Serensia - Mesures techniques et organisationnelles
MESURES TECHNIQUES ET ORGANISATIONNELLES, Y COMPRIS CELLES VISANT À GARANTIR LA SÉCURITÉ DES DONNÉES
Compte tenu de l’état de l’art, des coûts de mise en œuvre et de la nature, de la portée, du contexte et des finalités du traitement, ainsi que du risque — dont la probabilité et la gravité varient — pour les droits et libertés des personnes physiques, l’importateur de données a mis en œuvre des mesures techniques et organisationnelles appropriées conçues pour garantir un niveau de sécurité adapté au risque.
| Domaine | Pratiques |
| Organisation de la sécurité de l'information | Responsabilité en matière de sécurité:Chaque partie doit désigner un ou plusieurs responsables de la sécurité chargés de coordonner et de superviser les politiques et procédures de sécurité. Rôles et responsabilités en matière de sécurité. Tous les membres du personnel de chaque partie ayant accès aux données sont soumis à des obligations de confidentialité. Programme de gestion des risques. Chaque partie doit réaliser une évaluation des risques avant de traiter les données ou de lancer le service correspondant. Chaque partie doit conserver ses documents de sécurité conformément à ses exigences de conservation après qu’ils ont cessé d’être en vigueur. |
| Gestion des actifs | Inventaire des actifs: Chaque partie doit tenir un inventaire de tous les actifs sur lesquels les données sont stockées. L’accès aux inventaires de ces actifs doit être limité aux membres du personnel ayant été autorisés par écrit à y accéder. Gestion des actifs: Chaque partie doit classifier les données afin de les identifier et d’en restreindre l’accès de manière appropriée. |
| Sécurité des ressources humaines | Formation à la sécurité: Chaque partie doit informer son personnel des procédures de sécurité applicables et de leurs rôles respectifs. Chaque partie doit également informer son personnel des conséquences possibles d’une violation des règles et procédures de sécurité. |
| Sécurité physique et environnementale | Accès physique aux locaux: Chaque partie restreint l’accès aux locaux abritant des systèmes d’information traitant des données aux personnes identifiées et autorisées. Protection contre les perturbations: Chaque partie utilise différents systèmes conformes aux standards du secteur afin de se protéger contre les pertes de données dues à des coupures d’alimentation ou à des perturbations de lignes. Mise au rebut des composants: Le responsable du traitement utilise des procédures standard pour supprimer les données lorsqu’elles ne sont plus nécessaires. |
| Gestion des communications et des opérations | Procédures de restauration des données: Chaque partie conserve les sauvegardes de données et les procédures de restauration des données dans un lieu distinct de celui des principaux équipements informatiques utilisés pour traiter les données. Logiciels malveillants: Chaque partie doit mettre en place des contrôles anti-malware afin d’empêcher les logiciels malveillants d’obtenir un accès non autorisé aux données, y compris les logiciels malveillants provenant de réseaux publics. Données transfrontalières: - Chaque partie doit chiffrer les données transmises sur les réseaux publics. - Chaque partie restreint l’accès aux données stockées sur des supports quittant ses locaux. Journalisation des événements: Chaque partie journalise l’accès aux systèmes d’information contenant des données et leur utilisation, en enregistrant l’identifiant d’accès, l’heure, l’autorisation accordée ou refusée, ainsi que l’activité correspondante. |
| Contrôle d'accès | Politique d’accès: Chaque partie doit tenir un registre des privilèges de sécurité des personnes ayant accès aux données. Autorisation d’accès : - Chaque partie doit désactiver les identifiants d’authentification qui n’ont pas été utilisés pendant une période n’excédant pas six mois. - Chaque partie doit identifier les membres du personnel pouvant accorder, modifier ou révoquer les accès autorisés aux données et aux ressources. - Chaque partie doit s’assurer que les personnes disposent d’identifiants/logins uniques. Besoin d’en connaître - Le personnel de support technique est autorisé à accéder aux données uniquement sur la base du besoin d’en connaître. Chaque partie doit limiter l’accès aux données aux seules personnes qui en ont besoin pour exercer leurs fonctions Intégrité et confidentialité : - Chaque partie doit demander à son personnel de fermer les sessions d’administration lorsqu’il quitte les locaux sous son contrôle ou lorsque les ordinateurs sont laissés sans surveillance. - Chaque partie doit stocker les mots de passe d’une manière les rendant inintelligibles lorsqu’ils sont utilisés. Authentification : - Chaque partie doit utiliser des pratiques conformes aux standards du secteur pour identifier et authentifier les utilisateurs tentant d’accéder aux systèmes d’information. -Lorsque les mécanismes d’authentification reposent sur des mots de passe, chaque partie doit exiger que les mots de passe soient modifiés régulièrement. - Chaque partie doit s’assurer que les identifiants désactivés ou expirés ne sont pas attribués à d’autres personnes. - Chaque partie doit maintenir des procédures standard pour désactiver les mots de passe qui ont été compromis ou divulgués par inadvertance. - Chaque partie utilise des pratiques de protection des mots de passe conformes aux standards du secteur, y compris des pratiques conçues pour préserver la confidentialité et l’intégrité des mots de passe lorsqu’ils sont attribués et distribués, ainsi que lors de leur stockage. Conception du réseau. Chaque composant comprend des contrôles conçus pour empêcher des personnes d’obtenir des droits d’accès qui ne leur ont pas été accordés afin d’accéder à des données qu’elles ne sont pas autorisées à consulter. |
| Gestion des incidents de sécurité de l’information | Processus de réponse aux incidents : - Chaque partie tient un registre des violations de sécurité, comprenant une description de la violation, la période concernée, les conséquences de la violation, la source du signalement, ainsi que les principales mesures d’atténuation et de rétablissement. - Pour chaque violation constituant un incident de sécurité, le sous-traitant notifie le responsable du traitement dans les meilleurs délais. Surveillance du service: Le personnel opérationnel de chaque partie examine régulièrement les journaux afin de proposer des actions correctives si nécessaire. |
| Gestion de la continuité d’activité | Le responsable du traitement maintient des plans d’urgence et de reprise après sinistre pour les locaux abritant ses systèmes d’information qui traitent des données. |