Référentiel Cyber France (ReCyF) 2.5

16

Mise en œuvre d’une approche par les risques

Les entités [essentielles] mettent en œuvre une approche par les risques placée sous la responsabilité du dirigeant exécutif et leur permettant : 1. de prendre connaissance et de suivre l’évolution des risques pesant sur leurs systèmes d’information ; 2. de définir et suivre la mise en œuvre des mesures de sécurité pour maîtriser ces risques ; 3. d’accepter les risques résiduels.

Citation 16
Clé de plateforme arcate:compliance:requirements/recyf/2.5/16
Emplacement dans la source p. 30
Publié par ANSSI

Correspondances publiées

Établies par le référentiel qui les publie, jamais par cette plateforme. Un lien n'apparaît que si le référentiel cible est chargé ici.

Art. 21.2.a implements p. 45-47

Exigences filles

16.1-EE EE

L’entité définit, met en œuvre et maintient à jour une gouvernance par les risques. Cette gouvernance vise à s’assurer que le risque numérique est pris en compte par le dirigeant exécutif de l’entité et les responsables d’activité ou de service de l’entité au regard des rôles et responsabilités définis et que les moyens financiers, humains ou techniques adéquats sont alloués pour maîtriser ce risque. Cette gouvernance intègre les éléments issus de l’approche par la conformité et la complète par une approche par les risques, réalisée dans les conditions définies ci -après. Ces approches sont complémentaires et peuvent être mutualisées, notamment en termes de livrables attendus. 5 Décret En° 2015-350 du 27 mars 2015 modifié relatif à la qualification des produits de sécurité et des prestataires de service de confiance pour les besoins de la sécurité des systèmes d'information. (legifrance.gouv.fr)

arcate:compliance:requirements/recyf/2.5/16.1-EE · p. 30

16.2-EE EE

L’entité s’assure que chaque système d’information fait l’objet d’une analyse de risques. Cette exigence peut être satisfaite via la réalisation et le maintien à jour d’une analyse de risques pour chaque activité ou service qu’elle fournit, couvrant l’ensemble des systèmes d’information supportant cette activité ou ce service. Cette analyse de risques s’appuie sur les éléments issus : • De la PSSI et des spécificités sectorielles ; • De la maîtrise de l’écosystème ; • De la maîtrise du système d’information ; • De l’approche par conformité ; • Des audits. La méthode EBIOS RM peut être utilisée pour réaliser cette analyse de risques.

arcate:compliance:requirements/recyf/2.5/16.2-EE · p. 31

16.3-EE EE

L’entité valide l’analyse de risques, accepte les risques résiduels et met en œuvre le plan d’action pour maîtriser ces risques. Le plan d’action prévoit, au minimum, une échéance raisonnable et un responsable pour la réalisation de chaque action.

arcate:compliance:requirements/recyf/2.5/16.3-EE · p. 31

16.4-EE EE

L’entité réexamine l’analyse de risques au minimum tous les trois ans et en tant que de besoin, notamment en cas d’incident de sécurité ou d’évolutions majeures du contexte métier, technique ou organisationnel.

arcate:compliance:requirements/recyf/2.5/16.4-EE · p. 31