Annexe
75260130 ANNEXE_Plan d'assurance sécurité (PAS).xlsx · 7 035 mots · du marché « Accompagnement pour les études de faisabilité en vue de programmer les travaux sur les installations de traitement et… », dossier de consultation officiel.
ANNEXE_PLAN D4ASSURANCE S2CUIT2 pas – V3 du 25/07/2024 Ce document constitue un engagement du titulaire concernant les mesures de sécurité qu'il met en place dans son système d'information pour garantir la sécurité des données. Il doit veiller à la sécurité des données, notamment au moment de leur collecte, durant leur transmission et leur conservation, et empêcher qu’elles soient déformées, endommagées ou que des tiers non autorisés y aient accès. Par ce document : - Le titulaire est invité à préciser s'il mettra en oeuvre les mesures indiquées ci-dessous ; - À défaut, il est invité à justifier de la mise en place de mesures équivalentes ou de l'absence de nécessité ou possibilité de les mettre en place. Ce document s'appuie sur les préconisations de la CNIL indiquées au sein de son "Guide pratique RGPD - Sécurité des données personnelles" accessible sur le site de la CNIL. Catégories Code mesure Mesure Explications Réponse de l'entreprise (menu déroulant) Observations complémentaires et justifications Sensibiliser les utilisateurs PAS-01 Informer et sensibiliser les personnes manipulant les données Régulièrement, vous organisez des sessions de sensbilisation aussi bien pour les utilisateurs internes que les utilisateurs externes sur les risques liés aux libertés et à la vie privée des personnes. Vous communiquez sur les mises à jour. Vous faites des rappels par courriel. PAS-02 Documenter les procédures d'exploitation Toute action sur une application contenant de la donnée personnelle doit être expliquée dans des documents auxquels chaque catégorie d'utilisateurs peut se référer. PAS-03 Rédiger une charte informatique et lui donner une force contraignante La charte peut être annexée à un règlement intérieur. Elle rappelle les règles et les sanctions encourues en matière de protection des données et son champ d'application (modalités d'intervention, moyens d'authentification, règles de sécurité à respecter, modalités d'utilisation du matériel informatique et des télécommunications, conditions d'administration et responsabilités). PAS-04 Sensibiliser les administrateurs aux consignes de sécurité liées à l'utilisation du service Diffuser les mesures de sécurité du service devant être suivies par les administrateurs technique et métier (par exemple, les agents publics chargés de mettre à jour le contenu du service ou accédant aux données de ce dernier). Fixer, en cas de besoin, des consignes spécifiques additionnelles relatives à leur utilisation du service. Sensibiliser régulièrement les administrateurs aux bonnes pratiques de sécurité informatique. Cette mesure vise à impliquer les agents dans la mise en œuvre des mesures prévues pour sécuriser le service et à accroître leur vigilance et leurs réflexes en cas de situation à risque. PAS-05 Sensibiliser et encourager les administrateurs à utiliser un coffre fort de mots de passe Recommander ou proposer aux administrateurs le recours à une ou plusieurs solutions de gestion de mots de passe sécurisés, permettant de générer des mots de passe aléatoires et robustes et de les enregistrer. Cette mesure permet de faciliter la création de mots de passe différents, longs et complexes, distincts pour chaque compte d'accès, sans effort de mémorisation. Authentifier les utilisateurs PAS-06 Définir un identifiant (login) unique pour chaque utilisateur L'identifiant doit être propre à chaque utilisateur. Vous interdisez les comptes partagés. PAS-07 Mettre en place un mécanisme d'authentification multifacteur Vous avez recours à une combinaison d'éléments d'identification pour authentifier vos utilisateurs. PAS-08 Obliger l’utilisateur à changer son mot de passe Les mots de passe sont changés automatiquement lors de la première connexion ou lors du renouvellement du mot de passe. Vous ne demandez pas un renouvellement périodique des mots de passe pour les simples utilisateurs. PAS-09 Appliquer une politique d’accès aux comptes Vous limitez le nombre de tentative d'accès à un compte. Vous bloquez le compte lorsque la limite est atteinte. Vous évitez les comptes définis par défaut des éditeurs. Vous désactivez les comptes par défaut. PAS-10 Envoyer une notification aux utilisateurs à chaque connexion Configurer le service afin de proposer l'envoi d'une notification (par exemple, par courriel) aux utilisateurs à chaque fois que ceux-ci se connectent. Signaler, si possible, toute tentative de connexion suspecte, par exemple, lorsque la connexion est effectuée depuis un nouvel appareil ou depuis une localisation inhabituelle. Dans le cas de l'achat d'une solution sur étagère, privilégier un service proposant l'envoi de notifications. Cette mesure permet aux utilisateurs d'identifier des tentatives de connexion suspectes et d'empêcher de futures nouvelles tentatives de connexion illégitimes, par exemple, en changeant leur mot de passe. PAS-11 Envoyer une notification aux administrateurs à chaque connexion Configurer le service afin de proposer l'envoi d'une notification (par exemple, par courriel) aux administrateurs à chaque fois que ceux-ci se connectent. Signaler, si possible, toute tentative de connexion suspecte, par exemple, lorsque la connexion est effectuée depuis un nouvel appareil ou depuis une localisation inhabituelle. Dans le cas de l'achat d'une solution sur étagère, privilégier un service proposant l'envoi de notifications. Cette mesure permet aux administrateurs d'identifier des tentatives de connexion suspectes et d'empêcher de futures nouvelles tentatives de connexion illégitimes, par exemple, en changeant leur mot de passe. PAS-12 Fixer des contraintes de longueur et de complexité des mots de passe conforme aux recommandations de la CNIL Fixer des règles de longueur et de complexité lors de la création ou de