Prix1 % du montant attribué, plafonné à 5 000 € HT, dû uniquement si le marché vous est attribué.Le contrat

Annexe

75260130 ANNEXE_Plan d'assurance sécurité (PAS).xlsx · 7 035 mots · du marché « Accompagnement pour les études de faisabilité en vue de programmer les travaux sur les installations de traitement et… », dossier de consultation officiel.

ANNEXE_PLAN D4ASSURANCE S2CUIT2 pas  – V3 du 25/07/2024
Ce document constitue
un engagement du titulaire
concernant les mesures de sécurité qu'il met en place dans son système d'information pour garantir la sécurité des données. Il doit veiller à la sécurité des données, notamment au moment de leur collecte, durant leur transmission et leur conservation, et empêcher qu’elles soient déformées, endommagées ou que des tiers non autorisés y aient accès. 
Par ce document :
- Le titulaire est invité à préciser s'il mettra en oeuvre les mesures indiquées ci-dessous ;
- À défaut, il est invité à justifier de la mise en place de mesures équivalentes ou de l'absence de nécessité ou possibilité de les mettre en place.
Ce document s'appuie sur les préconisations de la CNIL indiquées au sein de son "Guide pratique RGPD - Sécurité des données personnelles" accessible sur le site de la CNIL.
Catégories
Code mesure
Mesure
Explications
Réponse de l'entreprise (menu déroulant)
Observations complémentaires et justifications
Sensibiliser les utilisateurs
PAS-01
Informer et sensibiliser les personnes manipulant les données
Régulièrement, vous organisez des sessions de sensbilisation aussi bien pour les utilisateurs internes que les utilisateurs externes sur les risques liés aux libertés et à la vie privée des personnes. Vous communiquez sur les mises à jour. Vous faites des rappels par courriel.
PAS-02
Documenter les procédures d'exploitation
Toute action sur une application contenant de la donnée personnelle doit être expliquée dans des documents auxquels chaque catégorie d'utilisateurs peut se référer.
PAS-03
Rédiger une charte informatique et lui donner une force contraignante
La charte peut être annexée à un règlement intérieur. Elle rappelle les règles et les sanctions encourues en matière de protection des données et son champ d'application (modalités d'intervention, moyens d'authentification, règles de sécurité à respecter, modalités d'utilisation du matériel informatique et des télécommunications, conditions d'administration et responsabilités).
PAS-04
Sensibiliser les administrateurs aux consignes de sécurité liées à l'utilisation du service
Diffuser les mesures de sécurité du service devant être suivies par les administrateurs technique et métier (par exemple, les agents publics chargés de mettre à jour le contenu du service ou accédant aux données de ce dernier). Fixer, en cas de besoin, des consignes spécifiques additionnelles relatives à leur utilisation du service. Sensibiliser régulièrement les administrateurs aux bonnes pratiques de sécurité informatique. Cette mesure vise à impliquer les agents dans la mise en œuvre des mesures prévues pour sécuriser le service et à accroître leur vigilance et leurs réflexes en cas de situation à risque.
PAS-05
Sensibiliser et encourager les administrateurs à utiliser un coffre fort de mots de passe
Recommander ou proposer aux administrateurs le recours à une ou plusieurs solutions de gestion de mots de passe sécurisés, permettant de générer des mots de passe aléatoires et robustes et de les enregistrer. Cette mesure permet de faciliter la création de mots de passe différents, longs et complexes, distincts pour chaque compte d'accès, sans effort de mémorisation.
Authentifier les utilisateurs
PAS-06
Définir un identifiant (login) unique pour chaque utilisateur
L'identifiant doit être propre à chaque utilisateur. Vous interdisez les comptes partagés.
PAS-07
Mettre en place un mécanisme d'authentification multifacteur
Vous avez recours à une combinaison d'éléments d'identification pour authentifier vos utilisateurs.
PAS-08
Obliger l’utilisateur à changer son mot de passe
Les mots de passe sont changés automatiquement lors de la première connexion ou lors du renouvellement du mot de passe. Vous ne demandez pas un renouvellement périodique des mots de passe pour les simples utilisateurs.
PAS-09
Appliquer une politique d’accès aux comptes
Vous limitez le nombre de tentative d'accès à un compte. Vous bloquez le compte lorsque la limite est atteinte. Vous évitez les comptes définis par défaut des éditeurs. Vous désactivez les comptes par défaut.
PAS-10
Envoyer une notification aux utilisateurs à chaque connexion
Configurer le service afin de proposer l'envoi d'une notification (par exemple, par courriel) aux utilisateurs à chaque fois que ceux-ci se connectent. Signaler, si possible, toute tentative de connexion suspecte, par exemple, lorsque la connexion est effectuée depuis un nouvel appareil ou depuis une localisation inhabituelle. Dans le cas de l'achat d'une solution sur étagère, privilégier un service proposant l'envoi de notifications. Cette mesure permet aux utilisateurs d'identifier des tentatives de connexion suspectes et d'empêcher de futures nouvelles tentatives de connexion illégitimes, par exemple, en changeant leur mot de passe.
PAS-11
Envoyer une notification aux administrateurs à chaque connexion
Configurer le service afin de proposer l'envoi d'une notification (par exemple, par courriel) aux administrateurs à chaque fois que ceux-ci se connectent. Signaler, si possible, toute tentative de connexion suspecte, par exemple, lorsque la connexion est effectuée depuis un nouvel appareil ou depuis une localisation inhabituelle. Dans le cas de l'achat d'une solution sur étagère, privilégier un service proposant l'envoi de notifications. Cette mesure permet aux administrateurs d'identifier des tentatives de connexion suspectes et d'empêcher de futures nouvelles tentatives de connexion illégitimes, par exemple, en changeant leur mot de passe.
