Aller au contenu

Assureurs et réassureurs de la zone CIMA

Règlement CIMA n° 010/2024 : où en êtes-vous ?

Le règlement 010 impose à chaque entreprise d'assurance et de réassurance une gouvernance des technologies de l'information, des mesures de sécurité, des tests et un plan de continuité, sous la responsabilité de son conseil d'administration.

Les entreprises disposent de 24 mois après l'entrée en vigueur pour s'y conformer. La presse spécialisée situe l'échéance en février 2028 ; la date exacte dépend de la publication au Journal officiel de la CIMA.

articles, dont 25 d'obligations
29
pour se conformer (art. 28)
24 mois
test d'intrusion des systèmes critiques (art. 13)
1 fois / an
de conservation des journaux d'accès (art. 9)
10 ans

Ce que le règlement exige

Six blocs d'obligations, toutes proportionnées à la nature, à l'ampleur et à la complexité de vos risques (art. 2).

art. 3 à 8 et 14

Un conseil d'administration responsable

Stratégie TIC écrite et politique de sécurité approuvées par le CA, fonction sécurité indépendante qui lui rend compte, formation du personnel et sensibilisation des administrateurs.

art. 5

Des risques cartographiés et évalués

Cartographie des processus et actifs, classification en confidentialité, intégrité et disponibilité, évaluations régulières et avant tout changement majeur, résultats approuvés par le CA.

art. 9 à 12 et 16

Des mesures de sécurité concrètes

Moindre privilège, double authentification pour les accès sensibles, journaux inaltérables conservés dix ans, correctifs, chiffrement, surveillance continue, sauvegardes testées dont une copie dans l'espace CIMA.

art. 6 et 13

Des tests et un audit indépendants

Tests d'intrusion annuels des systèmes critiques par des testeurs indépendants ; audit externe dont le rapport est transmis à la DNA et au Secrétariat général de la CIMA, avec des honoraires plafonnés à 20 % de ceux du commissaire aux comptes.

art. 17 et 21 à 26

Une continuité d'activité éprouvée

Gestion des incidents jusqu'au CA et aux autorités, analyse d'impact, plan de continuité avec un scénario de cyberattaque, tests documentés et communication de crise.

art. 27

Des prestataires sous contrôle

Clauses de sécurité, droits d'audit, localisation des données, niveaux de service et notification d'incident dans les contrats critiques ; surveillance du niveau de sécurité de chaque prestataire.

Diagnostic de préparation

22 questions qui couvrent les 96 exigences du règlement. Répondez selon ce que vous pouvez montrer aujourd'hui, pas selon ce qui est prévu.

Vos réponses restent dans votre navigateur : rien n'est envoyé ni conservé par Weriff.

Gouvernance, stratégie et politique

art. 3 et 4

Le conseil d'administration a-t-il approuvé une stratégie écrite en matière de TIC et de sécurité, avec les moyens et compétences nécessaires ?

À montrer : Un document de stratégie et le procès-verbal du CA qui l'approuve, un budget alloué.

art. 7

Une politique de sécurité de l'information, approuvée par le CA, est-elle en vigueur, diffusée au personnel et déclinée en procédures ?

À montrer : La politique, son approbation par le CA et la preuve de sa diffusion.

art. 8

La sécurité de l'information est-elle confiée à une personne désignée, indépendante de la DSI, qui rend compte au CA ?

À montrer : Une nomination écrite et des rapports de cette fonction au CA.

art. 14

Tout le personnel suit-il une formation à la sécurité, et les membres du CA une sensibilisation régulière ?

À montrer : Un programme de formation et des attestations de suivi, y compris pour le CA.

Gestion des risques TIC et de sécurité

art. 5 et 16

Disposez-vous d'une cartographie à jour de vos processus, actifs et dépendances, avec une classification en confidentialité, intégrité et disponibilité ?

À montrer : Une cartographie, un inventaire des actifs avec leur propriétaire et leur classification.

art. 5

Les risques TIC sont-ils évalués régulièrement et avant chaque changement majeur, avec des résultats approuvés par le CA ?

À montrer : Une méthode d'analyse, des évaluations datées, un plan de traitement et son approbation par le CA.

Sécurité logique et physique

art. 9 d et i

La double authentification est-elle imposée pour les accès à distance et les comptes administrateurs des systèmes critiques ?

À montrer : La configuration de l'accès distant et la liste des comptes protégés.

art. 9

Les droits d'accès suivent-ils le moindre privilège, sont-ils revus périodiquement et retirés rapidement au départ d'une personne ?

À montrer : Une procédure d'habilitation, les comptes rendus de revue d'accès, des retraits datés.

art. 9 e

Les activités des utilisateurs à privilèges sont-elles journalisées, protégées contre la modification et conservées au moins dix ans ?

À montrer : La politique de journalisation, la preuve d'inaltérabilité et la durée de conservation.

art. 10

Vos salles informatiques et locaux sensibles sont-ils protégés (accès, incendie, électricité, inondation), avec une revue régulière des accès ?

À montrer : Les procédures de sécurité physique et le registre des accès.

