AMF et risques TIC : ce que montre une institution québécoise
L'AMF attend une hygiène de sécurité qui prévient un incident majeur et en limite les effets. Le permis provincial tranche : une institution fédérale suit le BSIF.
La Ligne directrice sur la gestion des risques liés aux technologies de l'information et des communications est publiée en février 2020. L'AMF attend que l'institution se l'approprie d'ici le 27 février 2021. Elle vise les institutions qu'elle supervise, dont les assureurs, les institutions de dépôt et les sociétés de fiducie. Une banque ou un assureur de compétence fédérale relève du BSIF, pas de cette ligne directrice.
Pour l'AMF, le risque TIC est le risque d'affaires lié à l'utilisation, à la propriété, à l'exploitation et à l'adoption des technologies. Il comprend la disponibilité et la continuité, la sécurité y compris la cybersécurité, le changement, l'intégrité des données et l'infogérance.
Une taxonomie, pas une liste copiée
L'institution tient une taxonomie qui lui est propre, prospective, et agrégée à l'échelle de l'organisation. Trois risques stratégiques y figurent : la gouvernance technologique, le positionnement technologique et l'exécution technologique. Parmi les catégories à considérer : la sécurité de l'information, la gestion de crise, l'infogérance et l'infonuagique, la continuité, les projets, les changements, les opérations TIC, l'éthique, les ressources humaines et la propriété intellectuelle.
Qui est nommé
- Un responsable des systèmes et des technologies qui portent les objectifs de l'institution, souvent le directeur des technologies ou de l'information.
- Un responsable de deuxième ligne pour la sécurité de l'information, souvent le chef de la sécurité de l'information. Cette fonction ne fait pas l'audit interne et se distingue des opérations TIC.
- Un responsable de deuxième ligne pour les données.
- Des responsables, dans la haute direction, pour les actifs informationnels et les risques TIC.
Le conseil reçoit les mises à jour sur les essais des plans de reprise et de continuité, et il sait à quel moment une brèche ou un incident de sécurité lui est signalé. Une politique de sécurité de l'information couvre la confidentialité, l'intégrité et la disponibilité, y compris l'information traitée chez un intervenant externe. La formation à la sécurité des TIC rejoint le personnel et les fournisseurs qui accèdent aux actifs.
Ce que le dossier de risques contient
1. Les actifs
Recensement périodique des actifs informationnels, données, personnel, systèmes et locaux, y compris ceux confiés à un tiers. Classification au moins selon la disponibilité, l'intégrité et la confidentialité.
2. Le registre
Registre des risques TIC, matrice des risques et des contrôles, et suivi des mesures. Le registre est mis à jour de façon prospective.
3. Les incidents et la reprise
Processus d'incident avec objectifs de reprise. Analyses d'impact sur les processus critiques. Essais des plans. Remplacement du matériel et des logiciels avant la fin du soutien du fournisseur. Stratégie pour les systèmes hérités qui portent des opérations critiques.
4. L'avis
Notification prompte des parties internes et externes, y compris l'AMF, lors d'un incident opérationnel qui perturbe, ralentit ou interrompt une activité critique.
L'audit interne revoit la conception et l'efficacité des contrôles de sécurité, y compris ceux tenus par des parties externes. La Loi sur la protection des renseignements personnels dans le secteur privé et la Loi concernant le cadre juridique des technologies de l'information restent à respecter à côté de cette ligne directrice.
Les attentes se lisent selon la nature, la taille, la complexité et le profil de risque de l'institution. Le texte complet est celui publié par l'AMF en février 2020.
Le registre TIC et les preuves au même endroit
CapRISK tient la taxonomie, les actifs et le suivi. CapAUDIT revoit les contrôles. CapTRISK suit les fournisseurs.
