et Services (ci-après «ILNAS»), en vue d’obtenir le statut de «PSDC». Si les critères de vérification établis par la loi relative à l’archivage électronique et par le système qualité ad hoc de l’ILNAS (Département de la confiance numérique) sont validés, l’ILNAS procèdera à l’inscription de la personne concernée dans la liste des PSDC (précisant les processus relatifs à la certification) établissant ainsi le statut de «PSDC». Tout événement ou incident significatif détecté et tout changement majeur relatif à la portée de la certification, doit obligatoirement être notifié à l’ILNAS. Tout retrait, suspension ou non renouvellement de la certification entraîne de facto le retrait du statut de «PSDC». Ce statut de «PSDC» demeure volontaire, sauf disposition réglementaire ou sectorielle l’imposant. NOTE 1: Par le terme «dématérialisation», il faut comprendre la numérisation des documents analogiques (non numériques) et le contrôle des résultats de la numérisation aussi longtemps que nécessaire. Un processus de dématérialisation doit donc être compris comme un processus composé de processus sous-jacents consistant à numériser des documents analogiques et à contrôler les résultats de la numérisation aussi longtemps que nécessaire. NOTE 2: Par le terme «conservation», il faut comprendre la création et la préservation d’archives numériques dans le temps. Un processus de conservation doit donc être compris comme un processus composé de processus sousjacents consistant à créer et à préserver des archives numériques dans le temps. La certification effective selon la règle technique d’exigences et de mesures pour la certification des PSDC de toute personne permet la demande du statut de Prestataire de Services de Dématérialisation ou de Conservation (ci-après «PSDC») délivré par le Département de la confiance numérique de l’ILNAS et qui se décline de la manière suivante: · PSDC-DC: prestataire de services de dématérialisation et de conservation · PSDC-D: prestataire de services de dématérialisation PSDC-C: prestataire de services de conservation. L’ILNAS reconnaît formellement, via ce statut, la personne concernée en tant que «PSDC». La personne certifiée doit être en mesure de garantir les résultats de l’exécution des processus de dématérialisation ou de conservation pour lesquels elle a obtenu la certification. Cela signifie que les documents numériques résultants de la numérisation des documents analogiques et les archives numériques seront reconnus comme conformes à la règle technique d’exigences et de mesures pour la certification des Prestataires de Services de Dématérialisation ou de Conservation (PSDC). Ainsi une copie sera présumée être conforme à l’original lorsqu’elle sera certifiée comme telle par un Prestataire de Services de Dématérialisation ou de Conservation. La règle technique d’exigences et de mesures des PSDC est applicable à toute organisation publique ou privée, indépendamment de son type, de sa taille, de ses processus ou de ses activités, pour ses besoins internes ou dans le cadre de services proposés à ses clients. La présente règle technique a été définie à partir de normes internationales publiées et maintenues par l’Organisation Internationale de Normalisation (ci-après «ISO»). La présente règle technique doit donc être considérée comme un supplément à ces normes en amendant et complétant leur contenu spécifiquement aux processus de dématérialisation et de conservation. · 2 Domaine d’application La présente règle technique définit des exigences et des mesures permettant à une organisation d’établir une gestion de la sécurité de l’information et une gestion opérationnelle spécifiques aux processus de dématérialisation et de conservation. Du point de vue de la gestion de la sécurité de l’information, la présente règle technique se base sur les Normes internationales ISO/IEC 27001:2013 et ISO/IEC 27002:2013 de manière à ce qu’une organisation puisse être en mesure de définir, d’implémenter, de maintenir et d’améliorer:
  1. a)un Système de Management de la Sécurité de l’Information (ci-après «SMSI») basé sur la Norme internationale ISO/IEC 27001:2013 et intégrant les processus de dématérialisation ou de conservation.
  2. b)des objectifs et des mesures de la sécurité de l’information basés sur la Norme internationale ISO/IEC 27002:2013 et spécifiques aux processus de dématérialisation ou de conservation. Du point de vue de la gestion opérationnelle, la présente règle technique intègre les grands principes de la Norme internationale ISO 30301:2011 [1]. La présente règle technique est utilisée pour les audits d’évaluation de conformité d’une organisation exécutant des processus de dématérialisation ou de conservation. Mémorial A – N° 150 du 4 août 2015 3065 Ces audits doivent être effectués par des organismes d’évaluation de conformité indépendants, tandis que l’ILNAS est la seule autorité nationale luxembourgeoise habilitée à conférer à une organisation un statut de «PSDC-DC», «PSDC-D» ou «PSDC-C». NOTE: Comme indiqué précédemment, les grands principes de la Norme internationale ISO 30301:2011 ont été intégrés dans la présente règle technique. Il est à noter que cette norme adresse essentiellement la problématique de la conservation et non de la dématérialisation. Afin d’assurer une consistance générale dans la définition des exigences et des mesures de la présente règle technique, ces grands principes ont été également adaptés autant que possible à la problématique de la dématérialisation afin d’adresser ce domaine selon l’approche adoptée pour la conservation. La Norme internationale ISO 30301:2011 n’est pas indispensable à l’organisation dans l’application de la présente règle technique. 3 Références normatives Les documents de référence suivants sont indispensables pour l’application de la présente règle technique. Pour les références datées, seule l’édition citée s’applique. Pour les références non datées, la dernière édition du document de référence s’applique (y compris les éventuels amendements). ISO/IEC 27001:2013, Technologies de l’information -- Techniques de sécurité -- Systèmes de gestion de la sécurité de l’information -- Exigences ISO/IEC 27002:2013, Technologies de l’information -- Techniques de sécurité -- Code de bonne pratique pour la gestion de la sécurité de l’information 4 Termes, définitions, abréviations et structure de la règle technique 4.1 Termes et définitions Pour les besoins de la présente règle technique, les termes et définitions suivants s’appliquent: 4.1.1 actif tout élément représentant de la valeur pour l’organisation NOTE 1: Il existe plusieurs sortes d’actifs, dont:
  3. a)l’information (4.1.8)
  4. b)les documents (4.1.6)
  5. c)les archives (4.1.3)
  6. d)les actifs techniques, par exemple un scanner, un serveur ou des disques durs
  7. e)les actifs techniques immatériels, par exemple des unités de stockage virtuelles
  8. f)le personnel d’une organisation
  9. g)les actifs incorporels, par exemple la réputation et l’image NOTE 2: Définition adaptée de l’ISO/IEC 30300:2011, définition 3.1.2. 4.1.2 analogique non numérique NOTE: Un support de stockage analogique est un support de stockage non numérique, comme par exemple le papier, le film argentique ou le disque vinyle. 4.1.3 archivage électronique conservation d’archives numériques sur support électronique en vue de leur utilisation pérenne 4.1.4 archive document conservé en l’état en vue d’une utilisation pérenne NOTE: Définition adaptée de l’ISO/IEC 30300:2011, définition 3.1.1. 4.1.5 certification pouvant ouvrir au statut de «PSDC» procédure par laquelle un organisme de certification (accrédité par l’organisme national d’accréditation ou tout autre organisme d’accréditation reconnu en tant que tel par l’OLAS) évalue la conformité d’une personne comme Mémorial A – N° 150 du 4 août 2015 3066 étant conforme pour exercer une activité de dématérialisation ou de conservation, aux exigences de la règle technique d’exigences et de mesures pour la certification des Prestataires de Services de Dématérialisation ou de Conservation. 4.1.6 conservation la création et la préservation d’archives numériques dans le temps NOTE 1: Un processus de conservation est composé de processus sous-jacents consistant à créer et à préserver des archives numériques dans le temps. NOTE 2: Définition adaptée de l’ISO 15489-1:2001, définition 3.14. 4.1.7 dématérialisation la numérisation des documents analogiques et le contrôle des résultats de la numérisation aussi longtemps que nécessaire NOTE: Un processus de dématérialisation est composé de processus sous-jacents consistant à numériser des documents analogiques et à contrôler les résultats de la numérisation aussi longtemps que nécessaire. 4.1.8 document information ou objet documentaire enregistré qui peut être traité comme une unité [ISO 15489-1:2001] 4.1.9 établissement définition, mise en œuvre ou en exploitation, maintenance et amélioration NOTE: L’établissement d’un processus de dématérialisation correspond à sa définition, mise en œuvre, maintenance et amélioration. 4.1.10 indexation définition de points d’accès pour faciliter la recherche des documents NOTE 1: La génération de métadonnées liées aux documents numériques et aux archives numériques est généralement utilisée pour faciliter leur recherche. NOTE 2: Définition adaptée de l’ISO 15489-1:2001, définition 3.11. 4.1.11 information savoir ou données représentant de la valeur pour l’organisation NOTE: Définition adaptée de l’ISO/IEC 27000:2009, définition 2.18. 4.1.12 intégrité propriété de protection de l’exactitude et de la complétude des actifs [ISO 27000:2009] 4.1.13 métadonnées données décrivant le contexte, le contenu et la structure des documents ainsi que leur gestion dans le temps NOTE: Définition adaptée de l’ISO/IEC 30300:2011, définition 3.1.6. 4.1.14 prestataire de services de dématérialisation ou de conservation (PSDC) statut attribué par l’ILNAS à une organisation exerçant à titre principal ou secondaire, pour ses propres besoins ou dans le cadre de services proposés à ses clients, des processus de dématérialisation ou de conservation formellement reconnus par l’ILNAS comme conformes aux exigences et aux mesures définies dans la présente règle technique Mémorial A – N° 150 du 4 août 2015 3067 NOTE:
  10. a)Une organisation ayant obtenu le statut de «PSDC-DC» par l’ILNAS signifie qu’elle exécute des processus de dématérialisation et de conservation conformes aux exigences et aux mesures définies dans la présente règle technique.
  11. b)Une organisation ayant obtenu le statut de «PSDC-D» par l’ILNAS signifie qu’elle exécute uniquement un processus de dématérialisation conforme aux exigences et aux mesures définies dans la présente règle technique.
