Catégorie : réglementation

  • RGPD, cybersécurité… les prévisions IT 2018

    Prévisions IT 2018

    Ankur Laroia, Responsable des solutions stratégiques Alfresco, nous livre ses prédictions quant à l’IT et aux problématiques de cybersécurité auxquelles feront face les entreprises en 2018.

    La fréquence et l’ampleur des failles de sécurité augmenteront en 2018.
    On peut affirmer avec certitude que la fréquence et l’ampleur des failles de sécurité ne feront qu’augmenter en 2018. De plus en plus organisés, les cybercriminels élaborent des attaques et tactiques toujours plus sophistiquées, dans le but de provoquer un maximum de perturbations et de pertes financières. Il est temps pour les entreprises d’agir et de mettre en place des mesures efficaces pour sécuriser les données contre ces cyberattaques. Toutefois, nombre d’entre elles n’ont pas encore pris conscience d’un élément important : le contenu est le chaînon manquant dans la cybersécurité.

    Le renforcement de la sécurité dans le cloud restera une priorité.
    En 2018, de plus en plus d’entreprises privées vont être amenées à collaborer avec les leaders du secteur de la technologie afin de renforcer la sécurité dans le cloud. Les aspects cruciaux seront notamment les environnements hybrides, la gestion multicloud et une approche moderne basée sur des conteneurs. Grâce aux nouvelles technologies hybrides, les entreprises pourront tester graduellement les capacités du cloud.

    Ascension des Responsables de la sécurité.
    À mesure qu’un nombre croissant d’entreprises considèrent la sécurité comme une priorité, la fonction de Responsable de la sécurité (des systèmes informatiques) va devenir un poste de direction clé. Les dirigeants vont prendre conscience que la sécurité n’est plus uniquement un problème de technologie et n’est plus exclusivement du ressort de la division informatique. La sécurité des informations est une question de risque, et donc un enjeu commercial qui nécessite des solutions plus larges.

    Par ailleurs, la technologie n’a jamais été aussi omniprésente dans l’environnement de travail. Avec l’avènement du DevOps, du cloud, de l’IdO, du BYOD et du Big Data, la « surface vulnérable » s’est élargie et nécessite la protection d’un gardien : le Responsable de la sécurité.

    Consommateurs et pouvoirs publics seront divisés sur les questions de défense du consommateur.
    En Europe, les pouvoirs publics ont été particulièrement vigilants face à la pression des consommateurs européens en faveur de réglementations plus strictes en matière de confidentialité des données. Aux États-Unis, si les consommateurs sont également favorables à un renforcement des réglementations, l’actuel gouvernement et le Congrès ne sont pas sur la même longueur d’onde. Il est probable que les divergences d’opinion entre les deux parties s’accentuent, si les réglementations sont reléguées au second plan pour privilégier les intérêts des grandes entreprises qui pourraient faire pression pour assouplir l’actuelle législation.

    Bon nombre d’entreprises vont batailler pour assurer la conformité au RGPD avant l’échéance de 2018, tandis que certains États adopteront leurs propres réglementations.
    Le 25 mai 2018, le Règlement général sur la protection des données (RGPD) entrera en vigueur. Toute entreprise, basée en Europe ou ailleurs, qui utilise d’une manière ou d’une autre les données personnelles de citoyens de l’Union européenne sera soumise au RGPD. En cas de non-respect ou de non-conformité au Règlement, les entreprises s’exposeront à des sanctions financières pouvant atteindre jusqu’à 4 % de leur chiffre d’affaires annuel, ainsi qu’à de graves conséquences en termes de réputation et d’image de marque à l’international.

    Si les multinationales ont commencé à constituer des équipes chargées d’assurer la conformité au RGPD, la plupart d’entre elles ont encore un long chemin à parcourir avec d’y parvenir. Contrairement à la plupart des règles statutaires émanant de l’UE, le RGPD est basé à la fois sur « la lettre et l’esprit » de la loi, ce qui implique que les entreprises doivent elles-mêmes vérifier comment assurer leur conformité. Le processus s’annonce flou et incertain car la plupart des équipes de conformité auront sans doute du mal à s’assurer que leur interprétation des principes directeurs est correcte, à mesurer l’impact et les risques sur les processus métier /données soumis au RGPD et à établir un cadre de surveillance pour le maintien de la conformité. Les entreprises qui n’ont pas investi dans la technologie ou suivi le rythme des innovations en matière de protection des données auront les plus grandes difficultés.

    Aux États-Unis, si aucune loi fédérale n’existe à l’échelle nationale, certains États adopteront probablement des législations similaires au RGPD. Par exemple, les entreprises ayant des activités à New York sont désormais soumises au règlement sur la cybersécurité du New York Department of Financial Services (DFS).

  • RGPD : l’intelligence artificielle au service de la protection des données personnelles sensibles

    Conformité RGPD : l’intelligence artificielle au service de la protection des données personnelles sensibles

    De Alain Biancardi, Vice Président Sales Expert System 

    L’ère du web relationnel a ouvert une brèche. Nous nous exposons au quotidien en divulguant nos informations personnelles au fil des clics et laissons volontairement ou involontairement des traces à partir desquelles il est possible de reconstituer tout ou partie de notre personnalité. La collecte et la circulation de volumes croissants de données est devenue difficilement contrôlable, comment protéger nos données personnelles sensibles ?

    Selon les termes du RGPD (Règlement Général sur la Protection des Données), en mai 2018, les entreprises devront montrer qu’elles sont capables de constituer un registre référençant traitements et processus internes manipulant des données à caractère personnel, prouver que ces données leur sont utiles et les dépersonnaliser.
    Les entreprises s’engagent donc à protéger cette data qui peut être un véritable vivier de données sensibles selon les secteurs d’activités. Comment l’intelligence artificielle peut-elle devenir un levier d’identification de ces données et comment mettre en place son processus de mise en conformité ?

    La protection des données vaut avant tout pour les données sensibles

    Les données sensibles désignent des éléments renvoyant à des informations à caractère identifiant, biométrique, idéologique, de santé, comportementales, financières, … relevant des données individuelles. Une fois recueillies dans des bases de données, des liens peuvent être établis entre ces informations et l’identité de leur propriétaire : il devient alors possible que ces données strictement confidentielles soient utilisées de façon malveillante par certains individus ou certaines entreprises, sans le consentement initial de leur propriétaire.

