Art. 4

Mesures de traitement du risque

En vigueur depuis le 27 oct. 2025
Article 4 Mesures de traitement du risque 1.   Conformément aux procédures visées à l’article 2, les prestataires de services de confiance non qualifiés planifient, documentent et mettent en œuvre des mesures de traitement du risque et effectuent notamment les tâches suivantes: a) ils déterminent et hiérarchisent les mesures qu’il convient d’appliquer en matière de traitement des risques; b) ils sélectionnent, approuvent et documentent les mesures de traitement du risque choisies, comprenant leurs exigences de sécurité et procédures opérationnelles, dans un plan de traitement du risque, et déterminent qui est responsable de la mise en œuvre des mesures de traitement du risque et à quel moment elles doivent être mises en œuvre; c) ils suivent en continu la mise en œuvre des mesures de traitement du risque. 2.   Le plan de traitement du risque visé au paragraphe 1, point b), indique les motifs justifiant l’acceptation des risques résiduels de manière compréhensible. 3.   Dans le cadre des mesures de traitement du risque visées au paragraphe 1, les prestataires de services de confiance non qualifiés: a) vérifient, le cas échéant, l’identité des utilisateurs du service de confiance, directement ou par l’intermédiaire d’un tiers, et publient des informations sur les méthodes de vérification d’identité utilisées; b) enregistrent et conservent en lieu sûr, aussi longtemps que le prévoient le droit de l’Union ou le droit national, y compris après la cessation des activités du prestataire de services de confiance non qualifié, les informations suivantes, pour s’en servir comme preuve en justice et assurer la continuité du service: — toutes les informations pertinentes recueillies dans le cadre du processus d’enregistrement et d’enrôlement des utilisateurs de services de confiance, y compris, le cas échéant, la vérification d’identité des utilisateurs, — les données d’authentification assignées à l’utilisateur du service de confiance, le cas échéant, et — tout changement de statut des certificats de clé publique ou de tout autre matériel cryptographique utilisé dans la fourniture du service de confiance; c) veillent, le cas échéant, à ce que les données d’authentification assignées à l’utilisateur du service de confiance soient uniques. 4.   Lorsqu’ils identifient, sélectionnent, approuvent et hiérarchisent les mesures de traitement du risque appropriées, les prestataires de services de confiance non qualifiés tiennent compte des éléments suivants: a) les résultats de l’évaluation visée à l’article 3; b) l’efficacité des mesures de traitement du risque; c) les évaluations de la conformité; d) les incidents importants; e) le coût de la mise en œuvre par rapport à l’avantage escompté; f) le classement approprié des actifs applicable; g) l’analyse des incidences éventuelles des risques identifiés conformément à l’article 3 sur l’activité économique. 5.   Les organes de direction des prestataires de services de confiance non qualifiés approuvent les risques résiduels qui subsistent après la mise en œuvre des mesures de traitement du risque prévues dans le plan de traitement du risque. 6.   Les prestataires de services de confiance non qualifiés réexaminent, documentent et, le cas échéant, mettent à jour les résultats de l’évaluation des risques et le plan de traitement du risque à intervalles prédéfinis, et au moins une fois par an, ainsi qu’en cas de changements importants dans l’infrastructure, les opérations ou les risques, ou d’incidents importants. 7.   Les prestataires de services de confiance non qualifiés veillent à la disponibilité, à l’intégrité et à la confidentialité des informations visées au paragraphe 3, point b).
Historique des versions

Cet article n'a jamais été modifié depuis sa publication.

Vos annotations

Pro

eli:reg_impl:2025:2160:oj#art-4

Revenir à la fiche du texte
Accueil
Recherche
Mes consultations
Boutique
Profil