cahier des charges d`audit du site web de l`institut superieur des

Transcription

cahier des charges d`audit du site web de l`institut superieur des
MINISTERE DE L’ENSEIGNEMENT SUPERIEUR ET
DE LA RECHERCHE SCIENTIFIQUE
---ooo--UNIVERSITE DE JENDOUBA
INSTITUT SUPERIEUR DES ETUDES APPLIQUES AUX HUMANITES EL
KEF
ISEAH
CONSULTATION N° 10/2013
CAHIER DES CHARGES
D’AUDIT DU SITE WEB DE
L’INSTITUT SUPERIEUR DES ETUDES APPLIQUEES AUX
HUMANITES EL KEF
ISEAH
1
Cahier des charges mission d’audit de sécurité du site web de l’INSTITUT SUPERIEUR DES
ETUDES APPLIQUEES AUX HUMANITES EL KEF (ISEAH)
PARTIE I :
Cahier des Clauses
Administratives
2
Cahier des charges mission d’audit de sécurité du site web de l’INSTITUT SUPERIEUR DES
ETUDES APPLIQUEES AUX HUMANITES EL KEF (ISEAH)
ARTICLE 1 - OBJET DE LA CONSULTATION
L’institut supérieur des études appliquées aux humanités el Kef ISEAH se propose de
lancer une consultation auprès des sociétés de service et d’ingénierie informatique pour
effectuer une mission d’audit de son Site web conformément au décret N°2004-1250, du 25
Mai 2004 et aux dispositions du présent cahier de charges, piloté par, au moins, un chef de
projet certifié par l’ANSI, conformément au décret N° 2004-1249 du 25 mai
2004.
Le site web (www.iseahk.rnu.tn), va être hébergé au niveau du Centre de Calcul Khawarizmi
"CCK".
Ce site est considéré par la ISEAH comme critique vu le nombre des utilisateurs connectés.
ARTICLE 2 - DEFINITIONS ET INTERPRETATIONS
Maître d’Ouvrage : désigne ISEAH et englobe les structures ou personnes dûment
mandatées pour la supervision de cette mission.
Soumissionnaire : désigne toute personne morale ayant retiré les documents de la
consultation et avoir soumis une offre en réponse à ces documents à titre individuel ou
solidaire avec d’autres personnes morales.
Titulaire : désigne l’entreprise dont la soumission a été retenue par le Maître d’ouvrage et
englobe les représentants, successeurs et ayants droit légaux d’audit prestataire.
Mission : signifie toute action d’audit, de test, de vérification y compris la rédaction des
rapports, les déplacements, la collecte de données, l’analyse des tests, et toute autre action
assurée par le titulaire pour le compte du Maître d’Ouvrage dans le cadre de la bonne
exécution du marché.
ARTICLE 3 - SOUMISSIONNAIRES ADMIS À PARTICIPER
Cette consultation s'adresse aux entreprises opérant dans le domaine des services et
d’ingénierie informatique de droit tunisien ayant une expérience dans le domaine de l’audit et
de la sécurité informatique et employant, un auditeur certifié par l’Agence Nationale de
sécurité Informatique.
Le soumissionnaire peut désigner plus qu’un chef de projet. Toutefois, la responsabilité de la
mission vis-à-vis du maître d’ouvrage doit être accordée à un seul chef de projet titulaire
d’une certification de l’ANSI conformément au décret N° 2004-1249 du 25 mai 2004.
ARTICLE 4 - SOUS-TRAITANCE et REGROUPEMENT
Le soumissionnaire ne peut recourir à la sous-traitance pour l’exécution de ce marché sans l’accord
préalable du Maître d’Ouvrage. Il ne peut ni en faire apport à une société ni en confier l'exécution
totale ou partielle à un ou plusieurs sous-traitants sans l'autorisation préalable du Maître d’Ouvrage.
Dans tous les cas le titulaire doit assurer sous son entière responsabilité toutes les missions afférentes
à ce marché. A ce titre il demeure le seul responsable de la bonne exécution de ce marché.
3
Cahier des charges mission d’audit de sécurité du site web de l’INSTITUT SUPERIEUR DES
ETUDES APPLIQUEES AUX HUMANITES EL KEF (ISEAH)
Toutefois, le soumissionnaire pourrait être constitué par un regroupement de sociétés. Dans le cas de
groupement, une seule société devrait assurer la vis à vis concernant toutes les missions afférentes à
ce marché. A ce titre elle demeure le seul responsable de la bonne exécution de ce marché. La nature
du groupement doit être indiquée clairement, tout en fournissant les pièces mentionnant la
nature du groupement, ainsi que l’habilitation de la société soumissionnaire à représenter le
groupement.
ARTICLE 5 - DEMANDES D’ECLAIRCISSEMENTS
Toute question qui pourrait se présenter concernant l'interprétation du document de la
consultation, y compris les spécifications techniques ou toute autre demande d'information
complémentaire nécessaire à la clarification du contenu de ce document, devra être
demandée par écrit à l'adresse indiquée à l'article 15 du présent cahier des charges, au
moins 10 jours ouvrables avant la date de clôture des soumissions.
Les réponses fournies par écrit prendront la forme d'additifs aux documents du marché
consultation et seront communiquées à l'ensemble des candidats ayant déjà retiré le cahier
de charges. Les explications ou instructions fournies oralement n'ont aucune valeur
contractuelle.
ARTICLE 6 - MODIFICATIONS AUX DOCUMENTS DE LA CONSULTATION
Le Maître d’Ouvrage peut, à tout moment avant la date limite de réception des offres, soit à
son initiative ou en réponse à une demande d'éclaircissements formulée par un
soumissionnaire, apporter des modifications au dossier de la consultation par additif. L’additif
sera notifié par écrit à tous les candidats ayant reçu le dossier de la consultation.
ARTICLE 7 - MODIFICATIONS AUX INTERVENANTS DE LA CONSULTATION
Le soumissionnaire se réserve le droit de changer un (ou plusieurs) intervenant(s) à la
mission d'audit en cas de circonstances imprévues indépendantes de sa volonté ou en cas
de force majeure. Dans ce cas, le soumissionnaire devra le remplacer par un autre
intervenant d’un niveau au moins équivalent à celui de l'intervenant défaillant, après accord
préalable du maître d'ouvrage.
