Étiquette : RGPD

  • Quelles priorités pour les entreprises en matière de cloud ?

    Quelles priorités pour les entreprises en matière de cloud ?

    Mitel, l’un des acteurs mondiaux dans le domaine des communications d’entreprises, et son partenaire Alliance-Com,spécialiste dans la distribution de solutions en téléphonie, visioconférence, pré-câblage et réseaux, ont conçu avec Markess une infographie** soulignant la place du cloud en entreprise, tout en mettant en perspective les différentes évolutions qui sont en passe de transformer le marché.

    D’après une récente étude Gartner*, le marché mondial du cloud public, tous services confondus, devrait croître de 18,5 % pour atteindre 260,2 milliards de dollars en 2017. Et ce chiffre pourrait s’élever à plus de 410 milliards de dollars en 2020. Les entreprises, conscientes des bénéfices qu’elles peuvent tirer en termes de flexibilité, de performance ou encore d’évolutivité, sont de plus en plus nombreuses à franchir le pas de la migration vers le cloud.

    • La demande en solutions SaaS (Software as a Service) a connu une hausse de 63 % en 2017 par rapport à 2016 selon les prestataires de cloud
    • Pour 76 % des prestataires de cloud, le RGPD (Règlement Général sur la Protection des Données) aura une incidence indéniable sur les approches et o­ffres associées
    • 63 % d’entre eux placent les communications unifiées comme priorité N°2 des projets innovants faisant appel à des solutions cloud d’ici 2020.
    • 49% des prestataires cloud estiment que le développement de l’Internet des objets sera une évolution positive pour le marché du cloud d’ici 2020

    « La transformation profonde des modes de travail autour de la collaboration, de la mobilité, du télétravail induit un recours croissant à des services cloud. Les entreprises ont désormais conscience qu’elles peuvent de cette manière accroître leurs performances en s’appuyant sur cette technologie, tout en bénéficiant d’une agilité et d’une évolutivité accrues » commenteJean-Denis Garo, Directeur Marketing Europe du Sud de Mitel.

    « Cette infographie révèle de manière claire les différents chantiers qui auront un impact sur les offres cloud d’ici 2020. Il est donc nécessaire d’aider les entreprises à anticiper les évolutions à venir sur ce marché pour leur permettre d’adapter leurs infrastructures et de disposer de services en adéquation avec leurs besoins et l’évolution des technologies » souligne Matthieu Chessari, Directeur Marketing du réseau Alliance-Com.

  • Plan d’action et RGPD : rester pragmatique !

    Plan d’action et RGPD : rester pragmatique !

    Par Quentin Villette, Responsable RGPD chez Eudonet

    Le RGPD arrive à grand pas et les entreprises doivent s’y préparer. Pour beaucoup d’entre elles, l’échéance du 25 mai 2018 annonce un ultimatum effrayant. Depuis plusieurs mois, les discours alarmistes pullulent et un grand nombre de sociétés jouent sur les peurs, en proposant des audits ou autres prestations onéreuses, qui ne pourront finalement pas garantir une mise en conformité à 100%. Or, bien qu’il soit contraignant, le RGPD n’est pas insurmontable pour les sociétés. Il s’agit certes d’une épreuve, mais qui, bien menée, leur permettra de mettre en place une politique de gestion qualitative de leurs données. Au contraire, recourir à un prestataire externe dans l’espoir de pouvoir résoudre tous les prétendus maux du nouveau règlement sur la protection des données ne serait d’aucune aide, car chaque entreprise a ses propres spécificités de gestion des données et devra mettre en œuvre des solutions techniques adaptées pour être en conformité. Une PME diffère d’une ETI et d’une grande entreprise et chaque secteur d’activité nécessite également une approche ciblée dans la définition des besoins de traitement des données.