  12. c)Une organisation ayant obtenu le statut de «PSDC-C» par l’ILNAS signifie qu’elle exécute uniquement un processus de conservation conforme aux exigences et aux mesures définies dans la présente règle technique. 4.1.15 preuve document démontrant l’effectivité d’une opération NOTE 1: La preuve d’une opération signifie qu’il peut être démontré qu’elle a été créée dans le cadre normal de la conduite de l’activité de l’organisation et qu’elle est intacte et complète. Ne se limite pas au sens légal du terme. NOTE 2: Définition adaptée de l’ISO/IEC 30300:2011, définition 3.1.5. 4.1.16 processus ensemble d’activités corrélées ou interactives qui transforme des éléments d’entrée en éléments de sortie [ISO 9000:2005] 4.1.17 système ensemble d’actifs techniques corrélés ou interactifs NOTE 1:
  13. a)Un système spécifique aux processus de dématérialisation ou de conservation sera dénommé système de dématérialisation ou de conservation (ci-après «SDC»)
  14. b)Un système spécifique aux processus de dématérialisation et de conservation sera dénommé système de dématérialisation et de conservation (ci-après «SDC-DC»)
  15. c)Un système spécifique au processus de dématérialisation sera dénommé système de dématérialisation (ci-après «SDC-D»)
  16. d)Un système spécifique au processus de conservation sera dénommé système de conservation (ci-après «SDC-C») NOTE 2: Définition adaptée de l’ISO 9000:2005 4.1.18 traçabilité fait de créer, d’enregistrer et de préserver les données relatives aux mouvements et à l’utilisation des documents analogiques et numériques et des archives numériques NOTE: Définition adaptée de l’ISO 15489-1:2001, définition 3.19 4.2 Abréviations Dans la présente règle technique, les abréviations suivantes s’appliquent: DdA Déclaration d’Applicabilité (terme anglais: Statement of Applicability (SoA)), Déclaration relative à l’applicabilité des objectifs et mesures de sécurité DPI Dots Per Inch (terme anglais) L2TP Layer 2 Tunneling Protocol (terme anglais) IPSec Internet Protocol Security (terme anglais) OID Object Identifier (terme anglais) PPP Point to Point Protocol (terme anglais) PSDC Prestataire de Services de Dématérialisation ou de Conservation PSDC-DC Prestataire de Services de Dématérialisation et de Conservation PSDC-C Prestataire de Services de Conservation PSDC-D Prestataire de Services de Dématérialisation RT Règle technique d’exigences et de mesures pour la certification des PSDC SDC Système de Dématérialisation ou de Conservation SDC-DC Système de Dématérialisation et de Conservation Mémorial A – N° 150 du 4 août 2015 3068 SDC-C Système de Conservation SDC-D Système de Dématérialisation SFTP SSH File Transfer Protocol (terme anglais) SMSI Système de Management de la Sécurité de l’Information SSH Secure SHell (terme anglais) STD Norme internationale ISO/IEC 27002:2013 TLS Transport Layer Security (terme anglais) UTC Temps Universel Coordonné 4.3 Structure de la règle technique La clause 5 décrit les processus de la dématérialisation et de conservation, ainsi que les principes de sécurité de l’information à appliquer dans le cadre de l’établissement de ces processus. La clause 6 définit les exigences relatives à l’établissement d’un Système de Management de la Sécurité de l’Information (SMSI) basé sur la Norme internationale ISO/IEC 27001:2013 et spécifiques aux processus de dématérialisation ou de conservation. La clause 7 définit les objectifs et les mesures requises pour la gestion de la sécurité de l’information et de gestion opérationnelle spécifiques aux processus de dématérialisation ou de conservation. L’Annexe A indique les clauses de la Norme internationale ISO/IEC 27001:2013 pour lesquelles des exigences complémentaires ont été définies dans la présente règle technique. L’Annexe B énumère des exemples de risques liés à l’établissement des processus de dématérialisation ou de conservation. L’Annexe C décrit un tableau montrant les liens entre la Norme internationale ISO/IEC 27002:2013 et la présente règle technique. Ce tableau énumère également les clauses, les objectifs de sécurité et les mesures de sécurité à considérer par l’organisation dans le cadre de l’appréciation des risques liés à l’établissement des processus de dématérialisation ou de conservation. L’Annexe D décrit des exemples de niveaux de service liés à l’exécution des processus de dématérialisation ou de conservation. 5 Concepts généraux 5.1 Introduction La règle technique d’exigences et de mesures des PSDC est applicable à une organisation ou un groupement d’organisations:
  17. a)indépendamment du secteur d’activités de l’organisation;
  18. b)indépendamment de la taille et de la complexité de l’organisation;
  19. c)pour les besoins internes de l’organisation ou dans le cadre de services proposés à des clients; La présente règle technique s’adresse à toute organisation qui:
  20. a)collecte, numérise, stocke, exploite, restitue, transfère, détruit ou supprime des documents analogiques et numériques ainsi que des archives numériques; NOTE: La destruction s’applique aux documents analogiques et implique l’utilisation de moyens physiques comme une déchiqueteuse. La suppression s’applique aux documents et archives numériques et implique l’utilisation de moyens applicatifs.
  21. b)reconnaît l’importance de la gestion de ces documents et de ces archives, de l’information contenue dans ces documents et ces archives et de leur nature;
  22. c)est consciente des risques qui impactent ces documents et ces archives, sur les activités et les actifs de l’organisation liés à ces documents et ces archives;
  23. d)souhaite introduire une gestion du risque permettant d’identifier et d’évaluer les risques pouvant avoir un impact sur l’organisation, les documents analogiques et numériques ainsi que les archives numériques gérés par l’organisation;
  24. e)souhaite mettre en œuvre des mesures de sécurité et des mesures opérationnelles adéquates pour protéger les documents analogiques et numériques ainsi que les archives numériques gérés par l’organisation, et réduire ainsi le niveau général du risque à un niveau acceptable. La présente règle technique doit être utilisée par toute organisation qui souhaite:
  25. a)définir, implémenter, maintenir et améliorer un SMSI, des mesures de sécurité et des mesures opérationnelles afin de gérer correctement les risques liés aux processus de dématérialisation ou de conservation;
  26. b)s’assurer de la conformité de sa gestion de la sécurité de l’information et de sa gestion opérationnelle liées aux processus de dématérialisation ou de conservation; Mémorial A – N° 150 du 4 août 2015 3069
  27. c)démontrer la conformité de sa gestion de la sécurité de l’information et de sa gestion opérationnelle liées aux processus de dématérialisation ou de conservation en demandant auprès de l’ILNAS l’obtention du statut de «PSDC-DC», «PSDC-D» ou «PSDC-C». 5.2 Approche processus La gestion de la dématérialisation et de la conservation doit être organisée selon une approche «processus», permettant ainsi:
  28. a)de définir pour chacun de ces domaines un ensemble de processus;
  29. b)d’y associer un ensemble d’activités corrélées et interactives;
  30. c)de pouvoir améliorer l’ensemble de manière continue tant sur le plan de la sécurité de l’information que du point de vue opérationnel. 5.3 Concepts clés Les processus de dématérialisation et de conservation peuvent être définis respectivement de la manière suivante: 5.3.1 Processus de dématérialisation Le processus de dématérialisation est composé de processus sous-jacents tels que présentés dans le diagramme suivant: Stockage temporaire des documents analogiques Documents analogiques Système de dématérialisation SDC (D) Documents numériques Collecte des documents analogiques Création et stockage temporaire des documents numériques Restitution, transfert, destruction éventuelle des documents analogiques et suppression des documents numériques Processus sous-jacents au processus de dématérialisation Figure 1: Processus de dématérialisation et processus sous-jacents Processus sous-jacents au processus de dématérialisation
  31. a)collecte des documents analogiques Ce processus correspond à la récupération des documents analogiques par l’organisation, ou à la soumission de ces derniers, par le client (interne ou externe à l’organisation) et à leur stockage dans un site sous la responsabilité de l’organisation.
  32. b)création et stockage temporaire des documents numériques Ce processus correspond: 1. à la préparation des documents analogiques en vue de leur numérisation, 2. à la conversion de ces documents au format numérique (opération de numérisation) et à l’association de métadonnées aux documents numériques, Mémorial A – N° 150 du 4 août 2015 3070 3. au stockage temporaire des documents numériques. NOTE: Le mot temporaire doit être compris comme une période inférieure à la durée légale de rétention des documents.
  33. c)stockage temporaire des documents analogiques Ce processus correspond au stockage des documents analogiques dans un site géré par l’organisation en attente (dans un premier temps) de leur numérisation et (dans un second temps) en attente de leur restitution au client (interne ou externe à l’organisation) ou de leur destruction éventuelle. NOTE: Le mot temporaire doit être compris comme une période inférieure à la durée légale de rétention des documents.
  34. d)restitution, transfert, destruction éventuelle des documents analogiques et suppression des documents numériques Ce processus correspond: 1. à la restitution des documents analogiques et numériques par l’organisation auprès du bénéficiaire ou à leur récupération par ce dernier 2. au transfert des documents analogiques et numériques par l’organisation auprès d’un tiers 3. à la destruction éventuelle des documents analogiques par l’organisation 4. à la suppression des documents numériques par l’organisation. Système de dématérialisation SDC-D Système composé d’un ensemble d’actifs techniques permettant la création des documents numériques à partir des documents analogiques, le stockage temporaire des documents analogiques et numériques, leur restitution, leur transfert, la destruction éventuelle des documents analogiques et la suppression des documents numériques. 5.3.2 Processus de conservation Le processus de conservation est composé de processus sous-jacents tels que présentés dans le diagramme suivant: Documents numériques Système de conservation SDC (C) Archives numériques Collecte des documents numériques Création et conservation des archives numériques Restitution, transfert et suppression des archives numériques Processus sous-jacents au processus de conservation Figure 2: Processus de conservation et processus sous-jacents Processus sous-jacents au processus de conservation
  35. a)collecte des documents numériques Ce processus correspond à la récupération des documents numériques par l’organisation ou à leur soumission par le client (interne ou externe à l’organisation) et à leur versement dans le SDC-C pour traitement.
