alexskopje - Fotolia
Cybersécurité : de très légers ajustements pour les médias et les communications
Deux arrêtés viennent d’être publiés pour définir les obligations des opérateurs d’importance vitale en matière de sécurité des systèmes d’information dans le secteur de l’audiovisuel et de l’information, ainsi que celui des communications électroniques.
Deux nouveaux arrêtés sectoriels définissant les obligations des opérateurs d’importance vitale (OIV) en matière de sécurité de leurs systèmes d’informations ont été publiés au mois d’août, dans le cadre de la loi de programmation militaire votée fin 2013 (LPM). Ces arrêtés concernent les secteurs de l’audiovisuel et de l’information, et des communications électroniques et Internet.
Comme leurs homologues des secteurs de l’alimentation, de la gestion de l’eau, et des produits de santé, mais également des transports ou encore de l’approvisionnement en énergies, les acteurs concernés ont trois mois pour communiquer à l’Agence nationale pour la sécurité des systèmes d’information (Anssi) la liste de leurs systèmes d’information d’importance vitale (SIIV). Ils doivent communiquer une fois par an à l’Agence les mises à jour de cette liste.
Mais sans surprise, les dispositions de ces nouveaux arrêtés apparaissent largement similaires à celles des premiers. Au point que l’on est tenté de se demandé pourquoi leur publication a pris de tant de temps.
Car pour l’essentiel, les deux nouveaux arrêtés sectoriels font largement penser à un copier/coller de celui concernant les opérateurs d’importance vitale du secteur de la gestion de l’eau : on y retrouve notamment l’exigence de recours à l’authentification à double facteur pour l’accès à distance aux systèmes d’information d’importance vitale (SIIV).
Les OIV du secteur des communications électriniques semblent toutefois avoir réussi à décrocher une concession de l’Anssi sur la gestion des journaux d’activité. Sur leurs SIIV, une rétention d’au moins six moins des logs reste exigée en apparence. Mais, dans la pratique, elle peut être inférieure à cette durée « lorsque des raisons techniques le justifient ». A charge pour l’OIV de préciser ces raisons « dans le dossier d’homologation du SIIV ». Mais pas à l’Anssi de les viser à priori.
Le Dossier OIV
Cette publication fait partie d’un dossier complet sur les OIV :
- Cyberdéfense : les grandes manœuvres continuent
- Cisco/Thales : une vision très souveraine du partage de renseignements
- Cybersécurité : des règles ajustées à la marge pour l’énergie et le transport
- Cybersécurité des OIV : les premiers arrêtés sectoriels sont publiés
- Cisco mise sur Thales pour s’ouvrir les portes des OIV
- Contrôle et traçabilité : des bases d’hygiène élémentaire
- L’homologation des systèmes vitaux, une question délicate
- Cybersécurité OIV : quel partage de renseignements sur les incidents ?