Publication d un guide de planification de la reprise après sinistre À propos de l ASPC

Documents pareils
COMMUNIQUÉ. Lignes directrices sur la taille des fonds d assurance-dépôts

TABLEAU DE BORD DES REFORMES PAR PRIORITE

CADRE DE GESTION DE LA SÉCURITÉ DE L INFORMATION DE TÉLÉ-QUÉBEC

La gestion des risques en entreprise de nouvelles dimensions

Note d orientation : La simulation de crise Établissements de catégorie 2. Novembre This document is also available in English.

la conformité LES PRINCIPES D ACTION

Récapitulatif: Du 30 Mars au 10 Avril Rapports de l OICV sur les plans de continuité d activité.

Site de repli et mitigation des risques opérationnels lors d'un déménagement

BUREAU DU CONSEIL PRIVÉ. Vérification de la sécurité des technologies de l information (TI) Rapport final

LIGNE DIRECTRICE SUR LA GESTION DE LA CONTINUITÉ DES ACTIVITÉS

Bureau du surintendant des institutions financières. Audit interne des Services intégrés : Services de la sécurité et de l administration

Notre offre PCA/PRA

Lignes directrices à l intention des praticiens

BUREAU DU CONSEIL PRIVÉ. Vérification de la gouvernance ministérielle. Rapport final

INSTRUCTION N RELATIVE A L'ORGANISATION DU CONTRÔLE INTERNE AU SEIN DES SYSTEMES FINANCIERS DECENTRALISES

Gestion des Incidents SSI

Politique de sécurité de l actif informationnel

BANQUE CENTRALE EUROPÉENNE

LES OBJECTIFS DU LIVRE

Violence au travail Un organisme national

AVANT PENDANT APRES LA CRISE

GUIDE POUR LA MISE SUR LE MARCHÉ DE DISPOSITIFS MÉDICAUX SUR MESURE APPLIQUE AU SECTEUR DENTAIRE

NOTE D INFORMATION. Conseils sur l autoévaluation en matière de cybersécurité

DU RISQUE DANS LES CADRES RÉGLEMENTAIRES*

La continuité des activités informatiques. Intégrer un PCA dans mon entreprise Prangins 17 Janvier 2008

Stratégie nationale en matière de cyber sécurité

Centre canadien des mesures d urgence

Imposition des sociétés

5. ACTEURS OBLIGATOIRES ET LEUR RÔLE

Situation actuelle : Sommaire d une recommandation Page 1 de 5

RENDEZ-VOUS D AUTOMNE DE L ADRECA. 17 novembre 2003

TABLE DES MATIERES SECTION 1 CONTROLE INTERNE ET AUDIT INTERNE, POLITIQUE DE PREVENTION ET COMPLIANCE

Obligations des courtiers membres qui vendent des fonds négociés en bourse à effet de levier et à rendement inverse

Hosted Exchange 2010 Conditions Spécifiques

Patrick K. N'Gouan TRESOR PUBLIC EN CÖTE D'IVOIRE. Des origines ä nos jours. Preface de Joseph Y. Yao

LIGNE DIRECTRICE SUR LA CONFORMITÉ

asah alpha consulting Prog o ram a m m e e de d e fo f r o mat a i t on o n

ITIL V2. La gestion de la continuité des services des TI

CERTIFICATION CERTIPHYTO

La surveillance prudentielle du secteur financier

Retour d expérience sur la mise en place d un Plan de Continuité des Activités PCA. James Linder

Référentiel de qualification de prestataires de services sécurisés d informatique en nuage (cloud computing) - référentiel d'exigences

POLITIQUE DE GESTION DES DOCUMENTS ET DES ARCHIVES DE TÉLÉ-QUÉBEC

GLOSSAIRE PSYCHOLOGICAL AND BEHAVIORAL BARRIER

LES PROCEDURES DE LA POLITIQUE D ARCHIVAGE

FICHE METIER. «Chef de chaîne» Chef de chaîne APPELLATION(S) DU METIER DEFINITION DU METIER

Pour toute assurance souscrite par le Groupe, la couverture est de 100% hors franchise.

Faire de l infrastructure informatique une source de valeur ajoutée pour l entreprise.