  36. b)création et conservation des archives numériques Ce processus correspond: 1. à la préparation des documents numériques en vue de leur archivage, 2. à la conversion de ces documents en archives numériques et à l’association de métadonnées aux archives numériques ainsi créées NOTE 1: la principale différence entre un document numérique et une archive numérique est que cette dernière contient des informations figées, c’est-à-dire un contenu qui n’est plus modifié à partir du moment où cette archive est créée. Il Mémorial A – N° 150 du 4 août 2015 3071 convient également de créer une archive numérique de telle manière à pouvoir y associer un ensemble de métadonnées destinées en particulier à suivre son évolution dans le temps. NOTE 2: Les Normes internationales ISO 14721:2012 [2], ISO/IEC 15489-1:2001 [3] ISO 23081-1:2006 et ISO230812:2009 [4] décrivent des lignes directrices en matière de gestion des métadonnées associées à des documents numériques ou des archives numériques. 3. à la conversion (si nécessaire et à la demande du client) des archives numériques dans un format différent de leur format initial 4. à la suppression des documents numériques dont le versement dans le SDC-C a été confirmé 5. à la conservation des archives numériques aussi longtemps que nécessaire.
  37. c)restitution, transfert et suppression des archives numériques Ce processus correspond: 1. à la restitution partielle ou totale des archives numériques par l’organisation auprès du client ou à leur récupération partielle ou totale par ce dernier; NOTE: Le mot partiel doit être compris comme des informations liées à l’archive numérique et non l’archive numérique en tant que telle. La restitution partielle d’une archive numérique peut par exemple correspondre à la transmission par le SDC-C d’informations liées à l’existence de cette archive en réponse à une requête soumise par un client souhaitant disposer d’une confirmation de son archivage effectif. 2. au transfert des archives numériques par l’organisation auprès d’un tiers; 3. à la suppression des archives numériques par l’organisation. Système de conservation SDC-C Système composé d’un ensemble d’actifs techniques permettant le stockage temporaire des documents numériques en vue de leur archivage, leur conversion en archives numériques, leur suppression et la conservation des archives numériques aussi longtemps que nécessaire, leur exploitation, leur restitution partielle ou totale, leur transfert et leur suppression. 5.3.3 Principes de sécurité de l’information L’établissement des processus de dématérialisation ou de conservation au sein d’une organisation nécessite la conformité aux principes suivants de la sécurité de l’information afin de garantir une confidentialité, une intégrité et une disponibilité des documents analogiques et numériques et des archives numériques aussi longtemps que nécessaire: Authenticité L’organisation doit pouvoir démontrer que toutes les activités effectuées dans le cadre de l’établissement des processus de dématérialisation ou de conservation sont authentiques, à savoir que l’organisation peut prouver que:
  38. a)le document analogique ou numérique a bien été transmis par la personne qui est supposée l’avoir transmis;
  39. b)le document numérique résultant de la numérisation d’un document analogique ou l’archive numérique a bien été créé par la personne ou le système au moment présumé;
  40. c)le document numérique ou l’archive numérique est bien ce qu’il est supposé être. Fiabilité L’organisation doit pouvoir démontrer que:
  41. a)toutes les activités effectuées dans le cadre de l’établissement des processus de dématérialisation ou de conservation sont fiables, c’est-à-dire exécutées conformément aux politiques et aux procédures définies et mises en œuvre par l’organisation en la matière;
  42. b)le document numérique ou l’archive numérique créé et exploité est conforme et non modifié de son état original ou par des modifications non autorisées. Exploitation L’exploitation des processus de dématérialisation ou de conservation doit pouvoir permettre de créer un document numérique ou une archive numérique qui soit à tout moment localisable, lisible, intelligible, utilisable avec les informations nécessaires à la compréhension de son origine et disponible aussi longtemps que nécessaire. L’organisation doit par conséquent définir et mettre en œuvre des politiques et des procédures pour contrôler la collecte, la création, le stockage, la conservation, l’exploitation, la restitution partielle ou totale, le transfert, la destruction éventuelle de documents analogiques et la suppression de documents numériques ou d’archives numériques de manière à s’assurer de leur origine, de leur protection contre les accès, modifications, altérations, destructions et suppressions non autorisées, de leur utilisation et de leur disponibilité aussi longtemps que nécessaire. Mémorial A – N° 150 du 4 août 2015 3072 6 Système de Management de la Sécurité de l’Information (SMSI) Pour pouvoir prétendre à l’obtention par l’ILNAS du statut de «PSDC-DC», «PSDC-D» ou «PSDC-C», l’organisation doit se conformer à l’ensemble des exigences de la présente clause 6, relative à l’établissement, l’implémentation, la maintenance et l’amélioration continue d’un SMSI basé sur la Norme internationale ISO/IEC 27001:2013 et spécifiques aux processus de dématérialisation ou de conservation. 6.1 Exigences générales L’organisation doit établir, définir, implémenter, maintenir et améliorer un SMSI afin de gérer les risques liés aux processus de dématérialisation ou de conservation. L’établissement de ce SMSI doit respecter l’ensemble des exigences de la sécurité de l’information spécifiées dans:
  43. a)la Norme internationale ISO/IEC 27001:2013, en particulier aux clauses suivantes du standard: 4. Contexte de l’organisation 5. Responsabilité de la Direction 6. Planification 7. Support 8. Mise en œuvre 9. Evaluation des performances 10. Amélioration
  44. b)la présente clause 6, complétant les exigences définies dans la Norme internationale ISO/IEC 27001:2013. NOTE: L’Annexe A de la présente règle technique indique les clauses de la Norme internationale ISO/IEC 27001:2013 pour lesquelles des exigences complémentaires ont été définies dans la présente règle technique. L’organisation est libre d’intégrer les processus de dématérialisation ou de conservation dans un SMSI existant ou de définir, d’implémenter, de maintenir et d’améliorer un SMSI spécifique à ces processus. La clause 7 de la présente règle technique fournit des objectifs et des mesures de gestion de la sécurité de l’information et de gestion opérationnelle qui doivent être appliqués dans le traitement de risques liés aux processus de dématérialisation ou de conservation, en supplément des objectifs de sécurité et des mesures associées définis dans la Norme internationale ISO/IEC 27002:2013. 6.2 Contexte de l’organisation En complément des exigences définies à la clause 4 «Contexte de l’organisation» de la Norme internationale ISO/ IEC 27001:2013, l’organisation doit s’assurer:
  45. a)de prendre en considération des facteurs internes et externes liés au processus de dématérialisation et de conservation dans la compréhension de l’organisation et de son contexte;
  46. b)de la bonne compréhension des exigences, des besoins et des attentes des intervenants dans le processus de dématérialisation et de conservation;
  47. c)que la définition du domaine d’application du SMSI, de ses limites et de la politique de sécurité intègre les processus de dématérialisation et de conservation, ainsi que les actifs supportant ces processus. 6.3 Leadership En complément des exigences définies à la clause 5.1 Implication de la direction de la Norme internationale ISO/IEC 27001:2013, la direction de l’organisation doit fournir:
  48. a)la preuve de l’existence légale de l’organisation et de la stabilité de sa situation financière; NOTE: Une organisation de droit privé pourra par exemple fournir les informations suivantes: 1. extrait du registre de commerce et des sociétés de Luxembourg 2. stratégie financière 3. bilans et comptes de résultat des 3 dernières années fiscales 4. rapport ou avis financier émis par une autorité de surveillance luxembourgeoise 5. niveau d’exposition des activités métiers aux facteurs externes à l’organisation, comme par exemple le cours du pétrole ou celui de l’acier 6. rapport d’auditeurs financiers.
  49. b)la preuve de la compatibilité des processus de dématérialisation ou de conservation avec l’orientation stratégique de l’organisation;
  50. c)la définition des rôles et des responsabilités dans le cadre de l’établissement des processus de dématérialisation ou de conservation;
  51. d)la preuve de la sensibilisation de l’organisation quant à: 1. l’importance de satisfaire les exigences de la présente règle technique, d’établir les mesures de sécurité de la présente règle technique et de respecter toute la documentation relative aux processus de dématérialisation ou de conservation 2. ses responsabilités au titre de la loi luxembourgeoise en matière de dématérialisation et de conservation; Mémorial A – N° 150 du 4 août 2015 3073
  52. e)l’engagement formel quant à la fourniture de ressources suffisantes pour la gestion de la sécurité de l’information des processus de dématérialisation ou de conservation, et pour la gestion opérationnelle de ces processus;
  53. f)une gestion adéquate de la sécurité de l’information associée aux processus de dématérialisation ou de conservation;
  54. g)une gestion adéquate opérationnelle des processus de dématérialisation ou de conservation;
  55. h)la garantie de continuité d’exécution (c.-à-d. pendant une période de transition minimum permettant d’assurer un transfert) des processus de dématérialisation ou de conservation, en particulier pour les cas suivants: 1. processus de dématérialisation exécuté par l’organisation pour le compte d’un tiers 2. processus de conservation exécuté par l’organisation pour le compte d’un tiers 3. sous-processus de restitution, transfert et suppression des archives numériques exécuté par l’organisation pour son propre compte. Cette garantie de continuité doit être gérée par l’organisation et couvrir le risque économique de cessation d’activités. NOTE: Un moyen pour l’organisation de garantir cette continuité d’exécution pendant une période de transition minimum est par exemple de contracter une assurance spécifique ou d’obtenir un engagement formel d’un actionnaire institutionnel ou privé majoritaire se portant garant. 6.4 Planification En complément des exigences définies à la clause 6. «Planification» de la Norme internationale ISO/IEC 27001:2013, la direction de l’organisation doit s’assurer que:
  56. a)les risques de sécurité de l’information et opérationnels associés à l’établissement des processus de dématérialisation ou de conservation sont intégrés dans son processus d’identification et d’évaluation des risques; NOTE 1: L’Annexe B de la présente règle technique énumère des exemples de ces risques.
