Étiquette : conformité

  • L’IA révolutionne les secteurs réglementés comme la finance, la santé et l’énergie, mais à quel prix ?

    Quelles sont les bonnes pratiques pour une IA conforme et sécurisée ?

    Selon Antony Derbes, Président d’Open Lake Technology

    L’intelligence artificielle (IA) redessine en profondeur les stratégies des entreprises évoluant dans des secteurs hautement réglementés comme la finance, la santé ou l’énergie. Ses capacités de traitement massif de données et d’automatisation promettent des gains de performance inédits, mais posent aussi des questions fondamentales sur la conformité et la gestion des risques.
    Comment tirer parti de cette technologie tout en respectant un cadre réglementaire en constante évolution ?

    Un enjeu de conformité accru par l’IA

    Les nouvelles réglementations, comme le futur AI Act de l’Union européenne, imposent des exigences de transparence, de responsabilisation et de contrôle renforcés sur les systèmes d’IA. Dans les secteurs soumis à des normes strictes, les entreprises doivent s’assurer que leurs modèles d’IA respectent des principes éthiques et légaux pour éviter tout risque juridique et réputationnel. Cela implique une documentation rigoureuse des processus d’apprentissage et de décision, mais aussi une validation régulière des algorithmes.

    Les régulateurs exigent également une maîtrise accrue de l’explainability, c’est-à-dire la capacité à expliquer comment un modèle d’IA arrive à une décision. Cette exigence est d’autant plus importante dans des secteurs où les erreurs peuvent avoir des conséquences lourdes, comme un refus de crédit injustifié, une erreur de diagnostic médical ou une fausse alerte en cybersécurité.

    Les bonnes pratiques pour une IA conforme et sécurisée

    Pour concilier innovation et respect des normes, plusieurs stratégies peuvent être mises en place :

    👉Auditabilité et traçabilité : Il est crucial de garantir une transparence maximale des algorithmes en documentant les données utilisées, les critères de décision et les modélisations employées.

    👉Protection des données : L’IA repose sur l’exploitation de volumes massifs de données. Assurer l’anonymisation et la sécurisation des informations sensibles est essentiel pour éviter les violations de la RGPD et autres lois de protection des données.

    👉Détection et correction des biais : Les biais algorithmiques peuvent entraîner des discriminations involontaires. Des systèmes de surveillance et des audits réguliers permettent de limiter ces risques et d’assurer l’impartialité des décisions prises par l’IA.

    👉Encadrement réglementaire anticipé : La mise en conformité d’un système IA après son déploiement peut être coûteuse et difficile. Anticiper les futures obligations permet d’éviter des ajustements lourds et inadaptés.

    Une réglementation en mutation, un enjeu de compétitivité

    Si les contraintes légales peuvent apparaître comme un frein à l’innovation, elles constituent aussi une opportunité pour les entreprises qui sauront les transformer en avantage compétitif. Une gouvernance IA robuste et une approche proactive de la conformité permettent non seulement de réduire les risques juridiques, mais aussi de gagner en crédibilité et en attractivité vis-à-vis des clients et des investisseurs.

    Les entreprises qui se préparent dès maintenant à intégrer l’IA de manière responsable et éthique seront mieux armées pour s’adapter aux futures exigences réglementaires. Elles bénéficieront également d’une adoption plus sereine de cette technologie, sans risquer de se retrouver bloquées par des restrictions soudaines ou des scandales liés à un manque de contrôle.

    En fin de compte, la question n’est pas de savoir si les entreprises doivent adopter l’IA, mais comment elles peuvent le faire de manière responsable et durable, en conciliant innovation et respect des normes. Celles qui sauront maîtriser ces enjeux auront une longueur d’avance sur leurs concurrents et contribueront à façonner un environnement technologique plus fiable et sûr pour tous.

  • Pourquoi l’éthique de l’IA est un enjeu majeur?