    Selon les secteurs d’activité, certains contenus représentent de véritables viviers de données sensibles. Les secteurs B-to-C comme la banque-assurance, les télécoms ou le e-commerce sont les plus concernés par le RGPD car les départements marketing et relation client de ces sociétés analysent l’expérience et la voix du client (emails, verbatim, enquêtes), afin d’établir des profils détaillés de leurs clients leur permettant de leur proposer les services les plus adaptés à leurs besoins. Les documents touchant le domaine juridique tels que les contrats ou même les décisions de justice et les procès-verbaux regorgent également de données personnelles. On livre parfois volontairement une manne d’informations incroyable, que ce soit à des recruteurs à travers un curriculum vitae ou sur un forum médical. Enfin, et c’est peut-être le point le plus critique, les données personnelles de santé qu’on retrouve dans les dossiers patients concentrent des informations sensibles qu’on ne veut certainement pas voir piratées ou utilisées à mauvais escient.

    Le véritable enjeu de la protection des données sensibles est donc d’empêcher toute identification ou cartographie par la data de leur propriétaire.

    Processus de mise en conformité et identification des données sensibles

    Les étapes d’un projet global de mise en conformité avec la réglementation de protection des données personnelles sont les suivantes : identification et classification des données, chiffrement et masquage des données, supervision des fichiers et des données, blocage des attaques, audit et reporting de conformité.

    Dans ce processus, l’intelligence artificielle et notamment l’analyse sémantique prend en charge l’étape d’identification et de classification des données personnelles en détectant et en marquant les données sensibles à partir des contenus non structurés de l’entreprise. Les solutions d’intelligence artificielle fondées sur la sémantique permettent en effet l’identification automatique de n’importe quelle donnée personnelle (nom de personne, n° sécurité sociale, adresse, maladie, …) mais aussi de relations (distinction des rôles et des interactions entre les entités nommées).

    L’analyse sémantique permet également d’aller plus loin dans le processus de mise en conformité RGPD en opérant les phases d’anonymisation / pseudonymisation qui peuvent être une option très pertinente pour la mise en œuvre de l’étape de masquage des données.

    Constituer son équipe d’experts

    Pour que leur projet de mise en conformité avec le règlement européen sur la protection des données soit réussi et efficace, les entreprises devront s’entourer des meilleurs experts, que ce soit au niveau de l’intégration du projet, au niveau juridique ou au niveau technologique, notamment pour l’anonymisation des données personnelles.

    Ne pas se limiter aux données visibles de la personne est très important : les informations cachées dans les concepts et dans les mots peuvent également permettre d’identifier les individus. Il faut des dispositifs capables de comprendre ces données. En ce sens, l’intelligence artificielle est un outil stratégique pour un traitement des données plus rapide et plus précis et pour mieux détecter les données sensibles.

  • Plan d’action et RGPD : rester pragmatique !

    Plan d’action et RGPD : rester pragmatique !

    Par Quentin Villette, Responsable RGPD chez Eudonet

    Le RGPD arrive à grand pas et les entreprises doivent s’y préparer. Pour beaucoup d’entre elles, l’échéance du 25 mai 2018 annonce un ultimatum effrayant. Depuis plusieurs mois, les discours alarmistes pullulent et un grand nombre de sociétés jouent sur les peurs, en proposant des audits ou autres prestations onéreuses, qui ne pourront finalement pas garantir une mise en conformité à 100%. Or, bien qu’il soit contraignant, le RGPD n’est pas insurmontable pour les sociétés. Il s’agit certes d’une épreuve, mais qui, bien menée, leur permettra de mettre en place une politique de gestion qualitative de leurs données. Au contraire, recourir à un prestataire externe dans l’espoir de pouvoir résoudre tous les prétendus maux du nouveau règlement sur la protection des données ne serait d’aucune aide, car chaque entreprise a ses propres spécificités de gestion des données et devra mettre en œuvre des solutions techniques adaptées pour être en conformité. Une PME diffère d’une ETI et d’une grande entreprise et chaque secteur d’activité nécessite également une approche ciblée dans la définition des besoins de traitement des données.

    Le pragmatisme : maître-mot pour cette première étape de mise en conformité de le RGPD

    Avant de céder à la panique et de prendre des décisions à la hâte, il est décisif de procéder par étape avec une première phase primordiale : établir un bilan interne à l’entreprise. Ceci aidera dans l’identification des opérations à effectuer pour se mettre en conformité. Cette phase permettra la rédaction d’un cahier des charges. Car pour savoir ce que requiert cette mise en conformité, autant savoir précisément ce qui est demandé par le parlement européen. Trois principes majeurs sont édifiés. Et ainsi, il sera plus facile de savoir ce qui doit être changé et mis en place dans chaque entreprise. Ces trois objectifs autour du RGPD sont les suivants :

     

    • Le renforcement des droits des personnes, avec la création d’un droit à la portabilité des données personnelles, sanctuarisation du droit à l’oubli, une meilleure protection des mineurs, une gestion de consentements plus stricte … (Principe de transparence)
    • La responsabilisation des acteurs traitant des données, impliquant également les sous-traitants, sur leur mise en conformité au RGPD dès la conception d’un service  (Principe de responsabilité)
    • La nécessite de mettre en œuvre des mesures pour s’assurer du respect de la protection des données personnelles en limitant la quantité de données traitée dès la conception d’un produit ou service (principe de « Privacy by design »)

    Ces trois points édictés par la commission européenne fixent avant tout un cadre pour chaque entreprise. Ainsi, il sera plus facile de voir comment une société fonctionne pour savoir ce qui doit être changé en son sein. L’un des points centraux fixé est la collecte du consentement et la gestion des données personnelles (état civil, coordonnées, informations comportementales…) ou sensibles (religion, appartenance syndicale, données biométriques…) :  mise à jour, transmission, durée de conservation…

    Cela permettra, en plus d’être conforme au règlement, de (re)qualifier une base de données. Une entreprise saura, grâce à cette campagne de qualification de consentements, ce que chaque contact souhaite que l’on fasse avec ses informations (envois de newsletters, propositions de nouvelles offres similaires etc…) et comment il souhaite qu’elles soient gérées.

    Cela ne veut donc pas dire qu’une règle arbitraire pour tous va entrer en vigueur. Les objectifs sont à appliquer selon un modèle en particulier. Dès lors, est-il nécessaire pour toutes les entreprises d’engager ou de nommer un Délégué à la Protection des données (Data Protection Officer) ? Quelles données seront à nettoyer et lesquelles doivent être gardées ? Comment assurer la transition vers une gestion des données conforme au RGPD ? Et surtout : une solution est-elle d’emblée recommandée ? La question de savoir si les talents internes à l’entreprises peuvent suffire lors de cette première étape se pose également.