    Le pragmatisme : maître-mot pour cette première étape de mise en conformité de le RGPD

    Avant de céder à la panique et de prendre des décisions à la hâte, il est décisif de procéder par étape avec une première phase primordiale : établir un bilan interne à l’entreprise. Ceci aidera dans l’identification des opérations à effectuer pour se mettre en conformité. Cette phase permettra la rédaction d’un cahier des charges. Car pour savoir ce que requiert cette mise en conformité, autant savoir précisément ce qui est demandé par le parlement européen. Trois principes majeurs sont édifiés. Et ainsi, il sera plus facile de savoir ce qui doit être changé et mis en place dans chaque entreprise. Ces trois objectifs autour du RGPD sont les suivants :

     

    • Le renforcement des droits des personnes, avec la création d’un droit à la portabilité des données personnelles, sanctuarisation du droit à l’oubli, une meilleure protection des mineurs, une gestion de consentements plus stricte … (Principe de transparence)
    • La responsabilisation des acteurs traitant des données, impliquant également les sous-traitants, sur leur mise en conformité au RGPD dès la conception d’un service  (Principe de responsabilité)
    • La nécessite de mettre en œuvre des mesures pour s’assurer du respect de la protection des données personnelles en limitant la quantité de données traitée dès la conception d’un produit ou service (principe de « Privacy by design »)

    Ces trois points édictés par la commission européenne fixent avant tout un cadre pour chaque entreprise. Ainsi, il sera plus facile de voir comment une société fonctionne pour savoir ce qui doit être changé en son sein. L’un des points centraux fixé est la collecte du consentement et la gestion des données personnelles (état civil, coordonnées, informations comportementales…) ou sensibles (religion, appartenance syndicale, données biométriques…) :  mise à jour, transmission, durée de conservation…

    Cela permettra, en plus d’être conforme au règlement, de (re)qualifier une base de données. Une entreprise saura, grâce à cette campagne de qualification de consentements, ce que chaque contact souhaite que l’on fasse avec ses informations (envois de newsletters, propositions de nouvelles offres similaires etc…) et comment il souhaite qu’elles soient gérées.

    Cela ne veut donc pas dire qu’une règle arbitraire pour tous va entrer en vigueur. Les objectifs sont à appliquer selon un modèle en particulier. Dès lors, est-il nécessaire pour toutes les entreprises d’engager ou de nommer un Délégué à la Protection des données (Data Protection Officer) ? Quelles données seront à nettoyer et lesquelles doivent être gardées ? Comment assurer la transition vers une gestion des données conforme au RGPD ? Et surtout : une solution est-elle d’emblée recommandée ? La question de savoir si les talents internes à l’entreprises peuvent suffire lors de cette première étape se pose également.

    Mise en place d’un plan d’actions de conformité

    Ce que sous-entend également le RGPD, c’est l’introduction concrète du concept de Privacy by Design, qui vise à mettre en place des mesures proactives et préventives dans la gestion des données personnelles et à une protection implicite et automatique de ces dites données.

    L’intégration de la notion de vie privée dans la conception des systèmes placée au cœur des pratiques doit mener à une protection intégrale, une sécurité de bout en bout, et ce durant toute la durée de la conservation des données. Le respect de la vie privée des utilisateurs et les intérêts des particuliers restent les objectifs principaux de ce nouveau règlement. Car à travers la mise en place de ce concept de Privacy by Design, le défi à relever est désormais d’ordre technique et organisationnel. Les entreprises seraient alors engagées à ne plus collecter que les informations strictement nécessaires et à informer chaque contact lorsqu’elles souhaitent effectuer un traitement sur celles-ci. Ce qui en découlerait, c’est une connaissance plus pointue des clients. L’utilisation des données n’en seraient donc que plus qualitative et plus respectable des droits de chacun, car l’intégralité de ces données utilisées le serait par un consentement informé. Ces éléments de responsabilité (à travers la mise en œuvre de mécanismes et de procédures internes qui permettent de démontrer le respect des règles relatives à la protection des données) visent à deux choses primordiales qui sont implicites avec le RGPD : faire profiter d’une bonne image aux entreprises qui respectent la loi, et leur permettre de requalifier leurs bases de données pour en tirer des profits plus qualitatifs car mieux organisées.

    Si certaines parties de le RGPD sont claires notamment dans la mise en avant des droits des personnes et le traitement de leurs données personnelles, il subsiste encore des règles qui restent soumises à l’interprétation de chacun. Sur le volet de la durée de conservation des données, à partir de quand une donnée devient-elle inutile ? Et jusqu’où situe-t-on l’intérêt légitime pour le traitement d’une donnée ? Cela revient une nouvelle fois à pondérer les discours alarmistes car ces réponses sont multiples. Elles sont à individualiser selon le modèle d’entreprises dont nous parlons.