    L’IA et la conformité IT : un duo indispensable pour une entreprise innovante

    Selon Antony Derbes, Président d’Open Lake Technology,

    Dans un monde de plus en plus dominé par les données, la gestion de l’information est devenue une priorité absolue pour les entreprises. L’intelligence artificielle (IA) s’est imposée comme un levier incontournable pour exploiter ces données à grande échelle.

    Cependant, alors que l’IA ouvre des horizons sans précédent, elle apporte également son lot de défis, notamment en matière de conformité IT.

    L’IA : une révolution aux implications juridiques

     L’IA transforme la manière dont les entreprises fonctionnent, en optimisant les processus, en augmentant la productivité et en ouvrant la voie à l’innovation. Toutefois, cette technologie soulève des questions fondamentales en termes de protection des données, d’éthique et de respect des réglementations en vigueur.

    Avec l’avènement de la Réglementation Générale sur la Protection des Données (RGPD) en Europe et d’autres réglementations similaires à travers le monde, les entreprises sont sous pression pour garantir que l’utilisation de l’IA respecte scrupuleusement les normes de conformité. Une simple faille dans ce domaine peut non seulement ternir la réputation d’une entreprise mais aussi entraîner des sanctions financières sévères.

    L’importance d’une approche proactive

     La conformité ne doit pas être perçue comme une contrainte, mais plutôt comme une opportunité de renforcer la confiance des clients et des partenaires. Pour y parvenir, les entreprises doivent adopter une approche proactive en matière de conformité IT. Cela implique une compréhension profonde des lois et règlements applicables, ainsi qu’une intégration systématique des principes de conformité dès la conception des systèmes d’IA.

    Il est essentiel d’investir dans des solutions technologiques qui permettent non seulement d’automatiser les processus de conformité, mais aussi de les adapter en temps réel aux évolutions réglementaires. Une IA bien déployée peut jouer un rôle clé dans cette démarche, en surveillant en continu les flux de données, en détectant les anomalies, et en alertant les responsables en cas de non-conformité potentielle.

    Vers une IA éthique et responsable

     Au-delà de la conformité, l’éthique de l’IA est un enjeu majeur.
    Une IA déployée de manière responsable peut éviter les biais algorithmiques, respecter la vie privée des utilisateurs, et garantir l’équité dans les décisions automatisées. Les entreprises qui s’engagent dans cette voie ne se contentent pas de respecter les règles, elles contribuent activement à construire un environnement technologique plus juste et durable.

    Adopter une approche de confiance

    Faire de la conformité IT une pierre angulaire de sa mission est essentiel pour toute entreprise souhaitant innover de manière responsable. L’innovation technologique doit impérativement aller de pair avec une responsabilité accrue, en particulier lorsqu’il s’agit de déployer des solutions d’IA.
    Accompagner les organisations dans la mise en œuvre de solutions d’IA conformes et éthiques, tout en les aidant à naviguer dans un paysage réglementaire complexe et en constante évolution, est une démarche primordiale.

    Il est recommandé d’adopter une approche basée sur une expertise technique approfondie, combinée à une compréhension claire des enjeux légaux et éthiques propres à chaque secteur d’activité. Travailler en étroite collaboration avec les parties prenantes pour créer des solutions sur mesure, qui répondent aux exigences actuelles tout en anticipant les défis futurs, constitue un gage de réussite.

    En conclusion, l’intelligence artificielle représente un atout considérable pour les entreprises modernes, mais son utilisation doit s’accompagner de prudence et de responsabilité. En intégrant la conformité IT au cœur de leur stratégie d’IA, les entreprises peuvent non seulement se protéger contre les risques juridiques, mais aussi se positionner en tant que leaders de l’innovation éthique. Une telle démarche permet de bâtir un avenir où l’IA et la conformité œuvrent de concert pour le succès et la durabilité de l’entreprise.