    Mise en place d’un plan d’actions de conformité

    Ce que sous-entend également le RGPD, c’est l’introduction concrète du concept de Privacy by Design, qui vise à mettre en place des mesures proactives et préventives dans la gestion des données personnelles et à une protection implicite et automatique de ces dites données.

    L’intégration de la notion de vie privée dans la conception des systèmes placée au cœur des pratiques doit mener à une protection intégrale, une sécurité de bout en bout, et ce durant toute la durée de la conservation des données. Le respect de la vie privée des utilisateurs et les intérêts des particuliers restent les objectifs principaux de ce nouveau règlement. Car à travers la mise en place de ce concept de Privacy by Design, le défi à relever est désormais d’ordre technique et organisationnel. Les entreprises seraient alors engagées à ne plus collecter que les informations strictement nécessaires et à informer chaque contact lorsqu’elles souhaitent effectuer un traitement sur celles-ci. Ce qui en découlerait, c’est une connaissance plus pointue des clients. L’utilisation des données n’en seraient donc que plus qualitative et plus respectable des droits de chacun, car l’intégralité de ces données utilisées le serait par un consentement informé. Ces éléments de responsabilité (à travers la mise en œuvre de mécanismes et de procédures internes qui permettent de démontrer le respect des règles relatives à la protection des données) visent à deux choses primordiales qui sont implicites avec le RGPD : faire profiter d’une bonne image aux entreprises qui respectent la loi, et leur permettre de requalifier leurs bases de données pour en tirer des profits plus qualitatifs car mieux organisées.

    Si certaines parties de le RGPD sont claires notamment dans la mise en avant des droits des personnes et le traitement de leurs données personnelles, il subsiste encore des règles qui restent soumises à l’interprétation de chacun. Sur le volet de la durée de conservation des données, à partir de quand une donnée devient-elle inutile ? Et jusqu’où situe-t-on l’intérêt légitime pour le traitement d’une donnée ? Cela revient une nouvelle fois à pondérer les discours alarmistes car ces réponses sont multiples. Elles sont à individualiser selon le modèle d’entreprises dont nous parlons.

    Après le constat, place à l’action

    Le mise en conformité au RGPD est contraignante mais elle n’est pas bloquante pour les entreprises. La loi va certainement être complétée après la mise en application du 25 mai 2018 (des compléments ont d’ailleurs déjà été publiés par la commission Européenne), même si les prochaines échéances ne sont pas encore connues. Mais pour être en règle et pouvoir continuer son activité tout en ayant une bonne image auprès de ses clients et de ses partenaires, il va falloir s’assurer sérieusement que le 25 mai 2018, tout soit mis en place selon les trois objectifs fixés.

    C’est pourquoi une fois le constat effectué et la « to do list » engagée, peut alors se poser le choix d’une solution adaptée pour l’entreprise.

    La bonne solution est celle qui saura s’adapter aux règles de gestion de chaque organisation, tout en leur assurant un cadre commun et éprouvé pour automatiser au maximum les formalités imposées par le règlement. La gestion des consentements, l’édition du registre des traitements, la portabilité ou encore le droit de rectification sont autant de points réglementaires qui peuvent s’avérer chronophages au quotidien et qu’il est opportun d’automatiser pour libérer les organisations et leur offrir plus de sérénité.

     

     

     

  • Mise en conformité, droit à l’oubli : Comment les organisations font face aux défis posés par GDPR ?

    Mise en conformité, portabilité des données, droit à l’oubli : Comment les organisations font face aux défis posés par GDPR ?

    SAS vient de publier une enquête menée auprès de 340 décideurs d’entreprises dans tous secteurs d’activité et de nombreux pays. Son analyse met en relief les principaux défis auxquels sont confrontées les entreprises dans leurs efforts de mise en conformité mais aussi les opportunités qu’elles entrevoient.

    En résumé : 

    • 42% des personnes interrogées indiquent que leur entreprise n’a pas pleinement conscience de l’impact de la réglementation GDPR.
    • Moins de la moitié des entreprises ont mis en place un plan structuré pour se conformer à GDPR.
    • 58% ne maîtrisent pas totalement les conséquences d’une éventuelle non-conformité.
    • Seulement 45% des entreprises ont mis en place un processus structuré pour se conformer à GDPR, mais parmi elles, 66% pensent qu’il aboutira réellement. Dans la réalité, de nombreuses entreprises admettent qu’elles ne savent pas comment déterminer si elles sont conformes ou non à GDPR.
    • Sans surprise, les plus grandes entreprises (plus de 5 000 salariés) sont mieux préparées pour respecter GDPR : 54% se déclarent conscientes de son impact, contre seulement 37% des petites entreprises.
    • Seulement 24% des organisations utilisent des services de conseil externes pour matérialiser leur conformité, contre 34% qui disposent d’un processus structuré.
    • Lanterne rouge : 26 % des entreprises publiques sont conscientes de l’impact de GDPR, soit le plus faible pourcentage parmi tous les secteurs d’activité

     Le GDPR (Règlement général sur la protection des données) entrera en vigueur en 2018. Elle rend les organisations responsables de la protection des données personnelles qu’elles exploitent – comment et où sont-elles stockées et comment sont-elles traitées ? Cependant, selon une nouvelle étude de SAS, le leader de l’analytique, moins de la moitié des organisations (45 %) ont mis en place un plan de conformité structuré et plus de la moitié (58 %) indiquent ne pas être totalement conscientes des conséquences d’une éventuelle non-conformité.

    « De nombreuses entreprises ne savent tout simplement par où commencer pour se conformer à GDPR » déclare Arturo Salazar, Principal Business Solutions Manager chez SAS. « Il est essentiel de commencer par la définition d’une solide stratégie de gouvernance de données, afin de s’assurer que les technologies et les règles sont en place pour bien comprendre où les données sont stockées et qui peut y accéder. »

    Portabilité des données et droit à l’oubli

    GDPR donne aux individus le droit de demander que leurs données personnelles soient supprimées ou transmises à d’autres organisations. Ceci suscite des questions autour des outils et processus que les entreprises doivent mettre en place. Pour 48 % des personnes interrogées, trouver les données personnelles dans les bases de données de l’entreprise (copies de jeux de données, données CRM, etc.) constitue déjà un défi. Pour elles, se conformer à GDPR devrait être particulièrement compliqué.

    58 % des entreprises couvertes par l’étude déclarent éprouver des difficultés pour gérer la portabilité des données et le droit à l’oubli. Contrôler l’accès aux données personnelles fait également figure de challenge sérieux. Les grandes entreprises et les institutions financières éprouvent plus de difficultés à localiser des données personnelles que d’autres entreprises.

