# SEC-003 - Gestion des incidents de securite Reference : SEC-003 Version : 1.0 Proprietaire : RSSI / DPO Classification : Interne ## Objectif Definir le processus de detection, d'analyse, de traitement et de suivi des incidents de securite susceptibles d'affecter la confidentialite, l'integrite, la disponibilite ou la tracabilite des donnees et services du Portail Associations 973. ## Definition d'un incident Est considere comme incident tout evenement pouvant entrainer : - une indisponibilite du portail ; - une compromission de compte ; - une fuite de donnees ; - une alteration d'informations ; - une perte de donnees ; - une tentative d'intrusion ; - un malware ou ransomware ; - un acces non autorise ; - un dysfonctionnement critique. ## Classification des incidents | Niveau | Description | Delai de traitement | | --- | --- | --- | | Critique | Fuite de donnees, ransomware, indisponibilite majeure | Immediat | | Eleve | Compromission de compte administrateur | < 4 h | | Moyen | Incident limite a un utilisateur | < 24 h | | Faible | Anomalie sans impact securite majeur | < 72 h | ## Processus de gestion 1. Detection Sources possibles : alertes systeme, supervision, journaux de securite, signalement utilisateur, fournisseur externe. 2. Qualification Analyse de la nature, du perimetre, des donnees concernees, de la criticite et du risque RGPD. Creation d'un ticket securite. 3. Confinement Exemples : blocage compte, desactivation service, isolement serveur, suspension acces. 4. Investigation Analyse de l'origine, de la vulnerabilite, des systemes impactes, des donnees et de la chronologie. Conservation des preuves : logs, captures, rapports techniques. 5. Remediation Exemples : reinitialisation mots de passe, correctif logiciel, mise a jour de securite, restauration des donnees, suppression acces compromis. 6. Cloture Service restaure, risque maitrise, rapport final produit. ## Violations de donnees personnelles En cas de violation : - evaluation immediate ; - identification du nombre de personnes concernees ; - qualification des donnees ; - analyse de l'impact potentiel ; - notification a la CNIL sous 72 heures si necessaire ; - information des personnes concernees lorsque le risque est eleve. ## Registre des incidents Chaque incident doit contenir : - reference ; - date ; - niveau ; - description ; - impact ; - actions ; - responsable ; - date de cloture. ## Revue post-incident Pour les incidents critiques : - analyse cause racine ; - impacts reels ; - delais de reaction ; - mesures preventives. Conservation cible du rapport : 3 ans minimum.