Étiquette : données

  • Quand les FAUSSES DONNÉES envahissent les entreprises du monde entier

    Oubliez les « fake news » : les FAUSSES DONNÉES envahissent les entreprises du monde entier

    Une étude de RSA révèle que près d’un consommateur français sur 2 (55 %) admet avoir intentionnellement falsifié ses données personnelles informations personnelles lors de l’achat d’un produit/service, 3 consommateur sur 4 se disant préoccupés par l’usurpation de leur identité

    L’étude révèle également que  :

    • Plus d’un consommateur français sur deux (55 %) admet avoir intentionnellement falsifié ses informations personnelles lors de l’achat d’un produit/service, notamment son numéro de téléphone (32 %), sa date de naissance (19 %), son adresse personnelle (18 %) ou son nom (17 %).
    • 69 % des consommateurs français se disent prêts à boycotter une entreprise ayant montré, à maintes reprises, un manque d’intérêt pour la protection des données clients.
    • Près de 3 consommateurs sur 4 (74 %) se disent préoccupés par l’usurpation de leur identité
    • 71 % se disent davantage au courant des violations de données qu’il y a cinq ans
    • Seulement un quart environ des personnes interrogées (28 %) pensent qu’elles permettent aux marques de leur proposer de meilleurs produits/services plus personnalisés
    • 49 % estiment n’avoir d’autre choix que de fournir des données personnelles à une entreprise en contrepartie de produits ou de services

     

     

  • Pourquoi le rôle de l’intelligence artificielle sera d’assister l’intelligence humaine

    Pourquoi le rôle de l’intelligence artificielle d’assister l’intelligence humaine

    Par François Ajenstat, Chief Product Officer chez Tableau Software

    Parmi le flot de prédictions négatives au sujet de l’intelligence artificielle qui inonde l’actualité, il est nécessaire d’expliquer que ses effets dépendront surtout de l’usage que nous, humains, en ferons. L’IA représente une réelle chance, un outil de productivité à fort potentiel.  En prenant en charge les tâches répétitives ou chronophages, elle permettra à l’humain de se recentrer sur ses compétences propres et d’aborder son travail dans une logique « métier » au sens le plus noble du terme.

    Un usage intelligent de la complémentarité intelligence artificielle – intelligence humaine 
    En libérant les collaborateurs de certaines tâches, l’intelligence artificielle peut augmenter la productivité des collaborateurs. C’est sur ce point qu’insiste le rapport de synthèse* de l’initiative #FranceIA, lancée par le gouvernement en mars 2017. Bien qu’elle soit décriée, l’automatisation de certaines tâches s’accompagnera de la création de nouveaux postes, et induira de nouveaux modes de travail. Elle se révélera particulièrement utile dans certains domaines tels que la maintenance ou la création assistée. Ces bénéfices ne sont toutefois pas l’apanage des entreprises. Ils se feront également sentir sur le plan individuel. Libérés des nombreuses tâches ingrates et répétitives, les collaborateurs pourront endosser un rôle plus stratégique et explorer de nouvelles manières de se diversifier.
    L’intelligence artificielle va continuer de changer notre façon de travailler en nous permettant de consacrer davantage de temps à la réflexion et à la créativité, ainsi qu’aux tâches nécessitant des capacités d’analyse et de l’expérience.
    Des tâches qui ne peuvent pas être intégrées dans un algorithme.

    L’action combinée homme-machine pour une exploitation plus fine des données
    Les entreprises recherchent déjà des profils qualifiés dans l’exploitation des données.
    Même si les algorithmes exploitant le machine learning facilitent et accélèrent déjà l’accès à des données pertinentes et leur analyse, l’intelligence artificielle ne remplace pas pour autant la puissance de l’intuition humaine. L’être humain est le mieux placé pour poser des questions pertinentes en fonction d’un contexte donné et relier les réponses à des problématiques métier. L’IA est loin d’égaler les compétences humaines nécessaires à la résolution de problèmes liés au contexte de l’entreprise et à ses données. De tels enjeux ne peuvent être abordés qu’à l’aide de l’expérience du passé et de la prise en compte du contexte. Les décisions qui en découlent requièrent des capacités cognitives, une certaine intelligence émotionnelle et une ingéniosité qui ne relèvent que de l’esprit humain.
    Alors que l’IA est capable de repérer des valeurs atypiques et d’identifier des tendances dans les données, l’analyse humaine joue donc un rôle crucial dans l’obtention d’informations exploitables. Les utilisateurs doivent s’assurer que les hypothèses générées par les algorithmes soient raisonnables et déterminer les mesures à prendre en fonction des résultats obtenus.

    La complémentarité homme-machine, un facteur de progrès déjà prouvé
    Dans de nombreux domaines, la collaboration entre l’humain et l’intelligence artificielle a déjà prouvé son efficacité. En la matière, les secteurs de l’automobile, de l’aéronautique et des télécoms atteignent d’ailleurs un niveau de maturité qui dépasse les 50%, selon le Forum Economique Mondial**.
    Dans le domaine médical, les algorithmes complexes et le machine learning ont permis aux chercheurs de mieux traiter certains phénomènes physiologiques et biologiques (mutations génétiques, formation de mélanome), et d’analyser d’énormes quantités d’informations (rapports et études cliniques, dossiers des patients,…). qui nécessiteraient, en temps normal, plusieurs vies humaines. Ces avancées, sans précédent, permettront aux praticiens de mettre en place des traitements adaptés aux caractéristiques génétiques et à l’environnement des patients, ce qui est totalement inédit.
    Toutefois, seule l’intelligence humaine peut surveiller les fonctions vitales d’un patient, ou, dans un autre registre, trouver des informations stratégiques dans une partie d’échecs et les appliquer à une problématique métier.