ARTICLE 8 - LANGUE DE L'OFFRE
L'offre préparée par le soumissionnaire ainsi que toutes les correspondances, les plans et
dessins, les caractéristiques techniques et tout document concernant l'offre, échangé entre
le soumissionnaire et le Maître d’Ouvrage seront obligatoirement rédigés en langue française
ou arabe. Certaines fiches techniques pourront, toutefois, être présentées en langue
anglaise.
ARTICLE 9 - PRESENTATION DE L'OFFRE
Les offres préparées par le soumissionnaire doivent être présentées obligatoirement en deux
parties distinctes, offre technique et offre financière.
L’offre technique doit être mise sous enveloppe cachetée et anonyme portant l'adresse du
Maître d’Ouvrage.
4
Cahier des charges mission d’audit de sécurité du site web de l’INSTITUT SUPERIEUR DES
ETUDES APPLIQUEES AUX HUMANITES EL KEF (ISEAH)
Chaque partie comprendra les documents ci-après:
A - ENVELOPPE TECHNIQUE
Aucune pièce de l'enveloppe technique ne doit porter, sous peine de nullité,
d'indications sur le coût d’un ou de plusieurs éléments de l’offre correspondante.
Le dossier technique devra être composé des sections suivantes, dans l'ordre indiqué :
Ordre
1
2
3
4
5
6
8
9
10
11
12
13
14
15
16
17
18
19
5
Section
Présentation des références du soumissionnaire
Attestation fiscale prévue par la législation en vigueur.
Attestation d'affiliation à la Caisse Nationale de Sécurité Sociale.
Déclaration CNSS pour l’équipe permanant à la société
Déclaration sur l'honneur de non faillite (voir modèle en annexe N° 2).
L'agrément d'exercer des missions d'audit : la société doit être agrée auprès de
l’agence nationale de la sécurité informatique.
Le Cahier des Clauses Administratives signé avec la mention "Lu et approuvé";
chaque page doit être paraphée avec cachet humide du soumissionnaire à l'appui
Le Cahier des Clauses Techniques signé avec la mention "Lu et approuvé";
chaque
page doit être paraphée avec cachet humide du soumissionnaire à l'appui.
Méthodologie(s) proposée(s) pour la conduite du volet audit organisationnel et
physique de chaque composante du système d’information, incluant le détail du
planning estimatif d'exécution (équipe intervenante, charge H/J), et la spécification
des outils logiciels d'accompagnement (traitement des enquêtes et calcul de
risque),
remplis, avec soin et précision.
Méthode(s) proposée(s) pour la conduite du volet audit technique, incluant la
spécification des outils et scripts à utiliser lors de ce volet de l'audit et le détail du
planning estimatif d'exécution, remplis, avec soin et précision.
Descriptif des opérations de sensibilisation, accompagnée des référence des
intervenants et d'une description de la matière de sensibilisation
(documents/maquettes, …) qui sera utilisée.
Le Tableau Récapitulatif, résumant la démarche d’audit proposée
Le calendrier global d'exécution, spécifiant clairement toutes les phases
d’exécution.
Les détails des plannings d’exécution (voir modèle en annexe N° 6)
Les diplômes, les certificats valides à l'ouverture des plis, CV signés et
références de l’équipe d'audit proposée (voir modèle en annexe N° 5) qui
sera composée au moins d'un chef de projet et un autre auditeur qui doit être
impérativement :
1) agréé auprès de l’Agence Nationale de la Sécurité Informatique (ANSI).
2) ayant une expérience de 3 ans au minimum.
3) engagé en plein temps pour la réalisation de la mission.
N.B : chaque condition doit être justifiée par les pièces nécessaires (fournir des
pièces conformes à l’originale).
Présentation des Outils techniques utilisés
La déclaration sur l’honneur, de confidentialité, de la société et des auditeurs qui
seront impliquées dans les réunions d’éclaircissement, préliminaires à la
soumission
de l’offre (voir modèles en annexes N° 3-1, 3-2, 3-3 et 3-4)
Déclaration sur l’honneur que le soumissionnaire n’a pas fait soit par lui même soit
Cahier des charges mission d’audit de sécurité du site web de l’INSTITUT SUPERIEUR DES
ETUDES APPLIQUEES AUX HUMANITES EL KEF (ISEAH)
par une autre personne interposée des promesses, des dons ou des présents en
vue
d’influencer sur les différentes procédures de conclusions du marché (voir modèle
en annexe N° 1).
Remarque : Afin de faciliter le dépouillement, les soumissionnaires sont invités, sans y être
obligés, de présenter une version électronique des principaux documents de synthèse
fournis (tableaux, modèles …), en veillant à leur conformité à ceux soumis sous la forme de
papier.
B - ENVELOPPE FINANCIERE
Le dossier commercial devra comprendre une offre détaillé TTC.
Ordre
Section
1
La lettre de soumission clairement remplie et dûment signée par le soumissionnaire
(voir modèle en annexe N° 7).
2
Eventuellement, la délégation de pouvoir et de signature.
3
Le bordereau des prix (voir modèle en annexe N° 8).
ARTICLE 10 – REFERENCES
Les références de l'équipe intervenante et du soumissionnaire constituent un critère
d’évaluation technique. Le Maître d’Ouvrage ne tiendra compte que des références, dûment
justifiées par des certificats ou des attestations.
ARTICLE 11 - DUREE DE REALISATION DES MISSIONS
La durée de réalisation des missions objet du présent cahier des charges, ne doit pas
dépasser
20 Jours ouvrables.
Le délai de finalisation de la mission devra être égal à la durée spécifiée dans le planning
proposé dans l'offre, à moins d'un accord contraire établi lors de la phase préliminaire de
démarrage.
Ce délai ne tient pas compte délais additionnels éventuels pris pour la correction (validation)
des différents livrables exigés dans le présent cahier des charges, ainsi que ceux spécifiés
dans l'offre, et ce conformément à l'article 12.