Assurez. le futur de votre entreprise. Un Logiciel. Une Infrastructure. BlueBackUp. Un Service

Notre approche pour les investissements en bourse

Le risque opérationnel - Journées IARD de l'institut des Actuaires

curité des TI : Comment accroître votre niveau de curité

Politique de Sécurité des Systèmes d Information

OPEN DAYS. sous le theme : Ia ville intelligente» lnstitut National des Pastes et Telecommunications,

Fiche Pratique. ADIRA Sécurité & Innovation. Sécurité & Nomadisme. adira.org

Canadian Institute of Actuaries Institut Canadien des Actuaires

PARTIE 5 NOTICE HYGIENE ET SECURITE

ROTARY CLUB DE SEPT-ÎLES C.P.573 SEPT-ÎLES G4R 4K7

DROIT ET RÉGLEMENTATIONS DE LA PLACE FINANCIÈRE

happy family règlement client

La stratégie de l entreprise vue par une financière

le management de la continuité d activité

SECTION VI OUTILS DE GESTION DU RENDEMENT POUR DES FAMILLES D EMPLOIS COMMUNES POUR LES COMPÉTENCES COMPORTEMENTALES

TABLEAU COMPARATIF

L outillage du Plan de Continuité d Activité, de sa conception à sa mise en œuvre en situation de crise

ÉNONCÉ DE PRINCIPES LE COMMERCE ÉLECTRONIQUE DES PRODUITS D ASSURANCE

Rapport de vérification interne du cadre de contrôle de l accès aux réseaux informatiques. Janvier 2010

Guide du programme Transition vers l'après-secondaire

Préparée par Richard Daveluy, directeur général et Isabelle Daoust, directrice générale adjointe. Août Politique d approvisionnement 1

PGSSI-S : Politique générale de sécurité des systèmes d information de santé Guide Pratique Plan de Continuité Informatique Principes de base V 0.

Guide de travail pour l auto-évaluation:

Guide de bonnes pratiques de sécurisation du système d information des cliniques

~AISSE D'EPARGNE D'ALSACE

Continuité. Management de la. d activité. Assurer la pérennité de l, entreprise : planification, choix techniques et mise en œuvre 2 e édition

PROGRAMME RESPONSABILITE CIVILE PROFESSIONNELLE POUR LES MEMBRES DU SNJV. Conseils & Risques Financiers 22 février

sur votre crédit Tout connaître et les assurances

Le Fonds de solidarité FTQ : Partie prenante à la solution pour l industrie du capital de risque au Canada

La gestion du risque chez AXA

Utilisez les outils de la fiche méthode «étude d une affiche de film». Vous pouvez faire part d autres éléments concernant l étude de cette œuvre.

Une crise serait un «changement brutal et

Banque Zag. Troisième pilier de Bâle II et III Exigences de divulgation. 31 décembre 2013

Politique de sécurité de l information

PLAN DE REPRISE D ACTIVITE INFORMATIQUE

PROJET LIGNE DIRECTRICE SUR L OCTROI DE PRÊTS HYPOTHÉCAIRES RÉSIDENTIELS

Fiches micro-informatique SECURITE LOGIQUE LOGIxx

Plan de Continuité d'activité Concepts et démarche pour passer du besoin à la mise en oeuvre du PCA

PRESENTATION DU CONTRAT N

Risques liés aux systèmes informatiques et de télécommunications

2 La chaîne de survie canadienne : espoir des patients cardiaques

Faites-la comme il faut du premier coup! Évitez les erreurs les plus courantes en préparant votre déclaration de revenus par Jamie Golombek

Girafe & cie, compagnie d'assurance-vie

Gestion de la sécurité de l information par la haute direction

Comité de la réglementation des assurance de l AAI Le rôle de l actuaire dans le contrôle prudentiel des sociétés d assurances

L USAGE PAISIBLE DE L INFORMATIQUE. Les solutions assurantielles pour mieux gérer les risques de dommages immatériels

Planification d urgence et gestion de crise en Belgique

i) Types de questions Voici les lignes directrices pour chaque type de question ainsi que la pondération approximative pour chaque type :

Directives canadiennes en matière de comportement sédentaire

Transcription:

COMMUNIQUÉ 16-COM-002 1 er août 2016 Publication d un guide de planification de la reprise après sinistre L Association des superviseurs prudentiels des caisses (ASPC) a publié un guide de planification de la reprise après sinistre (PRS) qui décrit les processus, les politiques et les procédures éclairés liés à la reprise ou à la continuité des infrastructures essentielles à une organisation après une catastrophe d origine naturelle ou humaine. Ce guide est destiné à sensibiliser les coopératives de crédit et les caisses populaires aux notions de PRS et à aider les responsables des TI à élaborer et à mettre en œuvre des plans de reprise après sinistre au sein de leurs organisations. Chaque territoire de l ASPC peut choisir d appliquer les orientations dans leur forme actuelle ou modifiée, à sa discrétion. L ASPC restera à l affût des recherches et des orientations nationales et internationales en matière de PRS afin d améliorer en permanence les pratiques de gestion des risques des caisses de crédit et des caisses populaires du Canada. À propos de l ASPC L Association des superviseurs prudentiels des caisses (ASPC) est un regroupement interprovincial composé d organismes d assurance-dépôts et de superviseurs prudentiels répartis dans l ensemble du Canada. L ASPC œuvre à maintenir le caractère sain et durable du secteur des caisses canadiennes, au moyen d actions concertées. Pour plus de renseignements, consultez le site Web de l ASPC, www.cupsa-aspc.ca.

Guide de planification de la reprise après sinistre La planification de la reprise après sinistre (PRS) désigne les processus, politiques et procédures liés à la reprise ou à la continuité des infrastructures essentielles à une organisation après une catastrophe d origine naturelle ou humaine. Pour les besoins du présent document, l ASPC fournit seulement des conseils en matière de PRS relatifs à la technologie de l information dans son application à l ensemble des fonctions de planification de la continuité des activités (PCA). Cette orientation a été élaborée pour les coopératives de crédit et les caisses populaires pour mieux sensibiliser le milieu aux notions de PRS et aider les responsables qui élaborent et mettent en œuvre des plans de reprise après sinistre au sein de leurs organisations. Les domaines mentionnés dans le présent document peuvent être adaptés selon la taille, l envergure, la complexité et le profil de risque des institutions. En plus de ce document, l ASPC encourage les coopératives de crédit et les caisses populaires à consulter les documents d orientation rédigés par d autres organismes de réglementation provinciaux. La planification de la reprise après sinistre (PRS) et la planification de la continuité des activités (PCA) La PRS est un sous-ensemble de la PCA et doit englober la planification de la reprise des applications, des données, du matériel, des communications (comme les réseaux) et d autres infrastructures de TI. En revanche, la PCA est un programme à l échelle de l organisation utilisé pour récupérer et restaurer la fonctionnalité des affaires après une catastrophe ou une interruption prolongée. Cela comprend la planification des aspects non liés aux TI, comme le personnel, les installations, la communication de crise et la protection de la réputation. Au cours de la PCA, les organisations déterminent le caractère critique de la priorité des fonctions de l entreprise et établissent des objectifs d interruption acceptables pour ces fonctions. La planification de la reprise après sinistre a pour but d établir des processus et des procédures de reprise afin d atteindre et de dépasser les objectifs et les cibles nécessaires pour maintenir les fonctions commerciales établies durant la planification de la continuité des activités. Principes et pratiques de la PRS La planification de la reprise après sinistre doit découler du plan de continuité des activités d une organisation et se concentrer plus en détail sur l infrastructure informatique. Elle doit permettre la reprise rapide et sécurisée des applications, des données, du matériel, des communications