    Après le constat, place à l’action

    Le mise en conformité au RGPD est contraignante mais elle n’est pas bloquante pour les entreprises. La loi va certainement être complétée après la mise en application du 25 mai 2018 (des compléments ont d’ailleurs déjà été publiés par la commission Européenne), même si les prochaines échéances ne sont pas encore connues. Mais pour être en règle et pouvoir continuer son activité tout en ayant une bonne image auprès de ses clients et de ses partenaires, il va falloir s’assurer sérieusement que le 25 mai 2018, tout soit mis en place selon les trois objectifs fixés.

    C’est pourquoi une fois le constat effectué et la « to do list » engagée, peut alors se poser le choix d’une solution adaptée pour l’entreprise.

    La bonne solution est celle qui saura s’adapter aux règles de gestion de chaque organisation, tout en leur assurant un cadre commun et éprouvé pour automatiser au maximum les formalités imposées par le règlement. La gestion des consentements, l’édition du registre des traitements, la portabilité ou encore le droit de rectification sont autant de points réglementaires qui peuvent s’avérer chronophages au quotidien et qu’il est opportun d’automatiser pour libérer les organisations et leur offrir plus de sérénité.

     

     

     

  • RGPD : 81% des entreprises ne seront pas en conformité en mai 2018

    RGPD : 81% des entreprises ne seront pas en conformité en mai 2018

    Par Oxatis 

    La course contre la montre a déjà commencé… Dès le 25 mai 2018, la nouvelle règlementation européenne définie fin 2015 s’appliquera et viendra renforcer la protection des consommateurs au niveau européen. Le non-respect sera puni par des sanctions financières importantes. Elles s’insèrent dans une politique générale de la communauté européenne de définition d’un espace européen. Alors que seulement 19% des entreprises estiment pouvoir être en conformité en mai 2018*, le RGPD constitue un enjeu majeur pour tous les acteurs du e-Commerce.  

    Le RGPD, une étape majeure et un véritable challenge pour toutes les entreprises

    Le nouveau règlement européen s’applique à toute entreprise qui collecte, traite et stocke les données personnelles des ressortissants européens dont l’utilisation peut identifier une personne. Tous les acteurs économiques (entreprises, associations, administrations) doivent dès à présent mettre en œuvre les actions nécessaires pour se conformer aux règles.

    Le changement majeur réside dans l’obligation pour les entreprises de justifier l’ensemble des traitements de données qu’elles effectuent (récoltées au cours de création de comptes, d’inscriptions à une newsletter, de préférences de navigation…).  Par exemple, lorsqu’un client se désabonne d’une newsletter ou change ses coordonnées téléphoniques sur son compte client, il appartiendra à l’entreprise de prouver que le changement a bien été effectué et de fournir le détail du traitement (heures, adresse IP…). Sur demande du particulier et à tout moment ses données pourront être supprimées, modifiées ou restituées. L’objectif est de rendre aux consommateurs la maîtrise de leur identité et de l’usage commercial de ses informations personnelles.

    Enfin une protection renforcée pour les e-acheteurs !

    Les consommateurs doivent comprendre clairement ce qu’ils acceptent comme traitements sur les sites e-commerce et la portée de leurs consentements. Les techniques modernes de marketing e-Commerce (retargetting, suggestions de produits…) doivent être explicitement acceptées par les particuliers. Ils disposent également d’un accès direct à leurs informations personnelles. En pratique, ils pourront demander la portabilité de leurs informations (données de commandes, listes d’envie…) et obtenir un double consentement pour leurs enfants.

    En cas de fuite de données, l’internaute sera informé dans les 72 heures par l’entreprise, la responsabilité pouvant incomber au sous-traitant responsable de la fuite ou à l’hébergeur si ce dernier a été attaqué. Pour s’assurer du respect de ces nouveaux droits, le législateur a rendu possibles les actions collectives via des associations.

    TPE/PME – La mise en œuvre du RGPD dans le e-Commerce 

    D’ici mai 2018 toutes les entreprises devront respecter la nouvelle réglementation. Cette mise en œuvre implique une bonne compréhension à la fois des obligations et des moyens d’y parvenir.

