Classification et traitement de l’information
L’information doit être classifiée selon sa sensibilité et sa criticité, et traitée conformément au niveau de protection requis. Des règles d’accès, d’utilisation, de conservation, de transmission et de suppression seront définies en cohérence avec cette classification.
Contrôle des accès et des identités
L’accès à l’information et aux systèmes sera accordé selon les principes du moindre privilège, du besoin d’en connaître et de l’identité individuelle. L’organisation gérera de manière maîtrisée le cycle de vie des utilisateurs, des comptes à privilèges, de l’authentification et des accès distants.
Développement sécurisé
Le développement et la maintenance de CustomsGo s’appuieront sur des pratiques de développement sécurisé, la revue de code, la gestion des changements, la protection des données de test et une réponse prioritaire aux vulnérabilités en production.
Sécurité des réseaux, chiffrement et postes de travail
L’organisation appliquera des mesures adaptées de protection réseau, de segmentation, de chiffrement, de durcissement, de mise à jour des systèmes, de verrouillage d’écran, de protection anti-programmes malveillants et de contrôle de l’usage des appareils et supports amovibles.
Gestion des opérations, des changements et des journaux
Les changements apportés aux systèmes et aux environnements, les sauvegardes, la capacité des ressources, la maintenance, la production et la conservation des journaux, ainsi que la traçabilité de l’activité pertinente pour la sécurité seront maîtrisés.
Incidents, vulnérabilités et continuité
L’organisation définira et maintiendra des procédures de notification, de classification, de réponse, d’analyse et de retour d’expérience sur les incidents de sécurité, ainsi que pour la gestion des vulnérabilités, la continuité d’activité et la reprise après sinistre.
Tiers et chaîne d’approvisionnement
Les fournisseurs et tiers ayant accès aux informations ou aux actifs de VM2 devront satisfaire à des exigences de sécurité proportionnées à leur criticité. L’organisation encadrera les relations avec les tiers, les accords de confidentialité, la sous-traitance et les risques liés à la chaîne d’approvisionnement.
Formation et sensibilisation
L’ensemble du personnel doit bénéficier d’une formation et d’une sensibilisation à la sécurité de l’information, initiales puis périodiques, en fonction de son rôle.