PAS-12
Fixer des contraintes de longueur et de complexité des mots de passe conforme aux recommandations de la CNIL
Fixer des règles de longueur et de complexité lors de la création ou de son renouvellement et configurer le service pour interdire les mots de passe faibles. Cette mesure permet de diminuer le risque de découverte et l'usurpation de mots de passe par des acteurs malveillants, par exemple en testant plusieurs mots de passe sur la base de mots du dictionnaire.
PAS-13
Activer l'authentification multifacteur pour l'accès des administrateurs au service
Activer l'authentification multifacteurs et la rendre obligatoire pour l'accès des administrateurs au service. Proscrire, autant que possible, le recours à un service numérique qui ne prévoirait pas l'authentification multifacteur pour son administration. Cette mesure permet de réduire le risque d'accès illicite aux fonctions d'administration du service par des acteurs malveillants et diminue, d'autant, le risque d'atteinte grave au service.
PAS-14
Planifier le renouvellement régulier des mots de passe des administrateurs
Configurer ou recommander, à intervalle régulier, le renouvellement des mots de passe des comptes d'administration. Cette mesure permet d'éviter qu'un mot de passe ancien ou proche d'un mot de passe déjà utilisé toujours utilisé ne soit découvert et utilisé par un acteur malveillant.
PAS-15
Planifier le renouvellement régulier des mots de passe des utilisateurs
Configurer ou recommander, à intervalle régulier, le renouvellement des mots de passe des comptes utilisateurs. Cette mesure permet d'éviter qu'un mot de passe ancien ou proche d'un mot de passe déjà utilisé toujours utilisé ne soit découvert et utilisé par un acteur malveillant.
PAS-16
Protéger les mots de passe stockés sur le service
Dans le cadre de la configuration du service au niveau du serveur d'hébergement, veiller à ne pas stocker les mots de passe « en clair ». Seule une « empreinte » des mots de passe doit être stockée. L'objectif de cette mesure est de limiter la capacité d'un attaquant à accéder aux mots de passe en cas de compromission de la base de données des mots de passe. Les mots de passe sont conservés de façon sécurisée.
Gérer les habilitations
PAS-17
Définir des profils d’habilitation
Vous séparez les tâches et les domaines de responsabilité; vous ne donnez des droits administrateurs qu'aux utilisateurs en ayant besoin.
PAS-18
Faire valider les demandes d'habilitation
Les demandes d'habilitation sont validées par un supérieur hiérarchique ou un chef de projet.
PAS-19
Supprimer les permissions d’accès obsolètes
Lors de changement de missions, de postes, d'organisation, vous supprimez les permissions d'accès aux locuax et aux ressources informatiques. Vous mettez en place un process de fin de contrat.
PAS-20
Réaliser une revue annuelle des habilitations
La revue annuelle est un minimum. Vous identifiez et vous supprimez les comptes non utilisés. Vous actualisez les droits accordés par rapport au profil de chaque utilisateur
PAS-21
Disposer d'une liste à jour des comptes disposant d'un accès privilégié au service
Disposer et tenir à jour une liste des comptes disposant d'un accès administrateur au service, les personnes associées et la nature de leur(s) accès. Sont concernés par cette mesure les administrateurs techniques (ex. accès à la configuration de l'hébergement du service) et les administrateurs métiers (ex. agent public ayant un droit de modification des informations affichées sur le service). Cette mesure permet de gérer la liste des comptes disposant d'un accès privilégié en vue d'en limiter le nombre au strict nécessaire et ainsi réduire le risque que des comptes non nécessaires soient détournés par un acteur malveillant.
PAS-22
Limiter au strict nécessaire le nombre de personnes disposant d'un accès administrateur au service numérique
Créer des comptes d'administration technique et/ou métier, aux seules personnes ayant besoin de disposer de ces accès. Cette mesure permet de limiter le nombre de comptes disposant de privilèges susceptibles d'être usurpés à des fins malveillantes. Cette mesure réduit la « surface d'attaque » du service.
PAS-23
Limiter les droits de chaque administrateur au strict nécessaire et dissocier les rôles d'administration entre eux
Lors de la création ou de la modification des privilèges associés à un compte d'administration, limiter ces derniers aux seuls privilèges nécessaires au rôle d'administration visé (par exemple, limiter aux seules fonctions d'administration de la base de données). Créer des comptes d'accès d'administration différents dotés de privilèges distincts pour les personnes devant assurer plusieurs rôles d'administration, que ceux-ci soit techniques (par exemple, développement, hébergement) et/ou métiers (par exemple, création de contenus). Cette mesure permet de limiter la capacité d'action d'acteurs malveillants qui parviendraient à usurper un compte d'administration.
PAS-24
Dissocier les rôles d'administration et des rôles d'utilisation du service
Créer des comptes d'accès distincts aux personnes à la fois administratrices et utilisatrices du service. Cette mesure permet de réduire le risque d'accès illicite à un compte utilisateur qui permettrait d'accéder également à un compte d'administration aux privilèges élevés.
PAS-25
Différencier le filtrage des accès utilisateurs et administrateurs
Configurer le service en vue de différencier le filtrage des accès utilisateurs et administrateurs, c'est-à-dire déterminer une zone délimitée (plage d'adresses IP) accessible uniquement aux personnes disposant de privilèges élevés (administrateurs). Cette mesure vise à cloisonner les différents types d'accès afin d'éviter qu'un accès utilisateur puisse être détourné par un attaquant pour accéder à une zone du service réservée aux personnes chargées de l'administrer.
PAS-26
Autoriser uniquement la création de comptes d'accès nominatifs associés chacun à une personne
Demander un nom et un prénom pour toute création de compte administrateur et utilisateur et informer chaque personne que le compte ne peut pas être partagé Cette mesure permet de réduire le risque de diffusion d'identifiants et de mots de passe à des personnes qui n'auraient pas le droit d'accéder au service ou à certaines de ses fonctions. Cette mesure également à la bonne gestion des comptes d'accès au service.
