Art. 9 · Propriétaires de systèmes

Art. 9

Propriétaires de systèmes

En vigueur depuis le 10 janv. 2017
Article 9 Propriétaires de systèmes 1.   Le propriétaire du système est responsable de la sécurité informatique du SIC, et est placé sous l'autorité du chef de service de la Commission. 2.   En ce qui concerne la sécurité informatique, le propriétaire du système: a) veille à la conformité du SIC avec la politique de sécurité informatique; b) veille à ce que le SIC soit correctement enregistré dans l'inventaire ad hoc; c) évalue les risques de sécurité informatique et détermine les besoins de sécurité informatique pour chaque SIC, en collaboration avec les propriétaires de données et en consultation avec la direction générale de l'informatique; d) prépare un plan de sécurité, y compris, le cas échéant, le détail des risques évalués et toute mesure de sécurité supplémentaire requise; e) met en œuvre les mesures de sécurité informatique appropriées et proportionnées aux risques mis en évidence, et suit les recommandations avalisées par le CPSI; f) détecte toute dépendance vis-à-vis d'autres SIC ou services informatiques partagés et met en œuvre, si nécessaire, des mesures de sécurité fondées sur les niveaux de sécurité proposés par ces SIC ou services informatiques partagés; g) gère et surveille les risques de sécurité informatique; h) fait régulièrement rapport au chef du service de la Commission sur le profil de risque de son SIC en matière de sécurité informatique et rend compte à la direction générale de l'informatique des risques associés, des activités de gestion des risques et des mesures de sécurité prises; i) consulte le LISO du ou des services compétents de la Commission sur les aspects de sécurité informatique; j) publie des instructions pour les utilisateurs du SIC et des données connexes ainsi que sur les responsabilités des utilisateurs en rapport avec le SIC; k) sollicite l'autorisation de la direction générale des ressources humaines et de la sécurité, en qualité d'autorité Crypto, pour tout SIC qui utilise des technologies de chiffrement; l) consulte l'autorité de sécurité de la Commission au préalable concernant tout système traitant des informations classifiées de l'Union européenne; m) veille à ce que les sauvegardes de toutes les clés de déchiffrement soient stockées dans un compte séquestre. La récupération des données chiffrées est effectuée seulement lorsqu'elle est autorisée conformément au cadre défini par la direction générale des ressources humaines et de la sécurité; n) respecte les instructions données par le ou les responsables du traitement des données concernés quant à la protection des données à caractère personnel et à l'application des règles de protection des données à la sécurité du traitement; o) signale à la direction générale de l'informatique toute exception à la politique de sécurité informatique de la Commission, y compris les motifs invoqués; p) signale au chef du service de la Commission tout différend impossible à régler entre le propriétaire des données et le propriétaire du système, communique les incidents de sécurité informatique aux parties concernées en temps utile, le cas échéant, en fonction de leur gravité, comme prévu à l'article 15; q) veille, pour les systèmes externalisés, à ce que les dispositions de sécurité informatique appropriées soient incluses dans les contrats d'externalisation et que les incidents de sécurité survenant dans les SIC externalisés soient signalés conformément à l'article 15; r) veille à ce que les SIC fournissant des services informatiques partagés atteignent un niveau de sécurité défini et clairement documenté, et que des mesures de sécurité soient mises en œuvre pour que lesdits SIC parviennent au niveau de sécurité défini. 3.   Les propriétaires de systèmes peuvent déléguer officiellement une partie ou la totalité de leurs tâches en matière de sécurité informatique, mais ils demeurent responsables de la sécurité informatique de leurs SIC. Les processus liés à ces responsabilités et activités sont décrits plus en détail dans les modalités d'application.
Historique des versions

Cet article n'a jamais été modifié depuis sa publication.

Vos annotations

Pro

eli:dec:2017:46:oj#art-9