Art. 15 · Gestion des incidents de sécurité informatique

Art. 15

Gestion des incidents de sécurité informatique

En vigueur depuis le 10 janv. 2017
Article 15 Gestion des incidents de sécurité informatique 1.   La direction générale de l'informatique est responsable de la fourniture de la principale capacité de réaction opérationnelle aux incidents de sécurité informatique au sein de la Commission européenne. 2.   La direction générale des ressources humaines et de la sécurité, en sa qualité de partie prenante contribuant à la réaction aux incidents de sécurité informatique: a) a le droit d'accéder à des informations succinctes pour tous les incidents et à un rapport complet sur demande; b) participe aux groupes de gestion de crise des incidents de sécurité informatique et aux procédures d'urgence en matière de sécurité informatique; c) est chargée des relations avec les services répressifs et de renseignement; d) effectue l'analyse criminalistique concernant la cybersécurité conformément à l'article 11 de la décision (UE, Euratom) 2015/443; e) décide s'il y a lieu de lancer une enquête formelle; f) informe la direction générale de l'informatique de tous les incidents de sécurité informatique susceptibles de présenter un risque pour d'autres SIC. 3.   Des communications régulières ont lieu entre la direction générale de l'informatique et la direction générale des ressources humaines et de la sécurité afin d'échanger des informations et de coordonner la gestion des incidents de sécurité, en particulier les incidents liés à la sécurité informatique qui pourraient nécessiter une enquête formelle. 4.   Les services de coordination en cas d'incident de l'équipe d'intervention en cas d'urgence informatique pour les institutions, organes et agences de l'Union européenne (CERT-UE) peuvent être utilisés à l'appui du processus de gestion des incidents le cas échéant, ainsi que pour le partage des connaissances avec les autres institutions et agences de l'Union européenne susceptibles d'être affectées. 5.   Les propriétaires de systèmes d'information impliqués dans un incident lié à la sécurité informatique: a) informent immédiatement leur chef de service de la Commission, la direction générale de l'informatique, la direction générale des ressources humaines, le LISO et, le cas échéant, le propriétaire des données, de tout incident majeur de sécurité informatique, en particulier s'il implique une violation de la confidentialité des données; b) coopèrent et suivent les instructions données par les autorités concernées de la Commission en matière de communication, de réaction et de remise en état. 6.   Les utilisateurs signalent en temps utile tous les incidents de sécurité informatique, réels ou présumés, au helpdesk informatique compétent. 7.   Les propriétaires de données signalent en temps utile tous les incidents de sécurité informatique, réels ou présumés, à l'équipe de réaction aux incidents de sécurité informatique compétente. 8.   La direction générale de l'informatique, avec l'aide des autres parties prenantes, est chargée de traiter tout incident de sécurité informatique affectant des SIC de la Commission qui ne sont pas externalisés. 9.   La direction générale de l'informatique informe les services de la Commission concernés des incidents de sécurité informatique, ainsi que les LISO concernés et, le cas échéant, la CERT-EU en fonction du besoin d'en connaître. 10.   La direction générale de l'informatique fait régulièrement rapport au CPSI sur les principaux incidents de sécurité informatique affectant les SIC de la Commission. 11.   Le LISO concerné doit, sur demande, avoir accès aux archives de l'incident de sécurité concernant le SIC du service de la Commission. 12.   En cas d'incident majeur lié à la sécurité informatique, la direction générale de l'informatique est le point de contact pour la gestion des situations de crise en ce qu'elle coordonne les groupes de gestion de crise des incidents de sécurité informatique. 13.   En cas d'urgence, le directeur général de la direction générale de l'informatique peut décider de lancer une procédure d'urgence en matière de sécurité informatique. La direction générale de l'informatique met en place des procédures d'urgence à approuver par le CPSI. 14.   La direction générale de l'informatique fait rapport sur l'exécution des procédures d'urgence au CPSI et aux chefs des services de la Commission concernés. Les processus liés à ces responsabilités et activités sont décrits plus en détail dans les règles d'application.
Historique des versions

Cet article n'a jamais été modifié depuis sa publication.

Vos annotations

Pro

eli:dec:2017:46:oj#art-15