Référentiel Cyber France (ReCyF) 2.5

gouvernance

Gouvernance

Gouvernance

Citation gouvernance
Clé de plateforme arcate:compliance:requirements/recyf/2.5/gouvernance
Emplacement dans la source p. 44
Publié par ANSSI

Exigences filles

1 — Recensement des systèmes d’information

Les entités [importantes ou essentielles] réalisent et maintiennent à jour une liste de l’ensemble de leurs activités et services ainsi que des systèmes d’information y contribuant. Ces entités sont tenues d’appliquer les [objectifs de sécurité] sur l’ensemble de leurs systèmes d’information, à l’exception de ceux pour lesquels elles justifient, sur la base d’une analyse de risques, qu’ils ne sont pas exposés à l’un des risques suivants : 1. La dégradation ou l'interruption, directe ou indirecte, des activités ou services de l'entité ; 2. La divulgation à des personnes non autorisées d'informations sensibles traitées par les activités ou services de l'entité ; 3. L'altération des informations nécessaires aux activités ou services de l'entité. La mise en œuvre de mesures de sécurité sur ces systèmes d’information ne permet pas de justifier qu’ils ne sont exposés à aucun des risques précités. Pour ces systèmes d’information, le choix de ne pas appliquer les objectifs de sécurité ainsi que sa justification au regard des critères précédents doivent apparaître explicitement dans la liste mentionnée au premier alinéa.

arcate:compliance:requirements/recyf/2.5/1 · p. 7

2 — Mise en oeuvre d’un cadre de gouvernance de la sécurité numérique

Les entités [importantes et essentielles] définissent un cadre de gouvernance de la sécurité numérique placé sous la responsabilité du dirigeant exécutif. Le cadre de gouvernance de la sécurité numérique consiste en la mise en place, au sein des entités [importantes et essentielles] : 1. D’une organisation ; 2. De rôles et responsabilités en matière de sécurité numérique ; 3. De processus de gestion de la conformité ; 4. D’une politique de sécurité des systèmes d’information et des politiques comprenant au minimum des dispositions en matière d’usage du chiffrement, de contrôle d’accès physique et logique et de revue de l’application des mesures de sécurité mises en œuvre. Les entités [importantes et essentielles] : • réalisent une analyse de leur conformité vis -à-vis des dispositions [pointer vers les dispositions du décret correspondant aux objectifs de sécurité], • identifient les éventuels écarts existants par rapport aux objectifs de sécurité et, • établissent et suivent dans la durée un plan d’action pour corriger chacun de ces écarts dans les meilleurs délais. Ce plan d’action est adapté à la structure de l’entité et à son environnement. La responsabilité de ce plan d’action est déterminée au regard du cadre de gouvernance de la sécurité numérique mis en place. Les entités essentielles établissent ce plan d’action en tenant compte de l’analyse de risques qu’elles sont tenues de réaliser en application de [l’objectif 16]. Ce plan d’action ne préjuge pas de l’appréciation du respect de ses obligations légales et règlementaires lors d’un contrôle par l’ANSSI.

arcate:compliance:requirements/recyf/2.5/2 · p. 8

3 — Maîtrise de l’écosystème

Les entités [importantes ou essentielles] réalisent et maintiennent à jour une liste des prestataires et fournisseurs informatiques intervenant dans la réalisation de leurs activités ou dans la fourniture de leurs services et avec lesquels il existe une relation de droit ou de fait ainsi que le périmètre et la nature de la prestation ou du service fourni. Les entités [importantes ou essentielles] mettent en place des processus visant à s’assurer, notamment par la voie contractuelle de la conformité des prestations informatiques dont elles bénéficient aux obligations auxquelles l’entité est assujettie notamment en matière de gestion des risques qui menacent la sécurité de leurs réseaux et systèmes d’information et de notification des incidents importants.

arcate:compliance:requirements/recyf/2.5/3 · p. 11

4 — Intégration de la sécurité numérique dans la gestion des ressources humaines

Les entités [importantes ou essentielles] définissent les procédures visant à sensibiliser leurs utilisateurs, en particulier les dirigeants de l’entité, à la sécurité numérique ainsi qu’à former les personnes occupant des fonctions à responsabilités dans le domaine du numérique. Ces entités intègrent la sécurité numérique dans la gestion de leurs ressources humaines dès l’arrivée d’un nouveau personnel jusqu’à son départ de l’entité.

arcate:compliance:requirements/recyf/2.5/4 · p. 12

5 — Maîtrise des systèmes d’information

Les entités [importantes ou essentielles] disposent d’au moins une cartographie de leurs systèmes d’information suffisamment détaillée pour faciliter : 1° Le maintien en condition opérationnelle et de sécurité de leurs systèmes d’information ; et 2° L’amélioration de la réactivité de ces entités en cas d’incident de sécurité affectant leurs systèmes d’information. Ces entités définissent et mettent en œuvre un processus de maintien en condition opérationnelle et de sécurité de leurs systèmes d’information visant à appliquer les correctifs de sécurité liés à des vulnérabilités affectant ces systèmes et ainsi à limite r l’exposition des entités aux risques numériques résultant de ces vulnérabilités.

arcate:compliance:requirements/recyf/2.5/5 · p. 13

16 — Mise en œuvre d’une approche par les risques

Les entités [essentielles] mettent en œuvre une approche par les risques placée sous la responsabilité du dirigeant exécutif et leur permettant : 1. de prendre connaissance et de suivre l’évolution des risques pesant sur leurs systèmes d’information ; 2. de définir et suivre la mise en œuvre des mesures de sécurité pour maîtriser ces risques ; 3. d’accepter les risques résiduels.

arcate:compliance:requirements/recyf/2.5/16 · p. 30

17 — Audit de la sécurité des systèmes d’information

Les entités [essentielles] réalisent ou font réaliser à intervalles réguliers et planifiés des audits de sécurité de leurs systèmes d’information. Ces audits doivent permettre de vérifier l’atteinte des objectifs [de sécurité] et d’évaluer le niveau de sécurité de leurs systèmes d’information.

arcate:compliance:requirements/recyf/2.5/17 · p. 32