    Il est nécessaire de nuancer le discours autour de l’intelligence artificielle. Les entreprises ont tout intérêt à saisir les opportunités qu’elle présente. La véritable vocation de l’IA, loin d’être une intelligence de substitution, réside dans la capacité des entreprises à l’associer à la créativité et à l’ingéniosité humaines.

    *Evènement de présentation de la stratégie française en matière d’intelligence artificielle. Regarder l’évènement ici
    **Rapport de synthèse France IA, consultable ici
    *** Etude réalisée par Infosys et Vanson Bourne en janvier 2017 dans 7 pays (France, Etats-Unis, Royaume-Uni, Allemagne, Chine, Inde et Australie) intitulé « Amplifying Human Potential : Towards Purposeful Artificial Intelligence » (L’intelligence Artificielle à l’ère de la maturité : vers l’amplification du potentiel humain), à l’occasion du WEF de Davos. A consulter ici

  • Cybersécurité : 3 sujets prioritaires que les entreprises devront traiter d’ici 2020

    Cybersécurité : 3 sujets prioritaires que les entreprises devront traiter d’ici 2020

    Par Christophe Foucault, consultant cybersécurité chez IT Link

    RGPD, ransomwares, externalisation des données : entre la législation en pleine évolution, l’explosion des attaques informatiques et l’optimisation des coûts, les entreprises font face à de nombreux challenges où la prise en compte des sujets de cybersécurité devient plus que jamais cruciale.

     RGPD : en marche vers mai 2018

    La directive européenne sur la protection des données à caractère personnel est devenue le RGPD, un règlement européen qui devra être appliqué de manière systématique par toutes les entreprises et institutions, quelles que soient leur taille ou leur nationalité.

    Aucune entreprise n’est épargnée puisque toutes manipulent des données sur leurs salariés ou leurs clients, et toutes devront notamment faire face à la nécessité d’anonymiser ou pseudonymiser ces données privées. En effet, puisqu’il est difficile, voire impossible, de garantir qu’aucune donnée ne pourra jamais fuiter, des mesures doivent permettre de protéger les individus en masquant leur identification.

    Pour réorganiser les processus de traitement de ces données sensibles, les entreprises passeront par une première phase d’audit de l’existant suivie d’une phase d’actions qui devra aboutir, avant mai 2018, à la mise en conformité de l’ensemble des traitements afin d’éviter aux entreprises de très lourdes sanctions, jusqu’à 4 % du chiffre d’affaires annuel ou 20 millions d’euros, la somme la plus élevée étant retenue.

    En France, la CNIL propose sur son site un guide en 6 étapes pour aider les entreprises à séquencer et organiser ce projet de mise en conformité, il conviendra pour certaines d’entre elles de se faire accompagner pour mener à bien l’ensemble des tâches à réaliser.

    « Externalisation des données » doit rimer avec « sécurité »

    Afin d’optimiser les coûts d’exploitation des machines, de nombreuses entreprises ont choisi de virtualiser des éléments importants de leur système d’information, d’abord en interne, puis en s’orientant vers l’externalisation. Ainsi, beaucoup de solutions ou services IT des entreprises sont désormais gérés et hébergés par des acteurs tiers externes dans le cadre d’infogérances.

    De telles solutions, qu’elles soient ou non dans le cloud, permettent de déléguer à l’infogérant la scalabilité réactive nécessaire et la disponibilité 24/7 des services offerts, mais elle impose également de prendre en compte la gestion du risque et de la sécurité des données externalisées. Il est alors indispensable de définir clairement les responsabilités du client et de son fournisseur et de traiter dans le contrat de la réversibilité, des engagements de service ou encore des accords de non-divulgation.

    L’université Carnegie-Mellon élabore depuis une quinzaine d’années le référentiel eSCM qui propose deux modèles symétriques et cohérents pour traiter de ces problématiques de plus en plus prégnantes. Des pratiques complémentaires, à respecter par le client d’une part et par l’infogérant d’autre part, sont proposées qui permettent de garantir l’optimisation de l’externalisation tout en en gérant les nouveaux risques.

    Ce référentiel pourra utilement être exploité dans le cadre des nouvelles obligations règlementaires liées au RGPD lorsque des données à caractère personnel sont confiées au sous-traitant.

    Ransomwares : la menace s’amplifie

    Malgré une couverture médiatique importante et beaucoup de moyens techniques mis en place par les entreprises, les infections par virus restent en tête des incidents de sécurité selon la dernière étude du CLUSIF, notamment celles basées sur des ransomwares, l’actualité récente en témoigne.

    Se protéger de ces attaques nécessite de traiter le problème sur plusieurs axes : défense en profondeur, cloisonnement, durcissement, réduction de la surface d’attaque, politique de moindre privilège, détection d’intrusion … mais la principale réflexion à mener reste la sensibilisation des utilisateurs, très souvent à l’origine des incidents de sécurité.

    Deux évidences s’imposent qu’il n’est jamais inutile de rappeler. Une faille doit exister pour permettre au malware de pénétrer le système d’information et une vulnérabilité doit être présente pour que le malware introduit puisse compromettre le système infecté.

    La prise en compte de ces 2 facteurs passe forcément par la responsabilisation des utilisateurs. Il est essentiel de leur rappeler de ne pas connecter de clé USB externe ou cliquer sur les liens ou pièces jointes dans les mails suspects pour ne pas créer la brèche par où s’introduira le virus, mais aussi de ne pas annuler ou reporter les mises à jour correctives proposées pour réduire au maximum les vulnérabilités exploitables.