son renouvellement et configurer le service pour interdire les mots de passe faibles. Cette mesure permet de diminuer le risque de découverte et l'usurpation de mots de passe par des acteurs malveillants, par exemple en testant plusieurs mots de passe sur la base de mots du dictionnaire. PAS-13 Activer l'authentification multifacteur pour l'accès des administrateurs au service Activer l'authentification multifacteurs et la rendre obligatoire pour l'accès des administrateurs au service. Proscrire, autant que possible, le recours à un service numérique qui ne prévoirait pas l'authentification multifacteur pour son administration. Cette mesure permet de réduire le risque d'accès illicite aux fonctions d'administration du service par des acteurs malveillants et diminue, d'autant, le risque d'atteinte grave au service. PAS-14 Planifier le renouvellement régulier des mots de passe des administrateurs Configurer ou recommander, à intervalle régulier, le renouvellement des mots de passe des comptes d'administration. Cette mesure permet d'éviter qu'un mot de passe ancien ou proche d'un mot de passe déjà utilisé toujours utilisé ne soit découvert et utilisé par un acteur malveillant. PAS-15 Planifier le renouvellement régulier des mots de passe des utilisateurs Configurer ou recommander, à intervalle régulier, le renouvellement des mots de passe des comptes utilisateurs. Cette mesure permet d'éviter qu'un mot de passe ancien ou proche d'un mot de passe déjà utilisé toujours utilisé ne soit découvert et utilisé par un acteur malveillant. PAS-16 Protéger les mots de passe stockés sur le service Dans le cadre de la configuration du service au niveau du serveur d'hébergement, veiller à ne pas stocker les mots de passe « en clair ». Seule une « empreinte » des mots de passe doit être stockée. L'objectif de cette mesure est de limiter la capacité d'un attaquant à accéder aux mots de passe en cas de compromission de la base de données des mots de passe. Les mots de passe sont conservés de façon sécurisée. Gérer les habilitations PAS-17 Définir des profils d’habilitation Vous séparez les tâches et les domaines de responsabilité; vous ne donnez des droits administrateurs qu'aux utilisateurs en ayant besoin. PAS-18 Faire valider les demandes d'habilitation Les demandes d'habilitation sont validées par un supérieur hiérarchique ou un chef de projet. PAS-19 Supprimer les permissions d’accès obsolètes Lors de changement de missions, de postes, d'organisation, vous supprimez les permissions d'accès aux locuax et aux ressources informatiques. Vous mettez en place un process de fin de contrat. PAS-20 Réaliser une revue annuelle des habilitations La revue annuelle est un minimum. Vous identifiez et vous supprimez les comptes non utilisés. Vous actualisez les droits accordés par rapport au profil de chaque utilisateur PAS-21 Disposer d'une liste à jour des comptes disposant d'un accès privilégié au service Disposer et tenir à jour une liste des comptes disposant d'un accès administrateur au service, les personnes associées et la nature de leur(s) accès. Sont concernés par cette mesure les administrateurs techniques (ex. accès à la configuration de l'hébergement du service) et les administrateurs métiers (ex. agent public ayant un droit de modification des informations affichées sur le service). Cette mesure permet de gérer la liste des comptes disposant d'un accès privilégié en vue d'en limiter le nombre au strict nécessaire et ainsi réduire le risque que des comptes non nécessaires soient détournés par un acteur malveillant. PAS-22 Limiter au strict nécessaire le nombre de personnes disposant d'un accès administrateur au service numérique Créer des comptes d'administration technique et/ou métier, aux seules personnes ayant besoin de disposer de ces accès. Cette mesure permet de limiter le nombre de comptes disposant de privilèges susceptibles d'être usurpés à des fins malveillantes. Cette mesure réduit la « surface d'attaque » du service. PAS-23 Limiter les droits de chaque administrateur au strict nécessaire et dissocier les rôles d'administration entre eux Lors de la création ou de la modification des privilèges associés à un compte d'administration, limiter ces derniers aux seuls privilèges nécessaires au rôle d'administration visé (par exemple, limiter aux seules fonctions d'administration de la base de données). Créer des comptes d'accès d'administration différents dotés de privilèges distincts pour les personnes devant assurer plusieurs rôles d'administration, que ceux-ci soit techniques (par exemple, développement, hébergement) et/ou métiers (par exemple, création de contenus). Cette mesure permet de limiter la capacité d'action d'acteurs malveillants qui parviendraient à usurper un compte d'administration. PAS-24 Dissocier les rôles d'administration et des rôles d'utilisation du service Créer des comptes d'accès distincts aux personnes à la fois administratrices et utilisatrices du service. Cette mesure permet de réduire le risque d'accès illicite à un compte utilisateur qui permettrait d'accéder également à un compte d'administration aux privilèges élevés. PAS-25 Différencier le filtrage des accès utilisateurs et administrateurs Configurer le service en vue de différencier le filtrage des accès utilisateurs et administrateurs, c'est-à-dire déterminer une zone délimitée (plage d'adresses IP) accessible uniquement aux personnes disposant de privilèges élevés (administrateurs). Cette mesure vise à cloisonner les différents types d'accès afin d'éviter qu'un accès utilisateur puisse être détourné par un attaquant pour accéder à une zone du service réservée aux personnes chargées de l'administrer. PAS-26 Autoriser uniquement la création de comptes d'accès nominatifs associés chacun à une personne Demander un nom et un prénom pour toute création de compte administrateur et utilisateur et informer chaque personne que le compte ne peut pas être partagé Cette mesure permet de réduire le risque de diffusion d'identifiants