PAS-27
Mettre en œuvre une procédure de suppression automatique des comptes inactifs
Configurer le service en vue de prévoir la suppression régulière automatique des comptes d'accès inactifs en priorisant la suppression des comptes d'administration. Informer les personnes concernées avant toute suppression de compte. Cette mesure permet d'éviter en priorité que des comptes demeurent actifs sans raison valable afin de réduire le nombre de comptes susceptibles d'être usurpés par un acteur malveillant.
Tracer les opérations et gérer les incidents
PAS-28
Prévoir un système de journalisation
Vous enregistrez dans des fichiers journaux les activités métiers des utilisateurs, les interventions techniques , les anomalies et les évènements liés à la sécurité. Vous conservez les logs sur une période glissante entre 6 mois et un an.
PAS-29
Effectuer un enregistrement des opérations de création, consultation, modification et suppression des données
Vous conservez l'identifiant de l'auteur, la date, l'heure, la références des données concernées et la nature des opérations.
PAS-30
Informer les utilisateurs de la mise en place du système de journalisation
Vous informez les utilisateurs après information et consultation des instances représentatives du personnel,  lors de leur authentification ou de leur accès au système d'information.
PAS-31
Protéger les équipements de journalisation et les informations journalisées
Vous protégez les équipements et les informations contre les opérations non autorisées, contre les mésusages par des comptes habilités et contre l'écrasement des données écrites par les applicatifs concernés.
PAS-32
Gérer les incidents
En cas de suspicion de comportement anormal, vous avez établi des procédures (génération d'alertes et analyse des données collectées).
PAS-33
Prévoir les procédures pour les notifications de violation de données à caractère personnel
Vous prévoyez un dispositif de remontée d'incidents par les utilisateurs. Vous les sensibilisez à signaler tout évènement suspect. Vous leur diffusez la conduite à tenir et la liste des personnes à contacter en cas d'incident de sécurité. Vous tenez un registre interne des violations de données personnelles. Vous notifiez la CNIL dans les 72 heures lorsqu'une violation de données personnelles présente un risque pour les droits et libertés des personnes.
PAS-34
Rendre publique une procédure permettant de signaler un problème de sécurité
Fournir publiquement une procédure permettant à une personne ou à une entité de signaler un problème de sécurité concernant le service numérique. Cette procédure doit préciser les conditions dans lesquelles un problème de sécurité peut être identifié et signalé et fournir un moyen non nominatif de contacter l'équipe en charge du service ou de sa sécurité (ex. email, formulaire de contact). Cette mesure facilite l'identification et le traitement de problèmes de sécurité concernant le service.
PAS-35
Définir une procédure de gestion des incidents de sécurité
Formaliser une procédure à suivre en cas d'incident de sécurité sur le service, pouvant inclure des éléments relatifs à la gestion technique de l'incident, la coordination des personnes concernées au sein de l'organisation, la communication aux utilisateurs et aux autres entités potentiellement impactées. Sauvegarder ce document dans un environnement sécurisé, déconnecté du service. Cette mesure permet de préparer l'organisation à réagir de manière rapide et efficace en cas d'incident de sécurité affectant le service et à remédier à la situation.
PAS-36
Tester régulièrement la procédure de gestion des incidents de sécurité
Réaliser à intervalle régulier (par exemple, une fois par an) un test de la procédure de gestion des incidents de sécurité du service ou de plusieurs services, en impliquant les personnes concernées (par exemple, vérifier que les coordonnées sont exactes et vérifier la disponibilité des personnes). Cette mesure vise à vérifier que la procédure de gestion des incidents en place fonctionne bien dans la pratique.
PAS-37
Conserver l'historique des accès des administrateurs au service
Lors de la configuration du service, activer la journalisation et la centralisation des accès des administrateurs, des utilisateurs et des applicatifs concourant au fonctionnement du service. Cette mesure permet de faciliter la détection d'actions inhabituelles susceptibles d'être malveillantes et d'investiguer a posteriori les causes d'un incident de sécurité, en vue de faciliter sa remédiation.
PAS-38
Conserver l'historique de l'ensemble des événements de sécurité sur le service
Lors de la configuration du service, activer, si cela est possible, la journalisation et la centralisation des événements de sécurité. A défaut, créer et maintenir à jour un document recensant l'ensemble des événements de sécurité ayant affecté le service et des mesures mises en œuvre pour y remédier. Cette mesure permet de faciliter la détection d'évènements de sécurité connus et la résolution des incidents qui en découleraient.
PAS-39
Recourir à un service de protection contre les attaques de déni de service
Recourir à un service permettant de protéger le service contre les attaques de type
« déni de service »
(par exemple, attaques par déni de service distribué dites
« DDOS »
). Cette mesure vise à réduire le risque d'indisponibilité partielle ou totale du service.
PAS-40
Recourir à un service de supervision de la sécurité
Faire appel à un service de supervision à distance de la sécurité du service ou de plusieurs services, auprès d'un prestataire ou d'un service compétent au sein d'une organisation publique (par exemple,
« Security operation center »
, équipe de réponse à incident, etc.). Cette mesure permet de renforcer significativement la capacité de veille, de détection et de réponse en cas d'incident de sécurité.
PAS-41
Organiser un exercice de gestion de crise
Organiser un exercice simulant une crise consécutive à un ou plusieurs incidents de sécurité aux conséquences particulièrement graves pour l'organisation. Cette mesure permet d'entraîner les équipes, d'identifier freins à la gestion efficace d'une crise et de les corriger en vue de se préparer à la survenue d'une crise réelle.