     

  • RGPD et DSI : la lutte finale

    Le RGPD fête ses 3 ans ! Le point pour les DSI

    Selon Olivier Berthelier, DSI – Limonetik

    Depuis 2016, le Règlement Général sur la Protection des Données (RGPD) s’est imposé auprès des entreprises et des organismes dans le but de mieux protéger les data des individus. Comme toute réglementation, celle-ci ne fut pas sans conséquences dans les entreprises. A commencer par les Direction des Systèmes d’Information et les départements informatiques qui ont dû adapter les processus et former leurs équipes à la protection des données de toutes les parties prenantes (collaborateurs, clients ou encore partenaires, fournisseurs et prestataires).

    Le RGPD, sous les feux des projecteurs

    Mai 2018, le RGPD monopolisait la scène. Les entreprises européennes – comme toutes structures générant et gérant des données personnelles – ont dû se conformer à la loi. Si pour certaines structures l’application de cette nouvelle réglementation s’est faite dans la douleur, pour d’autres, elle n’a pas fondamentalement changé l’organisation. La CNIL n’imposant finalement qu’un cadre et un périmètre clairs dans l’application de directives qui portaient sur des données confidentielles et relevant de la vie des personnes.

    Cette nouvelle contrainte est même aujourd’hui valorisée sur le marché vis-à-vis des clients et des donneurs d’ordres. Afficher qu’on a tout mis en œuvre pour se conformer aux textes du RGPD donne à une entreprise un avantage concurrentiel par rapport aux autres.

    360° de vigilance

    Pour les DSI, le RGPD est devenu une préoccupation majeure de tous les instants. Il impose d’agir avec un maximum de pragmatisme en raison d’un nombre de contraintes élevé dans la vie quotidienne d’une entreprise.

    Malheureusement de nombreuses PME et TPE n’ont pas les moyens en interne de mettre à disposition des collaborateurs entièrement dédiés à la conformité. Si certaines étaient déjà rompues à la confidentialité de données sensibles du fait de leur activité propre, comme les acteurs du paiement déjà largement expérimentés en matière de données sensibles, l’impact de la réglementation a néanmoins été important dans la mesure où le RGPD balaie les données sensibles quelles que soit l’origine de leur source.

    En effet le RGPD a sonné l’ajout de processus, parfois complexes, au traitement des nombreuses données que l’on retrouve de manière générale dans une société. Ce n’est pas une surprise si les opérateurs de paiement, qui manipulent des données bancaires en plus des autres informations personnelles, ont dû consacrer de nombreuses heures de leurs équipes IT, juridique, RH, finance, marketing… pour s’assurer que les données sensibles soient traitées comme elles le doivent, conformément à la réglementation en vigueur.

    Le Privacy by design au cœur du défi

    Pour un DSI, le RGPD implique avant tout un engagement de conformité de tout le service informatique. Il est dès lors important d’être étanche sur ce sujet car, même si on délègue une partie de l’activité de l’entreprise à un sous-traitant, le DSI doit s’assurer que tous les processus informatiques sont contrôlés. Il est capital de conserver la main sur le système informatique, avoir une carte applicative et un registre des données à jour.

    Mais le rôle de la Direction des Systèmes d’Information ne s’arrête pas là : il faut sensibiliser l’ensemble du personnel au RGPD et former son équipe technique et les développeurs au sujet. Car c’est au niveau du développement informatique que se joue une partie du challenge de la protection des données personnelles.

    La logique du « Privacy by design » prend tout son sens. En d’autres termes, il est crucial de se préoccuper du bon traitement des données dès la conception des architectures IT et des développements informatiques. Cela revient à déterminer le niveau de données dont on a besoin, ce que l’on veut en faire et comment elles seront stockées.

    Au-delà du RGPD

    Il existe d’autres normes visant la gestion des données des personnes. Ainsi les prestataires de paiement, à travers leurs activités, sont amenés à traiter des informations ultra-sensibles. Par exemple les identifiants de cartes bancaires. Ces entreprises sont donc soumises à un standard très strict : la norme PCI DSS nécessitant un renouvellement de certification chaque année.