et de mots de passe à des personnes qui n'auraient pas le droit d'accéder au service ou à certaines de ses fonctions. Cette mesure également à la bonne gestion des comptes d'accès au service. PAS-27 Mettre en œuvre une procédure de suppression automatique des comptes inactifs Configurer le service en vue de prévoir la suppression régulière automatique des comptes d'accès inactifs en priorisant la suppression des comptes d'administration. Informer les personnes concernées avant toute suppression de compte. Cette mesure permet d'éviter en priorité que des comptes demeurent actifs sans raison valable afin de réduire le nombre de comptes susceptibles d'être usurpés par un acteur malveillant. Tracer les opérations et gérer les incidents PAS-28 Prévoir un système de journalisation Vous enregistrez dans des fichiers journaux les activités métiers des utilisateurs, les interventions techniques , les anomalies et les évènements liés à la sécurité. Vous conservez les logs sur une période glissante entre 6 mois et un an. PAS-29 Effectuer un enregistrement des opérations de création, consultation, modification et suppression des données Vous conservez l'identifiant de l'auteur, la date, l'heure, la références des données concernées et la nature des opérations. PAS-30 Informer les utilisateurs de la mise en place du système de journalisation Vous informez les utilisateurs après information et consultation des instances représentatives du personnel, lors de leur authentification ou de leur accès au système d'information. PAS-31 Protéger les équipements de journalisation et les informations journalisées Vous protégez les équipements et les informations contre les opérations non autorisées, contre les mésusages par des comptes habilités et contre l'écrasement des données écrites par les applicatifs concernés. PAS-32 Gérer les incidents En cas de suspicion de comportement anormal, vous avez établi des procédures (génération d'alertes et analyse des données collectées). PAS-33 Prévoir les procédures pour les notifications de violation de données à caractère personnel Vous prévoyez un dispositif de remontée d'incidents par les utilisateurs. Vous les sensibilisez à signaler tout évènement suspect. Vous leur diffusez la conduite à tenir et la liste des personnes à contacter en cas d'incident de sécurité. Vous tenez un registre interne des violations de données personnelles. Vous notifiez la CNIL dans les 72 heures lorsqu'une violation de données personnelles présente un risque pour les droits et libertés des personnes. PAS-34 Rendre publique une procédure permettant de signaler un problème de sécurité Fournir publiquement une procédure permettant à une personne ou à une entité de signaler un problème de sécurité concernant le service numérique. Cette procédure doit préciser les conditions dans lesquelles un problème de sécurité peut être identifié et signalé et fournir un moyen non nominatif de contacter l'équipe en charge du service ou de sa sécurité (ex. email, formulaire de contact). Cette mesure facilite l'identification et le traitement de problèmes de sécurité concernant le service. PAS-35 Définir une procédure de gestion des incidents de sécurité Formaliser une procédure à suivre en cas d'incident de sécurité sur le service, pouvant inclure des éléments relatifs à la gestion technique de l'incident, la coordination des personnes concernées au sein de l'organisation, la communication aux utilisateurs et aux autres entités potentiellement impactées. Sauvegarder ce document dans un environnement sécurisé, déconnecté du service. Cette mesure permet de préparer l'organisation à réagir de manière rapide et efficace en cas d'incident de sécurité affectant le service et à remédier à la situation. PAS-36 Tester régulièrement la procédure de gestion des incidents de sécurité Réaliser à intervalle régulier (par exemple, une fois par an) un test de la procédure de gestion des incidents de sécurité du service ou de plusieurs services, en impliquant les personnes concernées (par exemple, vérifier que les coordonnées sont exactes et vérifier la disponibilité des personnes). Cette mesure vise à vérifier que la procédure de gestion des incidents en place fonctionne bien dans la pratique. PAS-37 Conserver l'historique des accès des administrateurs au service Lors de la configuration du service, activer la journalisation et la centralisation des accès des administrateurs, des utilisateurs et des applicatifs concourant au fonctionnement du service. Cette mesure permet de faciliter la détection d'actions inhabituelles susceptibles d'être malveillantes et d'investiguer a posteriori les causes d'un incident de sécurité, en vue de faciliter sa remédiation. PAS-38 Conserver l'historique de l'ensemble des événements de sécurité sur le service Lors de la configuration du service, activer, si cela est possible, la journalisation et la centralisation des événements de sécurité. A défaut, créer et maintenir à jour un document recensant l'ensemble des événements de sécurité ayant affecté le service et des mesures mises en œuvre pour y remédier. Cette mesure permet de faciliter la détection d'évènements de sécurité connus et la résolution des incidents qui en découleraient. PAS-39 Recourir à un service de protection contre les attaques de déni de service Recourir à un service permettant de protéger le service contre les attaques de type « déni de service » (par exemple, attaques par déni de service distribué dites « DDOS » ). Cette mesure vise à réduire le risque d'indisponibilité partielle ou totale du service. PAS-40 Recourir à un service de supervision de la sécurité Faire appel à un service de supervision à distance de la sécurité du service ou de plusieurs services, auprès d'un prestataire ou d'un service compétent au sein d'une organisation publique (par exemple, « Security operation center » , équipe de réponse à incident, etc.). Cette mesure permet de renforcer significativement la capacité de veille, de détection et de réponse