Référentiel Cyber France (ReCyF) 2.5

12

Identification et réaction aux incidents de sécurité

Les entités [importantes ou essentielles] mettent en œuvre une organisation, des processus et des outils adaptés pour se préparer et réagir à des événements de sécurité susceptibles d’affecter la réalisation de leurs activités ou la fourniture de leurs services.

Citation 12
Clé de plateforme arcate:compliance:requirements/recyf/2.5/12
Emplacement dans la source p. 24
Publié par ANSSI

Correspondances publiées

Établies par le référentiel qui les publie, jamais par cette plateforme. Un lien n'apparaît que si le référentiel cible est chargé ici.

Art. 21.2.b implements p. 45-47

Exigences filles

12.1-EE EE

L’entité s’assure de l’élaboration, du maintien à jour et de la mise en œuvre d’une procédure de traitement des incidents de sécurité affectant ses systèmes d’information.

arcate:compliance:requirements/recyf/2.5/12.1-EE · p. 24

12.2-EE EE

L’entité s’assure de la mise en œuvre des outils permettant de collecter les signalements remontés, en particulier par les sources suivantes : • Les employés de l’entité essentielle ; • Les clients et les usagers des activités et services mis en œuvre par l’entité essentielle ; • Les prestataires et les fournisseurs contractant avec l’entité essentielle.

arcate:compliance:requirements/recyf/2.5/12.2-EE · p. 24

12.3-EI/EEEI/EE

L’entité s’assure de la définition et de la mise en œuvre des mécanismes permettant d’analyser et de qualifier les événements remontés et d’identifier les incidents potentiels ou avérés.

arcate:compliance:requirements/recyf/2.5/12.3-EI/EE · p. 24

12.4-EE EE

L’entité s’assure de la définition et de la mise en œuvre des mécanismes organisationnels et techniques permettant de réagir en cas d’incident et de limiter les conséquences sur la fourniture des services. Ces mécanismes sont repris, le cas échéant, dans la définition des plans de continuité et de reprise d’activité.

arcate:compliance:requirements/recyf/2.5/12.4-EE · p. 24

12.5-EE EE

En complément des dispositions de l’article 17 de la loi XXX, l’entité s’assure, après chaque incident de sécurité, qu’une analyse des causes de l’incident a été réalisée. L’analyse des causes vise à définir et mettre en œuvre les mesures de sécurité permettant de limiter la vraisemblance d’un nouvel incident ou d’en réduire l’impact. L’entité conserve des preuves de cette analyse. 2 décret n° 2015-350 du 27 mars 2015 modifié relatif à la qualification des produits de sécurité et des prestataires de service de confiance pour les besoins de la sécurité des systèmes d'information. (legifrance.gouv.fr)

arcate:compliance:requirements/recyf/2.5/12.5-EE · p. 24

12.6-EI/EEEI/EE

L’entité conserve les relevés techniques dont elle dispose (par exemple : rapport d’analyse, alertes remontées par les outils de protection contre les codes malveillants) et pouvant être utilisés comme éléments de preuve en cas de judiciarisation. Ces relevés techniques sont conservés pour une durée pertinente au regard de la protection des données à caractère personnel et en particulier la finalité du traitement.

arcate:compliance:requirements/recyf/2.5/12.6-EI/EE · p. 25

12.7-EE EE

Les relevés techniques relatifs aux analyses des incidents sont protégés d’un incident qui les rendrait inexploitables (par exemple : le stockage hors- ligne pour répondre à un incident de type rançongiciel).

arcate:compliance:requirements/recyf/2.5/12.7-EE · p. 25