ARTICLE 12 – RECEPTION
La réception des missions d’audit s’effectuera pour la totalité du marché, suite à la rédaction
d’un Procès verbal de réunion de la clôture de la mission d’audit du site web (voir modèle en
annexe N° 4-2).
6
Cahier des charges mission d’audit de sécurité du site web de l’INSTITUT SUPERIEUR DES
ETUDES APPLIQUEES AUX HUMANITES EL KEF (ISEAH)
Le Maître d’Ouvrage appliquera deux phases de réception :
1- Première phase : La première phase consiste en l’approbation par le Maître d’Ouvrage
du rapport préliminaire d’audit du site web de la structure auditée portant le cachet et la
signature du chef de projet.
Le chef de Projet du Maître d’Ouvrage donnera son avis quant à la consistance et la
pertinence du rapport, en regard :
A la qualité de réalisation des objectifs assignés à la mission et fixés dans le
Cahier des Clauses Techniques et, le cas échéant, tel que raffinées lors de la
phase de démarrage.
De l'adéquation de la méthodologie mise en œuvre par le titulaire lors de la
réalisation de la mission, avec celle consignée dans son offre.
De la qualité des recommandations issues.
Le cas échéant, de la qualité des mesures d'accompagnement consignées.
Le Maître d’Ouvrage se chargera de communiquer cet avis au titulaire dans un délai ne
dépassant pas 15Jours ouvrables à partir de la date de réception du rapport. Dépassé ce
délai, le dit rapport sera automatiquement considéré comme validé.
Au cas où l’avis consigne des réserves, le titulaire devra lever ces réserves, dans une
période ne dépassant pas 10 jours ouvrables à partir de la date de leur notification, sauf
accord contraire entre les deux parties, compte tenu du volume des corrections.
2- Deuxième phase : Cette phase consiste en la soumission du rapport final d’audit
portant le cachet et la signature du chef de projet à l’approbation du Maître d’Ouvrage.
Ce rapport devra être remis par le soumissionnaire dans les délais impartis (en tenant
compte de l'éventuel rallongement induit par la phase 1).
Le chef de Projet du Maître d’Ouvrage donnera son avis quant à la consistance et la
pertinence du rapport, en regard (en sus des critères fixés dans la précédente phase) :
De la qualité et complétude des livrables fournis.
De la qualité (pertinence, pragmatisme) de recommandations issues des
travaux d'audit et de leur complétude.
De la qualité des plans d’action et du plan d’action cadre s’étalant sur trois
années.
Le Maître d’Ouvrage se chargera de communiquer cet avis au titulaire dans un délai ne
dépassant pas 15 Jours ouvrables à partir de la date de réception du rapport. Dépassé ce
délai, le dit rapport sera automatiquement considéré comme validé.
Au cas où l’avis consigne des réserves, le titulaire devra lever ces réserves, dans une
période ne dépassant pas 10 jours ouvrables à partir de la date de leur notification, sauf
accord contraire entre les deux parties, compte tenu du volume des corrections.
ARTICLE 13 - DELAIS DE VALIDITE DES OFFRES
Les offres doivent être valables pendant une durée minimale de 60 jours à compter du jour
suivant la date limite de réception des offres.
Toute offre dont la validité est inférieure à cette période sera écartée par le Maître d’Ouvrage
comme non conforme aux conditions de la consultation.
7
Cahier des charges mission d’audit de sécurité du site web de l’INSTITUT SUPERIEUR DES
ETUDES APPLIQUEES AUX HUMANITES EL KEF (ISEAH)
Pendant toute la période de validité de son offre, le soumissionnaire s’engage expressément
et sans réserve, à renoncer au droit de retirer son offre et de ne pas y apporter ni additif ni
correction, à moins que le Maître d’Ouvrage ne le lui demande par écrit.
ARTICLE 14 - FORME ET SIGNATURE DE L'OFFRE
L'offre établie par le soumissionnaire, avec les documents et les données s'y rapportant
devra parvenir au Maître d’Ouvrage en 2 exemplaires, complets dûment tamponnés, datés et
signés par le soumissionnaire ou l’ayant droit.
Pour les soumissions, les correspondances, les réponses aux demandes d'éclaircissements
éventuels, les documents contractuels et tout autre document relatif à la présente
consultation, cas, toutes les obligations des soumissionnaires seront maintenues au
nouveau délai. Seuls la signature et les paraphes de la (des) personne(s) dûment
autorisée(s) par le gérant ou directeur général du soumissionnaire, comme ayant les
pouvoirs de signer et de décider sont acceptés par le Maître d’Ouvrage.
En cas de changement de l'autorisation, le soumissionnaire doit immédiatement notifier au
Maître d’Ouvrage, sans délai, la nouvelle personne ayant les pouvoirs de signature et de
décision.
ARTICLE 15 - DATE LIMITE DE RECEPTION DES OFFRES
Les offres doivent parvenir, par voie postale et recommandée, au bureau d’ordre de l’Institut
Supérieur des Etudes Appliquées aux Humanités EL KEF à l’adresse suivante :
INSTITUT SUPERIEUR DES ETUDES APPLIQUES AUX HUMANITES
cité eddir el Kef 7100
L’enveloppe extérieure devra porter la mention :
« NE PAS OUVRIR
Consultation N°10/2013 Audit de sécurité du site web de la L’INSTITUT SUPERIEUR
DES ETUDES APPLIQUES AUX HUMANITES EL KEF(ISEAH) »
La date limite de réception des offres est fixée à 20 jours de la date de publication de la
consultation à la presses. Le cachet de la poste ou du bureau d’ordre de la L’INSTITUT
SUPERIEUR DES ETUDES APPLIQUEES AUX HUMANITES faisant foi.
Le Maître d’Ouvrage se réserve le droit de prolonger le délai de réception des offres.
ARTICLE 16 - OFFRES PARVENUES HORS DELAIS
Toute offre parvenue après expiration du délai de réception des offres fixé par le Maître
d’Ouvrage, spécifié à l'Article 15, sera automatiquement rejetée.