en cas d'incident de sécurité. PAS-41 Organiser un exercice de gestion de crise Organiser un exercice simulant une crise consécutive à un ou plusieurs incidents de sécurité aux conséquences particulièrement graves pour l'organisation. Cette mesure permet d'entraîner les équipes, d'identifier freins à la gestion efficace d'une crise et de les corriger en vue de se préparer à la survenue d'une crise réelle. PAS-42 Réaliser une veille régulière des vulnérabilités et des campagnes de compromission Consulter plusieurs sources d'informations sur les vulnérabilités concernant les applicatifs participant au fonctionnement du service ainsi que sur les campagnes de compromission connues (ou campagnes d'attaques informatiques), notamment les alertes de sécurité du CERT-FR. Cette mesure permet d'identifier des vulnérabilités ou risques nouveaux pour le service et de mettre en œuvre les mesures de sécurité permettant d'y faire face, par exemple des mises à jour de sécurité. Sécuriser les postes de travail PAS-43 Prévoir une procédure de verrouillage automatique de session Vous prévoyez un mécanisme de verrouillage automatique de session en cas de non-utilisation du poste pendant un temps donné. PAS-44 Installer un «pare-feu» (firewall) logiciel Vous limitez l'ouverture des ports de communication à ceux strictement nécessaires. PAS-45 Utiliser des antivirus régulièrement mis à jour Vous prévoyez une politique de mise à jour régulière des logiciels. PAS-46 Configurer les logiciels pour que les mises à jour de sécurité se fassent automatiquement Vous configurez les logiciels de sorte que les mises à jour se fassent automatiquement dès que cela est possible. PAS-47 Limiter les droits des utilisateurs au strict minimum Vous limitez les droits des utilisateurs au strict minimum en fonction de leurs besoins sur les postes. PAS-48 Favoriser le stockage des données de l'utilisateur sur un espace régulièrement sauvegardé accessible via le réseau interne de l’organisme Dans le cas où des données sont stockées localement, vous fournissez des moyens de synchronisation ou de sauvegarde aux utilisateurs et vous les formez à leur utilisation. PAS-49 Effacer les données de tout matériel avant sa réaffectation Vous effacez de façon sécurisée les données présentes sur un poste préalablement à sa réaffectation à une autre personne. PAS-50 Sensibiliser l'utilisateur aux risques liés aux supports amovibles Vous limitez la connexion de supports amovibles à l'indispensable. Vous désactivez l'exécution automatique « autorun » . PAS-51 Recueillir l’accord de l’utilisateur avant toute intervention sur son poste Les outils d'administration à distance vous permettent de recueillir l'accord de l'utilisateur au préalable. L'utilisateur constate la prise de main à distance lorsqu'elle est en cours et lorsqu'elle se termine. PAS-52 Administrer techniquement le service dans des environnements dédiés et sécurisés Demander aux administrateurs techniques du service de n'administrer ce dernier que depuis un environnement informatique dédié et sécurisé. Le recours à des équipements personnels doit notamment être proscrit. Cette mesure vise à diminuer le risque de compromission des droits d'administration service via des moyens informatiques insuffisamment sécurisés. Sécuriser l’informatique mobile PAS-53 Sensibiliser l'utilisateur aux risques liés à l'utilisation d'outils mobiles Vous informez les utilisateurs des risques liés à l'utilisation d'outils informatiques mobiles ainsi que des procédures prévues pour les limiter. PAS-54 Prévoir des mécanismes de sauvegarde ou de synchronisation des postes Vous prévoyez des mécanismes maitrisés de sauvegarde ou de synchronisation des postes nomades. Vous évitez les risques de disparition des données stockées. PAS-55 Prévoir des moyens de chiffrement des postes et des supports de stockages amovibles Vous prévoyez des moyens de chiffrement du disque dur, des fichiers. Vous prévoyez la création de conteneurs chiffrés. PAS-56 Activer le verouillage automatique et exiger un secret pour dévérouiller le smartphone Vous activez le verrouillage automatique du terminal. Vous exigez un secret pour le déverrouiller en plus du code PIN et de la carte sim. PAS-57 Informer l'utilisateur de la personne à contacter en cas de perte ou de vol du matériel Vous informez l'utilisateur de la personne à contacter en cas de perte ou de vol de leur matériel. Protéger le réseau informatique interne PAS-58 Limiter les accès Internet Vous bloquez les services non nécessaires. PAS-59 Gérer les réseaux WI-FI Vous mettez en oeuvre le protocole WPA3 ou WPA2 pour les réseaux Wi-F. Vous séparez les réseaux ouverts aux invités du réseau interne. PAS-60 Sécuriser l'accès à distance avec un VPN Vous prévoyez un VPN pour l'accès à distance avec une authentification forte de l'utilisateur. Vous vous assurez qu’aucune interface d’administration n’est accessible directement depuis Internet. PAS-61 Limiter les flux réseau au strict nécessaire Vous filtrez les flux entrants et sortants sur les équipements. PAS-62 Fermer tous les ports non strictement nécessaires Configurer le service en vue de fermer tous les ports réseau non strictement nécessaires à l'administration et au fonctionnement du service et fermer tous les autres ports. Cette mesure permet de réduire le risque d'accès illégitime au service de la part d'acteurs malveillants. Sécuriser les serveurs PAS-63 Désinstaller ou désactiver les services et interfaces inutiles Vous désinstallez ou désactivez les interfaces qui ne sont pas utilisées. PAS-64 Limiter l’accès aux outils et interfaces d’administration aux seules personnes habilitées Vous limitez l'accès des outils et des interfaces d'administrations aux seules personnes habilitées. Vous utilisez des comptes de moindre privilège pour les opérations courantes. PAS-65 Adopter une politique de mots de passe administrateur conforme aux recommandations de la CNIL Vous changez les mots de passe à chaque départ d’un administrateur et en