    Les bénéfices de GDPR

    Lorsqu’on les interroge sur les bénéfices potentiels de GDPR, 71 % des entreprises considèrent que la réglementation leur permettra d’améliorer leur gouvernance de données. L’étude montre en outre que 37 % des entreprises pensent qu’elles amélioreront leurs fonctionnalités informatiques en général et 30% leur image de marque. En outre, les organisations pensent que leurs clients bénéficieront de leurs efforts de conformité : 29 % des entreprises considèrent que la conformité à GDPR augmentera la satisfaction de leurs clients ; et 29 % pensent qu’elle contribuera à améliorer leur proposition de valeur.

    Pour découvrir les résultats et l’analyse dans leur intégralité, téléchargez le ebook ici.

  • RGPD : 81% des entreprises ne seront pas en conformité en mai 2018

    RGPD : 81% des entreprises ne seront pas en conformité en mai 2018

    Par Oxatis 

    La course contre la montre a déjà commencé… Dès le 25 mai 2018, la nouvelle règlementation européenne définie fin 2015 s’appliquera et viendra renforcer la protection des consommateurs au niveau européen. Le non-respect sera puni par des sanctions financières importantes. Elles s’insèrent dans une politique générale de la communauté européenne de définition d’un espace européen. Alors que seulement 19% des entreprises estiment pouvoir être en conformité en mai 2018*, le RGPD constitue un enjeu majeur pour tous les acteurs du e-Commerce.  

    Le RGPD, une étape majeure et un véritable challenge pour toutes les entreprises

    Le nouveau règlement européen s’applique à toute entreprise qui collecte, traite et stocke les données personnelles des ressortissants européens dont l’utilisation peut identifier une personne. Tous les acteurs économiques (entreprises, associations, administrations) doivent dès à présent mettre en œuvre les actions nécessaires pour se conformer aux règles.

    Le changement majeur réside dans l’obligation pour les entreprises de justifier l’ensemble des traitements de données qu’elles effectuent (récoltées au cours de création de comptes, d’inscriptions à une newsletter, de préférences de navigation…).  Par exemple, lorsqu’un client se désabonne d’une newsletter ou change ses coordonnées téléphoniques sur son compte client, il appartiendra à l’entreprise de prouver que le changement a bien été effectué et de fournir le détail du traitement (heures, adresse IP…). Sur demande du particulier et à tout moment ses données pourront être supprimées, modifiées ou restituées. L’objectif est de rendre aux consommateurs la maîtrise de leur identité et de l’usage commercial de ses informations personnelles.

    Enfin une protection renforcée pour les e-acheteurs !

    Les consommateurs doivent comprendre clairement ce qu’ils acceptent comme traitements sur les sites e-commerce et la portée de leurs consentements. Les techniques modernes de marketing e-Commerce (retargetting, suggestions de produits…) doivent être explicitement acceptées par les particuliers. Ils disposent également d’un accès direct à leurs informations personnelles. En pratique, ils pourront demander la portabilité de leurs informations (données de commandes, listes d’envie…) et obtenir un double consentement pour leurs enfants.

    En cas de fuite de données, l’internaute sera informé dans les 72 heures par l’entreprise, la responsabilité pouvant incomber au sous-traitant responsable de la fuite ou à l’hébergeur si ce dernier a été attaqué. Pour s’assurer du respect de ces nouveaux droits, le législateur a rendu possibles les actions collectives via des associations.

    TPE/PME – La mise en œuvre du RGPD dans le e-Commerce 

    D’ici mai 2018 toutes les entreprises devront respecter la nouvelle réglementation. Cette mise en œuvre implique une bonne compréhension à la fois des obligations et des moyens d’y parvenir.

    Les sites e-Commerce devront assurer le plus haut niveau possible de protection des données. Pour garantir la sécurité des données personnelles de leurs clients les marchands devront déployer tous les moyens techniques et respecter des règles strictes : la mise en œuvre d’un registre de consentements, la conservation des données, la sécurisation des mails transactionnels, le cryptage des mots de passe…. Un délégué à la protection des données (DPO) sera désigné pour assurer la mise en place et le suivi de ces actions.

    On passe dans une logique de responsabilisation totale de l’entreprise, une nécessité au regard des  plus de 170 000 sites ne seront pas en conformité avec le règlement européen en mai 2018.

    Rappelons que chaque jour des milliers d’attaques visent la totalité des acteurs du e-Commerce. La sécurité des données et des infrastructures techniques sont les enjeux majeurs du monde du web. Le nombre total de cyber-attaques a augmenté de 35% en l’espace d’un an. En France nous en avons recensé plus de 15 millions au 1er trimestre 2017 ce qui représente 4,4% des attaques mondiales.

    Un cadre contraignant pour les entreprises et des impacts majeurs à court terme

    Le baromètre RGPD1 démontre qu’à ce jour 44% des entreprises considèrent déjà qu’elles ne seront que partiellement conformes. Les sanctions en cas de manquement aux obligations imposées par la règlementation sont financières et indexées sur le chiffre d’affaires de l’entreprise. Elles peuvent atteindre de 10 à 20 millions d’euros ou 2 à 4% du CA, la sanction la plus élevée sera retenue.

    Un nouveau concept émerge : le « Privacy By design », un gage de qualité et de réassurance pour les entrepreneurs à la recherche d’une sécurisation optimale des données clients. Un site conçu en « Privacy by Design » garantit qu’aucun module n’a été ajouté à la structure du site et que la solution a été élaborée avec la protection des données comme prérequis à chaque étape de la mise en ligne du site.

    Oxatis, acteur de solutions e-Commerce, s’engage dans une démarche active auprès de ses 10 000 e-commerçants européens. Contrairement aux technologies e-Commerce sur-mesure ou OpenSource, son modèle SaaS lui permet d’intégrer le respect de la vie privée directement dans la conception et le fonctionnement des systèmes et réseaux informatiques (Privacy By Design). Elle garantit ainsi à chaque TPE/PME une expérience client rassurante et conforme à la protection de la vie privée et des données des internautes.

  • RGPD : la protection des données, mais à quel prix ?

    RGPD : la protection des données, mais à quel prix ?

    par Marc Désenfant, Directeur général d’ACTITO France

    Sur les lèvres de tous les marketeurs depuis maintenant plusieurs mois, le RGPD – Règlement Général sur la Protection des Données – entrera officiellement en vigueur le 25 mai 2018. Bien plus qu’un simple hashtag à la mode, ce règlement va impacter les services marketing de l’ensemble des entreprises en Europe, qui vont devoir faire face à de nouveaux défis de taille. 