PAS-42
Réaliser une veille régulière des vulnérabilités et des campagnes de compromission
Consulter plusieurs sources d'informations sur les vulnérabilités concernant les applicatifs participant au fonctionnement du service ainsi que sur les campagnes de compromission connues (ou campagnes d'attaques informatiques), notamment les alertes de sécurité du CERT-FR. Cette mesure permet d'identifier des vulnérabilités ou risques nouveaux pour le service et de mettre en œuvre les mesures de sécurité permettant d'y faire face, par exemple des mises à jour de sécurité.
Sécuriser les postes de travail
PAS-43
Prévoir une procédure de verrouillage automatique de session
Vous prévoyez un mécanisme de verrouillage automatique de session en cas de non-utilisation du poste pendant un temps donné.
PAS-44
Installer un «pare-feu» (firewall) logiciel
Vous limitez l'ouverture des ports de communication à ceux strictement nécessaires.
PAS-45
Utiliser des antivirus régulièrement mis à jour
Vous prévoyez une politique de mise à jour régulière des logiciels.
PAS-46
Configurer les logiciels pour que les mises à jour de sécurité se fassent automatiquement
Vous configurez les logiciels de sorte que les mises à jour se fassent automatiquement dès que cela est possible.
PAS-47
Limiter les droits des utilisateurs au strict minimum
Vous limitez les droits des utilisateurs au strict minimum en fonction de leurs besoins sur les postes.
PAS-48
Favoriser le stockage des données de l'utilisateur sur un espace régulièrement sauvegardé accessible via le réseau interne de l’organisme
Dans le cas où des données sont stockées localement, vous fournissez des moyens de synchronisation ou de sauvegarde aux utilisateurs et vous les formez à leur utilisation.
PAS-49
Effacer les données de tout matériel avant sa réaffectation
Vous effacez de façon sécurisée les données présentes sur un poste préalablement à sa réaffectation à une autre personne.
PAS-50
Sensibiliser l'utilisateur aux risques liés aux supports amovibles
Vous limitez la connexion de supports amovibles à l'indispensable. Vous désactivez l'exécution automatique
« autorun »
.
PAS-51
Recueillir l’accord de l’utilisateur avant toute intervention sur son poste
Les outils d'administration à distance vous permettent de recueillir l'accord de l'utilisateur au préalable. L'utilisateur constate la prise de main à distance lorsqu'elle est en cours et lorsqu'elle se termine.
PAS-52
Administrer techniquement le service dans des environnements dédiés et sécurisés
Demander aux administrateurs techniques du service de n'administrer ce dernier que depuis un environnement informatique dédié et sécurisé. Le recours à des équipements personnels doit notamment être proscrit. Cette mesure vise à diminuer le risque de compromission des droits d'administration service via des moyens informatiques insuffisamment sécurisés.
Sécuriser l’informatique mobile
PAS-53
Sensibiliser l'utilisateur aux risques liés à l'utilisation d'outils mobiles
Vous informez les utilisateurs des risques liés à l'utilisation d'outils informatiques mobiles ainsi que des procédures prévues pour les limiter.
PAS-54
Prévoir des mécanismes de sauvegarde ou de synchronisation des postes
Vous prévoyez des mécanismes maitrisés de sauvegarde ou de synchronisation des postes nomades. Vous évitez les risques de disparition des données stockées.
PAS-55
Prévoir des moyens de chiffrement des postes et des supports de stockages amovibles
Vous prévoyez des moyens de chiffrement du disque dur, des fichiers. Vous prévoyez la création de conteneurs chiffrés.
PAS-56
Activer le verouillage automatique et exiger un secret pour dévérouiller le smartphone
Vous activez le verrouillage automatique du terminal. Vous exigez un secret pour le déverrouiller en plus du code PIN et de la carte sim.
PAS-57
Informer l'utilisateur de la personne à contacter en cas de perte ou de vol du matériel
Vous informez l'utilisateur de la personne à contacter en cas de perte ou de vol de leur matériel.
Protéger le réseau informatique interne
PAS-58
Limiter les accès Internet
Vous bloquez les services non nécessaires.
PAS-59
Gérer les réseaux WI-FI
Vous mettez en oeuvre le protocole WPA3 ou WPA2 pour les réseaux Wi-F. Vous séparez les réseaux ouverts aux invités du réseau interne.
PAS-60
Sécuriser l'accès à distance avec un VPN
Vous prévoyez un VPN pour l'accès à distance avec une authentification forte de l'utilisateur. Vous vous assurez qu’aucune interface d’administration n’est accessible directement depuis Internet.
PAS-61
Limiter les flux réseau au strict nécessaire
Vous filtrez les flux entrants et sortants sur les équipements.
PAS-62
Fermer tous les ports non strictement nécessaires
Configurer le service en vue de fermer tous les ports réseau non strictement nécessaires à l'administration et au fonctionnement du service et fermer tous les autres ports. Cette mesure permet de réduire le risque d'accès illégitime au service de la part d'acteurs malveillants.
Sécuriser les serveurs
PAS-63
Désinstaller ou désactiver les services et interfaces inutiles
Vous désinstallez ou désactivez les interfaces qui ne sont pas utilisées.
PAS-64
Limiter l’accès aux outils et interfaces d’administration aux seules personnes habilitées
Vous limitez l'accès des outils et des interfaces d'administrations aux seules personnes habilitées. Vous utilisez des comptes de moindre privilège pour les opérations courantes.
PAS-65
Adopter une politique de mots de passe administrateur conforme aux recommandations de la CNIL
Vous changez les mots de passe à chaque départ d’un administrateur et en cas de suspicion de compromission.
PAS-66
Installer sans délai les mises à jour critiques
Vous installez les correctifs de sécurité du système d’exploitation ou des application. Vous programmez des vérifications automatiques hebdomadaires.