  57. b)les risques pouvant impacter la stabilité financière de l’organisation et sa capacité de couverture de responsabilités contractuelles, légales et réglementaires liées à la dématérialisation ou à la conservation sont également intégrés dans son processus d’identification et d’évaluation des risques;
  58. c)les objectifs et les mesures suivants sont sélectionnés dans le cadre du processus d’appréciation et de traitement des risques appliqué aux processus de dématérialisation ou de conservation: 1. les objectifs de sécurité et les mesures associées définis dans la Norme internationale ISO/IEC 27002:2013, plus particulièrement aux clauses 5 à 18 2. les amendements et les compléments aux objectifs de sécurité et aux mesures associées de la Norme internationale ISO/IEC 27002:2013 (plus particulièrement les clauses 5 à 15) et qui sont définis dans la clause 7 de la présente règle technique 3. les objectifs et les mesures associées de gestion de la sécurité de l’information et de gestion opérationnelle définis dans la clause 7 de la présente règle technique et qui sont additionnels à ceux de la Norme internationale ISO/IEC 27002:2013 (plus particulièrement les clauses 5 à 18). Des objectifs et des mesures additionnels à ceux définis dans la Norme internationale ISO/IEC 27002:2013 et ceux de la présente clause 7 peuvent être également définis et sélectionnés; NOTE: Pour rappel, l’Annexe A de la Norme internationale ISO/IEC 27001:2013 énumère des objectifs de sécurité et les mesures associées qui dérivent directement et exclusivement de la Norme internationale ISO/IEC 27002:2013. Contrairement à ISO/ IEC 27002:2013 cette Annexe ne contient pas les préconisations de mise en œuvre et autres informations liées à ces objectifs de sécurité et les mesures associées. Il convient donc dans le cadre du processus d’appréciation et de traitement des risques liés à l’établissement des processus de dématérialisation ou de conservation de sélectionner les objectifs de sécurité et les mesures associées définis dans la Norme internationale ISO/IEC 27002:2013 ainsi que les objectifs et les mesures associées définis à la clause 7 de la présente règle technique et qui relatent de la gestion de la sécurité de l’information et de la gestion opérationnelle de ces processus.
  59. d)la DdA doit être élaborée en incluant les objectifs et les mesures associées définis dans la Norme internationale ISO/IEC 27002:2013 et dans la clause 7 de la présente règle technique. Des mesures de sécurité peuvent être exclues pourvu qu’il n’y ait pas de risque associé ou si le niveau de risque est en dessous du seuil d’acceptation, à condition qu’il n’y ait aucune exigence légale, réglementaire ou contractuelle requérant leur mise en œuvre pour réduire le risque à un niveau en dessous du seuil d’acceptation. Toute exclusion doit être documentée dans la DdA. NOTE: L’indication dans la DdA des objectifs et des mesures associés définis à la clause 7 de la présente règle technique peut être effectuée de la manière suivante: 1. 14.1.1 (STD/RT). Cela correspond à la mesure de sécurité 14.1.1 définie dans la Norme ISO/IEC 27002:2013 et complétée par le contenu de la clause 7 de la présente règle technique. 2. 5.2.1. (RT). Cela correspond à la mesure 5.2.1 définie à la clause 7 de la présente règle technique et additionnelle aux mesures de sécurité définies dans la Norme ISO/IEC 27002:2013). Mémorial A – N° 150 du 4 août 2015 3074 6.5 Evaluation de la performance En complément des exigences définies à la clause 9.3 «Revue de direction» de la Norme internationale ISO/IEC 27001:2013, l’organisation doit réexaminer les résultats de l’analyse de risques pouvant impacter la stabilité financière de l’organisation et sa capacité de couverture de responsabilités contractuelles, légales et réglementaires liées aux processus de dématérialisation ou de conservation de manière régulière (au moins une fois par
  60. an)et suite à des changements significatifs: 1. impactant le fonctionnement de l’organisation 2. issus des besoins actuels de l’organisation 3. de nature légale et réglementaire ayant un impact sur les activités et les processus de l’organisation. NOTE: Ce réexamen pourra également conduire à l’identification, à l’évaluation et au traitement de nouveaux risques liés à la stabilité financière de l’organisation et à sa capacité de couverture de responsabilités contractuelles, légales et réglementaires liées aux processus de dématérialisation ou de conservation. Suite à la clause 9.3 «Revue de direction» de la Norme internationale ISO/IEC 27001:2013, la direction de l’organisation peut identifier la nécessité d’apporter des changements au SMSI, ces changements peuvent inclure:
  61. a)la mise à jour de l’analyse des risques de sécurité de l’information et opérationnels liés à la dématérialisation ou à la conservation, ainsi que du plan de traitement de ces risques
  62. b)la mise à jour de l’analyse des risques liés à la dématérialisation ou à la conservation et pouvant impacter la stabilité financière de l’organisation et sa capacité de couverture de responsabilités contractuelles, légales et réglementaires ainsi que la mise à jour du plan de traitement de ces risques
  63. c)la modification de la stratégie financière de l’organisation et de sa capacité de couverture de responsabilités contractuelles, légales et réglementaires liées à la dématérialisation ou à la conservation. 6.6 Amélioration En complément de la ligne directrice définie à la clause 10 «Amélioration» de la Norme internationale ISO/IEC 27001:2013, l’organisation doit améliorer de manière permanente l’efficacité de son SMSI via la mise à jour constante de la politique de dématérialisation ou la politique de conservation. 7 Objectifs et mesures La présente clause 7 définit des objectifs et des mesures de gestion de la sécurité de l’information et de gestion opérationnelle spécifiques aux processus de dématérialisation ou de conservation et sur base de la Norme internationale ISO/IEC 27002:2013. Plus concrètement, le contenu de la présente clause 7 a été défini de manière à refléter la structure de la Norme ISO/IEC 27002:2013 (clauses 5 à 18). Le contenu de la présente clause 7 doit être compris comme:
  64. a)des amendements et des compléments aux objectifs de sécurité et mesures associées définis dans la Norme internationale ISO/IEC 27002:2013
  65. b)des objectifs et mesures de gestion de la sécurité de l’information et de gestion opérationnelle additionnels à ceux définis dans la Norme internationale ISO/IEC 27002:2013. Des mesures qui ne sont pas alignées avec les mesures préconisées par la Norme ISO27002:2013 doivent être justifiées dans le DdA. Le même principe reste d’application quand les objectifs de contrôle du standard ISO27002:2013 sont atteints en mettant en œuvre des mesures qui sont différents des mesures décrites dans le standard ISO27002:2013. Le contenu de la présente clause 7 ne fournit pas d’exigences supplémentaires pour toutes les mesures et informations complémentaires du standard ISO27002:2013. Dans le cas où aucune exigence complémentaire n’est formulée dans la présente clause 7, uniquement les exigences du standard ISO27002:2013 s’appliqueront. NOTE: L’Annexe C décrit un tableau montrant les liens entre la Norme internationale ISO/IEC 27002:2005 et la présente règle technique. Ce tableau énumère également les clauses, les objectifs de sécurité et les mesures de sécurité à considérer par l’organisation dans le cadre de l’appréciation des risques liés à l’établissement des processus de dématérialisation ou de conservation. 5 Politiques de sécurité de l’information (clause existante de la Norme internationale ISO/IEC 27002:2013) La clause 5 de la Norme internationale ISO/IEC 27002:2013 est complétée de la manière suivante: 5.1 Orientations de la direction en matière de sécurité de l’information (objectif de sécurité existant à la Norme internationale ISO/IEC 27002:2013) 5.1.1 Politiques de sécurité de l’information (mesure de sécurité existante de la Norme internationale ISO/IEC 27002:2013) La mesure de sécurité 5.1.1 de la Norme internationale ISO/IEC 27002:2013 est complétée de la manière suivante: Mémorial A – N° 150 du 4 août 2015 3075 Exigences de mise en œuvre Une organisation établissant des processus de dématérialisation ou de conservation doit intègrer suivant dans sa politique de sécurité de l’information:
  66. a)une brève explication des politiques et principes liés aux processus de dématérialisation ou de conservation exécutés par l’organisation. 5.2 Politique de dématérialisation (objectif de sécurité additionnel à la Norme internationale ISO/IEC 27002:2013) Objectif: La direction doit définir des dispositions générales claires relatives à la gestion de la sécurité de l’information et à la gestion opérationnelle appliquées au processus de dématérialisation exécuté par l’organisation. 5.2.1 Document de politique de dématérialisation (mesure de sécurité additionnelle à la Norme internationale ISO/IEC 27002:2013) Mesure L’organisation doit définir une politique de dématérialisation conforme aux lois et aux règlements qui lui sont applicables. Ce document doit être approuvé par la direction, communiqué auprès de l’ensemble du personnel concerné (de l’organisation et des tiers), et mis en œuvre. Exigences mise en œuvre La politique de dématérialisation doit définir le domaine d’application du processus de dématérialisation, la gestion de la sécurité de l’information et la gestion opérationnelle appliquées à ce processus. Ce document doit contenir les éléments suivants:
  67. a)présentation de l’organisation, de son historique et de ses activités métiers
  68. b)définition du domaine d’application du processus de dématérialisation NOTE: L’organisation doit définir le type de clients (internes ou externes à l’organisation) potentiels de ce processus. Cela consiste à indiquer si ce processus s’adresse à l’organisation ou à des tiers. Si le processus s’adresse à l’organisation, il est recommandé de spécifier si ce processus supporte l’entièreté de l’organisation, des activités, des processus ou des fonctions spécifiques de l’organisation.
  69. c)une description générale organisationnelle et technique des processus suivants sous-jacents au processus de dématérialisation: 1. collecte des documents analogiques 2. création et stockage temporaire des documents numériques 3. stockage temporaire des documents analogiques 4. restitution, transfert, destruction éventuelle des documents analogiques et suppression des documents numériques L’organisation doit également indiquer, pour chacun des processus précédemment cités, si une ou plusieurs des activités associées sont sous-traitées, de manière à pouvoir en assurer une traçabilité et un contrôle spécifique.