8
Cahier des charges mission d’audit de sécurité du site web de l’INSTITUT SUPERIEUR DES
ETUDES APPLIQUEES AUX HUMANITES EL KEF (ISEAH)
ARTICLE 17 - MODIFICATION ET RETRAIT DES OFFRES
Aucune modification d'ordre administratif, financier ou technique concernant toute mission ne
peut être apportée à l'offre de base après ouverture des plis sous peine de nullité.
Aucune offre ne peut être retirée dans l'intervalle compris entre le délai de réception des
offres et l'expiration de la période de validité de l'offre précisée par le soumissionnaire dans
sa soumission. Le retrait d'une offre par le soumissionnaire, pendant cet intervalle de temps,
peut entraîner la mise en jeu du cautionnement provisoire.
ARTICLE 18 – CONFORMITE DES OFFRES
Le Maître d’Ouvrage examinera si les offres répondent aux conditions des cahiers des
charges.
Les soumissionnaires sont tenus de s'aligner strictement aux dispositions de tous les articles
du Cahier des Clauses Administratives et du Cahier des Clauses Techniques. Aucune
réserve, ni restriction ne sont acceptées, sous peine de nullité de l’offre.
ARTICLE 19 - NOTIFICATION DE L'ATTRIBUTION
Cahier des charges mission d’audit de sécurité du Site Web de la l’institut supérieur des
études appliquées aux humanités el kef ISEAH
Le Maître d’Ouvrage notifiera au soumissionnaire retenu l'acceptation de son offre, avant
l'expiration de la période de validité des offres.
ARTICLE 20 – REGLEMENTATION
Le titulaire s'engage à respecter les dispositions des textes législatifs et réglementaires en
vigueur ci-après énoncés :
La loi n° 5 - 2004 du 3 février 2004, relative à la sécurité informatique et
portant sur l’organisation du domaine de la sécurité informatique et fixant les
règles générales de protection des systèmes informatiques et des réseaux.
La loi 89/9 du 1er Février 1989 relative aux participations et entreprises
publiques telle que modifiée et complétée par la loi N° 94/102 du 1er août
1994.
Le décret n° 2002-3158 du 17 Décembre 2002, portant réglementation des
marchés publics tel qu'il a été modifié et complété par les textes subséquents.
Le cahier des clauses administratives générales (CCAG) afférent aux marchés
publics d’études (arrêté du Premier Ministre du 12 octobre 1994).
ARTICLE 21- DOCUMENTS CONTRACTUELS
Les droits et obligations respectifs du titulaire et du Maître d’Ouvrage au titre du présent
marché sont définis par les documents suivants, prévalant par ordre décroissant :
La soumission du fournisseur ;
Le Cahier des Clauses Administratives ;
Le Cahier des Clauses Techniques.
Le bordereau des Prix
Ces documents sont assujettis à l’enregistrement.
9
Cahier des charges mission d’audit de sécurité du site web de l’INSTITUT SUPERIEUR DES
ETUDES APPLIQUEES AUX HUMANITES EL KEF (ISEAH)
ARTICLE 22 – SECRET PROFESSIONNEL
Le titulaire s’engage à ne pas rendre public ou divulguer à qui que ce soit sous forme écrite,
orale, ou électronique les résultats de l’audit ou toute information relevant de la structure
auditée et à laquelle il a eu accès dans l’exécution de sa mission ou pour la soumission de
son offre. Le Maître d’Ouvrage interdit aux soumissionnaires et au titulaire de délivrer via
n’importe quel moyen de communication, toute information confidentielle relative au système
d’information et spécialement toute information pouvant :
Donner une indication sur l’architecture réseau, la configuration matérielle ou
logicielle, les plates-formes, les serveurs, etc...Et toute composante des systèmes
d’information et de communication.
Donner une indication sur les mécanismes de contrôle d’accès et de protection du
système d’information et des dispositifs de sécurité logique.
Donner une indication sur tout type de faille organisationnelle ou technique
décelée.
Et d’une façon générale, le titulaire est tenu au secret professionnel et à l’obligation de
discrétion pour tout ce qui concerne les faits, informations, études et décisions dont il aura
eu connaissance au cours de l’exécution du présent marché ou pour la soumission de son
offre ; il s’interdit notamment toute communication écrite, électronique ou verbale sur ces
sujets et toute remise de documents à des tiers.
Durant et au terme de la mission, le titulaire s’engage à ne divulguer ou à déposer dans des
lieux non sécurisés tout document, quelque soit sa forme (papier, magnétique, électronique
ou autre), portant des informations concernant les parties audités. Il veillera à la fin de la
mission à détruire les documents de travail utilisés ou à assurer leur stockage dans un lieu
ou sous un format hautement sécurisé. Le maître d’ouvrage se réserve le droit de vérifier le
niveau de sécurité des endroits de stockage de documents relatifs à la mission et ce à tout
moment, même postérieur à la mission.
ARTICLE 23 - PROPRIETE DES DOCUMENTS
Tous les rapports et documents produits en exécution de la présente consultation sont la
propriété exclusive du Maître d’Ouvrage. Le titulaire ne peut les distribuer, les diffuser, ou les
communiquer sous quelque forme que ce soit sans le consentement écrit du Maître
d’Ouvrage.
ARTICLE 24 - MODALITES DE PAIEMENT
Le paiement des missions d’audit objet de cette consultation s’effectuera conformément à la
réglementation relative aux marchés publics et ceci à la réception définitive.
En cas de Phase d’accompagnement (optionnel), le payement du montant relatif à cette
opération se fera, à la fin de sa réalisation.
10
Cahier des charges mission d’audit de sécurité du site web de l’INSTITUT SUPERIEUR DES
ETUDES APPLIQUEES AUX HUMANITES EL KEF (ISEAH)
ARTICLE 25- RESILIATION
Résiliation par le maître d’ouvrage :
Le marché peut être résilié par décision du Maître d’Ouvrage aux torts du titulaire dans le
cas où :
Le titulaire déclare ne pas pouvoir exécuter ses engagements sans qu'il puisse
invoquer un cas de force majeur, entre autres en modifiant la constitution des
équipes proposées dans son offre, sans autorisation préalable du maître
d’ouvrage.
Le titulaire se permet de violer les dispositions de l’article 22 relatives au secret
professionnel.