    À la lecture du règlement, qui tend à homogénéiser autour d’un même texte les pratiques de collecte et de traitement des données des consommateurs au sein de l’Union Européenne, un premier constat s’impose : les changements à prévoir au sein des services marketing concernés ne seront pas révolutionnaires. Il s’agit davantage d’une version plus intégrée, mieux approfondie, de principes et préceptes existants. Avec néanmoins une nouvelle arme fatale : des sanctions sévères en cas d’infraction et une amende maximale portée à 20 millions d’euros ou 4% du CA mondial annuel, le montant le plus important étant retenu. Si l’on transpose l’amende infligée par la CNIL à Facebook, celle-ci passerait de 15 000 euros à 1 milliard : plus du tout la même histoire !

    Le consentement, pour mieux collecter

    Bien que le principe de consentement du consommateur soit un prérequis évident pour certains, le nouveau règlement exige que les modalités autour de son obtention soient renforcées et clarifiées. 

    Les entreprises ont, comme auparavant, l’obligation de demander au consommateur l’autorisation de collecter et d’utiliser ses données personnelles afin que leur traitement soit validé. Toutefois, pour obtenir cette autorisation, elles ne peuvent désormais plus pré-cocher les cases prévues à cet effet. De même, elles doivent noter que les autorisations obtenues ne sont plus irrévocables : le consommateur peut demander la suppression de ses données quand il le souhaite et où qu’elles aient été transmises. Il bénéficie également d’un droit d’opposition à l’utilisation de ses données à des fins de marketing direct, et d’un droit d’opposition au profilage selon les informations qu’elles contiennent.

    Afin d’encadrer le traitement de ces données, les entreprises devront, par ailleurs, intégrer à leur effectif un Data Protection Officer (DPO) qui sera le garant de sa conformité. 

    La transparence, pour mieux fidéliser

    Si le consommateur décide d’accepter que ses données personnelles soient collectées et utilisées, encore faut-il qu’il sache à quelle fin ! Aussi les organisations devront-elles expliquer clairement et simplement – le règlement met particulièrement l’accent sur ce point – aux institutions comme aux consommateurs l’utilisation qui sera faite des données.

    Ce précepte va de paire avec la notion de privacy by design : les marketeurs doivent, dès lors qu’ils établissent une campagne de marketing ou les bases d’un traitement, penser à mettre en œuvre l’ensemble des principes du règlement, mais aussi fournir de la documentation prouvant que ces principes ont bien été pris en compte à chaque étape du projet… par chacune des parties concernées. 

    La sécurité, pour mieux protéger 

    Les sous-traitants voient leur responsabilité s’accroître, afin que les normes soient respectées et que la sécurité des données soit assurée. Tous ont l’obligation de communiquer aux consommateurs les failles et le vol éventuel de leurs données. 

    De même, le RGPD interdit la transmission des données personnelles des citoyens européens hors Union européenne vers les pays[1] où la protection des données est jugée insuffisante par la Commission européenne[2]. Par exemple, les entreprises européennes ne peuvent pas impunément utiliser les services de sociétés américaines. Charge aux marketeurs de s’équiper des outils développés pour leur permettre d’apporter un niveau de protection suffisant : règles internes d’entreprise (BCR), Clauses Contractuelles Types et adhésion aux principes du « Privacy Shield ». 

    Aujourd’hui seul garant d’un respect des données européennes outre-Atlantique, le Privacy Shield est néanmoins fortement contesté et pourrait, à l’instar de son prédécesseur le Safe Harbor, être finalement abandonné. Dans ce cas, les prestataires « Privacy Shield Compliants » risquent de mettre leurs clients européens dans une position inconfortable face à la CNIL. Si le Privacy Shield est maintenu, les audits de sous-traitants américains requis par le RGPD seront difficilement réalisables, et particulièrement couteux. 

    Le ciblage, pour mieux toucher

    À l’instar des services bancaires et de téléphonie mobile, les entreprises doivent désormais permettre la portabilité et la récupération des données et les transmettre en cas de demande aux instances souhaitées. Mais surtout, le RGPD fait la part belle à l’ennemi antinomique du big data, la data minimization, qui préfère la qualité à la quantité. Plutôt que de collecter le maximum d’informations, afin d’en extraire ensuite une donnée potentiellement intéressante, il s’agit de ne collecter que les informations les plus pertinentes : la data n’est plus big, elle est smart. 

    En filigrane de ce nouveau règlement, un appel au retour aux sources. Le terme data vient du latin dare : « donner en main propre ». Les consommateurs et les clients, en acceptant de donner « en main propre » leurs données personnelles à une entreprise, expriment la confiance qu’ils lui accordent. Il est donc essentiel, pour ne pas rompre ce lien de confiance, que les consommateurs sachent que l’entreprise fait le nécessaire pour protéger ces données, et qu’elle collabore avec des sous-traitants à même d’en assurer la sécurité. 

    Entre simple formalisation de pratiques courantes et réel bouleversement des habitudes, la data privacy ‘version 2018’ imposée aux marketeurs n’aura qu’un seul but : protéger les citoyens européens et respecter – enfin – leurs souhaits. 

  • Pourquoi le RGPD va au delà de la simple protection des données ?

    Les implications du RGP

    Par William Bailhache, Vice-Président EMEA Sud d’Alfresco

    D’ici un an, le Règlement (UE) 2016/679, nouveau règlement général sur la protection des données (RGPD) de l’union européenne, entrera en vigueur. Les préparatifs des entreprises pour leur mise en conformité commencent à prendre forme. Cependant, les idées fausses et la mauvaise compréhension des implications et de l’impact du RGPD entravent leurs efforts. Selon un rapport, certaines entreprises ont, à tort, mis fin à leurs préparatifs du fait d’un malentendu sur les effets du Brexit. (1) Un grand nombre d’entre elles ne savent même pas encore ce que le terme « données » désigne dans « protection des données » ; elles pensent, à tort, qu’il se limite au contenu des bases de données, et ne concerne pas les informations personnelles contenues dans les documents, feuilles de calcul, enregistrements de conversations téléphoniques, etc.

    Jusqu’ici, la cybersécurité était la principale préoccupation des spécialistes, mais les entreprises ne peuvent ignorer les problèmes liés au droit à l’effacement, à la portabilité des données et à la gouvernance. Le RGPD va au-delà de la simple protection des données contre les risques de sécurité ; il concerne, à importance égale, leur utilisation appropriée par les entreprises.