    Ce standard impose de mettre en œuvre de nombreux procédés visant à garantir la sécurité des données de paiement spécifiquement comme le traitement, le stockage ou les accès au compte en banque. Sans ces procédés, il est absolument impossible de se connecter à une carte bancaire ou à une salle serveurs.

    DPO et DLP à la rescousse

    L’univers d’extrême sécurité de la norme PCI DSS n’est pas le même que celui du RGPD. La confidentialité des données est un sujet beaucoup plus étendu et impactant que celui des données sensibles.

    La nomination d’un DPO (Data Protection Officer) permet de positionner un référent sur le sujet. Doté d’une expertise juridique, il est le garant de la connaissance de l’ensemble des données de l’activité de l’entreprise, des informations RH à celles liées aux activités quotidiennes, de leur maitrise, de leur bon traitement, des processus mis en place, etc.

    Il sera la clé pour se projeter dans une logique de DLP (Data Loss Protection), ce qui n’est pas anodin. Il s’agit de permettre de détecter la moindre faille ou tentative d’accès illicite à l’ensemble des données personnelles. Un marché qui devrait, d’après Statista, atteindre quelques 2.28 billion Dollars en 2023. Concrètement, le DLP regroupe un ensemble de techniques et d’outils qui se connectent aux différents canaux de communication numérique allant des emails jusqu’à l’imprimante numérique. Grâce à un système de monitoring, en cas d’activité anormale, une alerte est envoyée immédiatement aux équipes en charge de la surveillance.

    RGPD : aujourd’hui l’Europe, demain le monde ?

    Aux Etats-Unis près de 8 entreprises sur 10 auraient pris des mesures pour se conformer au RGPD; et il semblerait que plus d’un quart d’entre elles auraient dépensé plus d’un demi-million de dollars pour cela. Soit quelques 9 milliards de dollars dépensés pour la mise en conformité au RGPD. Sanctionné par l’ICO, le groupe Marriott International aurait écopé de 99 millions de livres sterling. Au total, ce sont plus de 359 millions d’euros d’amendes majeures qui seraient tombés dans les caisses.

    Représentant un véritable challenge pour les DSI, la mise en conformité RGPD nécessite des moyens tant techniques qu’humains. Pour être efficiente, la protection des données personnelles doit cependant entrer dans un cadre plus large, celui de la stratégie et de la culture d’entreprise.

  • Deux ans après le RGPD, les entreprises ne sont toujours pas conformes à la réglementation

    Malgré des dizaines de millions dépensés pour la mise en conformité, les entreprises ne sont toujours pas conformes 

    (suite…)

  • RGDP : où en sont les grands acteurs concernés ?

    Protection des données personnelles et conformité au règlement européen (RGDP) : 1 an après, où en sont les entreprises ?

    Par Wavestone 

    A l’heure des nouvelles technologies, la protection de la vie privée constitue un enjeu majeur pour les citoyens et les Etats. C’est dans ce contexte que s’inscrit le nouveau règlement général sur la protection des données (RGDP), qui sera applicable à l’ensemble des pays de l’Union Européenne en mai 2018. Elle vise à renforcer les droits des citoyens en matière de confidentialité et de protection des données et incite les organisations et les entreprises à être davantage vigilantes. Lancé en avril 2016, le processus de mise en conformité invite ces organisations et ces entreprises à se mettre au diapason des nouvelles règles de sécurité et de protection des données. 1 an après, où en sont les grands acteurs concernés ? Seront-ils conforment d’ici mai 2018 ? Quels sont les chantiers les plus complexes aujourd’hui ? Wavestone, le 1ercabinet de conseil indépendant en France, publie un bilan de leur état d’avancement. Les résultats son issus des travaux que le cabinet réalise pour plus de 20 grands comptes présents internationalement dans de multiples secteurs (banque, assurance, transports, énergie, services…).