Le titulaire a perturbé de manière très grave la continuité du service du système
audité (plus de 6 heure de travail de perturbation de fonctionnement), en ayant
procédé à des tests connus pour être dangereux, sans préavis et autorisation
préalable.
Le titulaire se livre, à l'occasion du marché, à des actes frauduleux portant sur la
nature, ou la qualité de ses missions.
Le titulaire a fait soit par lui même soit par une autre personne interposée des
promesses, des dons ou des présents en vue d’influencer les différentes
procédures de conclusions du marché et/ou les étapes de sa réalisation.
Le Maître d’Ouvrage se réserve le droit de faire exécuter le marché par un tiers aux frais et
risques de la partie aux torts de laquelle la résiliation est prononcée.
La résiliation du marché ne fera pas obstacle à la mise en œuvre des actions civiles ou
pénales qui pourraient être intentées contre le titulaire en raison de ses fautes.
Le titulaire s'engage à ne plus procéder, dès réception de la décision de Maître d’Ouvrage,
qu'à des opérations de liquidation du marché.
Résiliation par le titulaire :
Le marché peut être résilié par décision du titulaire aux torts du maître d’ouvrage dans le cas
où :
Le maître d’ouvrage déclare ne pas pouvoir exécuter ses engagements sans qu'il
puisse
invoquer un cas de force majeur.
Le maître d’ouvrage se livre, à l'occasion du marché, à des actes d’influence
portant sur la complétude des résultats reportés.
Le maître d’ouvrage a fait soit par lui même soit par une autre personne interposée
des actes de malversation ou des pressions en vue d’influencer sur les différentes
procédures de réalisation et de validation du marché.
Le maître d’ouvrage commet de graves négligences pour permettre le
déroulement correct des missions d’audit ou dans ses relations avec le titulaire.
La résiliation du marché ne fera pas obstacle à la mise en œuvre des actions civiles ou
pénales qui pourraient être intentées contre le maître d’ouvrage en raison de ses fautes.
11
Cahier des charges mission d’audit de sécurité du site web de l’INSTITUT SUPERIEUR DES
ETUDES APPLIQUEES AUX HUMANITES EL KEF (ISEAH)
ARTICLE 26 - ENTREE EN VIGUEUR DU MARCHE
L'entrée en vigueur du marché aura lieu suite à la signature du marché par le Maître
d’Ouvrage et le titulaire et suite à la rédaction du procès verbal de réunion de démarrage de
la mission d’audit de sécurité du site web de la L’INSTITUT SUPERIEUR DES ETUDES
APPLIQUEES AUX HUMANITES EL KEF ISEAH (voir modèle en annexe N° 4-1).
ARTICLE 27 – EN CAS DE REFUS DE L’AUDIT PAR L’ANSI
Le rapport final ainsi que tous les procès-verbaux et le planning réel d’exécution de la
mission doivent être remis à l’Agence Nationale de la Sécurité Informatique conformément
aux dispositions du décret 1250-2004.
Si le rapport d’audit était refusé par l’Agence Nationale de Sécurité Informatique, pour
manquement grave aux prescriptions du décret 1250-2004, le titulaire est tenu de procéder à
ses frais, à la correction des manques signalés.
Lu et approuvé
Signature et cachet du prestataire
…………………..…… le,
………………..………..……
12
Cahier des charges mission d’audit de sécurité du site web de l’INSTITUT SUPERIEUR DES
ETUDES APPLIQUEES AUX HUMANITES EL KEF (ISEAH)
PARTIE II :
Cahier des Clauses
Techniques
13
Cahier des charges mission d’audit de sécurité du site web de l’INSTITUT SUPERIEUR DES
ETUDES APPLIQUEES AUX HUMANITES EL KEF (ISEAH)
ARTICLE 1 - OBJET DE LA CONSULTATION
Le Maître d’ouvrage se propose de lancer une consultation pour l’audit applicatif du site web
de l’institut supérieur des études appliquées aux humanités el Kef ISEAH
L’objet de cet audit devra se conformer, au minimum, aux dispositions énoncées dans le
décret
N°2004-1250 et être, au moins, piloté par, au moins, un chef de projet certifié par l’ANSI,
conformément au décret N° 2004-1249 du 25 mai 2004.
La mission d’audit objet de cette consultation devra ainsi concerner les aspects : conformité,
accessibilité, ergonomie, visibilité, Code de l’applicatif, serveur et plateforme d’hébergement.
Cet audit devra donc prendre en considération l’ensemble des composantes de
l’infrastructure technique, à savoir :
La bande passante réseau disponible pour l’accès au service ;
Le dimensionnement des équipements réseaux ;
Le dimensionnement matériel des serveurs web, serveurs d’application et serveurs
de bases de données ;
La conception et l’architecture de l’application web ;
La qualité et la performance du code source de l’application web ;
ARTICLE 2 – CONDUITE ET DEROULEMENT DE LA MISSION
Cette mission sera décomposée en trois phases :
I-Phase de préparation de la mission :
Au lancement de la mission, le titulaire devra solliciter auprès des structures à auditer
tout détail, information ou document nécessaire pour l’exercice de sa mission, entre
autres la fourniture des rapports résultants du dernier audit réaliser.
Une réunion préparatoire de la mission sera organisée au début de la mission, dont
l’objet sera de finaliser, sur la base des besoins et documents préparés par le
soumissionnaire, les détails de mise en œuvre de la mission.
Elle concernera, sans s’y limiter, la finalisation des détails suivants :
Désignation des chefs de projets et des interlocuteurs, côté maître d’ouvrage et
soumissionnaire.
Fourniture des détails complémentaires, relatifs au domaine de l’audit,
Fourniture des documents requis pour l’audit (Manuels d’exploitation, schémas
d’architectures, manuelle développement, …)
Examen des problèmes éventuels, relatifs à la mise à jour de la documentation,
Affinement des plannings d’exécution (planning des actions/site, plannings des
réunions de coordination et de synthèse, ….).
Examen des détails logistiques nécessaires au déroulement de la mission octroi des
autorisations d’accès aux lieux où l’audit devra être élaboré sur la base d’études de
terrain, octroi de locaux de travail au titulaire, …).