  70. d)une description générale technique du système de dématérialisation SDC-D et de son niveau de conformité à des normes et des référentiels reconnus Exemples: 1. ISO 32000-1:2008, Document management -- Portable document format -- Part 1: PDF 1.7 Norme définissant un format de documents numérisés 2. Dublin Core Metadata Référentiel utilisé dans le cadre de l’indexation de documents numérisés 3. ISO 12653, Electronic imaging -- Test target for the black-and-white scanning of office documents Norme en deux parties définissant des méthodes d’évaluation technique des scanners
  71. e)les rôles et les responsabilités spécifiques au processus de dématérialisation et aux processus sous-jacents exécutés par l’organisation et en matière de gestion de la sécurité de l’information et de gestion opérationnelle
  72. f)les grands principes de sécurité de l’information appliqués au processus de dématérialisation exécuté par l’organisation, notamment en termes d’authenticité, de fiabilité et d’exploitabilité
  73. g)les références aux lois et aux règlements applicables à l’organisation et spécifiques au processus de dématérialisation
  74. h)la gestion de la documentation supportant le processus de dématérialisation
  75. i)des références aux documents, comme par exemple les procédures d’administration, d’opérations et de sécurité, supportant la politique de dématérialisation
  76. j)les modalités de revue de la politique de dématérialisation Mémorial A – N° 150 du 4 août 2015 3076
  77. k)un identifiant unique propre à la politique de dématérialisation et à sa version afin d’en permettre une traçabilité et une utilisation en tant que référence dans la génération d’enregistrements ou de métadonnées liées aux documents numériques résultant de la numérisation des documents analogiques. NOTE: La gestion de cet identifiant unique doit être documentée. Il est recommandé que cet identifiant unique soit généré à partir d’un identifiant racine propre à l’organisation et attribué par un tiers reconnu. Exemple: Object Identifier (OID) repository http://www.oid-info.com Informations supplémentaires Une politique commune aux processus de dématérialisation et de conservation peut être établie par l’organisation sous réserve que les exigences définies spécifiquement pour la politique de dématérialisation et pour la politique de conservation soient adressées dans la politique commune. 5.2.2 Revue de la politique de dématérialisation (mesure de sécurité additionnelle à la Norme ISO/IEC 27002:2013) Mesure Une revue de la politique de dématérialisation doit régulièrement être effectuée afin de permettre son alignement aux changements impactant l’organisation. Exigences de mise en œuvre La direction de l’organisation doit s’assurer de la révision régulière (au moins une fois par
  78. an)de la politique de dématérialisation afin de s’assurer de la cohérence de cette politique avec le processus de dématérialisation exécuté par l’organisation et de son amélioration continue. La direction de l’organisation doit également s’assurer de la révision effective de la politique de dématérialisation et de sa cohérence suite à des changements significatifs:
  79. a)impactant le fonctionnement de l’organisation
  80. b)issus des besoins actuels de l’organisation
  81. c)de nature légale et réglementaire ayant un impact sur le processus de dématérialisation. 5.3 Politique de conservation (objectif de sécurité additionnel à la Norme internationale ISO/IEC 27002:2013) Objectif: La direction doit définir des dispositions générales claires relatives à la gestion de la sécurité de l’information et à la gestion opérationnelle appliquées au processus de conservation exécuté par l’organisation. 5.3.1 Document de politique de conservation (mesure de sécurité additionnelle à la Norme internationale ISO/IEC 27002:2013) Mesure L’organisation doit définir une politique de conservation conforme aux lois et aux règlements qui lui sont applicables. Ce document doit être approuvé par la direction, communiqué auprès de l’ensemble du personnel concerné (de l’organisation et des tiers), et mis en œuvre. Exigences de mise en œuvre La politique de conservation doit définir le domaine d’application du processus de conservation, la gestion de la sécurité de l’information et la gestion opérationnelle appliquées à ce processus. Ce document doit contenir les éléments suivants:
  82. a)présentation de l’organisation, de son historique et de ses activités métiers
  83. b)définition du domaine d’application du processus de conservation NOTE: L’organisation doit définir le type de clients (internes ou externes à l’organisation) potentiels de ce processus. Cela consiste à indiquer si ce processus s’adresse à l’organisation ou à des tiers. Si le processus s’adresse à l’organisation, il est recommandé de spécifier si ce processus supporte l’entièreté de l’organisation, des activités, des processus ou des fonctions spécifiques de l’organisation.
  84. c)une description générale organisationnelle et technique des processus suivants sous-jacents au processus de conservation: 1. collecte des documents numériques 2. création et conservation des archives numériques 3. restitution, transfert et suppression des archives numériques Pour chacun des processus précédemment cités, l’organisation doit également indiquer si une ou plusieurs des activités associées sont sous-traitées, de manière à pouvoir en assurer une traçabilité et un contrôle spécifique. Mémorial A – N° 150 du 4 août 2015 3077
  85. d)une description générale technique du système de conservation SDC-C et de son niveau de conformité à des normes et référentiels reconnus Exemple: 1. ETSI TS 102 573 v1.1.1 (2007-07), Electronic Signatures and Infrastructures (ESI); Policy requirements for trust service provides signing and/or storing data for digital accounting Norme définissant des exigences en matière d’archivage de documents numériques
  86. e)les rôles et les responsabilités spécifiques au processus de conservation et aux processus sous-jacents exécutés par l’organisation et en matière de gestion de la sécurité de l’information et de gestion opérationnelle
  87. f)les grands principes de sécurité de l’information appliqués au processus de conservation exécutés par l’organisation, notamment en termes d’authenticité, de fiabilité et d’exploitabilité
  88. g)les références aux lois et aux règlements applicables à l’organisation et spécifiques au processus de conservation
  89. h)la gestion de la documentation supportant le processus de conservation
  90. i)des références aux documents, comme par exemple les procédures d’administration, d’opérations et de sécurité, supportant la politique de conservation
  91. j)les modalités de revue de la politique de conservation
  92. k)un identifiant unique propre à la politique de conservation et à sa version afin d’en permettre une traçabilité et une utilisation en tant que référence dans la génération d’enregistrements ou de métadonnées liées aux archives numériques. NOTE: La gestion de cet identifiant unique doit être documentée. Il est recommandé que cet identifiant unique soit généré à partir d’un identifiant racine propre à l’organisation et attribué par un tiers reconnu. Exemple: Object Identifier (OID) repository http://www.oid-info.com Informations supplémentaires Une politique commune aux processus de dématérialisation et de conservation peut être établie par l’organisation sous réserve que les exigences définies spécifiquement pour la politique de dématérialisation et pour la politique de conservation soient adressées dans la politique commune. 5.3.2 Revue de la politique de conservation (mesure de sécurité additionnelle à la Norme ISO/IEC 27002:2013) Mesure Il convient qu’une revue de la politique de conservation soit régulièrement effectuée afin de permettre son alignement aux changements qui impactent l’organisation. Exigences de mise en œuvre La direction de l’organisation doit s’assurer de la révision régulière (par exemple tous les ans) de la politique de conservation afin de s’assurer de la cohérence de cette politique avec le processus de conservation exécuté par l’organisation et de son amélioration continue. La direction de l’organisation doit également s’assurer de la révision effective de la politique de conservation et de sa cohérence suite à des changements significatifs:
  93. a)impactant le fonctionnement de l’organisation
  94. b)issus des besoins actuels de l’organisation
  95. c)de nature légale et réglementaire ayant un impact sur le processus de conservation. 6 Organisation de la sécurité de l’information (clause existante de la Norme internationale ISO/IEC 27002:2013) La clause 6 de la Norme internationale ISO/IEC 27002:2013 est complétée de la manière suivante: 6.1 Organisation interne (objectif de sécurité existant de la Norme internationale ISO/IEC 27002:2013) L’objectif de sécurité 6.1 de la Norme internationale ISO/IEC 27002:2013 est complété de la manière suivante: Objectif: La direction de l’organisation doit également approuver les politiques de dématérialisation ou de conservation, définir et assigner les rôles et les responsabilités liés à la gestion de la sécurité de l’information et à la gestion opérationnelle des processus de dématérialisation ou de conservation, et réexaminer régulièrement la mise en œuvre de ces gestions. Mémorial A – N° 150 du 4 août 2015 3078 6.1.1 Fonctions et responsabilités liées à la sécurité de l’information (mesure de sécurité existante de la Norme internationale ISO/IEC 27002:2013) La mesure de sécurité 6.1.1 de la Norme internationale ISO/IEC 27002:2013 est complétée de la manière suivante: Mesure La direction doit soutenir les politiques de dématérialisation ou de conservation par la définition de dispositions générales claires relatives à la gestion de la sécurité de l’information et à la gestion opérationnelle liées aux processus de dématérialisation ou de conservation, et par l’attribution explicite de rôles et de responsabilités associés à ces gestions. La coordination de la sécurité de l’information doit s’assurer que les activités de la sécurité de l’information ainsi que les activités liées à la dématérialisation et à la conservation soient conformes aux politiques de dématérialisation et de conservation. Exigences de mise en œuvre La direction doit:
  96. a)s’assurer que les objectifs de la sécurité de l’information spécifiques aux processus de dématérialisation ou de conservation soient: 1. identifiés et compatibles avec les objectifs de la sécurité de l’information adoptés pour des besoins de l’organisation autres que ceux liés à la dématérialisation ou à la conservation 2. intégrés dans des processus adaptés
  97. b)s’assurer de la définition des politiques de dématérialisation et de conservation, de la définition des procédures associées aux politiques, de leur approbation et de leur révision régulière
  98. c)contrôler l’efficacité de la mise en œuvre des politiques de dématérialisation ou de conservation et des procédures associées
  99. d)veiller à ce que la coordination de la sécurité de l’information s’assure également de l’exécution conforme des activités de la sécurité de l’information et des activités opérationnelles de dématérialisation et de conservation aux politiques de dématérialisation et de conservation
  100. e)d’attribuer les rôles et les responsabilités en matière de sécurité de l’information et d’activités opérationnelles conformément aux politiques de dématérialisation ou de conservation
  101. f)revoir la définition et l’attribution des rôles et des responsabilités en matière de sécurité de l’information et d’activités opérationnelles de manière régulière afin de s’assurer leur conformité avec les changements: 1. impactant le fonctionnement de l’organisation 2. issus des besoins actuels de l’organisation 3. de nature légale et réglementaire ayant un impact sur l’organisation
  102. g)s’assurer que les personnes assumant des rôles et des responsabilités dans l’établissement de processus ou d’activités de la sécurité de l’information ou opérationnels liés à la dématérialisation ou la conservation n’assument pas la revue de l’efficacité de l’exécution de ces rôles et responsabilités, et l’évaluation de leur conformité à des objectifs définis. La direction de l’organisation doit nommer un responsable des processus de dématérialisation et de conservation, incluant dans le périmètre de ses rôles et de ses responsabilités les éléments suivants:
  103. a)la gestion de la documentation (politiques, procédures) supportant ces processus
