Référentiel Cyber France (ReCyF) 2.5

4

Intégration de la sécurité numérique dans la gestion des ressources humaines

Les entités [importantes ou essentielles] définissent les procédures visant à sensibiliser leurs utilisateurs, en particulier les dirigeants de l’entité, à la sécurité numérique ainsi qu’à former les personnes occupant des fonctions à responsabilités dans le domaine du numérique. Ces entités intègrent la sécurité numérique dans la gestion de leurs ressources humaines dès l’arrivée d’un nouveau personnel jusqu’à son départ de l’entité.

Citation 4
Clé de plateforme arcate:compliance:requirements/recyf/2.5/4
Emplacement dans la source p. 12
Publié par ANSSI

Correspondances publiées

Établies par le référentiel qui les publie, jamais par cette plateforme. Un lien n'apparaît que si le référentiel cible est chargé ici.

Art. 21.2.g implements p. 45-47

Exigences filles

4.1-EI/EEEI/EE

L’entité définit et met en œuvre une charte d’usage des systèmes d’information, et la rend opposable à chacun des utilisateurs de ces systèmes d’information. Cette charte peut prévoir des dispositions spécifiques pour les administrateurs. Cette charte peut également couvrir les systèmes d’information pour lesquels l’entité a décidé de ne pas appliquer les objectifs de sécurité.

arcate:compliance:requirements/recyf/2.5/4.1-EI/EE · p. 12

4.2-EI/EEEI/EE

L’entité définit et met en œuvre un programme de sensibilisation à la sécurité numérique de l’ensemble des utilisateurs. Ce programme doit comporter des actions tout au long de la présence des utilisateurs dans l’entité.

arcate:compliance:requirements/recyf/2.5/4.2-EI/EE · p. 12

4.3-EE EE

L’entité prévoit des clauses de sécurité dans ses contrats de travail (par exemple : clauses de confidentialité de nature à garantir la confidentialité des informations auxquelles les salariés ont accès au cours de leur contrat et à l’issu de celui-ci).

arcate:compliance:requirements/recyf/2.5/4.3-EE · p. 12

4.4-EI/EEEI/EE

L’entité définit et met en œuvre un processus de gestion des arrivées, des départs et des changements de fonction des personnels et des tiers accédant aux systèmes d’information. Ce processus prévoit : • La prise de connaissance des règles de sécurité en vigueur lors de leur arrivée ; • L’attribution des accès appropriés lors de leur arrivée ; • La mise à jour des accès lors d’un changement de fonction ; • Lors du départ, la restitution de l’ensemble du matériel qui a été mis à disposition et la désactivation de l’ensemble de s accès logiques aux systèmes d’information et physiques aux locaux et salles.

arcate:compliance:requirements/recyf/2.5/4.4-EI/EE · p. 12

4.5-EI/EEEI/EE

L’entité définit et met en œuvre, pour les fonctions assumant des responsabilités dans le domaine du numérique, un programme de formations dédiées à la sécurité numérique adapté à leurs responsabilités.

arcate:compliance:requirements/recyf/2.5/4.5-EI/EE · p. 12