cas de suspicion de compromission. PAS-66 Installer sans délai les mises à jour critiques Vous installez les correctifs de sécurité du système d’exploitation ou des application. Vous programmez des vérifications automatiques hebdomadaires. PAS-67 Utiliser des logiciels de détection et de suppression de programmes malveillants Vous mettez régulièrement à jour les logiciels de détection et de supression de programmes malveillants. PAS-68 Utiliser des comptes nominatifs pour l’accès aux bases de données Vous utilisez des comptes nominatifs pour accéder aux bases de données et vous créez des comptes spécifiques à chaque application. Vous mettez en œuvre des mesures contre les attaques. PAS-69 Effectuer des sauvegardes et les vérifier régulièrement Vous effectuez des sauvegardes et vous les vérifiez régulièrement. PAS-70 Utiliser le protocole TLS et vérifier sa mise en oeuvre Vous utilisez le protocole TLS ou un protocole qui assure le chiffrement et l’authentification pour tout échange de données sur Internet au minimum. Vous vérifiez sa mise en œuvre par des outils appropriés. PAS-71 Mettre en place un système de journalisation des événements sur le serveur Vous mettez en place un système de journalisation des évènements sur le serveur. PAS-72 Fermer tous les ports non strictement nécessaires sur le serveur Configurer le serveur en vue de fermer tous les ports réseau non strictement nécessaires à l'administration et au fonctionnement du serveur et fermer tous les autres ports. Cette mesure permet de réduire le risque d'accès illégitime au serveur de la part d'acteurs malveillants. Sécuriser les sites web PAS-73 Mettre en oeuvre le protocole TLS et vérifier sa mise en oeuvre Vous utilisez le protocole TLS sur tous les sites web. Vous utilisez uniquement les versions les plus récentes. Vous rendez l'utilisation du TLS obligatoire pour toutes les pages d’authentification, de formulaire ou sur lesquelles sont affichées ou transmises des données personnelles. PAS-74 Limiter les ports de communication strictement nécessaires au bon fonctionnement des applications installées Si l’accès à un serveur web passe uniquement par HTTPS, vous autorisez uniquement les flux réseau IP entrants sur cette machine sur le port et bloquez tous les autres ports. PAS-75 Limiter l’accès aux outils et interfaces d’administration aux seules personnes habilitées Vous limitez l’utilisation des comptes administrateur aux équipes en charge de l’informatique interne uniquement pour les actions d’administration qui le nécessitent. PAS-76 Recueillir le consentement des internautes si des cookies non nécessaires au service sont utilisés Vous recueillez le consentement et informez l'internaute si des cookies non nécessaires au service sont utilisés, avant le dépôt du cookie. PAS-77 Limiter le nombre de composants mis en œuvre Vous limitez le nombre de composants mis en œuvre. Vous effectuez une veille régulière des composants et les mettez à jour. PAS-78 Limiter les informations renvoyées lors de la création d’un compte utilisateur ou de la réinitialisation d’un mot de passe Vous limitez les informations renvoyées lors de la création d'un compte utilisateur ou lors de la réinitialisation d'un mot de passe afin d'éviter de renseigner un attaquant sur l'existence d'un compte associé à un identifiant. PAS-79 Privilégier l'achat d'un nom de domaine en .fr ou .eu Lors de l'achat du nom de domaine du service, acheter de préférence un nom de domaine en .fr ou .eu. Cette mesure permet de renforcer la confiance des utilisateurs dans le service et la protection du service au titre des règlementations européennes associées à la localisation européenne du nom de domaine. PAS-80 Acheter un ou plusieurs noms de domaine proches du nom de domaine du service Lors du choix du nom de domaine du service numérique, procédez à l'achat d'un ou plusieurs noms de domaines proches du nom de domaine du service numérique, par exemple en changeant des lettres ou en achetant des noms de domaine avec d'autres extensions (par exemple, .com ou .net). Cette mesure permet de limiter le risque de typosquatting (par exemple, utilisation de noms de domaines proches contenant des modifications typographiques discrètes), permettant de rediriger les utilisateurs vers un site malveillant. PAS-81 Fermer tous les ports d'accès aux sites web non strictement nécessaires PAS-82 Anonymiser autant que possible les données conservées concernant l'activité des utilisateurs Configurer le service en vue d'anonymiser autant que possible les données à caractère personnel des utilisateurs conservées pour le bon fonctionnement ou la sécurité du service (par exemple, log de tentatives d'accès au service) ou à des fins d'analyse (par exemple, statistiques). Cette mesure vise à protéger les utilisateurs contre la traçabilité nominative de leurs actions dans le cadre de l'utilisation du service tout en permettant d'assurer la sécurité de ce dernier au travers du suivi et de l'imputabilité des actions. Sauvegarder et prévoir la continuité d’activité PAS-83 Effectuer des sauvegardes régulières des données Vous effectuez des sauvegardes fréquentes des données sous forme papier ou électronique. PAS-84 Stocker au moins une sauvegarde à l'extérieur du SI et hors ligne Vous stockez au moins une sauvegarde sur un site extérieur, si possible dans un coffre ignifugé et étanche. Vous isolez au moins une sauvegarde hors ligne. PAS-85 Protéger les données sauvegardées au même niveau de sécurité que les données stockées sur les serveurs d'exploitation Vous protégez les données sauvegardées. Si elles sont transmises via le réseau, vous chiffrez le canal de transmisison si celui-ci n'est pas interne à l'organisme. PAS-86 Rédiger un plan de reprise et de continuité d’activité informatique Vous incluez la liste des intervenants. Vous vous assurez que les utilisateurs, prestataires et sous-traitants savent qui alerter en cas d’incident. Vous testez régulièrement la restauration des sauvegardes et l'application