Référentiel Cyber France (ReCyF) 2.5

14

Réaction aux crises d’origine cyber

Les entités [importantes ou essentielles] mettent en œuvre une organisation, des processus et des outils adaptés pour se préparer et réagir à des crises d’origine cyber et tiennent à la disposition des autorités nationales compétentes et en particulier de l’autorité nationale de sécurité des systèmes d’information les informations relatives aux parties prenantes externes à l’entité pertinente dans la gestion de la crise. Les [entités essentielles] mettent en œuvre des retours d’expérience permettant d’identifier les axes d’amélioration et les mesures associées à mettre en œuvre suite à un entraînement, un exercice ou une crise réelle.

Citation 14
Clé de plateforme arcate:compliance:requirements/recyf/2.5/14
Emplacement dans la source p. 27
Publié par ANSSI

Correspondances publiées

Établies par le référentiel qui les publie, jamais par cette plateforme. Un lien n'apparaît que si le référentiel cible est chargé ici.

Art. 21.2.c implements p. 45-47
Art. 21.2.j implements p. 45-47

Exigences filles

14.1-EI/EEEI/EE

L’entité s’assure de la définition, du maintien à jour et de la mise en œuvre d’une procédure de gestion de crises en cas d’incident de sécurité sur ses systèmes d’information nécessitant le passage en mode crise (par exemple : pour les incidents importants au sens de l’article 17 du PJL).

arcate:compliance:requirements/recyf/2.5/14.1-EI/EE · p. 27

14.2-EI/EEEI/EE

L’entité s’assure du maintien à jour d’une liste imprimée des personnes mobilisables dans la gestion de la crise sur les sujets relatifs à la sécurité numérique ainsi que leurs coordonnées.

arcate:compliance:requirements/recyf/2.5/14.2-EI/EE · p. 27

14.3-EI/EEEI/EE

L’entité s’assure que la liste des personnes mobilisable s prévue au 14.2- EI/EE est accessible dans un format adapté à la nature de la crise (p ar exemple, la liste doit être accessible au format papier si les systèmes d’information ne sont plus disponibles, et elle doit être accessible au format numérique si la version papier n’est pas accessible).

arcate:compliance:requirements/recyf/2.5/14.3-EI/EE · p. 27

14.4-EI/EEEI/EE

L’entité s’assure du maintien à jour d’un annuaire des parties prenantes externes à l’entité pertinente dans la gestion de la crise en s’appuyant sur la cartographie de l’écosystème.

arcate:compliance:requirements/recyf/2.5/14.4-EI/EE · p. 27

14.5-EE EE

L’entité s’assure de la mise en œuvre de retour d’expérience (RETEX) permettant d’identifier les axes d’amélioration et les mesures associées à mettre en œuvre suite à un entraînement, un exercice ou une crise réelle.

arcate:compliance:requirements/recyf/2.5/14.5-EE · p. 27

14.6-EE EE

L’entité s’assure de la définition, du maintien à jour et de la mise en œuvre des critères permettant d’activer et de désactiver le dispositif de gestion de crise prenant en compte les menaces cyber.

arcate:compliance:requirements/recyf/2.5/14.6-EE · p. 27

14.7-EE EE

L’entité s’assure de la définition, du maintien à jour et de la mise en œuvre des procédures et des mécanismes de gestion de la crise adaptés à la menace cyber en s’appuyant sur les recommandations de l’autorité nationale de sécurité des systèmes d’information. 3 Décret n° 2015-350 du 27 mars 2015 modifié relatif à la qualification des produits de sécurité et des prestataires de service de confiance pour les besoins de la sécurité des systèmes d'information. (legifrance.gouv.fr)

arcate:compliance:requirements/recyf/2.5/14.7-EE · p. 27

14.8-EE EE

L’entité s’assure de la définition et de la mise en œuvre des mesures pour isoler, protéger et, le cas échéant, reconstruire les systèmes d’information concernés, activables en cas d’incident de sécurité. Ces mesures prennent en compte les infrastructures, applicatifs et services numériques externalisés à des prestataires et sont mises en place en cohérence avec les plans de continuité et de reprise d’activité.

arcate:compliance:requirements/recyf/2.5/14.8-EE · p. 28

14.9-EE EE

L’entité s’assure de la définition d’une stratégie de communication adaptée aux crises d’origine cyber, incluant des scénarios de crise, le schéma d’organisation de la communication de crise, les outils de pilotage de la communication et des éléments de langage sur des sujets sensibles ou de crise. Cette stra tégie prend en compte les scénarios de menaces cyber identifiés.

arcate:compliance:requirements/recyf/2.5/14.9-EE · p. 28

14.10-EE EE

L’entité s’assure de la disponibilité de moyens de communication de secours, si possible, sécurisés en temps de crise lorsque les moyens de communication habituels sont indisponibles.

arcate:compliance:requirements/recyf/2.5/14.10-EE · p. 28