Ainsi tous les détails de mise en œuvre seront examinés et validés. Cette réunion
débouchera, entre autre, sur la synthèse des plannings précis et détaillés de mise en œuvre
de la mission.
14
Cahier des charges mission d’audit de sécurité du site web de l’INSTITUT SUPERIEUR DES
ETUDES APPLIQUEES AUX HUMANITES EL KEF (ISEAH)
Les résultats de cette réunion seront consignés dans un PV, qui sera annexé au rapport final
d’audit.
En cas de difficultés notoires rencontrées lors de cette phase de démarrage, le
soumissionnaire devra faire recours au Maître d’Ouvrage par écrit, pour permettre à celui-ci
d’intervenir efficacement et dans les délais.
II-Audit : Diagnostic, stratégie et moyens :
C’est la phase d’audit couvrira principalement 4 volets :
La conformité du site Web aux standards du W3C
L'accessibilité du site
L'ergonomie (utilisation) du site
La richesse et la pertinence du contenu
La visibilité du site Internet
A- Audit de conformité :
Il s’agit de procéder à une analyse très fine du site web pour vérifier est ce qu’il est
conforme aux standards du Web, c’est une première étape indispensable vers un site
de qualité. Le respect des normes du W3C induit des avantages pour le propriétaire
du site et pour ses utilisateurs :
Compatibilité avec tous les navigateurs
Economie sur la maintenance et indépendance vis à vis des prestataires
Evolutivité et pérennité
Rapidité d'affichage des pages et économie sur la bande passante
Amélioration de l'accessibilité
Meilleur positionnement dans les moteurs de recherche, ….
B- Audit d’accessibilité :
Il s’agit de procéder à une analyse à fin de révéler tous les problèmes d'accessibilité
rencontrés ainsi que les recommandations techniques pour les résoudre et une
hiérarchie des corrections à apporter. (Voir les dernières versions)
Access Web 1.1
RGAA
UWEM 1.0
WCAG 1.0
WCAG 2.0
C- Audit d’utilisation :
Il s’agit de la Mesure de l'utilisabilité des interfaces en rappellent les principaux :
Réduction du support utilisateurs
Amélioration de la satisfaction
Amélioration de la qualité
Amélioration de l'apprentissage.
15
Cahier des charges mission d’audit de sécurité du site web de l’INSTITUT SUPERIEUR DES
ETUDES APPLIQUEES AUX HUMANITES EL KEF (ISEAH)
D- Audit de Visibilité :
Il s’agit d’auditer la visibilité du site dans les moteurs de recherche et vérifier s’il
respecte les normes internationales qui garantissent un bon classement dans les
moteurs. Plusieurs points à analyser à savoir :
Meilleur positionnement dans les moteurs de recherche
Augmentation du nombre de visiteurs
Prise en compte de tout le contenu multimédia (Flash, vidéo, son...)
Contenus textuels adaptés aux contraintes éditoriales du Web
Meilleure lisibilité de l'information
Qualité des contenus
II-Audit : Diagnostic, stratégie et moyens :
A- Audit de sécurité site web - Boîte Blanche
Un audit de sécurité dit "boîte blanche" est un audit ou toutes les informations sur le
site web sont fournies par l’organisme. Il permet de réaliser d'une manière
totalement transparente, une vue complète de la sécurité en place sur les plans
développement et hébergement
Détail de la procédure :
L’institut fournit à l’équipe tous les documents de la cible (pages sources d'un
site web, plan l'architecture, documents organisationnels...)
Etude de code source du site web
L'équipe d’audit, étudie, test et vérifie la cible
Elaborer dans le rapport d’audit une série de préconisations hiérarchisées est
établie afin de permettre au Client de sécuriser le site web
Vérifier les procédures de mises à jour et les contrôles d’accès :
Vérification des paramètres
Vérification des autorisations
Droits sur les répertoires
Bugs algorithmiques
Problèmes de performance
Vérification des accès aux bases de données
Bien d’autres points liés à notre pôle de compétence
B- Audit de sécurité site web - Boîte Noire
L'audit boîte noire est un audit de sécurité qui se fait à l'aveugle. L’ISEAH ne donne
pas d'information concernant son site web.
Cet audit de sécurité va permettre de valider la sécurité de site web ou et du serveur
hébergement. Il est essentiel pour garantir que l’image de l’organisme ne soit pas
affectée par un acte de piratage.
16
Cahier des charges mission d’audit de sécurité du site web de l’INSTITUT SUPERIEUR DES
ETUDES APPLIQUEES AUX HUMANITES EL KEF (ISEAH)
L’équipe d’audit recherche toutes les faiblesses du site et du serveur qu’un pirate
peut exploiter.
L’institut ne met rien à la disposition de l'équipe d’audit
L'audit est réalisé en dehors du la ISEAH
L'équipe d’audit tente de pénétrer au site web et si elle rectifie, elle
laissera des traces de sa visite.
Toutes les faiblesses et les recommandations pour y remédier doivent
être consignées dans le rapport d’audit.
ARTICLE 3 – DELIVRABLES
Le rapport d’audit devra couvrir, au minimum, les aspects mentionnés dans le cahier des
charges.
Le document final devra inclure les chapitres ou rapports suivants :
1-Un rapport détaillé d’audit couvrant les différents aspects spécifiés dans le Cahier
de clauses techniques ainsi bien un plan d’action à appliquer sur le court terme
(jusqu'au prochain audit), comprenant des recommandations précises quant aux
mesures à prendre dans le court terme, afin de pallier aux failles et insuffisances
décelées
2-Un rapport de synthèse, destiné à l’ISEAH, qui inclura d’une manière claire (destiné
décideurs) les importants résultats de l’estimation des risques, un résumé succinct
des importantes mesures techniques préconisées dans l’immédiat et sur le moyen
terme (jusqu’au prochain audit), ainsi que les grandes lignes du plan d’action cadre
proposé.