PAS-67
Utiliser des logiciels de détection et de suppression de programmes malveillants
Vous mettez régulièrement à jour les logiciels de détection et de supression de programmes malveillants.
PAS-68
Utiliser des comptes nominatifs pour l’accès aux bases de données
Vous utilisez des comptes nominatifs pour accéder aux bases de données et vous créez des comptes spécifiques à chaque application. Vous mettez en œuvre des mesures contre les attaques.
PAS-69
Effectuer des sauvegardes et les vérifier régulièrement
Vous effectuez des sauvegardes et vous les vérifiez régulièrement.
PAS-70
Utiliser le protocole TLS et vérifier sa mise en oeuvre
Vous utilisez le protocole TLS ou un protocole qui assure le 
chiffrement et l’authentification pour tout échange de données sur Internet au minimum. Vous vérifiez sa mise en œuvre par des outils appropriés.
PAS-71
Mettre en place un système de journalisation des événements sur le serveur
Vous mettez en place un système de journalisation des évènements sur le serveur.
PAS-72
Fermer tous les ports non strictement nécessaires sur le serveur
Configurer le serveur en vue de fermer tous les ports réseau non strictement nécessaires à l'administration et au fonctionnement du serveur et fermer tous les autres ports. Cette mesure permet de réduire le risque d'accès illégitime au serveur de la part d'acteurs malveillants.
Sécuriser les sites web
PAS-73
Mettre en oeuvre le protocole TLS et vérifier sa mise en oeuvre
Vous utilisez le protocole TLS sur tous les sites web. Vous utilisez uniquement les versions les plus récentes. Vous rendez l'utilisation du TLS obligatoire pour toutes les pages d’authentification, de formulaire ou sur lesquelles sont affichées ou transmises des données personnelles.
PAS-74
Limiter les ports de communication strictement nécessaires au bon fonctionnement des applications installées
Si l’accès à un serveur web passe uniquement par HTTPS, vous autorisez uniquement les flux réseau IP entrants sur cette machine sur le port et bloquez tous les autres ports.
PAS-75
Limiter l’accès aux outils et interfaces d’administration aux seules personnes habilitées
Vous limitez l’utilisation des comptes administrateur aux équipes en charge de l’informatique interne uniquement pour les actions d’administration qui le nécessitent.
PAS-76
Recueillir le consentement des internautes si des cookies non nécessaires au service sont utilisés
Vous recueillez le consentement et informez l'internaute si des cookies non nécessaires au service sont utilisés, avant le dépôt du cookie.
PAS-77
Limiter le nombre de composants mis en œuvre
Vous limitez le nombre de composants mis en œuvre. Vous effectuez une veille régulière des composants et les mettez à jour.
PAS-78
Limiter les informations renvoyées lors de la création d’un compte utilisateur ou de la réinitialisation d’un mot de passe
Vous limitez les informations renvoyées lors de la création d'un compte utilisateur ou lors de la réinitialisation d'un mot de passe afin d'éviter de renseigner un attaquant sur l'existence d'un compte associé à un identifiant.
PAS-79
Privilégier l'achat d'un nom de domaine en .fr ou .eu
Lors de l'achat du nom de domaine du service, acheter de préférence un nom de domaine en .fr ou .eu. Cette mesure permet de renforcer la confiance des utilisateurs dans le service et la protection du service au titre des règlementations européennes associées à la localisation européenne du nom de domaine.
PAS-80
Acheter un ou plusieurs noms de domaine proches du nom de domaine du service
Lors du choix du nom de domaine du service numérique, procédez à l'achat d'un ou plusieurs noms de domaines proches du nom de domaine du service numérique, par exemple en changeant des lettres ou en achetant des noms de domaine avec d'autres extensions (par exemple, .com ou .net). Cette mesure permet de limiter le risque de typosquatting (par exemple, utilisation de noms de domaines proches contenant des modifications typographiques discrètes), permettant de rediriger les utilisateurs vers un site malveillant.
PAS-81
Fermer tous les ports d'accès aux sites web non strictement nécessaires
PAS-82
Anonymiser autant que possible les données conservées concernant l'activité des utilisateurs
Configurer le service en vue d'anonymiser autant que possible les données à caractère personnel des utilisateurs conservées pour le bon fonctionnement ou la sécurité du service (par exemple, log de tentatives d'accès au service) ou à des fins d'analyse (par exemple, statistiques). Cette mesure vise à protéger les utilisateurs contre la traçabilité nominative de leurs actions dans le cadre de l'utilisation du service tout en permettant d'assurer la sécurité de ce dernier au travers du suivi et de l'imputabilité des actions.
Sauvegarder et prévoir la continuité d’activité
PAS-83
Effectuer des sauvegardes régulières des données
Vous effectuez des sauvegardes fréquentes des données sous forme papier ou électronique.
PAS-84
Stocker au moins une sauvegarde à l'extérieur du SI et hors ligne
Vous stockez au moins une sauvegarde sur un site extérieur, si possible dans un coffre ignifugé et étanche. Vous isolez au moins une sauvegarde hors ligne.
PAS-85
Protéger les données sauvegardées au même niveau de sécurité que les données stockées sur les serveurs d'exploitation
Vous protégez les données sauvegardées. Si elles sont transmises via le réseau, vous chiffrez le canal de transmisison si celui-ci n'est pas interne à l'organisme.
PAS-86
Rédiger un plan de reprise et de continuité d’activité informatique
Vous incluez la liste des intervenants. Vous vous assurez que les utilisateurs, prestataires et sous-traitants savent qui alerter en cas d’incident. Vous testez régulièrement la restauration des sauvegardes et l'application du plan.
PAS-87
Protéger le matériel servant aux traitements essentiels
Vous utilisez un onduleur. Vous prévoyez une redondance matérielle des équipements de stockage (par exemple, au moyen d’une technologie RAID).
