15.1-EI/EEEI/EE
L’entité s’assure de la sensibilisation et de la mise en œuvre d’a minima un exercice sur table à une fréquence qu’elle définit pour les personnes mobilisables dans le dispositif de gestion des crises d’origine cyber.
Les entités [importantes ou essentielles] réalisent des exercices, tests et entraînements à intervalles réguliers pour vérifier la capacité de leur organisation, de leurs processus, de leurs outils et de leur préparation à faire face aux incidents de sécurité et aux crises d’origine cyber.
| Citation | 15 |
|---|---|
| Clé de plateforme | arcate:compliance:requirements/recyf/2.5/15 |
| Emplacement dans la source | p. 29 |
| Publié par | ANSSI |
| Art. 21.2.b | implements | p. 45-47 |
| Art. 21.2.c | implements | p. 45-47 |
| Art. 21.2.g | implements | p. 45-47 |
15.1-EI/EEEI/EE
L’entité s’assure de la sensibilisation et de la mise en œuvre d’a minima un exercice sur table à une fréquence qu’elle définit pour les personnes mobilisables dans le dispositif de gestion des crises d’origine cyber.
15.2-EE
EE
L’entité définit et met en œuvre une stratégie d’entraînement qui comporte, au minimum, les éléments suivants : • Une liste des acteurs amenés à participer aux différents dispositifs d’entraînement et d’exercice ; • Une liste d’exercices permettant d’entraîner ou de tester les capacités opérationnelles ; • Les objectifs visés par la stratégie ; • Les moyens de vérification ou d’évaluation d’atteinte de ces objectifs ; • Les scénarios de risques ou d’attaques à tester en priorité ; • La comitologie de suivi de la stratégie. Cette stratégie peut être mutualisée avec d’autres livrables.
15.3-EE
EE
Cette stratégie d’entraînement vise à tester les dispositifs mis en œuvre par l’entité en matière : • De gestion des alertes relatives aux incidents, aux vulnérabilités et menaces ; • De continuité et de reprise d’activité ; • De gestion des crises d’origine cyber.
15.4-EE
EE
L’entité décline cette stratégie dans la définition et la mise en œuvre d’un programme triennal d’entraînement et d’exercice. Ce programme précise notamment la fréquence de ces entraînements et exercices ainsi que leur nature et que leurs objectifs. Ce programme triennal doit permettre de tester les dispositifs de gestion des incidents, de gestion des crises d’origine cyber et de coopération avec l’écosystème et, le cas échéant, le volet cyber des plans de continuité et de reprise d’activité. 4 Décret n° 2015-350 du 27 mars 2015 modifié relatif à la qualification des produits de sécurité et des prestataires de service de confiance pour les besoins de la sécurité des systèmes d'information. (legifrance.gouv.fr) OBJECTIFS DE SECURITE APPLICABLES AUX ENTITÉS ESSENTIELLES