(comme les réseaux) et d autres infrastructures de TI touchés par un scénario de catastrophe ou d incident. La planification de la reprise après sinistre peut comprendre les éléments suivants : Évaluation de l impact technologique L organisation doit procéder à une évaluation de l impact technologique, qui est une évaluation et une analyse des infrastructures existantes nécessaires pour soutenir leurs fonctions essentielles. Cela peut comprendre les éléments suivants : Création d un inventaire de l infrastructure informatique existante, y compris les ressources informatiques, les bases de données, le stockage, la sécurité, les composants du réseau, le personnel et les fournisseurs (listes des coordonnées des personnes clés); Exécution d une analyse de la défaillance d un ou plusieurs composants de l infrastructure informatique de la coopérative de crédit ou de la caisse populaire et de son impact sur une fonction critique; Établissement d objectifs de point de restauration et de temps de reprise pour les applications et les systèmes. Plan de reprise après sinistre (Plan RS) Chaque organisation doit établir un plan officiel de reprise après sinistre, qui peut porter sur les éléments suivants : coordonnées du personnel clé; équipe de reprise après sinistre définition, rôles et responsabilités; documentation à l appui documents d évaluation de l impact technologique, contrats, accords de niveau de service, coordonnées du personnel clé des fournisseurs, etc.; procédures de restauration, y compris : o les procédures d activation et de notification pour signaler quand une catastrophe a été déclarée et comment conserver la circulation des informations; o les procédures de réaction aux incidents relatives aux premières étapes de la catastrophe et les mesures à prendre; o les procédures d évaluation des dommages qui déterminent les dégâts subis lors de la catastrophe, et qui se concentrent sur les efforts de restauration; o les procédures de réinstallation et de restauration doivent viser à récupérer les applications et les systèmes informatiques critiques. Selon la nature et l ampleur de la catastrophe, on décidera de reconstruire, de restaurer à partir des sauvegardes ou d utiliser d autres méthodes de récupération. Test du plan RS Le plan RS d une organisation doit être testé périodiquement. On acquiert ainsi la confiance et l expérience nécessaires pour répondre à une urgence réelle. C est également un moyen d accroître sans cesse le niveau d éducation et de sensibilisation en ce qui concerne les situations

et les procédures de sinistres. Les résultats des tests doivent être résumés dans un rapport soumis au conseil d administration. Les tests vous aident à garder le plan RS à jour, y compris les coordonnées des personnes clés et les procédures de reprise. Ils peuvent également faire en sorte que les estimations/délais de reprise soient réalistes; aider le personnel à conserver sa familiarité avec le plan; et assurer que les procédures, les sites et les infrastructures de remplacement prévus dans le plan fonctionnent comme prévu. Sensibilisation et formation L organisation doit chercher à créer des plans RS clairs, concis et bien compris par la direction et le personnel. La direction doit promouvoir la sensibilisation aux pratiques de reprise après sinistre et de réponse aux incidents au sein de son organisation. L équipe de RS doit avoir un niveau raisonnable de formation par rapport à ses responsabilités, et maintenir cette expertise sur une base régulière. Rôles et responsabilités en matière de PRS L ASPC a défini les rôles et les responsabilités clés en matière de PRS comme suit : Conseil d administration Étudier et approuver les politiques de reprise après sinistre qui favorisent la mise en place, l entretien et l essai de la PRS dans l organisation. Étudier les rapports de tests de PRS. La haute direction Affecter les ressources et le personnel adéquats aux processus et aux efforts de reprise après sinistre. Faire en sorte qu un PRS adéquat soit en place, maintenu périodiquement et testé de manière efficace. Harmoniser les initiatives et les priorités en matière de PRS et de PCA afin de s assurer qu elles se soutiennent efficacement les unes les autres. Soumettre des rapports sur la gestion, la maintenance et les tests de PRS de l organisation au conseil d administration. Vérificateurs internes/externes Évaluer la conception et l efficacité de la PRS. Confirmer la pertinence de la PRS en termes de protection des actifs et contribuer à la résilience globale de l organisation. Fournisseurs de services tiers

Fournir une confirmation aux coopératives de crédit ou aux caisses populaires quant à la mise en place de produits, de services et d arrangements internes ou externes de PRS prêts à l emploi. Régulateurs Fournir une orientation ou des pratiques commerciales éclairées en matière de PRS aux coopératives de crédit et aux caisses populaires. Évaluer les PRS des coopératives de crédit et des caisses populaires pour veiller à ce qu elles suivent les pratiques exemplaires de l industrie. S assurer que les coopératives de crédit et les caisses populaires établissent et mettent en œuvre des plans d action si les évaluations révèlent qu elles ont échoué à se conformer efficacement aux pratiques commerciales efficaces relatives à la planification de la reprise après sinistre.