    Des messages simples que les directions informatiques doivent marteler jusqu’à créer une véritable culture sécurité dans l’entreprise, indispensable complément aux mesures et solutions de protection techniques.

    Face à ces problématiques sécuritaires qui se multiplient, les entreprises doivent faire de la cybersécurité une priorité. Revoir les processus, responsabiliser les salariés, effectuer une veille sécuritaire : ces bonnes pratiques doivent être appliquées au quotidien pour garantir la sécurité des informations traitées.

     

  • Pourquoi la relation client ne doit plus être transactionnelle mais émotionnelle ?

    La relation client ne doit plus être transactionnelle mais émotionnelle

    Julien Damide, Responsable Marketing et Communication chez Comarch France nous partage ses 5 conseils clés pour une fidélisation 3.0 efficace.

    Alors que seulement 28% des Français se déclarent être fidèles à une marque[1], construire une relation de confiance avec les clients s’avère indispensable pour garantir la performance des entreprises.
    En effet, 80% des profits futurs proviendront du pool de clients existants. Les perdre aurait un impact plus que négatif sur la stabilité de la société.

    Bien que les entreprises de nos jours se concentrent davantage sur les moyens d’attirer de nouveaux clients et d’accroître leurs parts de marché, les problématiques suivantes se posent :
    Comment assurer la fidélisation des clients existants qui s’avère vitale pour l’entreprise ?
    Quelles sont les nouvelles méthodes de fidélisation permettant de pérenniser la relation client sur le long terme ? 

    Envisager la relation client comme l’amitié
    La fidélité aujourd’hui ne se résume plus à un simple échange transactionnel de points ou de récompenses grâce aux achats mais s’apparente bien à un sentiment d’appartenance, de support mutuel, de confiance et de valeurs partagées.

    Ainsi, toute relation amicale s’entretient grâce aux interactions que vous avez. Vous entretenez ce type d’interactions, non pas parce qu’on vous le demande mais parce que vous y donnez de la valeur et que cela vous en donne – émotions positives, nouvelles informations à propos de votre entourage, etc…

    C’est pourquoi les activités de fidélité devraient essayer d’atteindre un type similaire de relation – dans laquelle les clients veulent interagir avec votre marque – information, offre spécifique, perspective d’amusement, possibilité de rencontrer des personnes similaires, etc… Et surtout, cela pourrait être « renforcé » par un programme davantage personnalisé à destination des clients les plus actifs.

    Collecter des données pertinentes sur les clients
    Collecter des données non seulement issues des habitudes d’achats, mais également issues des réseaux sociaux et des analyses Google transposées au monde réel. Cela permet de mieux comprendre la personnalité de chaque client et affiner leurs centres d’intérêt pour une communication et des offres mieux ciblées et améliorer ainsi l’expérience client

    Opter pour une expérience d’achat divertissante et accrocheuse
    Ajouter une touche « sociale » au programme de fidélité – trouver une activité avec les amis de vos clients (promotions nécessitant une collaboration) ou lancer un challenge entre eux (ex. L’offre est valable seulement pour une heure, mais une seule personne du groupe de vos amis pourra l’utiliser) est une façon de rendre le programme plus attractif et stimulant. La possibilité de transférer des cadeaux entre amis, de s’aider les uns les autres et de suivre leur progression au sein du programme, favorise le coté communautaire et social permettant ainsi d’avoir des clients plus engagés.

    Prendre les mesures adéquates en termes de protection des données
    Si un ami fait de vous le gardien de son secret, il en va de même avec les données récupérées des clients. Selon de récentes études, la transparence et la protection des données et l’utilisation de celles-ci sont les points les plus critiques quand il s’agit d’adhérer à un programme de fidélité. Les utiliser afin d’améliorer et de personnaliser le service auprès des clients avec une meilleure offre ou un meilleur produit et sur le canal qu’ils souhaitent est largement acceptable. Revendre les données à des fins commerciales auprès d’une autre entreprise ne l’est pas toujours si les clients n’ont pas en premier lieu donné leur accord.

    Etre présent et à l’écoute des clients

    Il est important de se souvenir que les clients peuvent être le meilleur service de R&D imaginable. L’essentiel est d’écouter la voix du client et l’encourager à partager ses idées et opinions. Récompenser les clients pour l’affichage des commentaires / témoignages (y compris les images Instagram sur lesquelles ils utilisent les produits) pourrait être un moyen efficace d’y parvenir. Même s’il existe des moyens plus avancés pour libérer réellement la créativité du client – des boîtes à idées par exemple, ou des concours où les clients votent pour leur publicité préférée, etc… Ces interactions montreront que vous écoutez vraiment l’avis de votre client.

    Finalement, les clients modernes veulent accéder à ce qu’ils veulent, à tout moment et en tout lieu dans les canaux de distribution souhaités. La relation client, à l’instar de l’expérience client, doit être omnicanal et s’apparenter à une belle histoire d’amitié. Générer des émotions plutôt que des transactions, écouter le client et accorder de l’importance à ses avis, créer des opportunités d’interaction qui permettront de collecter les données nécessaires sans compromettre la sécurité de ces derniers font partie des facteurs clés de réussite.

     

  • 2017 : l’année des failles de données de grande ampleur

    2017 ou l’année des failles de données de grande ampleur

    Par Jason Hart, CTO Data Protection chez Gemalto

    En 2017, nous devrions assister à des cyberattaques de plus en plus complexes et furtives, et ayant pour principaux motifs l’appât du gain ou l’activisme politique.

    Nous sommes actuellement à un moment clé de cette nouvelle année, pour laquelle l’ensemble des acteurs de la sécurité ont déjà annoncé leurs prévisions, voire même –pour certains – sont revenus sur celles mises en avant l’année passée.