PAS-88
Vérifier régulièrement les sauvegardes
Réaliser des tests réguliers des sauvegardes (par exemple, tous les trois mois) afin de vérifier que celles-ci sont bien réalisées, accessibles et fonctionnelles. Cette mesure permet de vérifier que les sauvegardes effectuées peuvent être utilisées pour restaurer le service et/ou ses données en cas d'incident de sécurité.
PAS-89
Recourir à une ou plusieurs solutions garantissant un haut niveau de disponibilité du service
Recourir à une ou plusieurs solutions garantissant un haut niveau de disponibilité, en particulier dans le cadre de l'hébergement du service (par exemple, obligation de redondance de la machine virtuelle et des données). Cette mesure permet d'éviter une interruption du service dépassant quelques minutes.
Archiver de manière sécurisée
PAS-90
Définir un processus de gestion des archives
Vous définissez un processus de gestion des archives en vous posant les questions suivantes : quelles données doivent être archivées ? Comment et où sont-elles stockées ? Comment sont gérées les données descriptives ?
PAS-91
Mettre en oeuvre des modalités d’accès spécifiques aux données archivées
Vous mettez en œuvre des modalités d’accès aux données archivées. Vous n'utilisez une archive que de manière ponctuelle et exceptionnelle.
PAS-92
Garantir la destruction totale des archives
Vous choisissez un mode opératoire qui garantit que l’intégralité de l’archive a été détruite.
Encadrer les développements informatiques
PAS-93
Prévoir la protection des données dès la conception de l'application ou du service
Vous intégrez les exigences en termes de sécurité des données dès la conception du projet ou du service.
PAS-94
Mettre en place une défense en profondeur des systèmes
Vous mettez en place une combinaison de plusieurs mesures de sécurité.
PAS-95
Mener une réflexion sur les paramètres influant sur le respect de la vie privée pour tout développement à destination du grand public
Vous menez une réflexion sur les paramètres influant sur le respect de la vie privée pour les développements destinés au grand public et sur le paramètrage par défaut.
PAS-96
Éviter la collecte de données personnelles supplémentaires non nécessaires ou disproportionnées
Vous évitez le recours à des zones de texte libre ou de commentaire.
PAS-97
Réaliser des tests complets avant toute mise à disposition ou mise à jour d'un produit
Vous réalisez des tests complets unitaires, d'intégration et fonctionnels avant la mise à disposition ou la mise à jour d’un produit.
PAS-98
Effectuer les développements informatiques et les tests dans un environnement distinct de celui de la production
Vous effectuez les développements informatiques et les tests dans un environnement informatique distinct de celui de la production et sur des données fictives ou anonymisées.
PAS-99
Éviter l'apparition de sources de violation de données personnelles
Vous effectuez un audit ou une revue de code avant tout passage en production d’une mise à jour.
PAS-100
Procéder à des vérifications techniques automatiques de la sécurité du service
Lors du développement du service et, autant que possible, dans le cas de l'achat d'un service sur étagère, procéder à des tests techniques automatiques de la sécurité du service. Cette mesure permet de vérifier rapidement l'existence de vulnérabilités non corrigées parmi les vulnérabilités les plus connues.
PAS-101
Utiliser des applicatifs récents et maintenus à jour par leurs éditeurs
Lors du développement ou de l'achat du service, toujours utiliser une version récente et maintenue à jour par les éditeurs, des applicatifs contribuant au fonctionnement du service (par exemple, une version récente et à jour d'un système de gestion de contenu (CMS) ou des dépendances d'une l'application). Cette mesure vise à éviter d'utiliser des versions anciennes, susceptibles de comporter des vulnérabilités connues mais non corrigées ou qui ne seraient plus appelées à faire l'objet de mises à jour de sécurité à l'avenir par l'éditeur.
PAS-102
Mettre en œuvre des bonnes pratiques de développement sécurisé du service
Lors du développement du service, respecter les bonnes pratiques de développement sécurisé (par exemple, les normes de développement sécurisé associé à un langage de programmation, procéder à des revues régulières de code par les pairs, etc.). Cette mesure vise à renforcer la sécurité du service numérique dès sa conception.
PAS-103
Installer uniquement les fonctionnalités nécessaires aux finalités du service
Lors du développement du service ou de l'installation des applicatifs contribuant à son fonctionnement, installer uniquement les fonctionnalités nécessaires et désactiver toutes les fonctionnalités inutiles proposées par défaut. Cette mesure correspond à la règle de la « configuration minimaliste ». Cette mesure permet d'éviter d'installer des fonctionnalités non nécessaires qui pourraient comporter des vulnérabilités non corrigées et servir de vecteurs à une attaque. Cette approche permet de réduire la « surface d'attaque » à savoir l'ensemble des éléments constitutifs d'un service qui pourraient être ciblés par un attaquant.
PAS-104
Limiter au strict nécessaire les privilèges des applicatifs contribuant au fonctionnement du service
Lors de l'installation d'un applicatif contribuant au fonctionnement du service, restreindre au strict nécessaire ses privilèges - à savoir les droits l'autorisant de mener certaines actions de manière autonome - et ne conserver que les privilèges nécessaires à sa finalité. Cette mesure permet d'éviter que des privilèges non nécessaires accordés à un applicatif ne soient exploités à des fins malveillantes par un attaquant.
Encadrer la maintenance et la fin de vie des matériels et logiciels
PAS-105
Enregistrer les interventions de maintenance dans une main courante
Vous enregistrez les interventions de maintenance dans une main courante.
PAS-106
Ouvrir les accès nécessaires à la télémaintenance à la demande du prestataire
Vous ouvrez les accès nécessaires à la télémaintenance pour une durée adaptée à l’intervention et définie à l’avance; vous refermez ces accès à l’issue de cette durée.