Opérations et surveillance

art. 11 et 16

Les correctifs de sécurité sont-ils appliqués selon un processus suivi, avec des configurations de référence et le remplacement des systèmes obsolètes ?

À montrer : Le suivi des correctifs, les référentiels de durcissement, le suivi des fins de support.

art. 11

Les données sensibles sont-elles chiffrées au repos et en transit, le réseau segmenté et les terminaux protégés ?

À montrer : La politique de chiffrement, le schéma de segmentation, la console de protection des postes.

art. 12 et 16

Une surveillance continue détecte-t-elle les activités anormales, avec une exploitation et une gestion des capacités documentées ?

À montrer : Les outils de détection, la procédure de traitement des alertes, les procédures d'exploitation.

art. 16

Vos sauvegardes sont-elles testées par des restaurations régulières, avec une copie hors du site principal et une copie dans l'espace CIMA ?

À montrer : La politique de sauvegarde, les tests de restauration datés, la localisation des copies.

Incidents et problèmes

art. 17

Un processus classe-t-il les incidents par gravité et informe-t-il la direction, le CA et, si nécessaire, les autorités ?

À montrer : La procédure de gestion des incidents, le registre, les rapports présentés au CA.

Audit et tests

art. 13

Vos systèmes critiques font-ils l'objet d'un test d'intrusion chaque année par des testeurs indépendants, et d'analyses d'écarts régulières ?

À montrer : Les rapports de tests d'intrusion annuels et le cadre de test.

art. 6

Un audit externe de votre gouvernance et de votre sécurité TIC est-il inscrit au plan d'audit, avec transmission du rapport à la DNA et au Secrétariat général de la CIMA ?

À montrer : Le plan d'audit, la lettre de mission, les accusés de transmission.

Continuité d'activités

art. 22 et 23

Une analyse d'impact sur les activités fixe-t-elle, par processus, les durées d'interruption et de perte de données admissibles ?

À montrer : L'analyse d'impact et les objectifs de reprise par processus.

art. 21 et 23 à 26

Votre plan de continuité, approuvé par le CA, couvre-t-il un scénario de cyberattaque et a-t-il été testé, avec les lacunes remontées au CA ?

À montrer : La politique et le plan de continuité, les comptes rendus de tests, le plan de communication de crise.

Projets, acquisitions et changements

art. 18 à 20

Les projets, acquisitions et changements informatiques suivent-ils un processus qui évalue la sécurité, avec une production séparée du développement et des tests ?

À montrer : La méthodologie de projet, le processus de changement, le schéma des environnements.

Système de gestion de l'activité d'assurance

art. 15

Votre système de gestion de l'activité d'assurance couvre-t-il les fonctionnalités minimales exigées (comptabilité, provisions, sinistres, états réglementaires, pistes d'audit…) ?

À montrer : La matrice de couverture fonctionnelle de votre logiciel métier.

Sous-traitance TIC

art. 27

Les contrats de vos prestataires informatiques critiques prévoient-ils sécurité, droits d'audit, localisation des données, niveaux de service et notification d'incident, et surveillez-vous leur niveau de sécurité ?

À montrer : Les clauses de sécurité des contrats, les évaluations périodiques des prestataires.

Votre résultat

Par thème du règlement

  • Gouvernance, stratégie et politique0 %
  • Gestion des risques TIC et de sécurité0 %
  • Audit et tests0 %
  • Sécurité logique et physique0 %
  • Opérations et surveillance0 %
  • Système de gestion de l'activité d'assurance0 %
  • Incidents et problèmes0 %
  • Projets, acquisitions et changements0 %
  • Continuité d'activités0 %
  • Sous-traitance TIC0 %

Vos 5 priorités

  1. Les projets, acquisitions et changements informatiques suivent-ils un processus qui évalue la sécurité, avec une production séparée du développement et des tests ?

    art. 18 à 20 · Sans réponse

  2. Les droits d'accès suivent-ils le moindre privilège, sont-ils revus périodiquement et retirés rapidement au départ d'une personne ?

    art. 9 · Sans réponse

  3. Un processus classe-t-il les incidents par gravité et informe-t-il la direction, le CA et, si nécessaire, les autorités ?

    art. 17 · Sans réponse

  4. Votre plan de continuité, approuvé par le CA, couvre-t-il un scénario de cyberattaque et a-t-il été testé, avec les lacunes remontées au CA ?

    art. 21 et 23 à 26 · Sans réponse

  5. Le conseil d'administration a-t-il approuvé une stratégie écrite en matière de TIC et de sécurité, avec les moyens et compétences nécessaires ?

    art. 3 et 4 · Sans réponse

Diagnostic indicatif fondé sur vos seules réponses : ce n'est ni un audit, ni un avis juridique, ni un constat de conformité.

Pilotez les 96 exigences avec Weriff

Écarts par exigence, preuves datées et scellées, plan d'action suivi jusqu'à l'échéance, rapport au conseil d'administration, dossier prêt pour l'audit de l'article 6, et surveillance de vos prestataires au titre de l'article 27.

Programme pilote : accès offert aux premiers assureurs partenaires de Weriff.

Rejoindre le programme pilote

Ou écrivez-nous : contact@weriff.com