    La clé : une stratégie solide de gouvernance de l’information

    Fondamentalement, la conformité au RGPD est une question de gouvernance de l’information. Les entreprises doivent commencer par identifier les contenus dont elles disposent et adopter une approche cohérente pour leur gestion et leur protection. Si cela paraît simple sur le papier, un document qui définit la politique à suivre et quelques tableurs ne peuvent suffire à mettre en place une stratégie de gouvernance digne de ce nom. Tous les contenus sont différents et une seule politique ne saurait couvrir tous les types de données. L’emplacement du contenu et la manière dont il est utilisé bouleversent la façon dont les entreprises créent, partagent et sécurisent leurs fichiers, sous la pression de nombreux enjeux : modes de travail mobile et flexible, nouveaux appareils mobiles et connectés, politiques BYOD laxistes et explosion des applications de productivité mobiles et dans le cloud. Les entreprises doivent regarder vers l’avenir et concevoir un mécanisme capable d’assurer la conformité au RGPD de façon organique, à l’échelle de toute l’organisation.

    Identification et classification du contenu

    Pour dissiper la confusion, les entreprises doivent dans un premier temps identifier les entrepôts de données qui contiennent des informations personnelles sensibles et mettre en place des systèmes pour capturer, étiqueter et sécuriser ces données. Une fois les informations identifiées, leur gestion peut être confiée aux bonnes personnes conformément aux spécifications du RGPD. Une fois encore, la tâche n’est pas simple et nécessite une approche intelligente et stratégique. Concernant la portabilité des données, les entreprises rencontrent des obstacles comme le simple fait de savoir avec certitude à quel type de données s’applique la portabilité ou encore de disposer des outils adéquats pour constituer un jeu de données cohérent, au format adapté, avant sa restitution à un client ou à un tiers. À défaut de format spécifique ou universel recommandé par le RGPD pour le transfert des données personnelles, les entreprises doivent choisir un logiciel capable de crypter le contenu pour garantir une protection supplémentaire.

    Respect du « droit à l’oubli »

    L’effacement complet des données personnelles ou le « droit à l’oubli » peut être un aspect particulièrement épineux en termes de conformité au RGPD. Les entreprises doivent rapidement s’assurer que plus aucune donnée client ne figure dans les contenus qu’elles conservent. De plus, chaque entreprise doit pouvoir prouver, hors de tout doute raisonnable, que lesdites données ont été effacées. La situation est encore plus complexe lorsqu’une entreprise ne sait pas avec précision de quels contenus elle dispose et où ils sont stockés. Si la plupart d’entre elles contrôlent la propagation et la duplication des données de leurs clients et employés, stockées dans les bases de données relationnelles, il en va autrement des informations stockées dans les fichiers, documents et autres supports. En termes de dissémination du contenu, les référentiels de contenu distribués et le travail mobile sont les principaux points d’ombre. Dans ces conditions, difficile de savoir si les données personnelles ont bien été effacées et encore plus d’en apporter la preuve. Par ailleurs, un processus cohérent doit être instauré pour gérer les demandes client recevables et justifiables. Les outils utilisés pour réunir la preuve de l’effacement des données doivent également être performants.

    La menace du Shadow IT

    Même si des procédures fiables sont en place, le Shadow IT peut poser un risque de conformité. C’est un phénomène qui ne cesse de prendre de l’ampleur et une menace qui plane sur la sécurité des données. Si le service informatique d’une entreprise n’est pas capable de répondre aux attentes des employés, ces derniers utilisent leurs propres méthodes, avec pour conséquence une dispersion des données. Sans des politiques claires ou un suivi du service informatique, ces fichiers « renégats » deviennent de véritables bombes. Si le Shadow IT s’est développé de manière incontrôlée, c’est notamment en raison de la nécessité de collaborer dans l’entreprise comme en dehors. En effet, 70 % des employés des multinationales(2) utilisent leurs propres plateformes de collaboration. Et ce chiffre devrait augmenter compte tenu de l’utilisation croissante des appareils mobiles dans l’entreprise et de la stagnation des dépenses d’une année sur l’autre dans de nombreuses sociétés. Pour assurer la continuité du workflow et encourager une collaboration transparente, un registre d’informations RGPD devrait être créé. Toutefois, sans gestion centralisée et sans visibilité, c’est une véritable gageure du fait de la dispersion des contenus sur une multitude d’appareils non approuvés, partages de fichiers, sites collaboratifs et disques durs.

    Si les inquiétudes concernant la sécurité des données sont justifiées, une méthode d’identification et de contrôle de l’accès aux informations sensibles doit être instaurée pour assurer la conformité au RGPD, avec une complète traçabilité et des processus automatisés pour les principales fonctions qui utilisent des données personnelles.

    Une plateforme capable d’assurer la conformité au RGPD doit être spécifiquement conçue pour s’intégrer aux applications métier et être à la fois évolutive et flexible pour accélérer le flux des informations. Il doit s’agir d’un système modulaire, ouvert, conçu pour la gouvernance, facile à intégrer, à faire évoluer et à adapter, pour un retour sur investissement plus rapide et une vraie transformation digitale. Une fois les contenus clairement identifiés (et les fichiers obsolètes supprimés pour éviter toute accumulation inutile), l’entreprise doit mettre en œuvre les processus et procédures de gouvernance nécessaires via une plateforme qui garantit le respect des exigences de conformité, sans perturber le bon déroulement et l’efficacité du workflow.

  • RGDP : où en sont les grands acteurs concernés ?

    Protection des données personnelles et conformité au règlement européen (RGDP) : 1 an après, où en sont les entreprises ?

    Par Wavestone 

    A l’heure des nouvelles technologies, la protection de la vie privée constitue un enjeu majeur pour les citoyens et les Etats. C’est dans ce contexte que s’inscrit le nouveau règlement général sur la protection des données (RGDP), qui sera applicable à l’ensemble des pays de l’Union Européenne en mai 2018. Elle vise à renforcer les droits des citoyens en matière de confidentialité et de protection des données et incite les organisations et les entreprises à être davantage vigilantes. Lancé en avril 2016, le processus de mise en conformité invite ces organisations et ces entreprises à se mettre au diapason des nouvelles règles de sécurité et de protection des données. 1 an après, où en sont les grands acteurs concernés ? Seront-ils conforment d’ici mai 2018 ? Quels sont les chantiers les plus complexes aujourd’hui ? Wavestone, le 1ercabinet de conseil indépendant en France, publie un bilan de leur état d’avancement. Les résultats son issus des travaux que le cabinet réalise pour plus de 20 grands comptes présents internationalement dans de multiples secteurs (banque, assurance, transports, énergie, services…).

