Art. 6
Sécurité des données transmises par le SFC2014
En vigueur depuis le 5 mai 2014
Article 6
Sécurité des données transmises par le SFC2014
1. La Commission met en place une politique de sécurité des technologies de l'information pour le SFC2014 (ci-après dénommée «politique de sécurité informatique SFC»), applicable aux membres du personnel utilisant ce système conformément aux règles pertinentes de l'Union, notamment la décision C(2006) 3602 de la Commission (8) et ses règles d'application. La Commission désigne une ou plusieurs personnes responsables de la définition, de la maintenance et de l'application correcte de cette politique de sécurité.
2. Les États membres et les institutions européennes, autres que la Commission, qui ont reçu des droits d'accès au SFC2014, se conforment aux clauses de sécurité informatique publiées sur le portail du SFC2014 ainsi qu'aux mesures appliquées dans ce système par la Commission en vue de sécuriser la transmission des données, en particulier en ce qui concerne l'utilisation de l'interface technique visée à l'article 5, paragraphe 1.
3. Les États membres et la Commission appliquent les mesures de sécurité adoptées pour protéger les données qu'ils ont stockées et transmises par le SFC2014, et en garantissent l'efficacité.
4. Les États membres adoptent des politiques nationales, régionales ou locales de sécurité informatique concernant l'accès au SFC2014 et la saisie automatique des données dans ce système afin de garantir une série d'exigences minimales en matière de sécurité. Ces politiques de sécurité informatique peuvent se référer à d'autres documents relatifs à la sécurité. Chaque État membre veille à ce que ces politiques de sécurité informatique s'appliquent à toutes les autorités qui utilisent le SFC2014.
5. Ces politiques nationales, régionales ou locales de sécurité informatique portent sur:
a)
la sécurité informatique des travaux effectués par le ou les responsables de la gestion des droits d'accès visés à l'article 3, paragraphe 3, dans l'hypothèse d'une utilisation directe;
b)
dans le cas de systèmes informatiques nationaux, régionaux ou locaux connectés au SFC2014 par l'intermédiaire d'une interface technique, telle que visée à l'article 5, paragraphe 1, les mesures de sécurité applicables à ces systèmes, qui doivent pouvoir être alignées sur les exigences de sécurité applicables au SFC2014.
Aux fins du premier alinéa, point b), les aspects traités, le cas échéant, sont les suivants:
a)
sécurité physique;
b)
contrôle des supports de données et contrôle d'accès;
c)
contrôle du stockage;
d)
contrôle de l'accès et du mot de passe;
e)
suivi;
f)
interconnexion avec le SFC2014;
g)
infrastructure de communication;
h)
gestion des ressources humaines avant l'embauche, pendant la durée du contrat et à l'issue de celui-ci;
i)
gestion des incidents.
6. Ces politiques nationales, régionales ou locales de sécurité informatique sont fondées sur une analyse des risques, et les mesures qu'elles énoncent sont proportionnées aux risques recensés.
7. Les documents exposant ces politiques sont mis à la disposition de la Commission à sa demande.
8. Les États membres désignent, à l'échelon national, une ou plusieurs personnes responsables de l'application et du respect des politiques nationales, régionales ou locales de sécurité informatique. Cette ou ces personnes jouent le rôle de point de contact pour la ou les personnes désignées par la Commission et visées à l'article 6, paragraphe 1.
9. La politique de sécurité informatique SFC et les politiques nationales, régionales ou locales de sécurité informatique concernées sont actualisées en cas d'évolutions technologiques, de découverte de nouvelles menaces ou d'autres évolutions pertinentes. En tout état de cause, il est nécessaire de les réexaminer chaque année pour garantir qu'elles continuent de fournir une réponse appropriée.
Historique des versions
Cet article n'a jamais été modifié depuis sa publication.
Vos annotations
Proeli:reg_impl:2014:463:oj#art-6