Art. 36 · SIC traitant des ICUE

Art. 36

SIC traitant des ICUE

En vigueur depuis le 13 mars 2015
Article 36 SIC traitant des ICUE 1.   Les SIC traitent des ICUE dans le respect de la notion d'AI. 2.   Pour les SIC traitant des ICUE, le respect de la politique de sécurité des systèmes d'information de la Commission, telle qu'énoncée dans la décision C(2006)3602 (11) de la Commission, implique: a) l'application de la méthode «planifier-déployer-contrôler-agir» pour la mise en œuvre de la politique de sécurité des systèmes d'information tout au long du cycle de vie du système d'information; b) la détermination des besoins de sécurité au moyen d'une évaluation d'impact sur l'activité; c) la réalisation d'une classification formelle des éléments pour le système d'information et les données qu'il contient; d) la mise en œuvre de toutes les mesures de sécurité obligatoires définies par la politique de sécurité des systèmes d'information; e) l'application d'un processus de gestion des risques, composé des étapes suivantes: identification des menaces et des vulnérabilités, évaluation des risques, traitement des risques, acceptation des risques et communication des risques; f) la définition d'un plan de sécurité, incluant la politique de sécurité et les procédures d'exploitation de sécurité, ainsi que sa mise en œuvre, sa vérification et sa révision. 3.   L'ensemble du personnel participant à l'élaboration, au développement, aux essais, au fonctionnement, à la gestion ou à l'utilisation des SIC traitant des ICUE notifie à l'AHS toutes les faiblesses en matière de sécurité, les incidents, les infractions à la sécurité ou les compromissions potentiels susceptibles d'avoir un impact sur la protection du SIC et/ou des ICUE qu'il contient. 4.   Lorsque la protection des ICUE est assurée par des produits cryptographiques, ces produits doivent être approuvés comme suit: a) la préférence est donnée aux produits agréés par le Conseil ou par le secrétaire général du Conseil en sa qualité d'autorité d'agrément cryptographique du Conseil, sur recommandation du groupe d'experts sécurité de la Commission; b) lorsque des motifs opérationnels particuliers le justifient, l'autorité d'agrément cryptographique de la Commission (AAC) peut, sur recommandation du groupe d'experts sécurité de la Commission, ne pas respecter les exigences prévues au point a) et délivrer un agrément à titre provisoire pour une période spécifique. 5.   Lors de la transmission, du traitement et du stockage des ICUE par voie électronique, des produits cryptographiques qui ont fait l'objet d'un agrément sont utilisés. Nonobstant cette exigence, des procédures spécifiques peuvent être appliquées en cas d'urgence ou dans le cadre de configurations techniques spécifiques après agrément de l'AAC. 6.   Des mesures de sécurité sont mises en œuvre afin de protéger les SIC traitant des informations classifiées CONFIDENTIEL UE/EU CONFIDENTIAL ou d'un niveau de classification supérieur contre la compromission de ces informations par des émissions électromagnétiques non intentionnelles («mesures de sécurité TEMPEST»). Ces mesures de sécurité sont proportionnées au risque d'exploitation et au niveau de classification des informations. 7.   L'autorité de sécurité de la Commission exerce les fonctions suivantes: — autorité chargée de l'AI (AAI); — autorité d'homologation de sécurité (AHS); — autorité TEMPEST (AT); — autorité d'agrément cryptographique (AAC); — autorité chargée de la distribution cryptographique (ADC). 8.   Pour chaque système, l'autorité de sécurité de la Commission désigne une autorité opérationnelle chargée de l'AI. 9.   Les responsabilités des fonctions décrites aux paragraphes 7 et 8 seront définies dans les modalités d'application.
Historique des versions

Cet article n'a jamais été modifié depuis sa publication.

Vos annotations

Pro

eli:dec:2015:444:oj#art-36