    Des programmes importants qui mobilisent plusieurs centaines de personnes dans les entreprises

    Les programmes de mise en conformité impliquent très largement les entreprises, de quelques dizaines à quelques centaines d’acteurs à chaque fois. Les charges consolidées entre ces acteurs vont de 3 à 4 ETP (équivalent temps plein) pour les environnements les plus petits et les plus conformes, et jusqu’à plusieurs dizaines d’ETP pour les environnements les plus complexes et les plus éloignés de la cible.

    « Le facteur de coût le plus important est relatif aux nombres d’applications métier à faire évoluer, chacune d’entre elle pouvant nécessiter des investissements de plusieurs dizaines, voire plusieurs centaines de milliers d’euros » ajoute Raphaël BRUN.

    5 points à traiter en priorité pour accélérer la conformité

    Que quel que soit le contexte, le secteur d’activité, la nature des données manipulées ou le niveau de conformité existant, ces 5 points durs ressortent chez la majorité des entreprises analysées :

    • l’application des délais de rétention et du droit à l’oubli au sein des systèmes informatiques existants ;
    • la mise en conformité des nombreux contrats existants ;
    • la mise en œuvre d’une méthodologie simple d’accompagnement des projets (Privacy By Design / Privacy Impact Assessment) ;
    • la mobilisation des rares ressources expertes du sujet à même de contribuer aux chantiers
    • l’organisation de l’équipe DPO.

    Mai 2018 : une première étape de la mise en conformité

    Les programmes ont mis du temps à se lancer, et la prise de conscience des impacts du règlement, de la taille des programmes et des budgets à déployer en a été retardé. Pour autant, depuis le début de l’année 2017, de nombreux programmes sont à présent dans leur phase de remédiation et des premières solutions émergent. Toutefois, tous les chantiers ne pourront être terminés pour mai 2018. Les grands comptes internationaux ne seront donc pas tous à 100% conformes en mai 2018, mais les actions majeures et les risques les plus forts seront certainement couverts.

    Pour plus d’informations, retrouvez la publication complète sur http://www.wavestone.com/

  • RGPD : une question de timing

    RGPD : Superposer une plateforme aux failles de données 

    Par Matthieu de Montvallon, Directeur technique France, ServiceNow 

    Le Règlement général sur la protection des données (GDPR), dont l’entrée en vigueur est prévue en mai 2018, a pour objectif d’unifier la protection des données à caractère personnel au sein de l’Union européenne. Dans la mesure où le GDPR englobe également l’exportation des données personnelles à l’extérieur de l’UE, son impact et ses implications seront applicables au niveau mondial, couvriront un large spectre, et seront décisifs pour toutes les entreprises internationales.

    À l’intérieur comme à l’extérieur de l’Europe, les entreprises commencent naturellement à se demander comment appliquer le GDPR avec le niveau de contrôle que requiert leur organisation.

    Une question de timing 

    Se pose ici la question du calendrier. Si une entreprise sait que ses données ont été victimes d’une faille, elle doit pouvoir prouver que les mesures appropriées ont été prises en temps opportun pour y remédier — ce qui aura un impact sur le montant des amendes encourues.

    Prenons l’exemple d’un géant du secteur pharmaceutique comme Reckitt Benckiser. Le rayon d’action de ses activités soulève de façon permanente un défi monumental en matière de gestion des identités sous l’angle de la gestion des données.

    Dans le cas de Reckitt Benckiser, on constate qu’une grande quantité de données réside dans des systèmes de gestion de la relation client (CRM), des moteurs de recherche et diverses études concernant les acheteurs de ses produits.

    Les questions à se poser sont par conséquent les suivantes : quelles données résident à quel endroit ? Qui peut y accéder ? Quelles règles régissent leur disponibilité et comment sont-elles gérées de façon courante ?

    Réguler les règles 

    Le danger que rencontre cette catégorie d’entreprises face aux risques d’usurpation d’identités est pris en compte dans les mesures prévues par le GDPR. En d’autres termes, les entreprises doivent se demander si elles se sont dotées des règles nécessaires pour s’assurer que ce type d’information n’a pas été publié sur le marché ou sur le Web. Et si c’est effectivement le cas, les entreprises doivent également être responsables de l’emplacement où lesdites informations ont été publiées.

    Alors, est-ce que les entreprises mettent tout en oeuvre pour se conformer au GDPR et acceptent les responsabilités qu’elles doivent endosser pour verrouiller les informations et notifier efficacement les failles de sécurité ?

    Nous savons que la notification des failles de sécurité a connu une sensible amélioration aux États-Unis et que les autorités de régulation ont estimé que la législation correspondante était quelque peu insuffisante en Europe et dans l’ensemble de la région EMEA. Mais cette inégalité ne fait que souligner le degré de disparité et de déconnexion de ce domaine.

    Prenons à présent l’exemple de l’Australie, un pays qui s’est également doté depuis quelque temps d’une loi sur la protection des données. Une fois de plus, le sentiment général parmi les médias, les analystes, les partenaires et les acteurs de la sécurité eux-même est que les contrôles et les pouvoirs qu’apporte cette loi ne sont pas à la hauteur.

    Mesures concrètes concernant le GDPR 

    Transposons maintenant la législation émanant du GDPR aux méthodes utilisées par les entreprises pour protéger leurs données. Regardons ainsi quelle est la politique de mot de passe utilisée, quelles sont les techniques de chiffrement employées pour chaque type de données, quelle est la classification de chacun de ces types de données, etc…

    Les entreprises pourront ainsi acquérir une notion à la fois qualitative et quantitative de ce qu’elles font effectivement avec les différents types de données. L’impact du GDPR est propre à chaque typologie de données. Par exemple, les données concernant l’avis d’une société de crédit à propos d’un client sont nettement plus sensibles que des informations plus générales telles que son nom et ses coordonnées. C’est précisément sur ce sujet délicat qu’il faut travailler, c’est-à-dire sur la possibilité pour une entreprise de classifier et gérer des flux d’information intervenant dans un processus IT quel qu’il soit.

    7 étapes vers la conformité au GDPR 

    1. Fondations — Il est nécessaire de procéder à une évaluation de la maturité pour aider une entreprise à savoir où elle se positionne en termes de conformité. C’est également lors de cette étape qu’il est vérifié si la société héberge des données concernant des ressortissants de l’UE.

    2. Règles — Les entreprises doivent établir ou modifier les règles et procédures organisationnelles pour s’adapter aux exigences du GDPR concernant la confidentialité, l’intégrité, la disponibilité et la résilience (CIAR).

    3. Personnel — Les sociétés doivent désigner un responsable DPO (Data Processing Agent), une mesure obligatoire dans toutes les entreprises. De plus, au niveau des effectifs, les entreprises doivent impliquer toutes les parties prenantes et obtenir leur adhésion afin de répondre avec succès au cahier des charges du GDPR.