  104. b)leur définition au niveau opérationnel, incluant le système de dématérialisation ou de conservation SDC et les mécanismes de sécurité associés
  105. c)la supervision de leur mise en œuvre
  106. d)la définition de leurs critères de performances
  107. e)leur évaluation selon les critères de performances
  108. f)l’émission de recommandations en vue d’améliorer leur gestion opérationnelle. Les personnes assumant une partie ou l’entièreté de ces rôles et ces responsabilités peuvent déléguer des activités associées. Néanmoins, elles demeurent responsables de la bonne exécution de ces activités. Informations supplémentaires L’organisation doit définir et attribuer clairement les rôles et les responsabilités en matière de gestion des risques pouvant impacter la stabilité financière de l’organisation et la capacité de couverture des responsabilités contractuelles, légales et réglementaires liées à la dématérialisation ou à la conservation. Cette coordination doit:
  109. a)définir et approuver les méthodes relatives à la gestion des risques pouvant impacter la stabilité financière et la capacité de couverture des responsabilités contractuelles, légales et réglementaires liées à la dématérialisation ou à la conservation Mémorial A – N° 150 du 4 août 2015 3079
  110. b)évaluer l’adéquation des mesures adoptées en vue de mitiger les risques pouvant impacter la stabilité financière et la capacité de couverture des responsabilités contractuelles, légales et réglementaires liées à la dématérialisation ou à la conservation, et jugés non acceptable par la direction de l’organisation Exemple de mesure visant à couvrir les risques pouvant impacter la capacité de couverture des responsabilités de l’organisation: 1. souscription à une assurance couvrant la continuité de l’exécution des processus de dématérialisation et de conservation de l’organisation même en cas de cessation d’activités et pendant une période minimum de transition
  111. c)identifier les changements en termes de risques pouvant impacter la stabilité financière et la capacité de couverture des responsabilités contractuelles, légales et réglementaires liées à la dématérialisation ou à la conservation de manière régulière (au moins une fois par
  112. an)et suite à des changements significatifs: 1. impactant le fonctionnement de l’organisation 2. issus des besoins actuels de l’organisation 3. de nature légale et réglementaire ayant un impact sur l’organisation
  113. d)sensibiliser le personnel (de l’organisation et des tiers) concerné par les processus de dématérialisation ou de conservation exécutés par l’organisation quant aux risques pouvant impacter la stabilité financière et la capacité de couverture des responsabilités contractuelles et juridiques associées à ces processus
  114. e)identifier et évaluer les problèmes et les incidents liés à la perte de stabilité financière de l’organisation et à la perte de la capacité de couverture de responsabilités contractuelles, légales et réglementaires liées à la dématérialisation ou à la conservation
  115. f)émettre des recommandations quant aux actions préventives et correctives à adopter en réponse aux problèmes et aux incidents évalués
  116. g)établir une coordination de la gestion des risques pouvant impacter la stabilité financière et la capacité de couverture des responsabilités contractuelles, légales et réglementaires liées à la dématérialisation ou à la conservation en s’appuyant sur les membres de la direction de l’organisation ainsi que sur du personnel spécialisé dans la gestion du risque, des problèmes juridiques, de la dématérialisation ou de la conservation, de la sécurité de l’information, ainsi que dans les domaines de l’assurance et de l’audit. 6.1.3 Relations avec les autorités (mesure de sécurité existante de la Norme internationale ISO/IEC 27002:2013) La mesure de sécurité 6.1.3 de la Norme internationale ISO/IEC 27002:2013 est complétée de la manière suivante: Mesure L’organisation doit s’assurer que:
  117. a)des procédures ont été définies et mise en œuvre pour notifier les autorités compétentes, en particulier l’ILNAS, en prévision de l’établissement de changements significatifs pouvant impacter la sécurité de l’information et les activités opérationnelles des processus de dématérialisation ou de conservation exécutés par l’organisation Exemples de changements significatifs: 1. changement de direction de l’organisation 2. modification du système de dématérialisation ou de conservation SDC impactant les processus associés 3. modification du périmètre d’activités gérées par des fournisseurs impactant les processus de dématérialisation ou de conservation exécutés par l’organisation NOTE: Il est recommandé que l’organisation avertisse les autorités compétentes de la planification de changements significatifs avant leur établissement ou à défaut dans les meilleurs délais suivants l’établissement de ces changements si leur notification ne pouvait pas être effectuée avant leur établissement.
  118. b)les transmissions d’informations avec les autorités compétentes soient: 1. protégées par des mécanismes cryptographiques conformes aux bonnes pratiques en la matière de manière à s’assurer de l’authenticité des correspondants, de la confidentialité et de l’intégrité des échanges NOTE: Des mécanismes cryptographiques tels que: a. des dispositifs sécurisés (carte à puce, clé USB cryptographique) de création de signature contenant un certificat électronique qualifié peuvent être utilisés à des fins d’authentification de l’émetteur et des destinataires b. des protocoles sécurisés de transmissions d’information SFTP, TLS, PPP, L2TP et IPSec, ou des mécanismes de calcul d’empreintes digitales peuvent être utilisés à des fins de confidentialité ou de l’intégrité des échanges 2. conservées aussi longtemps que nécessaire conformément aux durées légales de rétention Si les durées légales de rétention n’ont pas été définies pour certains types de transmissions d’information ou en fonction de la nature des informations échangées, l’organisation doit appliquer les mesures spécifiées dans la politique de rétention des données. Mémorial A – N° 150 du 4 août 2015 3080 Informations supplémentaires L’organisation doit définir également des procédures de notification des autorités compétentes afin de les informer:
  119. a)régulièrement (au moins une fois par
  120. an)de la stabilité financière de l’organisation et de sa capacité de couverture des responsabilités contractuelles, légales et réglementaires liées aux processus de dématérialisation ou de conservation
  121. b)de l’établissement planifié de changements significatifs pouvant impacter la stabilité financière de l’organisation ainsi que sa capacité de couverture des responsabilités contractuelles, légales et réglementaires liées aux processus de dématérialisation ou de conservation NOTE: Si la notification de ces changements ne pouvait pas être effectuée avant leur établissement, il convient que l’organisation avertisse les autorités compétentes dans les meilleurs délais suivant leur établissement.
  122. c)dans les meilleurs délais de la survenance de problèmes ou d’incidents liés à la stabilité financière de l’organisation et à sa capacité de couverture des responsabilités contractuelles, légales et réglementaires liées aux processus de dématérialisation ou de conservation. 7 La sécurité des ressources humaines (clause existante de la Norme internationale ISO/IEC 27002:2013) La clause 7 de la Norme internationale ISO/IEC 27002:2013 est complétée de la manière suivante: 7.2 Pendant la durée du contrat (objectif de sécurité existant de la Norme internationale ISO/IEC 27002:2013) 7.2.1 Responsabilités de la direction (mesure de sécurité existante de la Norme internationale ISO/ IEC 27002:2013) La mesure de sécurité 7.2.1 de la Norme internationale ISO/IEC 27002:2013 est complétée de la manière suivante: Exigences de mise en œuvre Il relève de la direction de l’organisation que son personnel et celui des fournisseurs impliqués dans la gestion opérationnelle des processus de dématérialisation ou de conservation exécutés par l’organisation:
  123. a)soient correctement informés de leurs rôles et responsabilités liés aux processus de dématérialisation et de conservation
  124. b)s’engagent par écrit à respecter les politiques de dématérialisation et de conservation. 7.2.2 Sensibilisation, apprentissage et formation à la sécurité de l’information (mesure de sécurité existante de la Norme internationale ISO/IEC 27002:2013) La mesure de sécurité 7.2.2 de la Norme internationale ISO/IEC 27002:2013 est complétée de la manière suivante: Exigences de mise en œuvre L’organisation doit dispenser les formations suivantes à son personnel et à celui des fournisseurs impliqués dans la gestion opérationnelle des processus de dématérialisation ou de conservation exécutés par l’organisation:
  125. a)formation sous forme de sensibilisation pour présenter les politiques de dématérialisation ou de conservation, les attentes et les besoins de l’organisation en la matière, afin de s’assurer d’une compréhension commune de ces éléments
  126. b)formation continue de manière à rappeler les exigences liées à la dématérialisation ou à la conservation, à présenter les procédures associées à ces exigences et les récentes modifications apportées à l’ensemble de la documentation liée aux domaines concernés. 8. Gestion des actifs La clause 8 de la Norme internationale ISO/IEC 27002:2013 est complétée de la manière suivante: 8.2 Classification de l’information (objectif de sécurité existant de la Norme internationale ISO/IEC 27002:2013) 8.2.1 Classification des informations (mesure de sécurité existante de la Norme internationale ISO/ IEC 27002:2013) La mesure de sécurité 8.2.1 de la Norme internationale ISO/IEC 27002:2013 est complétée de la manière suivante: Exigences de mise en œuvre Des lignes directrices et des niveaux de classification doivent être définis et mis en œuvre par l’organisation spécifiquement pour les documents et les archives numériques des clients gérés par l’organisation dans le cadre des processus de dématérialisation ou de conservation. Mémorial A – N° 150 du 4 août 2015 3081 L’organisation doit:
  127. a)définir les lignes directrices et les niveaux de classification en intégrant les exigences relatives à l’authenticité, à la fiabilité et à l’exploitation aussi longtemps que nécessaire des éléments suivants: 1. les documents collectés (analogiques et numériques) des clients 2. les documents numériques résultant de la numérisation des documents analogiques des clients 3. les archives numériques des clients
  128. b)s’assurer de la revue de ces lignes directrices et de ces niveaux de classification par le responsable du processus de dématérialisation ou de conservation de manière régulière (au moins une fois par an), suite à une modification significative du système de dématérialisation ou de conservation SDC-DC, SDC-D, ou SDC-C et des processus de dématérialisation ou de conservation. 8.2.2 Marquage des informations (mesure de sécurité existante de la Norme internationale ISO/IEC 27002:2013) La mesure de sécurité 8.2.2 de la Norme internationale ISO/IEC 27002:2013 est complétée de la manière suivante: Exigences de mise en œuvre L’organisation doit définir et mette en œuvre des procédures de marquage de l’information spécifiques aux lignes directrices et niveaux de classification pour les documents et les archives numériques des clients gérés par l’organisation dans le cadre des processus de dématérialisation et de conservation. 8.3 Manipulation des supports (objectif de sécurité existant de la Norme internationale ISO/IEC 27002:2013) 8.3.2 Mise au rebut des supports (mesure de sécurité existante de la Norme internationale ISO/IEC 27002:2013) La mesure de sécurité 8.3.2 de la Norme internationale ISO/IEC 27002:2013 est complétée de la manière suivante: Exigences de mise en œuvre L’organisation doit envisager les directives suivantes:
  129. a)une destruction des éléments suivants doit être réalisée par des mécanismes sécurisés: 1. les documents analogiques des clients selon les conditions définies dans les documents contractuels établis entre les clients et l’organisation; 2. tout support de stockage de l’organisation contenant les informations des clients (incluant les documents et archives numériques) ou de nature confidentielle à l’organisation; NOTE: L’incinération et le déchiquetage sont considérés comme des mécanismes sécurisés de destruction pour les éléments précédemment mentionnés.