Lu et approuvé
Signature et cachet du prestataire
…………………..…… le,
………………..………..……
17
Cahier des charges mission d’audit de sécurité du site web de l’INSTITUT SUPERIEUR DES
ETUDES APPLIQUEES AUX HUMANITES EL KEF (ISEAH)
ANNEXES
18
Cahier des charges mission d’audit de sécurité du site web de l’INSTITUT SUPERIEUR DES
ETUDES APPLIQUEES AUX HUMANITES EL KEF (ISEAH)
ANNEXE 1
19
Cahier des charges mission d’audit de sécurité du site web de l’INSTITUT SUPERIEUR DES
ETUDES APPLIQUEES AUX HUMANITES EL KEF (ISEAH)
ANNEXE 2
20
Cahier des charges mission d’audit de sécurité du site web de l’INSTITUT SUPERIEUR DES
ETUDES APPLIQUEES AUX HUMANITES EL KEF (ISEAH)
ANNEXE 3-1
Déclaration sur l’honneur de confidentialité
(Soumissionnaire)
Je soussigné Mr ………………….………., Responsable de la société………………..…….………. déclare
désigner Mr………………………………………….………., Expert auditeur, certifié par l’Agence
Nationale de Sécurité Informatique et faisant partie de notre société, pour nous
représenter dans la réunion d’éclaircissement sur le contenu du cahier de
charges, et
préparatoire à la soumission de notre offre pour la consultation………………….………. de
l’ ISEAH EL KEF.
Le Soumissionnaire
(Tampon et signature)
21
Cahier des charges mission d’audit de sécurité du site web de l’INSTITUT SUPERIEUR DES
ETUDES APPLIQUEES AUX HUMANITES EL KEF (ISEAH)
ANNEXE 3-2
Déclaration sur l’honneur de confidentialité
(Soumissionnaire)
Je soussigné Mr………………….………., Responsable de la société………………..…….………. déclare
désigner Mr………………………………………….………., Expert auditeur, certifié par l’Agence
Nationale de Sécurité Informatique et faisant partie de notre société, pour nous
représenter dans la visite sur terrain, préparatoire à la soumission de notre offre
pour la consultation ………………….………. de la l’ ISEAH..
Le Soumissionnaire
(Tampon et signature)
22
Cahier des charges mission d’audit de sécurité du site web de l’INSTITUT SUPERIEUR DES
ETUDES APPLIQUEES AUX HUMANITES EL KEF (ISEAH)
ANNEXE 3-3
Déclaration sur l’honneur de confidentialité
(Soumissionnaire)
Je soussigné Mr…………………………….….………., expert auditeur , certifié par l’Agence
Nationale de Sécurité Informatique et faisant partie de la société ……………….
déclare sur l’honneur maintenir une confidentialité totale sur toute information ou
indication obtenue lors de la réunion d’éclaircissement préparatoire à la
soumission de l’offre de la société ………………….………. que je représente et réalisée par
le maître d’ouvrage de l’ISEAH.
Mr …………………………………….,
CIN N° …………………………....
(Tampon de la société et
signature)
23
Cahier des charges mission d’audit de sécurité du site web de l’INSTITUT SUPERIEUR DES
ETUDES APPLIQUEES AUX HUMANITES EL KEF (ISEAH)
ANNEXE 3-4
Déclaration sur l’honneur de confidentialité
(Soumissionnaire)
Je soussigné Mr………………….………., expert auditeur , certifié par l’Agence Nationale de
Sécurité Informatique et faisant partie de la société …………………………………………., déclare
sur l’honneur maintenir une confidentialité totale sur toute information ou
indication obtenue lors de la visite sur terrain, préparatoire à la soumission de
l’offre de la société……………….………. que je représente et réalisée par le maître
d’ouvrage l’ ISEAH.
Mr …………………………………….,
CIN N° …………………………....
(Tampon de la société et
signature)
24
Cahier des charges mission d’audit de sécurité du site web de l’INSTITUT SUPERIEUR DES
ETUDES APPLIQUEES AUX HUMANITES EL KEF (ISEAH)
ANNEXE 4-1
Modèle type des documents liés à la mission
Date :
Heure :
Lieu
Procès verbal de réunion de démarrage de la mission d’audit de sécurité du site
web de la l’Institut supérieur des études appliquées aux humanités el Kef (ISEAH)
Ordre du jour : Finalisation des modalités de déroulement de la mission d’audit sécurité.
Suite à la consultation/ AO lancée par le Maître d’ouvrage et relative à l’audit de sécurité
du système d’information et à l’obtention du marché par le titulaire de marché, une
réunion s’est tenue conformément au cahier des charges afin de finaliser, sur la base
des besoins et documents préparés par le soumissionnaire, les détails de mise en
œuvre de la mission.
Au cours des discutions, les points soulevés par le Titulaire de marché sont les suivants :
- Présentation du chef de projet et de l’équipe intervenante lors de la mission d’audit
côté
Titulaire de marché.
- Présentation du cadre de la mission d’audit ses différents volets, ainsi que les enjeux
de la sécurité.
- (Définir les besoins du Titulaire de marché en termes de nécessités documentaires (Manuels
d’exploitation, schémas d’architectures, …) et humains essentiels pour la bonne exécution de la
mission)
- Examen des détails logistiques nécessaires au déroulement de la mission (octroi des
autorisations d’accès aux lieux où l’audit devra être élaboré sur la base d’études de
terrain, octroi de locaux de travail au titulaire,…).
-…
Les points soulevés par le Maître d’ouvrage sont les suivants :
- Désignation du chef de projet et des interlocuteurs côté maître.
- Examen des détails des listes des interviews à réaliser par le soumissionnaire et
fourniture par le maître d’ouvrage de la liste nominative des personnes à interviewer.
- Affinement des plannings d’exécution (planning des actions/site, plannings des
réunions de coordination et de synthèse, ….).
25
Cahier des charges mission d’audit de sécurité du site web de l’INSTITUT SUPERIEUR DES
ETUDES APPLIQUEES AUX HUMANITES EL KEF (ISEAH)
Cette réunion a débouché, entre autre, sur la synthèse du planning précis et détaillé de
mise en œuvre de la mission. Et sur la finalisation des détails suivants :
Coté titulaire de marché
Nom et prénom
Qualité
26
Coté maitre d’ouvrage
Nom et prénom
Qualité
Cahier des charges mission d’audit de sécurité du site web de l’INSTITUT SUPERIEUR DES
ETUDES APPLIQUEES AUX HUMANITES EL KEF (ISEAH)
ANNEXE 4-2
Modèle type des documents liés à la mission
Date
Heure
Lieu
Procès verbal de réunion de démarrage de la mission d’audit de sécurité du site
web de la l’Institut supérieur des études appliquées aux humanités el Kef (ISEAH)
Ordre du jour : Clôture de la mission d’audit sécurité.