du plan. PAS-87 Protéger le matériel servant aux traitements essentiels Vous utilisez un onduleur. Vous prévoyez une redondance matérielle des équipements de stockage (par exemple, au moyen d’une technologie RAID). PAS-88 Vérifier régulièrement les sauvegardes Réaliser des tests réguliers des sauvegardes (par exemple, tous les trois mois) afin de vérifier que celles-ci sont bien réalisées, accessibles et fonctionnelles. Cette mesure permet de vérifier que les sauvegardes effectuées peuvent être utilisées pour restaurer le service et/ou ses données en cas d'incident de sécurité. PAS-89 Recourir à une ou plusieurs solutions garantissant un haut niveau de disponibilité du service Recourir à une ou plusieurs solutions garantissant un haut niveau de disponibilité, en particulier dans le cadre de l'hébergement du service (par exemple, obligation de redondance de la machine virtuelle et des données). Cette mesure permet d'éviter une interruption du service dépassant quelques minutes. Archiver de manière sécurisée PAS-90 Définir un processus de gestion des archives Vous définissez un processus de gestion des archives en vous posant les questions suivantes : quelles données doivent être archivées ? Comment et où sont-elles stockées ? Comment sont gérées les données descriptives ? PAS-91 Mettre en oeuvre des modalités d’accès spécifiques aux données archivées Vous mettez en œuvre des modalités d’accès aux données archivées. Vous n'utilisez une archive que de manière ponctuelle et exceptionnelle. PAS-92 Garantir la destruction totale des archives Vous choisissez un mode opératoire qui garantit que l’intégralité de l’archive a été détruite. Encadrer les développements informatiques PAS-93 Prévoir la protection des données dès la conception de l'application ou du service Vous intégrez les exigences en termes de sécurité des données dès la conception du projet ou du service. PAS-94 Mettre en place une défense en profondeur des systèmes Vous mettez en place une combinaison de plusieurs mesures de sécurité. PAS-95 Mener une réflexion sur les paramètres influant sur le respect de la vie privée pour tout développement à destination du grand public Vous menez une réflexion sur les paramètres influant sur le respect de la vie privée pour les développements destinés au grand public et sur le paramètrage par défaut. PAS-96 Éviter la collecte de données personnelles supplémentaires non nécessaires ou disproportionnées Vous évitez le recours à des zones de texte libre ou de commentaire. PAS-97 Réaliser des tests complets avant toute mise à disposition ou mise à jour d'un produit Vous réalisez des tests complets unitaires, d'intégration et fonctionnels avant la mise à disposition ou la mise à jour d’un produit. PAS-98 Effectuer les développements informatiques et les tests dans un environnement distinct de celui de la production Vous effectuez les développements informatiques et les tests dans un environnement informatique distinct de celui de la production et sur des données fictives ou anonymisées. PAS-99 Éviter l'apparition de sources de violation de données personnelles Vous effectuez un audit ou une revue de code avant tout passage en production d’une mise à jour. PAS-100 Procéder à des vérifications techniques automatiques de la sécurité du service Lors du développement du service et, autant que possible, dans le cas de l'achat d'un service sur étagère, procéder à des tests techniques automatiques de la sécurité du service. Cette mesure permet de vérifier rapidement l'existence de vulnérabilités non corrigées parmi les vulnérabilités les plus connues. PAS-101 Utiliser des applicatifs récents et maintenus à jour par leurs éditeurs Lors du développement ou de l'achat du service, toujours utiliser une version récente et maintenue à jour par les éditeurs, des applicatifs contribuant au fonctionnement du service (par exemple, une version récente et à jour d'un système de gestion de contenu (CMS) ou des dépendances d'une l'application). Cette mesure vise à éviter d'utiliser des versions anciennes, susceptibles de comporter des vulnérabilités connues mais non corrigées ou qui ne seraient plus appelées à faire l'objet de mises à jour de sécurité à l'avenir par l'éditeur. PAS-102 Mettre en œuvre des bonnes pratiques de développement sécurisé du service Lors du développement du service, respecter les bonnes pratiques de développement sécurisé (par exemple, les normes de développement sécurisé associé à un langage de programmation, procéder à des revues régulières de code par les pairs, etc.). Cette mesure vise à renforcer la sécurité du service numérique dès sa conception. PAS-103 Installer uniquement les fonctionnalités nécessaires aux finalités du service Lors du développement du service ou de l'installation des applicatifs contribuant à son fonctionnement, installer uniquement les fonctionnalités nécessaires et désactiver toutes les fonctionnalités inutiles proposées par défaut. Cette mesure correspond à la règle de la « configuration minimaliste ». Cette mesure permet d'éviter d'installer des fonctionnalités non nécessaires qui pourraient comporter des vulnérabilités non corrigées et servir de vecteurs à une attaque. Cette approche permet de réduire la « surface d'attaque » à savoir l'ensemble des éléments constitutifs d'un service qui pourraient être ciblés par un attaquant. PAS-104 Limiter au strict nécessaire les privilèges des applicatifs contribuant au fonctionnement du service Lors de l'installation d'un applicatif contribuant au fonctionnement du service, restreindre au strict nécessaire ses privilèges - à savoir les droits l'autorisant de mener certaines actions de manière autonome - et ne conserver que les privilèges nécessaires à sa finalité. Cette mesure permet d'éviter que des privilèges non nécessaires accordés à un applicatif ne soient exploités à des fins malveillantes par un attaquant. Encadrer la maintenance et la fin de vie des matériels et logiciels PAS-105 Enregistrer les interventions de maintenance