  130. b)la suppression de toutes les informations des clients contenues dans les supports de stockage de l’organisation devrait être réalisée par des mécanismes sécurisés si ces supports ne peuvent pas être détruits de manière sécurisée; NOTE: Une réécriture multiple sur des données ne permettant plus de les retrouver en l’état est considérée comme un mécanisme sécurisé de suppression d’informations.
  131. c)la destruction des documents analogiques et des supports de stockage et la suppression des informations stockées dans ces supports doivent être évalués par un tiers pouvant attester de l’effectivité de leur destruction et de leur suppression ne permettant plus de retrouver les informations d’origine;
  132. d)la destruction des documents analogiques et des supports de stockage et la suppression des informations stockées dans ces supports réalisées par un fournisseur de l’organisation s’accompagnent d’une attestation de ce fournisseur stipulant que: 1. les supports de stockage remis au tiers par l’organisation en vue de leur destruction sont biens ceux qui ont été détruits 2. les informations stockées dans les supports de stockage remis par l’organisation en vue de leur suppression ont bien été supprimées 3. la destruction des documents analogiques et des supports de stockage et la suppression des informations stockées dans ces supports ont été respectivement effectuées par une méthode sécurisée basée sur les bonnes pratiques en la matière NOTE: Si nécessaire, les pièces issues d’un déchiquetage doivent être jetées séparément afin de réduire les risques de reconstruction des supports. Mémorial A – N° 150 du 4 août 2015 3082 9 Contrôle d’accès (clause existante de la Norme internationale ISO/IEC 27002:2013) La clause 9 de la Norme internationale ISO/IEC 27002:2013 est complétée de la manière suivante: 9.1 Exigences métier en matière de contrôle d’accès (objectif de sécurité existant de la Norme internationale ISO/IEC 27002:2013) 9.1.1 Politique de contrôle d’accès (mesure de sécurité existante de la Norme internationale ISO/IEC 27002:2013) La mesure de sécurité 9.1.1 de la Norme internationale ISO/IEC 27002:2013 est complétée de la manière suivante: Exigences de mise en œuvre La politique de contrôle d’accès de l’organisation doit tenir compte de l’exigence de la séparation effective des activités d’administration, d’opérations et de sécurité du système de dématérialisation et de conservation SDC-DC, SDC-D ou SDC-C. 9.2 Gestion de l’accès utilisateur (objectif de sécurité existant de la Norme internationale ISO/IEC 27002:2013) 9.2.3 Gestion des privilèges d’accès (mesure de sécurité existante de la Norme internationale ISO/IEC 27002:2013) La mesure de sécurité 9.2.3 de la Norme internationale ISO/IEC 27002:2013 est complétée de la manière suivante: Exigences de mise en œuvre Les mots de passe des comptes des utilisateurs du système de dématérialisation ou de conservation SDC-DC, SDC-D ou SDC-C et des comptes techniques des actifs techniques du ne doivent en aucune circonstance être stockés dans un support de stockage de l’organisation sous une forme non protégée. 11 Sécurité physique et environnementale (clause existante de la Norme internationale ISO/IEC 27002:2013) 11.1 Zones sécurisées (objectif de sécurité existant de la Norme internationale ISO/IEC 27002:2013) 11.1.1 Périmètre de sécurité physique (mesure de sécurité existante de la Norme internationale ISO/ IEC 27002:2013) La mesure de sécurité 11.1.1 de la Norme internationale ISO/IEC 27002:2013 est complétée de la manière suivante: Exigences de mise en œuvre L’organisation doit s’assurer que les systèmes de détection d’intrus adaptés soient activés en permanence pour les portes et les fenêtres accessibles dans leur zone de surveillance afin de détecter une ouverture prolongée de ces éléments. Cette mesure est à considérer particulièrement pour le site de l’organisation hébergeant les actifs techniques liés aux processus de dématérialisation ou de conservation ainsi que les documents analogiques collectés des clients. En cas de désactivation de ces systèmes de détection, notamment pour pouvoir déplacer du matériel, d’autres mécanismes de surveillance doivent être mis en place afin de réduire le risque d’accès non autorisé à ces actifs et aux documents analogiques des clients. 11.1.2 Contrôles physiques des accès (mesure de sécurité existante de la Norme internationale ISO/ IEC 27002:2013) La mesure de sécurité 11.1.2 de la Norme internationale ISO/IEC 27002:2013 est complétée de la manière suivante: Exigences de mise en œuvre L’organisation doit prendre en compte les directives suivantes:
  133. a)tous les visiteurs de l’organisation: 1. doivent être accompagnés par un membre de l’organisation habilité de manière permanente à circuler dans les zones où les visiteurs sont situés, même si l’accès à ces zones leur a déjà été autorisé, 2. ne devraient pas accéder aux zones associées au processus de dématérialisation, notamment en cas d’activités de traitement de documents analogiques de clients pour réduire les risques de divulgation non autorisée d’informations. Les mesures nécessaires doivent toujours être prises pour s’assurer que les visiteurs ne puissent pas voir des informations d’autres clients; Mémorial A – N° 150 du 4 août 2015 3083
  134. b)les tiers autorisés de manière permanente à accéder aux zones sécurisées de l’organisation ne devraient pas pouvoir accéder aux actifs techniques du système de dématérialisation ou de conservation SDC-DC, SDC-D ou SDC-C et aux documents analogiques des clients sans une surveillance effective de leur intervention;
  135. c)les actifs techniques du système de dématérialisation ou de conservation SDC-DC, SDC-D ou SDC-C devraient être protégés contre des accès non autorisés: 1. en cas d’évacuation des zones hébergeant ces actifs 2. s’ils sont situés dans des sites multi-occupants. 11.2 Matériels (objectif de sécurité existant de la Norme internationale ISO/IEC 27002:2013) 11.2.1 Emplacement et protection du matériel (mesure de sécurité existante de la Norme internationale ISO/IEC 27002:2013) La mesure de sécurité 11.2.1 de la Norme internationale ISO/IEC 27002:2013 est complétée de la manière suivante: Exigences de mise en œuvre Les documents analogiques des clients doivent être considérés comme des actifs nécessitant une protection spéciale (au sens de 11.2.1
  136. d)de la Norme ISO/IEC 27002:2013) au niveau des conditions ambiantes et des autres menaces liées. 11.2.5 Sortie des actifs (mesure de sécurité existante de la Norme internationale ISO/IEC 27002:2013) La mesure de sécurité 11.2.5 de la Norme internationale ISO/IEC 27002:2013 est complétée de la manière suivante: Exigences de mise en œuvre Les documents analogiques des clients doivent être considérés comme étant des actifs et ne doivent pas sortir de l’organisation sans autorisation préalable de ces derniers, excepté pour prévenir la destruction de ces biens en cas de catastrophe. 12 Sécurité liée à l’exploitation (clause existante de la Norme internationale ISO/IEC 27002:2013) 12.4 Journalisation et surveillance (objectif de sécurité existant de la Norme internationale ISO/IEC 27002:2013) 12.4.4 Synchronisation des horloges (mesure de sécurité existante de la Norme internationale ISO/IEC 27002:2013) La mesure de sécurité 12.4.4 de la Norme internationale ISO/IEC 27002:2013 est complétée de la manière suivante: Exigences de mise en œuvre L’organisation doit s’assurer que:
  137. a)les actifs techniques supportant le système de dématérialisation ou de conservation soient synchronisés avec le temps universel coordonné (UTC), via une source de temps faisant autorité;
  138. b)les événements liés à la synchronisation régulière de l’horloge système des actifs techniques du système de dématérialisation ou de conservation SDC-DC, SDC-D ou SDC-C soient enregistrés et conservés aussi longtemps que nécessaire;
  139. c)un unique format de la date et de l’heure soit adopté pour la génération des événements du système de dématérialisation ou de conservation SDC-DC, SDC-D ou SDC-C pour faciliter la traçabilité des actions effectuées;
  140. d)une synchronisation avec l’horloge maitre soit faite de façon suffisamment régulière pour s’assurer que la variation entre l’horloge maitre et l’horloge des systèmes dans le périmètre de la certification reste en dessous du seuil d’une seconde;
  141. e)toute variation supérieure à la variation tolérée soit détectée dans les plus brefs délais afin que des actions correctrices puissent être adoptées. 12.8 Dématérialisation (objectif de sécurité additionnel à la Norme internationale ISO/IEC 27002:2013) Objectif: assurer la gestion correcte et sécurisée des documents analogiques et numériques dans le cadre du processus de dématérialisation. L’organisation doit intégrer les principes d’authenticité, de fiabilité et d’exploitation dans la définition, la mise en exploitation et l’utilisation de son système de dématérialisation SDC-D. Mémorial A – N° 150 du 4 août 2015 3084 12.8.1 Système de dématérialisation SDC-D (mesure de sécurité additionnelle à la Norme internationale ISO/IEC 27002:2013) 12.8.1.1 Mesure L’organisation doit pouvoir démontrer que le système de dématérialisation SDC-D est composé d’actifs techniques et de mécanismes de sécurité:
  142. a)répondant aux besoins des clients (internes ou externes à l’organisation) du processus de dématérialisation
  143. b)permettant de garantir l’authenticité, la fiabilité et l’exploitation des documents analogiques et numériques gérés par ce système. NOTE: Un système de dématérialisation SDC-D est un système composé d’un ensemble d’actifs techniques permettant la création de documents numériques à partir de documents analogiques, le stockage temporaire des documents analogiques et numériques, leur restitution, leur transfert, la destruction éventuelle des documents analogiques et la suppression des documents numériques. Exigences de mise en œuvre 12.8.1.2 Description détaillée du système de dématérialisation SDC-D L’organisation doit définir et maintenir une description détaillée du système de dématérialisation SDC-D en:
  144. a)identifiant et en documentant les actifs techniques supportant les processus sous-jacents au processus de dématérialisation, à savoir: 1. la collecte des documents analogiques 2. la création et le stockage temporaire des documents numériques 3. le stockage temporaire des documents analogiques 4. la restitution, le transfert, la destruction éventuelle des documents analogiques et la suppression des documents numériques;
  145. b)identifiant, en évaluant et en documentant de manière régulière les possibilités techniques du SDC-D, comme par exemple les suivantes: 1. nombres minimum et maximum de couleurs et les niveaux de gris applicables par le(
  146. s)scanner(
  147. s)2. nombres minimum et maximum de dpi, de bits par pixel applicables par le(
  148. s)scanner(
  149. s)3. possibilité de dématérialisation recto/verso ou uniquement verso de documents analogiques 4. possibilité de dématérialiser des documents analogiques de différents formats, comme par exemple A3, A4 et A5 5. méthodes de correction d’images applicables par le(
  150. s)scanner(s), comme le redressement, la suppression de points isolés, et la suppression des marges 6. méthodes de compression des images applicables par le(
  151. s)scanner(
  152. s)7. nombre de documents analogiques ou nombre de pages composant les documents analogiques pouvant être numérisés par le(
  153. s)scanner(
  154. s)dans un laps de temps donné; NOTE: L’identification et l’évaluation des possibilités techniques du SDC-D sont indispensables pour assurer sa conformité avec les besoins des clients (internes ou externes à l’organisation).