    Les sites e-Commerce devront assurer le plus haut niveau possible de protection des données. Pour garantir la sécurité des données personnelles de leurs clients les marchands devront déployer tous les moyens techniques et respecter des règles strictes : la mise en œuvre d’un registre de consentements, la conservation des données, la sécurisation des mails transactionnels, le cryptage des mots de passe…. Un délégué à la protection des données (DPO) sera désigné pour assurer la mise en place et le suivi de ces actions.

    On passe dans une logique de responsabilisation totale de l’entreprise, une nécessité au regard des  plus de 170 000 sites ne seront pas en conformité avec le règlement européen en mai 2018.

    Rappelons que chaque jour des milliers d’attaques visent la totalité des acteurs du e-Commerce. La sécurité des données et des infrastructures techniques sont les enjeux majeurs du monde du web. Le nombre total de cyber-attaques a augmenté de 35% en l’espace d’un an. En France nous en avons recensé plus de 15 millions au 1er trimestre 2017 ce qui représente 4,4% des attaques mondiales.

    Un cadre contraignant pour les entreprises et des impacts majeurs à court terme

    Le baromètre RGPD1 démontre qu’à ce jour 44% des entreprises considèrent déjà qu’elles ne seront que partiellement conformes. Les sanctions en cas de manquement aux obligations imposées par la règlementation sont financières et indexées sur le chiffre d’affaires de l’entreprise. Elles peuvent atteindre de 10 à 20 millions d’euros ou 2 à 4% du CA, la sanction la plus élevée sera retenue.

    Un nouveau concept émerge : le « Privacy By design », un gage de qualité et de réassurance pour les entrepreneurs à la recherche d’une sécurisation optimale des données clients. Un site conçu en « Privacy by Design » garantit qu’aucun module n’a été ajouté à la structure du site et que la solution a été élaborée avec la protection des données comme prérequis à chaque étape de la mise en ligne du site.

    Oxatis, acteur de solutions e-Commerce, s’engage dans une démarche active auprès de ses 10 000 e-commerçants européens. Contrairement aux technologies e-Commerce sur-mesure ou OpenSource, son modèle SaaS lui permet d’intégrer le respect de la vie privée directement dans la conception et le fonctionnement des systèmes et réseaux informatiques (Privacy By Design). Elle garantit ainsi à chaque TPE/PME une expérience client rassurante et conforme à la protection de la vie privée et des données des internautes.

  • Le RGPD : une révolution dans le traitement des données

    Le RGPD : une révolution dans le traitement des données


    Etienne Vazzoleretto – Responsable Marketing Stratégique Flatirons Jouve

    En mai 2018, les entreprises devront traiter les données personnelles de leurs clients et prospects avec la plus grande attention… une occasion unique pour un grand nettoyage de printemps ?

    Déjà rompues à une certaine forme de diligence sur les données personnelles et leur déclaration auprès de la CNIL, les entreprises seront amenées prochainement à plus de précautions pour se conformer au nouveau règlement européen. Dans ce contexte, on peut lire sur le site de la CNIL que « la responsabilité des organismes (entreprises et administrations) sera renforcée. Ils devront assurer une protection optimale des données à chaque instant et être en mesure de la démontrer en documentant leur conformité ».

    Ainsi, là où les anciens textes s’attachaient à contraindre l’usage des données personnelles, ce nouveau règlement autorise au contraire à plus de souplesse tout en protégeant davantage le consommateur : plus de protection de l’individu avec une meilleure sécurisation des données, la mise en place de procédures en cas de vol ou perte de données, mais également plus de transparence.

    Comment cela impacte-t-il la relation client ?

    Tout d’abord, il faut informer le client de l’usage qui sera fait des données collectées directement ou indirectement et obtenir son accord pour le faire. Dans un second temps, chaque client pourra réclamer un inventaire complet des données personnelles enregistrées et en connaître les usages. Le consommateur aura également le pouvoir de s’opposer et de refuser certains traitements de ses données et bénéficiera d’un droit à l’oubli avec l’effacement de toutes les informations qui le concernent. Attention donc à bien recenser toutes les données personnelles stockées sur les serveurs de l’entreprise. Enfin, il conviendra de mettre en place des solutions de suivi des historiques de traitement des données dans le but d’en informer le client à sa demande.