dans une main courante Vous enregistrez les interventions de maintenance dans une main courante. PAS-106 Ouvrir les accès nécessaires à la télémaintenance à la demande du prestataire Vous ouvrez les accès nécessaires à la télémaintenance pour une durée adaptée à l’intervention et définie à l’avance; vous refermez ces accès à l’issue de cette durée. PAS-107 Insérer une clause de sécurité dans les contrats de maintenance Vous insérez une clause de sécurité dans les contrats de maintenance efectuée par des prestataires. PAS-108 Encadrer par un responsable de l’organisme les interventions par des tiers Vous encadrez les interventions des tiers par un responsable de l'organisme. PAS-109 Ne pas laisser seul un intervenant extérieur Vous ne laissez pas d'intervenant extérieur seul dans les salles sensibles. PAS-110 Supprimer les données des matériels avant leur mise au rebut Vous supprimez de façon sécurisée les données des matériels avant leur mise au rebut, leur envoi en réparation chez un tiers ou en fin du contrat de location. PAS-111 Disposer d'une politique d'application des mises à jour fonctionnelles et de sécurité du service numérique Identifier, tester et installer, sans délai, les mises à jour fonctionnelles et de sécurité des applicatifs et/ou équipement contribuant au fonctionnement et à l'administration du service. Cette mesure vise à renforcer la sécurité du service en permettant de corriger rapidement les failles de sécurité susceptibles de l'affecter. Gérer la sous-traitance PAS-112 Faire appel uniquement à des sous-traitants présentant des garanties suffisantes Vous exigez la communication par le prestataire de sa politique de sécurité des systèmes d’information et de ses éventuelles certifications. PAS-113 Prévoir un contrat avec les sous-traitants Vous prévoyez un contrat qui définit l’objet, la durée, la finalité du traitement et les obligations des parties en termes de sécurité des traitements. Le contrat fixe la répartition des responsabilités et des obligations sur la confidentialité des données personnelles, des contraintes minimales sur l’authentification, les conditions de restitution et de destruction des données, la gestion et la notification des incidents au responsable de traitement dans un bref délai en cas de découverte de faille ou d'incident de sécurité impliquant une violation de données personnelles, l’assistance que doit fournir le sous-traitant, la revue régulière des mesures de sécurité et leurs conditions. PAS-114 Vérifier l’effectivité des garanties offertes par le sous-traitant en matière de protection des données Vous prévoyez des moyens permettant de vérifier l’effectivité des garanties offertes par le sous-traitant. Les garanties contiennent le chiffrement des données ou des procédures garantissant que le prestataire n’a pas accès aux données si cela n’est pas nécessaire à l’exécution de son contrat, le chiffrement des transmissions de données, et des garanties en matière de protection du réseau. PAS-115 Recourir à un prestataire d'informatique en nuage qualifié SecNumCloud Privilégier le recours à un prestataire de service en nuage (Cloud) qualifié SecNumCloud par l'ANSSI. Cette mesure permet d'apporter des garanties élevées en matière de confiance et de sécurité de l'hébergement du service et de ses données. PAS-116 Héberger le service numérique et les données au sein de l'Union européenne Privilégier le recours à un hébergeur proposant la localisation au sein de l'Union européenne du service numérique et des données. Cette mesure vise à renforcer la protection des données grâce aux garanties offertes par la réglementation européenne et à faciliter les actions de remédiation et d'investigation en cas d'incident de sécurité. PAS-117 Héberger le service dans une machine virtuelle Lors du choix de la solution d'hébergement du service et de ses données, optez pour son hébergement dans une ou plusieurs machines virtuelles. Cette mesure vise à renforcer la sécurité du service et des données. Elle permet de filtrer plus facilement les accès, de limiter le risque d'attaques par déni de service et les chemins d'attaques par parallélisation. Sécuriser les échanges avec d’autres organismes PAS-118 Chiffrer les données avant leur enregistrement sur un support physique à transmettre à un tiers Vous chiffrez les données avant leur enregistrement sur un support physique lorsque vous le transmettez à un tiers. PAS-119 Sécuriser les envois via les réseaux Vous chiffrez les pièces sensibles à transmettre. Vous assurez la confidentialité des secrets en les transmettant via un canal distinct des données protégées. PAS-120 Sécuriser les ouvertures de fichiers extérieurs Vous n'ouvrez les fichiers extérieurs que si l’expéditeur est connu et après soumission à une analyse antivirus. PAS-121 Sécuriser l'utilisation du FAX Vous installez le fax dans un local physiquement contrôlé et uniquement accessible au personnel habilité. Vous affichez l’identité du fax destinataire lors de l’émission des messages. Vous doublez l’envoi par fax d’un envoi des documents originaux au destinataire; vous préenregistrez dans le carnet d’adresses des fax les numéros des destinataires potentiels. Protéger les locaux PAS-122 Installer des alarmes anti-intrusion Vous installez des alarmes anti-intrusion et vous vérifiez leur bon fonctionnement périodiquement. PAS-123 Mettre en place des détecteurs de fumée et des moyens de lutte contre les incendies Vous prévoyez la mise en place de détecteurs de fumée et de moyens de lutte contre les incendies et vous les inspectez annuellement. PAS-124 Sécuriser l'acès aux locaux Vous protégez les clés et les codes alarme permettant l’accès aux locaux. PAS-125 Distinguer les zones des bâtiments selon les risques Vous distinguez les zones de bâtiments selon les risques. Vous tenez à jour une liste des personnes autorisées à pénétrer dans chaque zone et en faites une revue périodique. PAS-126 Établir les règles et les moyens de contrôle d’accès des visiteurs