toute l'actualité "Juridique"
neswletterenvoyercontactimprimerrss


Les directives nationales de sécurité concernent aussi les SI


Edition du 26/06/2009 - par Bertrand Lemaire

Les organisations privées et publiques ayant un rôle stratégique au niveau national peuvent se voir forcées d'appliquer des directives nationales de sécurité. Celles-ci ont des impacts sur l'informatique. Et ce n'est pas toujours simple de les appliquer...

Le 25 juin, le Cercle Européen de la Sécurité et des Systèmes d'Information a consacré son séminaire mensuel aux directives nationales de sécurité (DNS) dont certaines dispositions ont des impacts sur l'informatique. A ce jour, 234 opérateurs dans 12 secteurs d'activité ont été identifiés par les services gouvernementaux comme étant concernés, ce aussi bien dans l'industrie que les établissements publics. Mais les considérations liées au Secret Défense compliquent légèrement les choses...
Pierre Lasbordes, député spécialiste des questions de sécurité, a tout d'abord rappelé de quoi il s'agissait exactement. Les DNS concernent les infrastructures critiques dans un secteur d'activité vital, autrement dit des services nécessaires pour répondre aux besoins essentiels du pays ou de la population. La définition est assez large pour inclure aussi bien les hôpitaux que la SNCF. Leur objet est de préserver la sécurité de ces infrastructures afin de garantir leur fonctionnement continu. Chaque secteur vital est rattaché à un ministère coordinateur qui rédige les directives nationales de sécurité (DNS) sous la coordination du secrétariat général du Gouvernement. Les DNS sont ensuite adressées à tous les opérateurs « d'importance vitale » qui ont l'obligation de les appliquer à leurs frais. Si le sujet visé par l'une ou l'autre de ces DNS est externalisé, l'opérateur est responsable de la bonne exécution des consignes par son sous-traitant. Bien entendu, l'Etat se réserve le droit d'auditer les dits opérateurs pour vérifier l'application des DNS.
« Les DNS comprennent trois grandes familles de directives » a témoigné Sylvain Thiry, RSSI de la SNCF. Il détaille ainsi : « Tout d'abord, la gouvernance des risques externes. La démarche est très proche de l'ISO 27000, avec une analyse de risques, une politique de sécurité et des moyens à mettre en oeuvre. Ensuite, il y a les points d'importance vitale à protéger. Enfin, il y a les consignes Vigipirate qui sont très opérationnelles mais peuvent arriver à tout moment y compris en dehors des horaires ouvrés, ce qui implique de mettre en oeuvre une astreinte. »
Pour les SI, les DNS concernent autant les risques logiques que physiques. « Il y a un accent sur la ToIP car celle-ci est moins fiable et sure que la téléphonie classique mais par contre l'accès à Internet ne semble pas avoir été pris en compte alors que beaucoup d'entreprises sont incapables de fonctionner sans celui-ci » prévient Sylvain Thiry. Il en déduit logiquement : « les DNS sont une faible part de la sécurité et ce serait une grosse erreur que de construire sa politique de sécurité en se basant sur celles-ci. Il faut juste intégrer les DNS à sa politique. Et le RSSI est évidemment le responsable pour tout ce qui concerne l'informatique. »

Page suivante (2/2) >


ACTUALITES
A LA UNE
Biblio

Que devient l'individualité dans une société numérique ?

03/02/2010 17:29:19 - L'Institut PRESAJE (Prospective, Recherches et Etudes Sociétales Appliquées à la Justice et à l'Economie) vient de publi (...)

Rendez-vous

Trophées CIO 2010 : un concierge professionnel international à votre service pour le Grand Prix

26/01/2010 18:09:04 - Depuis 2001, les Trophées Entreprises et Société de l'Information récompensent chaque année l'apport de l'informatique a (...)

>> Toute l'actualité
CONFERENCES
CLOUD COMPUTING
23/03/2010
De 8h30 - 14h00 à l'Automobile Club de France - Paris
  Inscrivez-vous

AGENDA
ADIJ : Actualité du droit pénal et nouvelles technologies
Du lundi 8 mars 2010 au lundi 8 mars 2010
Maison du Barreau - 2/4, Rue de Harlay, Paris 1er

CONTRIBUTIONS

La perspective de réduction des coûts, véritable moteur du green datacenter

Julien Debergues

Julien Debergues - Parole d'expert

Consultant de Solucom, division Architecture SI
Le phénomène green datacenter reflète l'émergence d'une préoccupation réelle de concilier développement (...)

Business Intelligence 2009-2010 : bilan et perspectives

Réda Gomery

Réda Gomery - Parole d'expert

Directeur d'agence Business Intelligence & EPM chez Micropole-Univers
Reda Gomery, Directeur d'agence Business Intelligence & EPM chez Micropole-Univers, revient sur l'activité (...)


CONNECTEZ-VOUS AU CIO CLUB
E-MAIL
MOT DE PASSE





SONDAGE
Comme Le Printemps, l'infogérance vous aide-t-elle à maîtriser votre budget ?

HUMOUR - LE DESSIN DE FIX