6 – Exploitation du SI
Les personnes chargées de l’exploitation doivent respecter les règles suivantes.
6.1 Les mots de passe pour administrer les éléments de l’infrastructure (physiques ou
logiques) doivent être complexes et respecter la procédure publiée dans le SMQ.
6.2 Tout serveur installé dans le SI (quel que soit l’environnement) doit être issu d’un
master sécurisé.
6.3 Des dispositifs de protection contre les codes malveillants doivent être mis en œuvre.
6.4 Une veille en vulnérabilité sur le patrimoine des dispositifs physiques et logiques du
SI doit être effectuée.
6.5 Tout changement dans l’infrastructure du SI doit suivre la procédure formelle
spécifiée dans le SMQ. Cette procédure comprend une validation de la non-régression en
matière de sécurité.
6.6 Il doit être possible de journaliser les événements les plus importants. La
journalisation suit la procédure publiée dans le SMQ.
6.7 Des audits techniques réguliers doivent permettre de s’assurer que le SI ne présente
pas de vulnérabilité majeure.
6.8 En cas de vulnérabilité détectée à l’occasion d’un audit, ou par tout autre moyen, des
actions correctives doivent être entreprises.
6.9 Les informations doivent être sauvegardées en fonction de leur importance.
6.10 Des tests de restauration des environnements les plus sensibles doivent être réalisés
au moins une fois par an et validés par l’utilisateur.
6.11 Une copie des sauvegardes doit être hébergée en dehors des locaux de la société, par
un prestataire spécialisé.
Précédent

- 310/448

Suivant