Art. 2
Définitions
En vigueur depuis le 10 janv. 2017
Article 2
Définitions
Aux fins de la présente décision, les définitions suivantes s'appliquent:
1)
«responsable»: qui doit répondre d'actes, décisions et performances;
2)
«CERT-UE»: équipe d'intervention en cas d'urgence informatique pour les institutions et agences de l'Union européenne. Elle a pour mission d'aider les institutions européennes à se protéger contre les attaques intentionnelles et malveillantes qui compromettraient l'intégrité de leurs biens informatiques et nuiraient aux intérêts de l'Union. Le domaine d'activité de la CERT-UE couvre la prévention, la détection, l'intervention et la récupération;
3)
«service de la Commission»: tout service ou direction générale de la Commission ou tout cabinet d'un membre de la Commission;
4)
«autorité de sécurité de la Commission»: rôle prévu dans la décision (UE, Euratom) 2015/444;
5)
«système d'information et de communication» ou «SIC»: tout système permettant le traitement d'informations sous forme électronique, avec l'ensemble des moyens nécessaires pour le faire fonctionner, y compris l'infrastructure, l'organisation, le personnel et les ressources d'information. Cette définition recouvre les applications professionnelles, les systèmes informatiques partagés, les services externalisés et dispositifs installés chez les utilisateurs finaux.
6)
«conseil d'administration» (CMB): la plus haute instance de contrôle sur la gestion des questions opérationnelles et administratives au sein de la Commission;
7)
«propriétaire des données»: personne chargée de garantir la protection et l'utilisation d'un ensemble de données spécifique géré par un SIC;
8)
«ensemble de données»: ensemble d'informations qui sert à un processus donné ou à une activité spécifique de la Commission;
9)
«procédure de secours»: ensemble prédéfini de méthodes et de responsabilités permettant de réagir aux situations d'urgence afin d'éviter des répercussions majeures sur la Commission;
10)
«politique de sécurité de l'information»: ensemble d'objectifs en matière de sécurité de l'information, qui sont ou doivent être définis, mis en œuvre et contrôlés. Il s'agit, de manière non limitative, des décisions (UE, Euratom) 2015/444 et (UE, Euratom) 2015/443;
11)
«comité de pilotage de la sécurité informatique» (CPSI): organe de gouvernance qui soutient le CMB dans ses tâches liées à la sécurité informatique;
12)
«prestataire de services informatiques interne»: service de la Commission fournissant des services informatiques partagés;
13)
«sécurité informatique» ou «sécurité des SIC»: préservation de la confidentialité, de l'intégrité et de la disponibilité des SIC et des ensembles de données qu'ils traitent;
14)
«orientations en matière de sécurité informatique»: mesures recommandées mais non obligatoires aidant à respecter les normes de sécurité informatique ou servant de référence lorsque aucune norme n'est applicable;
15)
«incident de sécurité informatique»: événement qui pourrait porter atteinte à la confidentialité, l'intégrité ou la disponibilité d'un SIC;
16)
«mesure de sécurité informatique»: mesure technique ou organisationnelle visant à atténuer les risques de sécurité informatique;
17)
«besoin de sécurité informatique»: définition précise et non ambiguë des niveaux de confidentialité, d'intégrité et de disponibilité associés à une information ou un système informatique afin de définir le niveau de protection requis;
18)
«objectif de sécurité informatique»: déclaration d'intention pour contrer des menaces spécifiques et/ou répondre à des exigences ou des hypothèses organisationnelles spécifiques liées à la sécurité;
19)
«plan de sécurité informatique»: documentation sur les mesures de sécurité informatique nécessaires pour satisfaire les besoins de sécurité informatique d'un SIC;
20)
«politique de sécurité informatique»: ensemble d'objectifs en matière de sécurité informatique, qui sont ou doivent être définis, mis en œuvre et contrôlés. Elle se compose de la présente décision et de ses règles d'application;
21)
«exigence de sécurité informatique»: besoin de sécurité informatique formalisé par un processus prédéfini;
22)
«risque de sécurité informatique»: effet qu'une menace pour la sécurité informatique pourrait avoir sur un SIC en exploitant une vulnérabilité. En tant que tel, un risque de sécurité informatique est caractérisé par deux facteurs: 1) l'incertitude, c'est-à-dire la probabilité qu'une menace pour la sécurité informatique cause un événement indésirable, et 2) l'incidence, c'est-à-dire les conséquences qu'un tel événement indésirable pourrait avoir pour un SIC;
23)
«normes de sécurité informatique»: mesures de sécurité informatique obligatoires spécifiques qui facilitent la mise en œuvre et le soutien à la politique de sécurité informatique;
24)
«stratégie de sécurité informatique»: ensemble de projets et d'activités qui sont conçus pour atteindre les objectifs de la Commission et qui doivent être définis, mis en œuvre et contrôlés;
25)
«menace pour la sécurité informatique»: facteur qui pourrait conduire à un événement indésirable susceptible de porter atteinte à un SIC. Ces menaces peuvent être accidentelles ou délibérées et se caractérisent par des éléments menaçants, des cibles potentielles et des méthodes d'attaque;
26)
«responsable local de la sécurité informatique» (Local Informatics Security Officer — LISO): agent de liaison responsable de la sécurité informatique d'un service de la Commission;
27)
«données à caractère personnel», «traitement de données à caractère personnel», «responsable du traitement» et «fichier de données à caractère personnel» ont la même signification que dans le règlement (CE) no 45/2001, et notamment son article 2;
28)
«traitement des informations»: toutes les fonctions d'un SIC relatives aux ensembles de données, y compris la création, la modification, l'affichage, le stockage, la transmission, la suppression et l'archivage des informations. Le traitement des informations peut être fourni par le SIC comme un ensemble de fonctionnalités aux utilisateurs et comme services informatiques à d'autres SIC;
29)
«secret professionnel»: protection des données commerciales qui, par leur nature, sont couvertes par le secret professionnel, et notamment les renseignements relatifs aux entreprises et concernant leurs relations commerciales ou les éléments de leur prix de revient, conformément à l'article 339 du TFUE;
30)
«garant»: ayant l'obligation d'agir et de prendre des décisions pour atteindre les résultats souhaités;
31)
«sécurité au sein de la Commission»: sécurité des personnes, des biens et des informations au sein de la Commission, en particulier l'intégrité physique des personnes et des biens, l'intégrité, la confidentialité et la disponibilité des informations et des systèmes d'information et de communication, ainsi que le fonctionnement sans entrave des activités de la Commission;
32)
«service informatique partagé»: service fourni par un SIC à d'autres SIC pour le traitement de l'information;
33)
«propriétaire du système»: personne chargée de l'ensemble des procédures d'acquisition, de développement, d'intégration, de modification, d'exploitation, de maintenance et de démantèlement d'un SIC;
34)
«utilisateur»: toute personne qui utilise les fonctionnalités fournies par un SIC, que ce soit à l'intérieur ou à l'extérieur de la Commission.
Historique des versions
Cet article n'a jamais été modifié depuis sa publication.
Vos annotations
Proeli:dec:2017:46:oj#art-2