    Parmi les prédictions que nous avions évoquées en 2016, celles relatives à l’intégrité des données devraient continuer de faire parler d’elles en 2017. Selon moi, cette nouvelle année devrait faire l’objet d’attaques de plus en plus sophistiquées, complexes et non détectables et ayant des motifs d’ordre financier ou bien politique.

    Le piratage des donnés n’est pas une nouveauté. Afin de s’assurer que celles-ci restent à l’abri des menaces, il faut dans un premier temps être certain que seuls les utilisateurs autorisés soient en mesure d’y avoir accès ou de les modifier. Les attaques jouant sur l’intégrité des données mettent en péril ces précautions sécuritaires, en cherchant à accéder au serveur de manière non-autorisée et de pouvoir ainsi modifier les données. Cela représente le moyen ultime d’en faire de véritables armes aussi puissantes que nuisibles.

    Ce fut le cas en 2008, lorsque des entreprises d’exploitation forestières brésiliennes ont accédé aux réseaux du gouvernement pour en gonfler les quotas d’exploitation. On se souvient également du ver Stuxnet qui, en 2010, a utilisé des failles mineures pour tenter de détruire le programme nucléaire iranien. Toujours à titre d’exemple, en 2013, un groupe syrien pirata le compte Twitter de l’Associated Press en indiquant que le président Obama avait été blessé lors d’explosions à la Maison Blanche. A lui seul, ce tweet a causé une baisse du Dow Jones de 147 points.

    Si l’on continue à retracer les récentes attaques qui ont marqué les esprits, on peut également citer celle orchestrée par Anonymous. En publiant des rapports financiers exposant des entreprises américaines et chinoises, l’objectif était de contourner les marchés financiers, et par la même occasion, d’endommager la réputation de la marque de REXLot Holdings, un développeur de jeux qui avait gonflé ses revenus.

    La même année, il y eu la faille subie par la holding américaine JP Morgan Chase et la tentative de contrôler le marché. Ce qui nous amène, bien sûr, à 2016, avec les cyberattaques subies par l’Agence Mondiale Antidopage et le Comité National Démocrate, deux illustrations parfaites de piratage ciblant des entités gouvernementales.

    Dans quelle mesure les cyber-attaques vont elles s’aggraver ?

     Qu’est-ce qui diffère ici des prédictions de l’an passée ? Pourquoi ces attaques devraient-elles s’aggraver ? La première génération de cyberattaques se contentait de couper l’accès aux données. Elles ont ensuite évolué en cherchant à les dérober. Aujourd’hui, nous constatons que les données volées sont modifiées juste avant d’être transférées d’une machine à une autre, affectant ainsi toutes les chaînes des opérations.

    En outre, l’explosion de l’Internet des Objets (IoT) a considérablement ouvert le champ des possibles pour les pirates, en leur offrant une multitude de nouvelles cibles, représentées par autant de dispositifs connectés que d’utilisateurs. Prenons par exemple le Fitbit. Il suffit de voir le nombre de personnes qui y ont accès, de l’utilisateur au fabricant, en passant par le fournisseur de cloud hébergeant l’infrastructure informatique, à la personnes tierce qui y accède via une API (Application programing interface). Cela crée une prolifération des risques que le marché de la sécurité informatique n’avait jusqu’alors pas identifié, puisqu’il s’agissait juste d’objets utilisés par les consommateurs.

    Mais les vols de données peuvent avoir de lourdes conséquences, car elles ont le pouvoir de faire tomber une entreprise, voire l’ensemble des entités qui y sont liées.

    Le monde connecté d’aujourd’hui génère en permanence une multitude de données que les entreprises, professionnels et analystes du secteur utilisent pour prendre des décisions, faire des projections, émettre des prévisions et plus encore.

    Les attaques visant à compromettre l’intégrité des données d’une entreprise peuvent engendrer un arrêt total de son activité. Ainsi, les marchés boursiers pourraient être attaqués et s’effondrer si leurs données devenaient défectueuses. D’autre part, le réseau électrique et les autres systèmes IoT tels que les feux de signalisation ou les centrales d’alimentation en eau potable, pourraient être gravement perturbés si les données utilisées étaient altérées. Si l’on y réfléchit, la plus grande menace pourrait venir des attaques qui passeront inaperçues pendant des années jusqu’à ce que leur potentiel de nuisance ne soit enfin révélé. Le principal enjeu est donc la confiance. La prise de décision se faisant au niveau des hauts fonctionnaires, des dirigeants d’entreprises, des investisseurs ou encore des consommateurs sera biaisée s’ils ne peuvent se fier aux informations dont ils disposent.

    Que faire pour protéger ces données ?

     À ce stade, il serait légitime de croire qu’il n’y a pas de solution à ce problème. Ce n’est pas le cas. Lors de mes échanges avec les entreprises pour lesquelles nous travaillons, l’une des premières questions que je leur pose est : « Que souhaitez-vous protéger ? » Si vous ne savez pas quelles données vous essayez de sécuriser, il ne sert à rien d’investir du temps et de l’argent dans cette tâche. Il s’agit d’une question assez simple, mais à laquelle il est pourtant difficile de répondre. Malgré cela, la réflexion qui doit y être apportée est primordiale pour n’importe quelle organisation. Quelques-unes des précautions à adopter ont été mises en avant dans notre récent blog intitulé « Securing the breach trumps breach prevention ».
    Une chose est sûre, les vols de données continueront de se produire. Se convaincre du contraire serait utopiste. Mais même si leur complexité et leur envergure ne cessent de croitre, il ne faut pas pour autant y consacrer l’ensemble de son attention, car cela aurait pour conséquence de mobiliser la totalité des ressources de l’équipe de Sécurite IT de l’organisation. En résumé, le meilleur point de départ consiste à savoir quelles sont les informations qu’il est important de protéger.