PAS-107
Insérer une clause de sécurité dans les contrats de maintenance
Vous insérez une clause de sécurité dans les contrats de maintenance efectuée par des prestataires.
PAS-108
Encadrer par un responsable de l’organisme les interventions par des tiers
Vous encadrez les interventions des tiers par un responsable de l'organisme.
PAS-109
Ne pas laisser seul un intervenant extérieur
Vous ne laissez pas d'intervenant extérieur seul dans les salles sensibles.
PAS-110
Supprimer les données des matériels avant leur mise au rebut
Vous supprimez de façon sécurisée les données des matériels avant leur mise au rebut, leur envoi en réparation chez un tiers ou en fin du contrat de location.
PAS-111
Disposer d'une politique d'application des mises à jour fonctionnelles et de sécurité du service numérique
Identifier, tester et installer, sans délai, les mises à jour fonctionnelles et de sécurité des applicatifs et/ou équipement contribuant au fonctionnement et à l'administration du service. Cette mesure vise à renforcer la sécurité du service en permettant de corriger rapidement les failles de sécurité susceptibles de l'affecter.
Gérer la sous-traitance
PAS-112
Faire appel uniquement à des sous-traitants présentant des garanties suffisantes
Vous exigez la communication par le prestataire de sa politique de sécurité des systèmes d’information et de ses éventuelles certifications.
PAS-113
Prévoir un contrat avec les sous-traitants
Vous prévoyez un contrat qui définit l’objet, la durée, la finalité du traitement et les obligations des parties en termes de sécurité des traitements. Le contrat fixe la répartition des responsabilités et des obligations sur la confidentialité des données personnelles, des contraintes minimales sur l’authentification, les conditions de restitution et de destruction des données, la gestion et la notification des incidents au responsable de traitement dans un bref délai en cas de découverte de faille ou d'incident de sécurité impliquant une violation de données personnelles, l’assistance que doit fournir le sous-traitant, la revue régulière des mesures de sécurité et leurs conditions.
PAS-114
Vérifier l’effectivité des garanties offertes par le sous-traitant en matière de protection des données
Vous prévoyez des moyens permettant de vérifier l’effectivité des garanties offertes par le sous-traitant. Les garanties contiennent le chiffrement des données ou des procédures garantissant que le prestataire n’a pas accès aux données si cela n’est pas nécessaire à l’exécution de son contrat, le chiffrement des transmissions de données, et des garanties en matière de protection du réseau.
PAS-115
Recourir à un prestataire d'informatique en nuage qualifié SecNumCloud
Privilégier le recours à un prestataire de service en nuage (Cloud) qualifié SecNumCloud par l'ANSSI. Cette mesure permet d'apporter des garanties élevées en matière de confiance et de sécurité de l'hébergement du service et de ses données.
PAS-116
Héberger le service numérique et les données au sein de l'Union européenne
Privilégier le recours à un hébergeur proposant la localisation au sein de l'Union européenne du service numérique et des données. Cette mesure vise à renforcer la protection des données grâce aux garanties offertes par la réglementation européenne et à faciliter les actions de remédiation et d'investigation en cas d'incident de sécurité.
PAS-117
Héberger le service dans une machine virtuelle
Lors du choix de la solution d'hébergement du service et de ses données, optez pour son hébergement dans une ou plusieurs machines virtuelles. Cette mesure vise à renforcer la sécurité du service et des données. Elle permet de filtrer plus facilement les accès, de limiter le risque d'attaques par déni de service et les chemins d'attaques par parallélisation.
Sécuriser les échanges avec d’autres organismes
PAS-118
Chiffrer les données avant leur enregistrement sur un support physique à transmettre à un tiers
Vous chiffrez les données avant leur enregistrement sur un support physique lorsque vous le transmettez à un tiers.
PAS-119
Sécuriser les envois via les réseaux
Vous chiffrez les pièces sensibles à transmettre. Vous assurez la confidentialité des secrets en les transmettant via un canal distinct des données protégées.
PAS-120
Sécuriser les ouvertures de fichiers extérieurs
Vous n'ouvrez les fichiers extérieurs que si l’expéditeur est connu et après soumission à une analyse antivirus.
PAS-121
Sécuriser l'utilisation du FAX
Vous installez le fax dans un local physiquement contrôlé et uniquement accessible au personnel habilité. Vous affichez l’identité du fax destinataire lors de l’émission des messages. Vous doublez l’envoi par fax d’un envoi des documents originaux au destinataire; vous préenregistrez dans le carnet d’adresses des fax les numéros des destinataires potentiels.
Protéger les locaux
PAS-122
Installer des alarmes anti-intrusion
Vous installez des alarmes anti-intrusion et vous vérifiez leur bon fonctionnement périodiquement.
PAS-123
Mettre en place des détecteurs de fumée et des moyens de lutte contre les incendies
Vous prévoyez la mise en place de détecteurs de fumée et de moyens de lutte contre les incendies et vous les inspectez annuellement.
PAS-124
Sécuriser l'acès aux locaux
Vous protégez les clés et les codes alarme permettant l’accès aux locaux.
PAS-125
Distinguer les zones des bâtiments selon les risques
Vous distinguez les zones de bâtiments selon les risques. Vous tenez à jour une liste des personnes autorisées à pénétrer dans chaque zone et en faites une revue périodique.
PAS-126
Établir les règles et les moyens de contrôle d’accès des visiteurs
Vous faites accompagner les visiteurs en dehors des zones d’accueil du public par une personne appartenant à l’organisme.
PAS-127
Protéger l'accès au réseau et les matériels informatiques
Vous protégez l'accès au réseau en n'autorisant l'accès qu'aux équipements autorisés; vous protégez physiquement les matériels informatiques par des moyens spécifiques (système anti-incendie et surélévation contre d’éventuelles inondation).