    Formation et sensibilisation, deux étapes-clés d’un projet RGPD

    Se conformer au RGPD passe aussi par la responsabilisation et la formation des équipes « relation clients ». Un risque important est lié notamment aux champs en texte libre intégrés dans les solutions CRM. L’opérateur peut alors prendre des notes « non conformes » sur le client : la religion, l’orientation sexuelle, etc. Autant d’informations sensibles pour lesquelles la collecte est interdite et sévèrement punie. L’éthique, la gestion de l’archivage, la rédaction d’un code de bonne conduite sont donc des axes de formation incontournables.

    La transparence et la confiance, les piliers d’une relation client de qualité

    Une perte de confiance du consommateur peut coûter cher. La chute vertigineuse de Yahoo mis en cause dans plusieurs scandales successifs sur le traitement et la perte de données de ses utilisateurs en est une parfaite illustration. Le RGDP va permettre de rétablir une confiance mutuelle entre une organisation et son client, favorisée par la transparence. C’est un socle important pour construire les services de demain et une opportunité de bâtir une vraie relation avec son client.

    Dans de nombreuses industries, l’exploitation des données est un formidable accélérateur de business qui offre aux consommateurs de nouveaux services plus riches et plus adaptés. D’ailleurs, les consommateurs ne remettent pas en cause ces services qui exploitent efficacement leurs données personnelles et bénéficient en échange de meilleurs services.

    À n’en pas douter, le RGPD va donc profondément faire évoluer la gouvernance « data » des organisations. En ce sens, il s’agit d’une véritable opportunité pour les entreprises de moderniser leurs processus historiques et d’offrir toujours plus de qualité de service et de transparence à leurs clients.

     

     

     

  • Pourquoi le RGPD va au delà de la simple protection des données ?

    Les implications du RGP

    Par William Bailhache, Vice-Président EMEA Sud d’Alfresco

    D’ici un an, le Règlement (UE) 2016/679, nouveau règlement général sur la protection des données (RGPD) de l’union européenne, entrera en vigueur. Les préparatifs des entreprises pour leur mise en conformité commencent à prendre forme. Cependant, les idées fausses et la mauvaise compréhension des implications et de l’impact du RGPD entravent leurs efforts. Selon un rapport, certaines entreprises ont, à tort, mis fin à leurs préparatifs du fait d’un malentendu sur les effets du Brexit. (1) Un grand nombre d’entre elles ne savent même pas encore ce que le terme « données » désigne dans « protection des données » ; elles pensent, à tort, qu’il se limite au contenu des bases de données, et ne concerne pas les informations personnelles contenues dans les documents, feuilles de calcul, enregistrements de conversations téléphoniques, etc.

    Jusqu’ici, la cybersécurité était la principale préoccupation des spécialistes, mais les entreprises ne peuvent ignorer les problèmes liés au droit à l’effacement, à la portabilité des données et à la gouvernance. Le RGPD va au-delà de la simple protection des données contre les risques de sécurité ; il concerne, à importance égale, leur utilisation appropriée par les entreprises.

    La clé : une stratégie solide de gouvernance de l’information

    Fondamentalement, la conformité au RGPD est une question de gouvernance de l’information. Les entreprises doivent commencer par identifier les contenus dont elles disposent et adopter une approche cohérente pour leur gestion et leur protection. Si cela paraît simple sur le papier, un document qui définit la politique à suivre et quelques tableurs ne peuvent suffire à mettre en place une stratégie de gouvernance digne de ce nom. Tous les contenus sont différents et une seule politique ne saurait couvrir tous les types de données. L’emplacement du contenu et la manière dont il est utilisé bouleversent la façon dont les entreprises créent, partagent et sécurisent leurs fichiers, sous la pression de nombreux enjeux : modes de travail mobile et flexible, nouveaux appareils mobiles et connectés, politiques BYOD laxistes et explosion des applications de productivité mobiles et dans le cloud. Les entreprises doivent regarder vers l’avenir et concevoir un mécanisme capable d’assurer la conformité au RGPD de façon organique, à l’échelle de toute l’organisation.