     

     

     

  • Gestion de l’information, les 3 principales erreurs commises par les PME

    Négligence dans la gestion de l’information,
    les 3 principales erreurs commises par les PME et comment les éviter

    Par Arnaud Revert, président directeur général d’Iron Mountain France

    Obligations réglementaires, transformation numérique, volumes d’information croissants rendent difficile la mise en place de processus de gestion de l’information. Mais voici comment éviter les plus grosses erreurs

    Les PME sont le moteur de l’économie mondiale. En France par exemple, presque 50% des salariés travaillent dans une PME qui représentent 36% du chiffre d’affaires total des entreprises françaises[1]. Malgré ce rôle important, il n’est pas rare que les PME négligent des étapes essentielles de gestion et de protection de l’information, qui est pourtant l’un de leurs atouts les plus précieux.

    Les conditions idéales de traitement et de gestion des données sont rendues plus difficiles à atteindre du fait de l’actuelle complexité du paysage de l’information. Les obligations réglementaires de conformité, dont le prochain règlement général sur la protection des données de l’UE[2], sont confrontées à d’autres facteurs et notamment à la transformation numérique que doivent conduire des salariés pressés par le temps et submergés par de gros volumes d’information. On le comprend, il est difficile dans cet environnement de mettre en place des processus efficaces et conformes de gestion de l’information.

    Alors, que peuvent faire les PME pour se faciliter la vie ? Comment peuvent-elles s’y prendre pour ne pas risquer d’enfreindre les réglementations ?

     Erreur numéro 1 de gestion de l’information : le manque de vigilance des jeunes structures

    Les plus jeunes sociétés ont naturellement de mauvaises habitudes vis-à-vis des informations qu’elles détiennent, elles ont peu confiance dans leurs propres procédures de protection des données et sont peu enclines à vouloir automatiser les processus. C’est souvent parce qu’elles ont encore l’état d’esprit d’une start-up, à l’affût de la prochaine vente et entièrement plongées dans la course au développement de leur produit.

    Dans les plus jeunes entreprises, les collaborateurs se montrent plus négligents vis-à-vis des informations confidentielles et sensibles. Près de la moitié des salariés des entreprises de moins de cinq ans admettent avoir laissé des documents sensibles à la vue de tous dans un bureau, les avoir traités négligemment ou même les avoir oubliés ou égarés dans un lieu public. C’est deux fois plus que dans les sociétés plus établies, où moins d’un salarié sur quatre reconnaît de telles négligences de gestion de l’information.

    En général, c’est avec la maturité que viennent le souci et la maîtrise des obligations légales régissant les informations internes. Les plus jeunes entreprises sont beaucoup moins au fait des délais légaux de conservation des documents, déclarations fiscales, contrats et données de clients. Plus de la moitié des professionnels travaillant dans des entreprises de cinq ans maximum reconnaissent qu’ils ont pu conserver des dossiers sensibles relatifs aux ressources humaines au-delà des dates limites de rétention, contre à peine 20% dans les sociétés de plus de 25 ans.

    Or la loi ne prévoit pas d’immunité pour les jeunes entités qui enfreindraient les réglementations. Elles ont beau avoir du mérite dans leur prospection commerciale et leurs efforts de développement ou d’ouverture à de nouveaux marchés, ces jeunes entreprises doivent bien réfléchir aux conditions de mise en place des processus et des politiques de gestion de l’information. Si les choses sont bien faites dès le début, de bonnes habitudes seront prises et cette culture instaurée en interne continuera de protéger l’entreprise au gré de sa croissance.

    Erreur numéro 2 de gestion de l’information : la direction ne montre pas le bon exemple 

    Même si les salariés sont en majorité bien informés des délais légaux de rétention des documents dans leur entreprise conformément aux lois de protection des données, plus d’un quart admet avoir enfreint les règles en ayant conservé des documents sur leur PC ou dans leurs dossiers.

    Les dirigeants et chefs d’entreprise sont particulièrement ignorants ou, peut-être, désinvoltes quant aux délais légaux de rétention des documents, déclarations fiscales, contrats et données de clients. La moitié des chefs d’entreprise admet avoir conservé sur leur ordinateur des documents bien au-delà des dates légales obligeant à les détruire. Et ceci alors même que les entreprises ne devraient pas conserver des données personnelles plus longtemps que nécessaire selon leur vocation d’origine. Elles s’exposent sinon à de lourdes conséquences, tant en termes de sanctions financières et de préjudice de réputation que d’érosion de la confiance des clients et de menace pour leur propre survie à long terme.

    Il est temps que les dirigeants des PME donnent l’exemple à cet égard. Ce n’est qu’après que les membres de la direction auront intégré les politiques de gestion de l’information, instauré un changement de culture et favorisé l’adoption de meilleures habitudes que ces bonnes pratiques se répercuteront dans toute l’entreprise jusqu’à créer une culture de responsabilité vis-à-vis de la protection des données.

    Erreur numéro 3 de gestion de l’information : négliger de garder les informations sensibles sous contrôle 

    Malgré les formidables avancées réalisées en faveur de la numérisation de l’information, les processus papier continuent de prévaloir. On les retrouve dans bon nombre des cas de mauvaise gestion de l’information, où des documents papier sont égarés ou mal classés, sans égard pour les règles applicables de rétention et de destruction.