  155. c)identifiant et en évaluant de manière régulière les capacités techniques du SDC-D et en les documentant. Le responsable du processus de dématérialisation doit revoir les capacités techniques du SDC-D de manière régulière (au moins une fois par an), et suite à une modification significative du SDC-D et suite à un changement: 1. impactant le fonctionnement de l’organisation ou la gestion opérationnelle du SDC-D 2. issu des besoins des clients (intégration d’un nouveau projet client, modification d’un projet client existant) 3. de nature légale et réglementaire ayant un impact sur le processus de dématérialisation. NOTE: La connaissance des capacités techniques du SDC-D est indispensable à l’organisation pour assurer la disponibilité du SDC-D, la définition adéquate des projets de dématérialisation, la planification appropriée des ressources de l’organisation en matière de dématérialisation et la projection des futurs dimensionnements du SDC-D. 12.8.1.3 Mécanismes de sécurité du système de dématérialisation SDC-D L’organisation doit établir et documenter les mécanismes de sécurité du système de dématérialisation SDC-D permettant d’assurer l’authenticité, la fiabilité et l’exploitation des documents analogiques et numériques gérés par ce système. L’organisation doit établir les mécanismes de sécurité suivants:
  156. a)mécanismes de gestion des accès au SDC-D L’organisation doit protéger les accès aux actifs techniques du SDC-D, aux documents analogiques et numériques gérés par le SDC-D en: 1. s’assurant que les conditions d’accès à ces actifs et ces documents s’appliquent à toute personne physique et à tout actif tentant d’y accéder Mémorial A – N° 150 du 4 août 2015 3085 2. établissant une gestion adéquate des comptes des utilisateurs autorisés à accéder au SDC-D et des comptes techniques des actifs techniques du SDC-D, avec une capacité de révocation immédiate de ces comptes Un compte unique doit être attribué à un utilisateur ou à un actif de manière à pouvoir identifier sans ambiguïté les activités et les actions système effectuées. 3. établissant des mécanismes d’authentification appropriés et sécurisés pour les comptes des utilisateurs autorisés et les comptes des actifs techniques du SDC-D
  157. b)mécanismes de gestion des privilèges Une gestion des privilèges pour l’ensemble des comptes des utilisateurs du SDC-D et des comptes techniques des actifs techniques du SDC-D doit être établie. En particulier l’organisation doit s’assurer d’une séparation effective des activités d’administration, d’opérations et de sécurité du SDC-D en établissant des profils de privilèges pour les comptes des utilisateurs autorisés à accéder au SDC-D de manière à réduire les risques de conflits d’intérêts et d’accès non autorisés au SDC-D et aux documents gérés par ce système. Il convient d’attribuer à un utilisateur du SDC-D un seul des profils de privilèges suivants. Pour des raisons liées au fonctionnement de l’organisation, il est toutefois acceptable qu’un utilisateur du SDC-D dispose à la fois du profil de privilèges d’administration et du profil de privilèges d’opérations. 1. profil de privilèges d’administration Il convient qu’un utilisateur disposant de ce profil puisse créer, modifier ou supprimer des comptes du SDCD, et définir, modifier ou supprimer des paramètres associés à la gestion opérationnelle du SDC-D. Il convient que cet utilisateur ne puisse pas accéder aux éléments suivants: a. paramètres de sécurité du SDC-D, comme par exemple les conditions d’authentification des utilisateurs et des actifs techniques du SDC-D b. paramètres de surveillance et de journalisation des évènements du SDC-D c. journaux d’événements du SDC-D d. documents numériques gérés par le SDC-D 2. profil de privilèges d’opérations Il convient qu’un utilisateur disposant de ce profil puisse uniquement: a. exécuter les activités d’opérations du SDC-D b. accéder aux documents numériques gérés par le SDC-D et les exploiter dans le cadre du processus de dématérialisation c. assigner à un profil de privilèges de lecture les documents numériques auxquels un utilisateur disposant de ce profil aura accès 3. profil de privilèges de sécurité Il convient qu’un utilisateur disposant de ce profil puisse uniquement: a. définir, modifier ou supprimer les paramètres de sécurité du SDC-D, comme par exemple les conditions d’authentification des utilisateurs du SDC-D b. définir, modifier ou supprimer les paramètres de surveillance du SDC-D et de génération de journaux d’événements du SDC-D c. accéder aux journaux d’événements du SDC-D en vue de leur exploitation 4. profils de privilèges de lecture Il convient de définir un profil de privilèges de lecture pour le personnel d’un client autorisé à accéder à distance aux documents numériques du client par le biais de l’utilisation de comptes du SDC-D. Il convient que ce profil limite l’accès exclusivement à ces documents, qui auront été au préalable assignés à ce profil avec un droit de lecture par un utilisateur du SDC-D disposant d’un profil de privilèges d’opérations. Il convient de s’assurer que toute modification ou suppression des documents numériques créés qui n’était pas programmée lors de la définition du projet de dématérialisation nécessite l’approbation de deux utilisateurs disposant du profil de privilèges d’opérations. L’organisation doit pouvoir démontrer que les profils de privilèges établis pour l’ensemble des comptes des utilisateurs du SDC-D et des comptes techniques des actifs techniques du SDC-D respectent le principe de séparation effective des activités d’administration, d’opérations et de sécurité du SDC-D
  158. c)mécanismes de surveillance de manière à identifier, à enregistrer et à centraliser dans des journaux tous les événements en lien avec le SDC-D, en particulier: 1. l’ensemble des activités effectuées par les comptes des utilisateurs du SDC-D, incluant les activités effectués hors de conditions normales d’utilisation du SDC-D, comme par exemple: a. les tentatives de connexion d’utilisateurs hors des heures normales de bureau Mémorial A – N° 150 du 4 août 2015 3086 b. les activités effectuées par les utilisateurs dans un laps de temps plus court que la normale, pouvant conduire à suspecter qu’elles sont réalisées par des actifs techniques et non des personnes physiques c. la duplication de sessions utilisateurs 2. les événements système des actifs du SDC-D 3. les événements liés aux documents analogiques et numériques traités par le SDC-D 4. les erreurs et dysfonctionnements des actifs du SDC-D 5. les événements du SDC-D liés à la génération de journaux d’événements. Les journaux d’événements générés doivent être exploitables, conservés et protégés contre toute manipulation et suppression non autorisées pour assurer une traçabilité aussi longtemps que nécessaire de tous les événements enregistrés par ces mécanismes de surveillance;
  159. d)mécanismes cryptographiques de sécurité devant assurer: 1. une authentification appropriée et sécurisée protégeant l’accès aux actifs techniques du SDC-D, aux documents analogiques et numériques gérés par le SDC-D Un dispositif sécurisé doit être utilisé, comme par exemple une carte à puce ou une clé USB cryptographique contenant un certificat électronique d’authentification, un token d’authentification ou des techniques de biométrie pour s’assurer de l’authentification sécurisée d’un utilisateur aux actifs techniques du SDC-D et aux documents gérés par le SDC-D. Il convient d’utiliser un dispositif de filtrage d’adresses IP associé à un moyen cryptographique, comme par exemple un certificat SSL, pour s’assurer de l’authentification sécurisée d’un actif technique du SDC-D aux autres actifs du SDC-D et documents gérés par le SDC-D. 2. une signature sécurisée des utilisateurs du SDC-D. Un certificat qualifié doit être utilisé, pour permettre: a. à un utilisateur du SDC-D de signer électroniquement des rapports d’activités d’administration, d’opérations et de sécurité du SDC-D de manière à s’assurer de l’authenticité des activités effectuées b. à une personne de l’organisation de signer électroniquement les transmissions d’informations et de documents numériques à destination des clients (internes ou externes à l’organisation) et des autorités compétentes de manière à s’assurer de l’authenticité des envois. Le dispositif sécurisé de création de signature électronique et le certificat électronique qualifié utilisés doivent répondre aux exigences définies par l’Union européenne en la matière. Il convient également d’utiliser des formats de signatures électroniques comme par exemple CAdES [5], XAdES [6] et PAdES [7] pour maintenir une pérennité de la signature électronique, des informations et des documents numériques attachés à cette signature. 3. une transmission sécurisée d’informations et de documents numériques Des protocoles sécurisés (SFTP, TLS, PPP, L2TP et IPSec, …) doivent être utilisés, pour sécuriser la transmission d’informations et de documents numériques entre les éléments suivants: a. les actifs techniques du SDC-D, même pour ceux appartenant à un même réseau b. les parties concernées par le processus de dématérialisation comme l’organisation, les clients (internes ou externes à l’organisation) et les autorités compétentes. 4. une intégrité des documents numériques générés par le SDC-D pour s’assurer que ces documents issus de la conversion de documents analogiques sont correctement stockés, restitués ou transférés Une empreinte digitale doit être calculée à partir d’un document numérique dès sa création, c’est-à-dire dès que possible au cours de l’opération de conversion du document analogique de manière à pouvoir préserver l’intégrité de ce document numérique à partir de sa cr

Explication IA à partir du texte officiel de la loi. Indicatif, ne remplace pas un conseil juridique.