Suite à la mission de l’audit de sécurité du SI de Maître d’ouvrage, la présente réunion
s’est tenue afin de présenter les résultats essentiels de la mission.
Au cours des discutions, les points soulevés par le Titulaire de marché sont les suivants :
- Présentation du les importants résultats de l’estimation des risques, un résumé
succinct des importantes mesures organisationnelles, physiques et techniques
préconisées dans l’immédiat et sur le moyen terme (jusqu’au prochain audit), ainsi que
les grandes lignes du plan d’action cadre proposé.
- Une sensibilisation aux failles décelées et aux risques cachés encourus (Des
maquettes d’attaques ou preuves peuvent être présenté).
- L’octroi de la collaboration des utilisateurs, pour ce qui concerne la mise en œuvre de
la politique de sécurité proposée en spécifiant l’objectif de cette politique et les bienfaits
attendus.
-…
Les points soulevés par le Maitre d’ouvrage sont les suivantes :
-…
- Le planning réel d’exécution de la mission (Ci-joint)
-…
La liste des présents est :
Coté titulaire de marché
Nom et prénom
Qualité
27
Coté maitre d’ouvrage
Nom et prénom
Qualité
Cahier des charges mission d’audit de sécurité du site web de l’INSTITUT SUPERIEUR DES
ETUDES APPLIQUEES AUX HUMANITES EL KEF (ISEAH)
ANNEXE 5
Modèle type des CV Individuels
- Qualité dans le Projet :
o Chef de Projet
o Chef d’équipe
o Auditeur
o Consultant
- Nom, Prénom, Age
- diplômes (universitaires) Obtenus : Type/Institution/année/Mention, … (Fournir des copies)
- Expérience professionnelle générale : (décrire le cursus professionnel détaillé)
- Expérience en matière de sécurité informatique
o Activités/projets réalisés en matière de sécurité informatique) :
développement,
conseil,
intégration,
Formation
Autres :
o Normes et Méthodologies d’audit maîtrisées :
o Outils d’audit technique maîtrisés
o Autres :
- Expérience en matière d’audit
o Missions d’audit réalisées (exclusivement celles conformes au décret N°2004-1249 du 25
Mai 2004 et au décret N°2004-1250 du 25 Mai 2004) : références de la mission, durée, qualité
(Chef de projet, chef d’équipe, auditeur, consultant).
(Avec fourniture de justificatifs).
- Certifications obtenues
o Certifications obtenues en audit sécurité de site web
o Certifications obtenues dans d’autres domaines de la sécurité informatique, en relation avec
la mission
o Certifications éventuelles obtenues, en relation avec l’objet de la mission
(Avec fourniture de copies des certifications et des références de celle-ci) :
- Formations suivies
o Formations suivies en audit sécurité de site web
o Formations suivies dans d’autres domaines de la sécurité informatique, en relation avec la
mission
o Formations suivies dans des domaines en relation avec la mission :
(Plates-formes, Equipements réseau, méthodologies…)
- Qualification au sein de l’entreprise
o - Contractuel/SIVP/ et Date de début d’activité au sein de la société
o Temps imparti à l’activité d’audit (Temps plein, Mi-temps, Autres)
o Autres activités pratiquées actuellement :
Développement
Intégration
Formation
Conseil
Autres
-Autres (références générales)
28
Cahier des charges mission d’audit de sécurité du site web de l’INSTITUT SUPERIEUR DES
ETUDES APPLIQUEES AUX HUMANITES EL KEF (ISEAH)
ANNEXE 6
Détails des plannings d’exécution
Fournir (sous format d’histogramme commenté) les plannings d’exécution, prévus
pour chaque phase de la mission :
T1
Phase 1
T2
Phase 2
Phase 1 :
Objet de la phase : ………………………….…………………………………….
Equipe : ………………………….…………………………………….
Logistique utilisée (outils, …) : ………………………….…………………………………….
Durée : ………………………….…………………………………….
Phase 1 :
Objet de la phase : ………………………….…………………………………….
Equipe : ………………………….…………………………………….
Logistique utilisée (outils, …) : ………………………….…………………………………….
Durée : ………………………….…………………………………….
Le prestataire
(Cachet et signature)
29
Cahier des charges mission d’audit de sécurité du site web de l’INSTITUT SUPERIEUR DES
ETUDES APPLIQUEES AUX HUMANITES EL KEF (ISEAH)
ANNEXE 7
‫ا
ام ا‬
‫( ان ! ن اام ها ا ر و إ‬1)
‫وض‬$‫ ا‬%&‫( ان آ *) اام (&' ر‬2)
30
Cahier des charges mission d’audit de sécurité du site web de l’INSTITUT SUPERIEUR DES
ETUDES APPLIQUEES AUX HUMANITES EL KEF (ISEAH)
ANNEXE 8
BORDEREAU DES PRIX
(Audit de sécurité du site web de l’INSTITUT SUPERIEUR DES ETUDES APPLIQUEES AUX
HUMANITES (ISEAH))
Site
Prix en DT HT
Montant de la
TVA
Prix en DT TTC
l’INSTITUT
SUPERIEUR DES
ETUDES
APPLIQUEES AUX
HUMANITES
(ISEAH)
www.iseahk.rnu.tn
Arrêté le présent devis à la somme T.T.C de (en toute lettres) :
……………………………………………………………………………………………………………
……………………………………………………………………………………………………………
……………………………………………………………………………………………………………
Signature et cachet du prestataire
……………. Le,………………
31
Cahier des charges mission d’audit de sécurité du site web de l’INSTITUT SUPERIEUR DES
ETUDES APPLIQUEES AUX HUMANITES EL KEF (ISEAH)