La loi sur la sécurité des infrastructures critiques (SOCI), adoptée en 2018, constitue un cadre législatif australien visant à renforcer la sécurité et la résilience des infrastructures critiques. Ses principaux objectifs sont de protéger les infrastructures importantes contre les menaces, tant physiques que cybernétiques. Cette loi a pour but de protéger 11 secteurs clés, essentiels à la sécurité nationale, à la sécurité publique et au bien-être économique du pays, et de veiller à ce que les organisations appartenant à ces secteurs disposent de programmes solides de gestion des risques.
Définition des infrastructures critiques
Les infrastructures critiques, telles que définies par la SOCI, comprennent les actifs, les systèmes et les réseaux qui sont essentiels au bon fonctionnement du pays et au bien-être de sa population. Ces actifs sont considérés comme critiques car leur perturbation ou leur destruction pourrait avoir de graves répercussions sur la sécurité publique, l’activité économique et la sécurité nationale. Les 11 secteurs réglementés par la SOCI sont les suivants :
- Énergie
- Eau et assainissement
- Télécommunications
- Banque et finance
- Alimentation et épicerie
- Transports
- Santé et médecine
- Stockage et traitement des données
- Industrie de la défense
- Industrie spatiale
- Aviation civile
Conformité et règles de la norme SOCI
Les principales obligations de conformité prévues par la norme SOCI peuvent être résumées sous le terme d’« obligations de sécurité proactive ». Les organisations doivent prendre des mesures proactives pour protéger leurs infrastructures critiques contre les risques, ce qui, pour la plupart d’entre elles, passe par :
- L’enregistrement des infrastructures critiques : identifier et enregistrer leurs infrastructures critiques auprès du Centre des infrastructures critiques et de la cybersécurité.
- Programme de gestion des risques liés aux infrastructures critiques : mettre en place, maintenir et rendre compte chaque année de leur programme de gestion des « aléas », y compris les cyberattaques.
- Obligation de signalement des incidents cybernétiques : signalement des incidents cybernétiques au Centre australien de cybersécurité.
Les organisations considérées par le gouvernement comme des « systèmes d’importance nationale » peuvent également être tenues de se conformer à des obligations renforcées en matière de cybersécurité, qui peuvent notamment inclure :
- Élaborer et mettre à jour un plan d’intervention complet en cas d’incident de cybersécurité.
- Organiser des exercices de cybersécurité afin de tester et de valider les processus et les capacités de réaction aux incidents.
- Réaliser des évaluations de vulnérabilité afin d’identifier les faiblesses ou les lacunes.
- Fournir au gouvernement des informations pertinentes sur le système.
Comment Commvault facilite la mise en conformité avec la norme SOCI
Commvault aide les entreprises à atteindre et à maintenir la conformité SOCI en leur proposant une stratégie complète de cyber-résilience. Commvault peut également vous aider à :
- Maîtriser vos ressources de données et réduire les risques en automatisant leur surveillance.
- Détecter les menaces et les anomalies au sein de votre environnement grâce à la détection en temps réel des anomalies et des menaces.
- Mettez en œuvre et testez votre CIRMP dans un environnement sécurisé et isolé afin d’assurer la continuité de vos activités.
La SOCI joue un rôle crucial dans la protection des actifs et des systèmes essentiels de l’Australie. Grâce à la définition des infrastructures critiques et à l’établissement de règles de conformité claires, les organisations des secteurs clés sont bien préparées à gérer et à atténuer les risques de sécurité.
Les solutions complètes de cyber-résilience de Commvault vous fournissent les outils et l’assistance nécessaires pour vous aider à répondre à ces exigences et à mettre en place votre CIRMP. Renforcez votre cyber-résilience grâce à des bonnes pratiques et à des outils — tels que des copies « air-gapped » des données critiques, la possibilité de créer automatiquement un environnement isolé (« cleanroom ») pour tester les plans de reprise, d’identifier des points de reprise et de restaurer les données dans un environnement isolé — qui permettent une reprise plus rapide des activités après une attaque, une panne ou une perturbation, et d’assurer la continuité des opérations.
Pour en savoir plus sur les partenariats avec Commvault en matière de conformité SOCI : https://www.commvault.com/gc/soci-cyber-resilience