    Des programmes importants qui mobilisent plusieurs centaines de personnes dans les entreprises

    Les programmes de mise en conformité impliquent très largement les entreprises, de quelques dizaines à quelques centaines d’acteurs à chaque fois. Les charges consolidées entre ces acteurs vont de 3 à 4 ETP (équivalent temps plein) pour les environnements les plus petits et les plus conformes, et jusqu’à plusieurs dizaines d’ETP pour les environnements les plus complexes et les plus éloignés de la cible.

    « Le facteur de coût le plus important est relatif aux nombres d’applications métier à faire évoluer, chacune d’entre elle pouvant nécessiter des investissements de plusieurs dizaines, voire plusieurs centaines de milliers d’euros » ajoute Raphaël BRUN.

    5 points à traiter en priorité pour accélérer la conformité

    Que quel que soit le contexte, le secteur d’activité, la nature des données manipulées ou le niveau de conformité existant, ces 5 points durs ressortent chez la majorité des entreprises analysées :

    • l’application des délais de rétention et du droit à l’oubli au sein des systèmes informatiques existants ;
    • la mise en conformité des nombreux contrats existants ;
    • la mise en œuvre d’une méthodologie simple d’accompagnement des projets (Privacy By Design / Privacy Impact Assessment) ;
    • la mobilisation des rares ressources expertes du sujet à même de contribuer aux chantiers
    • l’organisation de l’équipe DPO.

    Mai 2018 : une première étape de la mise en conformité

    Les programmes ont mis du temps à se lancer, et la prise de conscience des impacts du règlement, de la taille des programmes et des budgets à déployer en a été retardé. Pour autant, depuis le début de l’année 2017, de nombreux programmes sont à présent dans leur phase de remédiation et des premières solutions émergent. Toutefois, tous les chantiers ne pourront être terminés pour mai 2018. Les grands comptes internationaux ne seront donc pas tous à 100% conformes en mai 2018, mais les actions majeures et les risques les plus forts seront certainement couverts.

    Pour plus d’informations, retrouvez la publication complète sur http://www.wavestone.com/

  • Votre entreprise est-elle conforme aux nouvelles réglementations sur les données personnelles ?

    Comment se préparer à se conformer au GDPR ?

    Par Arnaud Revert, président directeur général d’Iron Mountain France

    Et comprendre son impact sur les processus de gestion de l’information et l’appréhender dans un contexte réglementaire plus général.

    Il peut s’en passer, des choses, en deux ans. D’ici 2018, la première greffe de tête humaine aura peut-être déjà eu lieu, tout comme la disparation d’Adobe Flash ou la sortie effective du Royaume-Uni de l’UE, et le volume de données exploitables par les entreprises pourrait être cinq fois plus important qu’aujourd’hui, selon IDC.

    Deux ans, c’est justement le temps qu’il reste aux entreprises pour se conformer aux nouvelles réglementations européennes sur le traitement des données personnelles. Le changement s’annonce radical pour certaines, et d’autant plus complexe à mettre en œuvre que le volume de données à traiter ne cesse de croître.

    Le Parlement européen a adopté le nouveau règlement général sur la protection des données ou GDPR (General Data Protection Regulation) début 2016 pour renforcer la protection des données personnelles face à la digitalisation de l’économie. Sa mise en application n’interviendra qu’en 2018, mais deux ans pour prendre connaissance des nouvelles exigences en vigueur, faire le point des pratiques actuelles et se mettre en totale conformité, c’est moins long qu’il n’y paraît.

    Les six étapes préalables qui suivent devraient aider les entreprises à bien comprendre l’impact du GDPR sur leurs processus de gestion de l’information et comment l’appréhender dans un contexte réglementaire plus général.

    Qu’est-ce que le GDPR ?

    Destiné à renforcer la protection des données personnelles face à la digitalisation de l’économie, le GDPR est de loin la plus grande réforme de notre siècle en matière de protection des données. Il définit, en une cinquantaine d’articles, les règles d’utilisation et de stockage des données personnelles au sein de l’UE. Son principal objectif est de protéger le droit de tout citoyen européen de décider si, quand, comment et à qui ses informations personnelles peuvent être divulguées, et comment elles peuvent être utilisées.