Chiffrer, Hacher ou Signer
PAS-128
Utiliser un algorithme reconnu et sûr
Vous utilisez des algorithmes sûrs et reconnus. Par exemple, les algorithmes suivants : SHA-26/SHA-36 comme familles de fonctions de hachage, HMAC utilisant SHA-2 ou SHA-3 pour stocker les mots de passe, AES70/ChaCha20 avec un mode de construction approprié (CCM, GCM, ou EAX) pour le chiffrement symétrique, RSA-OAEP72 ou DLIES-KEM73 pour le chiffrement asymétrique et RSA-SSA-PSS72 pour les signatures.
PAS-129
Utiliser des tailles de clés suffisantes
Vous utilisez des tailles de clés suffisantes : pour AES, vous utilisez des clés de 128 bits à minima ; pour  RSA, vous utilisez des modules et exposants secrets d’au moins 2 048 bits ou 3 072 bits avec des exposants publics pour le chiffrement
supérieurs à 65 536 bits.
PAS-130
Appliquer les recommandations d’utilisation appropriées
Vous appliquez des recommendations d'utilisation appropriées en fonction de l’algorithme utilisé.
PAS-131
Protéger les clés secrètes
Vous protégez les clés secrètes par la mise en œuvre de droits d’accès restrictifs et d’un mot de passe sûr a minima.
PAS-132
Rédiger une procédure de gestion des clés et certificats
Vous rédigez une procédure indiquant la manière dont les clés et certificats seront gérés. Vous prenez en compte les cas d’oubli du mot de passe de déverrouillage.
La mesure n'est pas possible (justitifier ci-contre)
PAS-133
Chiffrer le trafic des données avec un certificat de sécurité conforme à la réglementation RGS
Dans le cadre de la configuration du service, installer un certificat de sécurité serveur conforme au référentiel général de sécurité (RGS) défini par l'ANSSI, délivré par un prestataire de service de confiance qualifié. Cette mesure permet de chiffrer les flux de données transitant par le service numérique avec des mécanismes de chiffrement robustes ainsi que de prouver l'identité de l'organisation détentrice du certificat.
PAS-134
Désactiver tout flux non chiffré
Configurer le service en vue de désactiver tout flux de données qui n'est pas chiffré. Cette mesure permet de protéger la confidentialité des données, dans le cas où des flux de données seraient interceptés.
PAS-135
Chiffrer la machine virtuelle
Lors de la configuration de la machine virtuelle, activez le chiffrement de cette dernière. Cette mesure vise à renforcer la confidentialité des données contenues dans la machine virtuelle.
Cartographie
PAS-136
Disposer d'une liste à jour des équipements et des applicatifs contribuant au fonctionnement du service numérique
Créer et tenir à jour un registre des équipements et des applicatifs (ex. serveurs de base de données, annuaires, pare-feu, systèmes de gestion de contenu) participant au fonctionnement du service numérique. Cette mesure est nécessaire afin d'assurer la gestion des mises à jour fonctionnelles et de sécurité du service, indispensables au maintien de la sécurité du service.
PAS-137
Limiter et connaître les interconnexions entre le service numérique et d'autres systèmes d'information
Configurer le service en vue de limiter, au strict nécessaire, ses interconnexions avec d'autres systèmes d'information et tenir une cartographie à jour de l'ensemble de ces interconnexions. Cette mesure permet de réduire le risque de propagation d'une cyberattaque de ces systèmes vers le service et inversement.
Audit et analyse de risques
PAS-138
Réaliser une analyse de risque de la sécurité du service numérique
Conduire ou se faire accompagner dans la réalisation d'une analyse des risques pour la sécurité du service. L'ANSSI recommande de s'appuyer pour cela sur la méthode EBIOS Risk manager. Pour évaluer l'impact des risques les plus courants, utilisez l'outil proposé par MonServiceSécurisé. Cette mesure permet de mettre en place de mesures de sécurité adaptées permettant de diminuer la probabilité de survenue des risques que l'organisation choisira d'adresser.
PAS-139
Réaliser un audit de la sécurité du service
Faire réaliser un audit de la sécurité du service. Les audits réalisés par des prestataires qualifiés par l'ANSSI (PASSI) incluent un audit d'architecture, de code, de configuration et un test d'intrusion. Cette mesure permet d'identifier les vulnérabilités du service et les mesures de sécurité spécifiques à mettre en œuvre en vue de les corriger et ainsi renforcer significativement sa sécurité.
PAS-140
Planifier l'organisation de contrôles et d'audits de sécurité réguliers
Organiser des contrôles de sécurité et d'audits à intervalle régulier, par exemple, avant arrivée à échéance de la dernière homologation de sécurité. Cette mesure permet d'assurer un suivi de la sécurité du service dans la durée et à permettre de corriger, le cas échéant, de nouvelles vulnérabilités identifiées.
La mesure est ou sera mise en œuvre dans votre organisme
Des mesures équivalentes sont ou seront mises en œuvre (préciser ci-contre)
La mesure n'est pas nécessaire ( justifier ci-contre)
Mesures
La mesure sera mise en œuvre
Des mesures équivalentes seront mises en œuvre (préciser ci-contre)
La mesure n'est pas nécessaire (justifier ci-contre)
La mesure n'est pas possible (justifier ci-contre)
Objet du marché : MISSION D’ASSISTANCE A MAITRISE D’OUVRAGE - Etudes de faisabilité et programmation de travaux sur des installations de gestion des déchets 

Numéro de la consultation : 75260130
Nom de l'entreprise : ....................................................................................................

Texte extrait tel quel de la pièce officielle, qui seule fait foi. La mise en page du document d'origine peut différer.