    Identification et classification du contenu

    Pour dissiper la confusion, les entreprises doivent dans un premier temps identifier les entrepôts de données qui contiennent des informations personnelles sensibles et mettre en place des systèmes pour capturer, étiqueter et sécuriser ces données. Une fois les informations identifiées, leur gestion peut être confiée aux bonnes personnes conformément aux spécifications du RGPD. Une fois encore, la tâche n’est pas simple et nécessite une approche intelligente et stratégique. Concernant la portabilité des données, les entreprises rencontrent des obstacles comme le simple fait de savoir avec certitude à quel type de données s’applique la portabilité ou encore de disposer des outils adéquats pour constituer un jeu de données cohérent, au format adapté, avant sa restitution à un client ou à un tiers. À défaut de format spécifique ou universel recommandé par le RGPD pour le transfert des données personnelles, les entreprises doivent choisir un logiciel capable de crypter le contenu pour garantir une protection supplémentaire.

    Respect du « droit à l’oubli »

    L’effacement complet des données personnelles ou le « droit à l’oubli » peut être un aspect particulièrement épineux en termes de conformité au RGPD. Les entreprises doivent rapidement s’assurer que plus aucune donnée client ne figure dans les contenus qu’elles conservent. De plus, chaque entreprise doit pouvoir prouver, hors de tout doute raisonnable, que lesdites données ont été effacées. La situation est encore plus complexe lorsqu’une entreprise ne sait pas avec précision de quels contenus elle dispose et où ils sont stockés. Si la plupart d’entre elles contrôlent la propagation et la duplication des données de leurs clients et employés, stockées dans les bases de données relationnelles, il en va autrement des informations stockées dans les fichiers, documents et autres supports. En termes de dissémination du contenu, les référentiels de contenu distribués et le travail mobile sont les principaux points d’ombre. Dans ces conditions, difficile de savoir si les données personnelles ont bien été effacées et encore plus d’en apporter la preuve. Par ailleurs, un processus cohérent doit être instauré pour gérer les demandes client recevables et justifiables. Les outils utilisés pour réunir la preuve de l’effacement des données doivent également être performants.

    La menace du Shadow IT

    Même si des procédures fiables sont en place, le Shadow IT peut poser un risque de conformité. C’est un phénomène qui ne cesse de prendre de l’ampleur et une menace qui plane sur la sécurité des données. Si le service informatique d’une entreprise n’est pas capable de répondre aux attentes des employés, ces derniers utilisent leurs propres méthodes, avec pour conséquence une dispersion des données. Sans des politiques claires ou un suivi du service informatique, ces fichiers « renégats » deviennent de véritables bombes. Si le Shadow IT s’est développé de manière incontrôlée, c’est notamment en raison de la nécessité de collaborer dans l’entreprise comme en dehors. En effet, 70 % des employés des multinationales(2) utilisent leurs propres plateformes de collaboration. Et ce chiffre devrait augmenter compte tenu de l’utilisation croissante des appareils mobiles dans l’entreprise et de la stagnation des dépenses d’une année sur l’autre dans de nombreuses sociétés. Pour assurer la continuité du workflow et encourager une collaboration transparente, un registre d’informations RGPD devrait être créé. Toutefois, sans gestion centralisée et sans visibilité, c’est une véritable gageure du fait de la dispersion des contenus sur une multitude d’appareils non approuvés, partages de fichiers, sites collaboratifs et disques durs.

    Si les inquiétudes concernant la sécurité des données sont justifiées, une méthode d’identification et de contrôle de l’accès aux informations sensibles doit être instaurée pour assurer la conformité au RGPD, avec une complète traçabilité et des processus automatisés pour les principales fonctions qui utilisent des données personnelles.

    Une plateforme capable d’assurer la conformité au RGPD doit être spécifiquement conçue pour s’intégrer aux applications métier et être à la fois évolutive et flexible pour accélérer le flux des informations. Il doit s’agir d’un système modulaire, ouvert, conçu pour la gouvernance, facile à intégrer, à faire évoluer et à adapter, pour un retour sur investissement plus rapide et une vraie transformation digitale. Une fois les contenus clairement identifiés (et les fichiers obsolètes supprimés pour éviter toute accumulation inutile), l’entreprise doit mettre en œuvre les processus et procédures de gouvernance nécessaires via une plateforme qui garantit le respect des exigences de conformité, sans perturber le bon déroulement et l’efficacité du workflow.