    4. Détection — Les entreprises doivent être en mesure de détecter et d’évaluer à tout moment et en temps réel les modifications de leur statut en matière de sécurité des données et de gestion des risques. C’est ainsi qu’elles pourront, le cas échéant, analyser la gravité de toute faille de sécurité. Ce processus de détection permettra également aux entreprises de délimiter et de calculer le coût (et l’impact financier) d’une éventuelle faille.

    5. Réaction — Toutes les entreprises doivent mettre en place des contrôles réguliers et automatisés de conformité GDPR, et intégrer ces contrôles dans un plan d’audit du risque et de la sécurité des données. À ce stade, les entreprises peuvent également accélérer les opérations de remédiation et d’orchestration grâce à l’automatisation.

    6. Surveillance — Pour évaluer le niveau de risque de chaque entreprise, il est réellement nécessaire de surveiller l’utilisation des données et de disposer d’une visibilité en temps réel de sa conformité. Il devient ainsi possible de suivre l’état des risques et déclencher les actions de rémédiation si nécessaires. Le processus de supervision nous permet d’évaluer rapidement les services métier les moins conformes et d’identifier les domaines soumis aux plus fortes contraintes afin de déterminer si le problème est d’ordre technique, pédagogique (formation) ou personnel.

    7. Optimisation et prévision — En progressant vers le GDPR, les entreprises doivent créer une base de connaissances dédiée pour aider les responsables à traiter rapidement les problèmes récurrents et à anticiper d’éventuelles menaces et failles de sécurité.

    Périmètre de responsabilité des données 

    L’important est de comprendre l’applicabilité du GDPR pour l’ensemble des acteurs et des partenaires. Les entreprises doivent ensuite mettre en place les processus et les systèmes permettant de traiter les différents domaines affectés par la réalité du GDPR. Les entreprises mettent tout en oeuvre pour favoriser la formation au règlement GDPR au sein de leur organisation ; à ce titre, elles doivent également comprendre le niveau de responsabilité des données dans l’ensemble de leur infrastructure.

    En ce qui concerne la manière dont nous pouvons répondre aux exigences du GDPR, chaque client empruntera un parcours particulier en fonction de ses données, tout en prenant les mesures nécessaires pour se conformer à ce règlement. Ensemble, nous pouvons aller de l’avant et fournir une plateforme qui nous permettra de nous élever au-dessus des risques que représentent les failles de données.

  • Loi RGPD : les clés pour une mise en conformité

    Loi RGPD : les clés pour une mise en conformité

    Par Xavier LEFAUCHEUX, Directeur Commercial Wallix

    La législation européenne RGPD oblige entre autre la traçabilité des utilisateurs mais, comment procéder lorsque l’on sait que les utilisateurs à privilèges ont les clés et accèdent à tout, à tout moment : devices (ordinateurs, tablettes et smartphones), cloud (pare-feu, bases de données, application), système de contrôle industriel, objets connectés ou encore data center.

    Un seul utilisateur à privilège peut tout remettre en cause en utilisant ces outils et solutions à mauvais escient.

    Les entreprises doivent être en mesure de cartographier précisément les droits et accès des utilisateurs à leurs ressources. Il faut être en mesure de parcourir les données à tout moment pour déceler toute activité suspecte ou simplement anormale.

    Etre en capacité pour chaque organisation de tenir un registre des activités relatives aux traitements effectués sur les données, les données à caractère personnel.

     Une politique de sécurité des SI indispensable

    Qu’il s’agisse d’un top manager issu de la direction générale, du service informatique, des métiers stratégiques (finances, ressources humaines, marketing, …) ou des clients et fournisseurs, chacun détient les clés du royaume IT et les données à caractères personnels sont par définition réparties dans cet ensemble IT : les applications, les systèmes documentaires et d’archivage existant.

    Avant toute mise en conformité avec la loi RGPD, La DSI et/ou son RSSI en particulier doit au préalable mettre en place une politique stricte autour de la sécurité des systèmes d’information. Avant toute conduite du changement, il apparaît essentiel d’analyser la maturité et la performance de sa politique en la matière, évaluer les risques des systèmes d’information tout en permettant la valorisation des données. Enfin, sensibiliser et responsabiliser les détenteurs d’informations capitales aux bonnes pratiques de la sécurité facilitera l’adoption des outils mis en place en vue de répondre aux exigences de la législation RGPD.

    Transparence & contrôle : les 2 fondations incontournables vers l’adoption de la RGPD 

    Dès que « l’éducation » des responsables de service en matière de sécurité est finalisée, l’entreprise peut alors mettre en place certains prérequis essentiels :

    • La transparence : il s’agit de rendre totalement transparent l’activité d’un utilisateur à privilèges dans un pays européen pour vérifier l’utilisation qui en est faite. L’utilisation d’une solution de gestion des accès à privilèges permet de gérer des sessions ainsi que leur traçabilité. La solution fournira aux auditeurs une transparence dans le repérage des incidents.
    • Le contrôle : tout workflow comprenant l’accès d’un(e) employé(e) à des données personnelles devra faire l’objet d’un contrôle destiné à prévenir le partage non autorisé de ces mêmes données. Les solutions de gestion des accès à privilèges fournissent aux responsables informatiques une connaissance précise de l’identité de celui ou celle qui a le privilège d’accéder à des données personnelles

     La gestion des comptes à privilèges, le rempart des attaques malveillantes

    Le délégué à la protection des données aura besoin de savoir et de documenter l’ensemble des évènements qui ont mené à un incident. En utilisant systématiquement une solution de gestion des accès à privilèges, le délégué aura accès à une base pour réaliser un audit interne portant sur la conformité au RGPD et pourra également contrôler les accès aux systèmes recueillant des données personnelles.

    Pour gérer efficacement leur système d’information vaste et complexe, les grandes entreprises devront – plus que les autres – mettre en place une solution de gestion des accès à privilèges à la fois uniforme, multi-sites, systématique et simple d’usage. Pour se prémunir de tout incident, les gestionnaires pourront ainsi :

    • autoriser l’accès seulement quand cela est nécessaire et suspendre l’accès dès que la mission est terminée
    • éviter que les utilisateurs à privilèges disposent des mots de passe locaux ou directement ceux des équipements cibles
    • gérer de manière simple et centralisée l’accès à des systèmes complexes et hétérogènes
    • créer une piste d’audit immuable pour toutes les opérations dépendant d’accès privilégiés.

    En définitive, donner les clés du royaume à une base d’utilisateurs, restreints et suivis, garantit la sécurité du château.