    Pour l’Information Commissioners Office, il est urgent que les entreprises se préparent à la mise en conformité au GDPR. Mais un grand nombre d’entre elles ignorent encore comment ce nouveau règlement les affectera et quelles répercussions il aura.

    En prenant dès à présent les mesures qui suivent, les entreprises pourront identifier et localiser leurs informations personnelles afin de mieux cerner leurs obligations de gestion vis-à-vis du GDPR. Pourquoi attendre quand on sait que tout contrevenant s’expose à une amende de plusieurs millions d’euros ?

    Etape 1 – Savoir ce que sont les données personnelles et si l’entreprise en a en sa possession.

    La première étape pour identifier les dispositions de la nouvelle législation s’appliquant à l’entreprise consiste à cerner ce que désignent les « données personnelles ». Au sens du GDPR, les données personnelles incluent toutes les informations qui permettent d’identifier, de manière directe ou indirecte, la personne à laquelle elles se rapportent. Elles comprennent également les identifiants de connexion, les cookies et les adresses IP. Le GDPR impose ainsi à tout responsable des données d’une entreprise, d’être en mesure de localiser toutes les données personnelles dont il a la charge et de démontrer qu’il comprend les risques associés et sait les atténuer.

    Etape 2 – Déterminer comment le règlement GDPR s’applique au cas particulier de l’entreprise. 

    Pour identifier les dispositions du GDPR qui s’appliquent à l’entreprise, il est vital de bien comprendre la terminologie employée : données personnelles, champ d’application territorial, demande d’accès des personnes concernées par les données, évaluation de l’impact sur la protection des données (DPIA), droit à l’oubli et à la portabilité des données, et consentement (cf. notre centre de documentationou le glossaire de la pageeugdpr.org pour en savoir plus).

    Etape 3 – Localiser les informations dans l’entreprise. 

    Savoir où se situent les données personnelles dans l’entreprise est indispensable pour satisfaire les exigences du GDPR. Cela suppose une analyse minutieuse des données enregistrées sur les systèmes en interne, sur les ordinateurs personnels des salariés, dans les archives d’autres sites et même dans des classeurs, ainsi que des informations stockées par les fournisseurs, les prestataires externes et les partenaires commerciaux (traitant des données personnelles pour l’entreprise). 

    Etape 4 – Cartographier les données et classer chaque information.

    La cartographie des données localisées confère une vue à 360 degrés des informations papier et numériques disponibles dans l’entreprise, y compris les données personnelles. Le responsable des données pourra alors les localiser, y accéder et les contrôler rapidement. 

    Etape 5 – Faire le point des règles de rétention en vigueur et les actualiser.

    Une fois les informations localisées, il faut savoir ce que l’on peut en faire et combien de temps les conserver. Les règles de rétention en place doivent donc être conformes aux exigences juridiques, réglementaires et contractuelles pour ne conserver les données personnelles et autres archives que le temps nécessaire avant de les détruire et de pouvoir s’en justifier.

     Etape 6 – Sensibiliser les personnes concernées et rester réactif.

    Il est crucial que toutes les parties prenantes de l’entreprise connaissent leurs obligations. Personnel, prestataires, fournisseurs et autres personnes amenées à manipuler les données personnelles doivent obéir aux mêmes règles de rétention. Celles-ci doivent s’adapter de manière dynamique aux réglementations changeantes. 

    Si les exigences en matière de stockage de données personnelles ne sont pas nouvelles en Europe, le GDPR prévoit des amendes plus dissuasives que jamais, allant jusqu’à 4 % du chiffre d’affaires international du contrevenant ou 20 millions d’euros, pour quiconque contreviendra aux nouvelles dispositions de rétention des données.

    Ces six mesures sont un premier pas essentiel pour se prémunir de tels risques. Les entreprises ont tout intérêt à agir maintenant pour ne pas subir les conséquences potentiellement désastreuses d’une entorse aux nouvelles réglementations de protection des données.