En bref
Cet arrêté approuve une instruction générale interministérielle sur la protection du secret de la défense nationale, en se concentrant spécifiquement sur les mesures de sécurité relatives aux systèmes d'information qui traitent des informations classifiées. Il vise à garantir la disponibilité, la confidentialité et l'intégrité de ces informations.
Ce qu'il réglemente
- Les mesures de sécurité à appliquer pour protéger les informations classifiées dans les systèmes informatisés.
- L'organisation des responsabilités en matière de sécurité des systèmes d'information au sein des ministères et organismes.
- Les principes généraux de protection des systèmes d'information, incluant l'organisation et les moyens techniques.
- Le rôle et les attributions des différentes instances et personnes chargées de la sécurité des systèmes d'information.
Qui il concerne
- Tout système d'information ayant vocation à traiter des informations classifiées, qu'il soit sous la responsabilité d'un département ministériel, d'un organisme public ou privé sous contrat de défense/sécurité nationale, ou de toute personne publique ou privée traitant de telles informations.
- Les ministres, les Hauts Fonctionnaires de Défense et de Sécurité (HFDS), les fonctionnaires de sécurité des systèmes d'information (FSSI), les autorités qualifiées en sécurité des systèmes d'information (AQSSI), les agents de sécurité des systèmes d'information (ASSI, RSSI, OSSI) et les administrateurs de la sécurité des systèmes.
Points clés
- Les règles de sécurité des systèmes d'information traitant d'informations classifiées sont définies par cette instruction et des instructions spécifiques de l'Agence nationale de la sécurité des systèmes d'information (ANSSI).
- L'homologation est un acte formel par lequel l'autorité responsable certifie que la protection des informations et du système est assurée au niveau requis après évaluation des risques.
- Chaque ministre est responsable de la sécurité des systèmes d'information dans son département et doit mettre en place une chaîne fonctionnelle de sécurité.
- L'administrateur de la sécurité d'un système doit être habilité au niveau de classification des informations traitées par le système et au minimum au niveau Secret Défense.
Explication IA à partir du texte officiel de la loi. Indicatif, ne remplace pas un conseil juridique.