JORF n°0107 du 8 mai 2010

Arrêté du 29 avril 2010

La ministre de l'économie, de l'industrie et de l'emploi et le ministre du travail, de la solidarité et de la fonction publique,

Vu l'article L. 1141-1 du code de la défense ;

Vu le décret n° 2007-207 du 19 février 2007 relatif aux attributions des hauts fonctionnaires de défense et de sécurité ;

Vu l'instruction générale interministérielle n° 900/SGDN/SSD/DR du 20 juillet 1993 sur la sécurité des systèmes d'information qui font l'objet d'une classification de défense ;

Vu la recommandation n° 901/DISSI/SCSSI du 2 mars 1994 pour la protection des systèmes d'information traitant des informations sensibles non classifiées de défense,

Arrêtent :

Article 1

Les directeurs des directions régionales des entreprises, de la concurrence et de la consommation, du travail et de l'emploi sont désignés autorités qualifiées pour la sécurité des systèmes d'information (AQSSI) dans les directions régionales des entreprises, de la concurrence et de la consommation, du travail et de l'emploi.

Article 2

L'autorité qualifiée pour la sécurité des systèmes d'information (AQSSI) est la personne responsable, pour sa structure, de la sécurité des systèmes d'information. Sa responsabilité ne peut être déléguée. L'autorité qualifiée pour la sécurité des systèmes d'information s'assure, à ce titre, de l'application des instructions ministérielles données en cette matière, sous l'autorité des hauts fonctionnaires de défense et de sécurité.
Dans ce cadre, en liaison avec les fonctionnaires de sécurité des systèmes d'information (FSSI), elle est chargée :
― de désigner l'autorité d'appui la représentant au sein des différentes instances traitant de la sécurité des systèmes d'information ;
― de disposer d'une analyse des risques encourus par les systèmes d'information de sa structure, et de la mettre régulièrement à jour ;
― de décliner les politiques ministérielles de sécurité des systèmes d'information en les adaptant aux spécificités de sa structure et d'en fixer les objectifs ;
― de s'assurer que les dispositions réglementaires et contractuelles sur la sécurité des systèmes d'information sont appliquées ;
― d'élaborer les directives internes et de désigner les responsables de la sécurité des systèmes d'information chargés des diverses tâches liées à la sécurité des systèmes d'information ;
― d'organiser la sensibilisation et la formation du personnel aux questions de sécurité ;
― de veiller à l'application des procédures prescrites, y compris par les entreprises contractantes, pour la protection et le contrôle des personnels, en particulier concernant les droits d'accès, l'habilitation et le respect de la vie privée ;
― de s'assurer que les contrôles internes de sécurité sont régulièrement effectués ;
― de s'assurer que tout système d'information, avant sa mise en service, a fait l'objet d'une homologation tant pour les produits que pour les installations ;
― d'apporter sa contribution aux plans de lutte interministériels contre le cyberterrorisme en prenant notamment en compte les avis ou alertes émis par le centre d'expertise gouvernemental de réponse et de traitement des attaques informatiques (CERTA) et en rendant compte immédiatement aux autorités de tout incident et de tout phénomène suspect pouvant affecter la sécurité des systèmes d'information avec, si besoin, un régime d'astreinte approprié.

Article 3

Les hauts fonctionnaires de défense et de sécurité sont chargés, chacun en ce qui le concerne, de l'exécution du présent arrêté, qui sera publié au Journal officiel de la République française.

Fait à Paris, le 29 avril 2010.

Le ministre du travail, de la solidarité

et de la fonction publique,

Pour le ministre et par délégation :

Le secrétaire général des ministères

chargés des affaires sociales,

haut fonctionnaire de défense et de sécurité,

J.-M. Bertrand

La ministre de l'économie,

de l'industrie et de l'emploi,

Pour la ministre et par délégation :

Le haut fonctionnaire de défense

et de sécurité,

E. Sartorius