Référentiel Cyber France (ReCyF) 2.5

2

Mise en oeuvre d’un cadre de gouvernance de la sécurité numérique

Les entités [importantes et essentielles] définissent un cadre de gouvernance de la sécurité numérique placé sous la responsabilité du dirigeant exécutif. Le cadre de gouvernance de la sécurité numérique consiste en la mise en place, au sein des entités [importantes et essentielles] : 1. D’une organisation ; 2. De rôles et responsabilités en matière de sécurité numérique ; 3. De processus de gestion de la conformité ; 4. D’une politique de sécurité des systèmes d’information et des politiques comprenant au minimum des dispositions en matière d’usage du chiffrement, de contrôle d’accès physique et logique et de revue de l’application des mesures de sécurité mises en œuvre. Les entités [importantes et essentielles] : • réalisent une analyse de leur conformité vis -à-vis des dispositions [pointer vers les dispositions du décret correspondant aux objectifs de sécurité], • identifient les éventuels écarts existants par rapport aux objectifs de sécurité et, • établissent et suivent dans la durée un plan d’action pour corriger chacun de ces écarts dans les meilleurs délais. Ce plan d’action est adapté à la structure de l’entité et à son environnement. La responsabilité de ce plan d’action est déterminée au regard du cadre de gouvernance de la sécurité numérique mis en place. Les entités essentielles établissent ce plan d’action en tenant compte de l’analyse de risques qu’elles sont tenues de réaliser en application de [l’objectif 16]. Ce plan d’action ne préjuge pas de l’appréciation du respect de ses obligations légales et règlementaires lors d’un contrôle par l’ANSSI.

Citation 2
Clé de plateforme arcate:compliance:requirements/recyf/2.5/2
Emplacement dans la source p. 8
Publié par ANSSI

Correspondances publiées

Établies par le référentiel qui les publie, jamais par cette plateforme. Un lien n'apparaît que si le référentiel cible est chargé ici.

Art. 20 implements p. 45-47
Art. 21.2.a implements p. 45-47
Art. 21.2.f implements p. 45-47
Art. 21.2.h implements p. 45-47
Art. 21.2.i implements p. 45-47

Exigences filles

2.A.1-EI/EEEI/EE

Le dirigeant exécutif de l’entité est responsable de la sécurité numérique au sein de son entité et en particulier du suivi de la conformité des systèmes d’information aux présentes mesures.

arcate:compliance:requirements/recyf/2.5/2.A.1-EI/EE · p. 8

2.A.2-EE EE

Il désigne au moins une personne qui le conseille et l’accompagne dans l’exercice de cette responsabilité. Cette personne est le point de contact privilégié de l’Agence nationale de la sécurité des systèmes d’information pour tous les sujets relatifs à la sécurité numérique (notamment incidents de sécurité, communications de l’ANSSI sur les sujets relatifs aux entités essentielles)

arcate:compliance:requirements/recyf/2.5/2.A.2-EE · p. 9

2.A.3-EI/EEEI/EE

L’entité définit et met en œuvre une organisation adaptée pour assurer sa sécurité numérique ( par exemple : la désignation d’un responsable de la sécurité numérique, l’établissement d’un RACI, la mise en place d’une comitologie). POLITIQUE DE SECURITE DES SYSTEMES D’INFORMATION

arcate:compliance:requirements/recyf/2.5/2.A.3-EI/EE · p. 9

2.B.1-EI/EEEI/EE

L’entité définit et met en œuvre une politique de sécurité des systèmes d’information (PSSI). Oui Oui

arcate:compliance:requirements/recyf/2.5/2.B.1-EI/EE · p. 9

2.B.2-EI/EEEI/EE

Cette PSSI comprend au moins : • L’organisation de la gouvernance de la sécurité numérique et notamment les rôles et les responsabilités du personnel interne et externe (par exemple : prestataires, fournisseurs) ; • Les orientations et objectifs stratégiques en matière de sécurité numérique déclinés de la stratégie globale de l’entité ; • L’engagement du dirigeant exécutif de l’entité à assurer la sécurité numérique des systèmes d’information dont il est responsable ; • L’engagement du dirigeant exécutif de l’entité à respecter les exigences légales et réglementaires et en particulier celles définies dans la transposition nationale de la directive NIS 2. • La PSSI tient également compte des exigences, procédures et spécificités propres au(x) secteur(s) dans lesquels l’entité exerce ses activités.

arcate:compliance:requirements/recyf/2.5/2.B.2-EI/EE · p. 9

2.B.3-EI/EEEI/EE

Le dirigeant exécutif de l’entité approuve la PSSI. Oui Oui

arcate:compliance:requirements/recyf/2.5/2.B.3-EI/EE · p. 9

2.B.4-EI/EEEI/EE

La PSSI est au minimum revue annuellement et mise à jour lorsque nécessaire, notamment en cas d’évolutions majeures de la menace, du contexte métier, technique ou organisationnel intervenues après son approbation.

arcate:compliance:requirements/recyf/2.5/2.B.4-EI/EE · p. 9

2.B.5-EI/EEEI/EE

L’entité décline, en tant que de besoin, la PSSI en politiques de sécurité relatives à des thèmes précis permettant de couvrir tout ou partie des présentes mesures. En particulier, l’entité définit et met en œuvre, au minimum, des politiques de sécurité en matière : • D’usage du chiffrement ; • De contrôle d’accès physique et logique ; • De revue de l’application des mesures de sécurité mises en œuvre ; • De gestion des comptes. GESTION DE LA CONFORMITE

arcate:compliance:requirements/recyf/2.5/2.B.5-EI/EE · p. 9

2.C.1-EI/EEEI/EE

Pour chaque système d’information, l’entité réalise et maintient à jour une analyse de la conformité du système d’information vis-à-vis des mesures du présent référentiel. L’analyse de la conformité identifie les éventuels écarts entre les mesures mises en œuvre par l’entité et les mesures prévues dans le présent référentiel. Cette analyse tient compte de la PSSI de l’entité.

arcate:compliance:requirements/recyf/2.5/2.C.1-EI/EE · p. 10

2.C.2-EI/EEEI/EE

L’entité établit, met en œuvre et suit dans la durée un plan d’action adapté à la structure et à l’environnement dans lequel elle opère afin de corriger ces écarts dans les meilleurs délais. La responsabilité de ce plan d’action est déterminée au regard du cadre de gouvernance de la sécurité numérique mis en place. Ce plan d’action prévoit, au minimum, une échéance raisonnable au regard du besoin de sécurisation du système d’information et un responsable pour la réalisation de chaque action. Ce plan d’action ne préjuge pas de l’appréciation du respect de ses obligations légales et réglementaires lors d’un contrôle de l’ANSSI.

arcate:compliance:requirements/recyf/2.5/2.C.2-EI/EE · p. 10

2.C.3-EI/EEEI/EE

Lorsque l’entité n’est pas tenue de mettre en œuvre le référentiel mais qu’elle décide de l’appliquer pour démontrer sa conformité aux objectifs de sécurité, et qu’elle applique une ou plusieurs mesures alternatives aux moyens acceptables de conformité du référentiel, elle en précise les justifications dans son analyse de la conformité. L’ANSSI peut apprécier la pertinence de la mesure retenue pour satisfaire la mesure du référentiel non retenue lors d’un contrôle.

arcate:compliance:requirements/recyf/2.5/2.C.3-EI/EE · p. 10