    Partout dans le monde, les PME doivent se départir de leurs mauvaises habitudes de gestion des informations sensibles si elles souhaitent se protéger des risques de fuite des données et de compromission des règles. Avoir un référentiel central où stocker des informations sensibles en toute sécurité est un bon début ; il est recommandé également de les confier à un tiers de confiance spécialiste du stockage sécurisé sur un site distant. Il est important également de réfléchir aux conditions du partage de l’information dans l’entreprise. Une fois qu’un contrat ou un CV a été partagé dans l’entreprise, il est indispensable de s’assurer qu’il existe des processus permettant de suivre l’information pour savoir où elle se trouve.

    Il ne fait aucun doute que les PME rencontrent des difficultés de gestion de l’information. Ce ne sera pas simple pour ces entreprises de se mettre en conformité mais elles ont déjà intérêt à éviter les erreurs fréquentes que nous venons d’évoquer malgré la complexité des réglementations.

    Mais c’est en instaurant dès aujourd’hui des processus que les entreprises prospérer, à l’abri d’éventuelles sanctions financières, de préjudice de leur réputation et de perte de la confiance leurs client

  • La sécurité des données en 2017

    La sécurité des données une priorité pour tous les dirigeants

    Par John Newton, CEO d’Alfresco

    En 2017, la sécurité des données sensibles sera une priorité pour tous les dirigeants d’entreprises. Plusieurs fuites massives ont fait la une des médias en 2016, avec parfois des conséquences désastreuses en termes de réputation, de coût et de confiance client. Au vu de l’impact significatif de ces fuites sur les résultats financiers et la rentabilité future, les décideurs et hauts dirigeants ont replacé la cybersécurité au premier rang des priorités.

    En matière de sécurité, la résilience implique avant tout de gérer la prolifération des données, qui ne montre pour l’instant aucun signe d’affaiblissement. Afin de protéger les données les plus sensibles, chaque entreprise doit adopter une stratégie de gestion holistique de l’information. Les décisions doivent prendre en compte la manière dont le contenu est géré et gouverné, l’objectif à terme étant d’éviter la suraccumulation d’informations.

    Les DSI vont concentrer les investissements dans l’identification granulaire des informations plutôt que dans les mesures paramétriques. 

    Selon le type d’entreprise, le volume d’informations digitales est en moyenne multiplié par deux tous les 3 à 9 mois. Face à la prolifération des données, la réaction instinctive est de vouloir tout protéger : en gardant les informations derrière des pare-feu hyper sécurisés, en déployant des technologies de prévention des pertes de données (DLP) au niveau du paramétrage et des commutateurs principaux, en utilisant les technologies d’inspection des paquets au niveau du paramétrage et en verrouillant les ports USB. Ces mesures contribuent certes à résoudre en partie le problème mais ne prémunissent pas contre de nouvelles violations. En 2017 et au-delà, on constatera chez les DSI une tendance à déterminer d’abord la nature précise des données à sécuriser, avant de définir des niveaux de sécurité différents selon le contenu. Cette nouvelle approche de la gouvernance permettra de clarifier ce qui doit être considéré comme du contenu sensible et de faciliter l’estimation des dommages éventuels en cas de violation. Il ne s’agit pas de verrouiller l’accès à davantage de données pour qu’elles soient inutilisables, mais de les rendre exploitables tout en les protégeant via une gouvernance invisible et omniprésente.

    Éliminer les risques de données redondantes, obsolètes ou inutiles

    À mesure que le contenu vieillit, il perd de sa valeur pour l’entreprise alors que les risques qu’il représente augmentent. Des études ont montré que jusqu’à 70 % des données d’entreprise sont redondantes, obsolètes ou inutiles (en anglais « redundant, obsolete and trivial » ou R.O.T.) et par conséquent hautement vulnérables. Dans l’affaire Edward Snowden, par exemple, les documents découverts étaient principalement des archives, pas particulièrement pertinentes pour Booz Allen, mais extrêmement pertinentes et dommageables pour le gouvernement américain. Ces archives contenaient des informations sensibles et l’employeur de Snowden n’avait à l’évidence pas mis en place en interne les contrôles, politiques et procédures nécessaires à assurer leur sécurité ; cette affaire a été lourde d’enseignement pour tous les DSI qui n’avaient jusqu’à lors pas beaucoup investi dans la gestion du cycle de vie du contenu. La masse d’informations générées ne peut tout bonnement pas être conservée indéfiniment sans poser de risques pour l’avenir. À un moment ou un autre, les informations doivent être catégorisées et certaines supprimées, en particulier les données inutiles. Dans le domaine de la gestion des informations, chacun sait qu’à mesure que le contenu vieillit, sa valeur pour l’entreprise décroît alors que les risques qu’il représente augmentent de manière exponentielle.

    L’essor de la « gouvernance appliquée » aux données non structurées : 

    Au début de l’année, une fuite massive concernant plus de 20 000 pages de documents ultra confidentiels sur des bâtiments destinés à la marine indienne, notamment les plans de sous-marins Scorpène, a été révélée. Cette fuite est un sérieux revers pour le gouvernement indien. Elle est aussi un exemple flagrant des conséquences d’une protection insuffisante des informations non structurées, telles que des plans stockés dans un logiciel vieillissant. Si vous transposez le cas des sous-marins indiens dans un scénario impliquant les plans d’une centrale nucléaire ou d’un appareil IdO grand public, vous prendrez pleinement la mesure de l’intérêt inestimable à conserver les données de manière sécurisée. Si des plans et fichiers non structurés sont physiquement copiés ou imprimés, ou encore transférés par voie électronique, comment pouvez-vous connaître l’existence de ce contenu ? D’autre part, de plus en plus de secteurs passent à la dématérialisation et les contenus physiques ne vont pas simplement disparaître ; il est nécessaire de trouver comment garder une trace de ce contenu, qui a encore de la valeur. Le suivi de ces « données obscures », en particulier dans l’industrie, sera l’une des priorités en matière de sécurité en 2017.