Vous faites accompagner les visiteurs en dehors des zones d’accueil du public par une personne appartenant à l’organisme. PAS-127 Protéger l'accès au réseau et les matériels informatiques Vous protégez l'accès au réseau en n'autorisant l'accès qu'aux équipements autorisés; vous protégez physiquement les matériels informatiques par des moyens spécifiques (système anti-incendie et surélévation contre d’éventuelles inondation). Chiffrer, Hacher ou Signer PAS-128 Utiliser un algorithme reconnu et sûr Vous utilisez des algorithmes sûrs et reconnus. Par exemple, les algorithmes suivants : SHA-26/SHA-36 comme familles de fonctions de hachage, HMAC utilisant SHA-2 ou SHA-3 pour stocker les mots de passe, AES70/ChaCha20 avec un mode de construction approprié (CCM, GCM, ou EAX) pour le chiffrement symétrique, RSA-OAEP72 ou DLIES-KEM73 pour le chiffrement asymétrique et RSA-SSA-PSS72 pour les signatures. PAS-129 Utiliser des tailles de clés suffisantes Vous utilisez des tailles de clés suffisantes : pour AES, vous utilisez des clés de 128 bits à minima ; pour RSA, vous utilisez des modules et exposants secrets d’au moins 2 048 bits ou 3 072 bits avec des exposants publics pour le chiffrement supérieurs à 65 536 bits. PAS-130 Appliquer les recommandations d’utilisation appropriées Vous appliquez des recommendations d'utilisation appropriées en fonction de l’algorithme utilisé. PAS-131 Protéger les clés secrètes Vous protégez les clés secrètes par la mise en œuvre de droits d’accès restrictifs et d’un mot de passe sûr a minima. PAS-132 Rédiger une procédure de gestion des clés et certificats Vous rédigez une procédure indiquant la manière dont les clés et certificats seront gérés. Vous prenez en compte les cas d’oubli du mot de passe de déverrouillage. La mesure n'est pas possible (justitifier ci-contre) PAS-133 Chiffrer le trafic des données avec un certificat de sécurité conforme à la réglementation RGS Dans le cadre de la configuration du service, installer un certificat de sécurité serveur conforme au référentiel général de sécurité (RGS) défini par l'ANSSI, délivré par un prestataire de service de confiance qualifié. Cette mesure permet de chiffrer les flux de données transitant par le service numérique avec des mécanismes de chiffrement robustes ainsi que de prouver l'identité de l'organisation détentrice du certificat. PAS-134 Désactiver tout flux non chiffré Configurer le service en vue de désactiver tout flux de données qui n'est pas chiffré. Cette mesure permet de protéger la confidentialité des données, dans le cas où des flux de données seraient interceptés. PAS-135 Chiffrer la machine virtuelle Lors de la configuration de la machine virtuelle, activez le chiffrement de cette dernière. Cette mesure vise à renforcer la confidentialité des données contenues dans la machine virtuelle. Cartographie PAS-136 Disposer d'une liste à jour des équipements et des applicatifs contribuant au fonctionnement du service numérique Créer et tenir à jour un registre des équipements et des applicatifs (ex. serveurs de base de données, annuaires, pare-feu, systèmes de gestion de contenu) participant au fonctionnement du service numérique. Cette mesure est nécessaire afin d'assurer la gestion des mises à jour fonctionnelles et de sécurité du service, indispensables au maintien de la sécurité du service. PAS-137 Limiter et connaître les interconnexions entre le service numérique et d'autres systèmes d'information Configurer le service en vue de limiter, au strict nécessaire, ses interconnexions avec d'autres systèmes d'information et tenir une cartographie à jour de l'ensemble de ces interconnexions. Cette mesure permet de réduire le risque de propagation d'une cyberattaque de ces systèmes vers le service et inversement. Audit et analyse de risques PAS-138 Réaliser une analyse de risque de la sécurité du service numérique Conduire ou se faire accompagner dans la réalisation d'une analyse des risques pour la sécurité du service. L'ANSSI recommande de s'appuyer pour cela sur la méthode EBIOS Risk manager. Pour évaluer l'impact des risques les plus courants, utilisez l'outil proposé par MonServiceSécurisé. Cette mesure permet de mettre en place de mesures de sécurité adaptées permettant de diminuer la probabilité de survenue des risques que l'organisation choisira d'adresser. PAS-139 Réaliser un audit de la sécurité du service Faire réaliser un audit de la sécurité du service. Les audits réalisés par des prestataires qualifiés par l'ANSSI (PASSI) incluent un audit d'architecture, de code, de configuration et un test d'intrusion. Cette mesure permet d'identifier les vulnérabilités du service et les mesures de sécurité spécifiques à mettre en œuvre en vue de les corriger et ainsi renforcer significativement sa sécurité. PAS-140 Planifier l'organisation de contrôles et d'audits de sécurité réguliers Organiser des contrôles de sécurité et d'audits à intervalle régulier, par exemple, avant arrivée à échéance de la dernière homologation de sécurité. Cette mesure permet d'assurer un suivi de la sécurité du service dans la durée et à permettre de corriger, le cas échéant, de nouvelles vulnérabilités identifiées. La mesure est ou sera mise en œuvre dans votre organisme Des mesures équivalentes sont ou seront mises en œuvre (préciser ci-contre) La mesure n'est pas nécessaire ( justifier ci-contre) Mesures La mesure sera mise en œuvre Des mesures équivalentes seront mises en œuvre (préciser ci-contre) La mesure n'est pas nécessaire (justifier ci-contre) La mesure n'est pas possible (justifier ci-contre) Objet du marché : MISSION D’ASSISTANCE A MAITRISE D’OUVRAGE - Etudes de faisabilité et programmation de travaux sur des installations de gestion des déchets Numéro de la consultation : 75260130 Nom de l'entreprise : ....................................................................................................
Texte extrait tel quel de la pièce officielle, qui seule fait foi. La mise en page du document d'origine peut différer.