    Malheureusement, les cybercriminels sont de plus en plus organisés. Ils élaborent des attaques et tactiques de plus en plus sophistiquées pour provoquer un maximum de perturbations et de pertes financières pour les entreprises qui en sont victimes. Pour fortifier les défenses et résister en 2017, plutôt que de mettre en place des mesures paramétriques de sécurité supplémentaires pour protéger toutes les données, les entreprises devront d’abord analyser les contenus et les catégoriser pour identifier les données réellement sensibles et utiles. Davantage de ressources doivent être consacrées à évaluer et organiser les contenus (les données digitales, mais aussi les documents physiques qui ont encore de la valeur) et à supprimer de manière proactive les informations non pertinentes et inutiles. En adoptant cette approche en 2017, les entreprises pourront mieux résister aux menaces qui évoluent sans cesse et atténuer leur impact.

  • Plus que 6 mois pour être en conformité avec le RGPD

    Mise en conformité et RGPD : un axe stratégique pour les entreprises

     Avis d’expert du groupe NES

    À partir du 25 mai 2018, le Règlement général sur la protection des données (RGPD) entrera en vigueur, impliquant un renforcement du cadre de protection des données personnelles dans tous les pays membres de l’Union européenne. Si celui-ci n’est pas correctement appliqué, des sanctions administratives allant jusqu’à des amendes prohibitives seront imposées.

    L’adoption du règlement européen sur la protection des données personnelles par le Parlement européen le 14 avril constitue l’aboutissement de quatre années de travail et de négociations intenses et marque un tournant majeur dans la régulation des données personnelles. Le règlement renforce les droits des citoyens européens et leur donne plus de contrôle sur leurs données personnelles. Il simplifie les formalités pour les entreprises et leur offre un cadre juridique unifié. (Source CNIL)

    Au regard de ces éléments, les entreprises doivent entrer en conformité avec les exigences du RGPD.

    Que prévoit le RGPD ?

    Actuellement, une entreprise, localisée dans un ou plusieurs pays de l’UE, est assujettie aux droits nationaux concernant la protection des données personnelles. Le RGPD harmonise et simplifie ces normes.

    –       Les entreprises en dehors de l’UE doivent respecter le RGPD dans la mesure où les données qu’elles collectent appartiennent à des résidents de l’UE.

    –       Les entreprises doivent obtenir un consentement explicite de la part de l’utilisateur final quant à l’utilisation ou au  stockage de ses données privées.

    –       L’utilisateur bénéficie d’un droit à la suppression de ses données personnelles par l’entreprise qui les traite, pour les motifs prévus dans l’article 17.

    –       L’entreprise doit permettre la portabilité des données personnelles aux utilisateurs qui en feraient la demande.

    –       L’entreprise ne peut pas recourir uniquement à du traitement de données personnelles, assimilé à du profilage, pour rendre des décisions concernant les utilisateurs.

    –       Les entreprises doivent adopter des mesures techniques et organisationnelles appropriées pour garantir que, par défaut, seules les données nécessaires au regard de leurs besoins soient traitées (autrement appelé le « Privacy by Design »).

    –       En cas de fuite de données, l’entreprise doit prévenir au plus tôt l’administration, afin que l’utilisateur puisse prendre des mesures correctives.

    –       L’entreprise doit obligatoirement nommer un délégué à la protection des données (Data Privacy Officer). Celui-ci sera le référent et s’assurera de la bonne mise en œuvre et du contrôle des traitements par mandat des utilisateurs et de l’administration.

    –       Les métiers de l’entreprise doivent effectuer systématiquement une analyse d’impact relative à la protection des données personnelles.

    En cas de non-application du RGPD, l’entreprise encourt des sanctions financières allant jusqu’à 4 % du chiffre d’affaires mondial annuel, limité à 20 M€. (Article 83.6 du Règlement).

    Bien identifier son niveau de conformité actuel

    Il est donc primordial pour les entreprises d’effectuer des audits de conformité vis-à-vis des exigences du RGPD. Ces derniers permettront de détecter d’éventuels dysfonctionnements et de mettre en place une démarche permettant d’intégrer toutes les exigences de ce nouveau règlement. Dans ce contexte, il est indispensable de s’appuyer sur une méthodologie industrielle prenant en compte différents points techniques et organisationnels.

    Déroulé « type » d’une mission d’audit de conformité

    État des lieux général sur :

    –  Le type de données collectées et traitées

    – Les mesures en place et leur niveau de maturité

    – La réalisation de tests d’intrusion et d’audits de configuration (sur les bases et systèmes traitant des données personnelles)

    – L’identification des scénarios de risques majeurs et leur possibilité de couverture

    – Le rapport de conformité avec les exigences du RGPD

    Évaluation de la cible :

    – Chiffrage du plan d’action

    – Sélection des organisations, des solutions techniques et contractuelles à mettre en place

    Accompagnement dans la réalisation (ARSSI) et pilotage AMOA AMOE :

    – Proposition de mesures adéquates afin de réduire le risque à un niveau acceptable pour le DPO et les instances internes

    – Suivi des plans de remédiation, techniques et organisationnels

    Pour se conformer aux nouvelles exigences du RGPD, les entreprises vont donc devoir repenser leur organisation existante et prendre les mesures nécessaires pour positionner la protection des données au centre de leur nouvelle gouvernance sécurité.

     

  • eCommerce – Changement dans les mentions CNIL

    Changement des mentions « CNIL »

    Par Fabien Honorat, Avocat associé, Péchenard & Associés

    L’ensemble de la réglementation concernant le traitement des données personnelles a fait l’objet d’une complète refonte par l’intermédiaire d’un règlement communautaire (n°2016/679 du 27 avril 2016) qui devait entrer en vigueur le 25 mai 2018.

    Le gouvernement a cru devoir anticiper la mise en œuvre de certaines dispositions de ce texte par la Loi dite « Pour une République numérique » entrée en vigueur le 7 octobre 2016.

    Ce nouveau cadre légal modifie les informations qui doivent être communiquées aux consommateurs au moment de la collecte de leurs données personnelles que l’on appelle traditionnellement la « mention CNIL ».

    Ces informations regroupent : l’identité du responsable du traitement, la finalité de l’utilisation des données, les destinataires des données (et le cas échéant le transfert des données en dehors de l’Union Européenne) et les droits conférés par la loi aux consommateurs (à savoir le droit d’opposition, de modification et de retrait des données personnelles).

    Le nouveau texte impose également de faire figurer dans ces « mentions CNIL » la durée de conservation des données traitées.

    Cette durée est fixée dans les déclarations CNIL des fichiers concernés et devra donc être communiquée au public.

    A titre d’exemple les déclarations des fichiers de clients ou de prospects peuvent être faites par le biais de la norme simplifiée n°48 qui prévoit une durée de conservation maximale de 3 ans à compter de la collecte ou du dernier contact pour les prospects et à compter de la fin de la relation commerciale pour les clients.

    Par ailleurs les « mentions CNIL » ne pourront plus renvoyer à une adresse postale pour l’exercice des droits des consommateurs lorsque l’entreprise aura collecté ces données par le biais d’un moyen électronique. Dans ce cas elle devra permettre aux consommateurs d’exercer leur droit d’accès, de rectification ou d’opposition par voie électronique.

    Enfin, ce texte ouvre un véritable droit à l’oubli (ou plutôt d’un droit à l’effacement des données) pour les mineurs, le responsable du traitement devant sur simple demande d’un mineur supprimer toutes ses données et faire en sorte qu’elles soient également supprimées par les personnes à qui il aurait pu les transmettre.

     

  • Quand la donnée devient vitale pour la santé…

    L’intégration des données de santé favorise un développement stratégique de nouveaux médicaments

    Par Frédéric Brousse, Directeur Général d’Informatica France

    L’intégration des données de santé numériques consiste à collecter des données de diverses sources : e-santé, applications mobiles, technologies portables, Internet des objets (IdO), etc. Une fois ces données récupérées, les entreprises pharmaceutiques peuvent les analyser et les comprendre pour les exploiter stratégiquement. La donnée est un pilier vital pour de nombreuses entreprises. Dans le domaine pharmaceutique, si elle est finement analysée, elle peut contribuer à réduire les coûts de développement des médicaments. L’objectif final étant de pouvoir accélérer la mise sur le marché, sachant qu’actuellement il faut compter une moyenne de quinze année entre la validation d’une hypothèse scientifique et la commercialisation d’un nouveau médicament selon le ministère des affaires sociales et de la santé.

    Illustrons cela concrètement. Par exemple, si vous testiez un médicament expérimental contre la pression artérielle, vous vous rendriez probablement en consultation chaque mois pour le contrôle de votre tension artérielle. Or, beaucoup plus de données pourraient être analysées si vous contrôliez votre tension artérielle avec un brassard compatible Bluetooth. Ce dernier se synchroniserait avec votre téléphone portable qui transmettrait les données au médecin une fois par jour ou par semaine pour faciliter votre suivi et contrôler les progrès.

    Mais ce n’est pas tout. Nous pouvons collecter toutes sortes de données connexes simultanément. Nous pouvons combiner par exemple des données sur l’activité, les calories brûlées, le régime alimentaire, la fréquence cardiaque avec les données relatives à la tension artérielle afin de mieux déterminer les profils. Ainsi, l’entreprise pharmaceutique obtient une bien meilleure visibilité de la façon dont les patients réagissent ou non au médicament.

    Cette approche de l’utilisation des données semble logique, mais ces données n’étaient pas disponibles auparavant dans le cadre des essais de médicaments. Les entreprises qui testaient des médicaments devaient interrompre le quotidien de leurs patients pour les suivre de près et peu de personnes participaient aux essais en raison de la longueur du processus d’expérimentation. Aujourd’hui, le suivi des patients est beaucoup moins intrusif. Il est donc probable que les personnes réticentes à participer aux essais par le passé acceptent désormais d’y prendre part.

    Comme mentionné précédemment, ce sont les données et leur intégration qui constituent des technologies stratégiques dans ce domaine. La possibilité pour les entreprises pharmaceutiques d’envoyer et de recevoir des données librement permet de réduire les coûts et le temps nécessaire pour mettre un médicament à la disposition des patients qui en ont besoin. Par ailleurs, les avantages ne se limitent pas aux essais. La même technologie peut être exploitée pour surveiller les patients en temps quasi réel tout en garantissant la protection des données individuelles et personnelles. Ainsi, en cas d’interaction inconnue ou d’allergie, les médecins peuvent intervenir avant qu’il ne soit trop tard. Cela a été le cas de Sanofi-Aventis qui, confronté à la problématique de la compilation des données de recherche provenant de 11 systèmes différents, a exprimé le besoin d’avoir une solution lui permettant d’uniformiser ses données. La solution Informatica a ainsi amélioré l’accès des chercheurs à des données précises en temps réel et réduit les délais de sortie des nouveaux produits.

    L’intégration des données transforme radicalement de nombreux marchés, mais pas autant que le marché de la santé. La capacité à collecter et à visualiser des données provenant de nombreuses sources différentes, y compris du corps humain, est une nouvelle approche dont tout le monde pourra tirer parti.