  • Cybersécurité : 3 sujets prioritaires que les entreprises devront traiter d’ici 2020

    Cybersécurité : 3 sujets prioritaires que les entreprises devront traiter d’ici 2020

    Par Christophe Foucault, consultant cybersécurité chez IT Link

    RGPD, ransomwares, externalisation des données : entre la législation en pleine évolution, l’explosion des attaques informatiques et l’optimisation des coûts, les entreprises font face à de nombreux challenges où la prise en compte des sujets de cybersécurité devient plus que jamais cruciale.

     RGPD : en marche vers mai 2018

    La directive européenne sur la protection des données à caractère personnel est devenue le RGPD, un règlement européen qui devra être appliqué de manière systématique par toutes les entreprises et institutions, quelles que soient leur taille ou leur nationalité.

    Aucune entreprise n’est épargnée puisque toutes manipulent des données sur leurs salariés ou leurs clients, et toutes devront notamment faire face à la nécessité d’anonymiser ou pseudonymiser ces données privées. En effet, puisqu’il est difficile, voire impossible, de garantir qu’aucune donnée ne pourra jamais fuiter, des mesures doivent permettre de protéger les individus en masquant leur identification.

    Pour réorganiser les processus de traitement de ces données sensibles, les entreprises passeront par une première phase d’audit de l’existant suivie d’une phase d’actions qui devra aboutir, avant mai 2018, à la mise en conformité de l’ensemble des traitements afin d’éviter aux entreprises de très lourdes sanctions, jusqu’à 4 % du chiffre d’affaires annuel ou 20 millions d’euros, la somme la plus élevée étant retenue.

    En France, la CNIL propose sur son site un guide en 6 étapes pour aider les entreprises à séquencer et organiser ce projet de mise en conformité, il conviendra pour certaines d’entre elles de se faire accompagner pour mener à bien l’ensemble des tâches à réaliser.

    « Externalisation des données » doit rimer avec « sécurité »

    Afin d’optimiser les coûts d’exploitation des machines, de nombreuses entreprises ont choisi de virtualiser des éléments importants de leur système d’information, d’abord en interne, puis en s’orientant vers l’externalisation. Ainsi, beaucoup de solutions ou services IT des entreprises sont désormais gérés et hébergés par des acteurs tiers externes dans le cadre d’infogérances.

    De telles solutions, qu’elles soient ou non dans le cloud, permettent de déléguer à l’infogérant la scalabilité réactive nécessaire et la disponibilité 24/7 des services offerts, mais elle impose également de prendre en compte la gestion du risque et de la sécurité des données externalisées. Il est alors indispensable de définir clairement les responsabilités du client et de son fournisseur et de traiter dans le contrat de la réversibilité, des engagements de service ou encore des accords de non-divulgation.

    L’université Carnegie-Mellon élabore depuis une quinzaine d’années le référentiel eSCM qui propose deux modèles symétriques et cohérents pour traiter de ces problématiques de plus en plus prégnantes. Des pratiques complémentaires, à respecter par le client d’une part et par l’infogérant d’autre part, sont proposées qui permettent de garantir l’optimisation de l’externalisation tout en en gérant les nouveaux risques.

    Ce référentiel pourra utilement être exploité dans le cadre des nouvelles obligations règlementaires liées au RGPD lorsque des données à caractère personnel sont confiées au sous-traitant.

    Ransomwares : la menace s’amplifie

    Malgré une couverture médiatique importante et beaucoup de moyens techniques mis en place par les entreprises, les infections par virus restent en tête des incidents de sécurité selon la dernière étude du CLUSIF, notamment celles basées sur des ransomwares, l’actualité récente en témoigne.

    Se protéger de ces attaques nécessite de traiter le problème sur plusieurs axes : défense en profondeur, cloisonnement, durcissement, réduction de la surface d’attaque, politique de moindre privilège, détection d’intrusion … mais la principale réflexion à mener reste la sensibilisation des utilisateurs, très souvent à l’origine des incidents de sécurité.

    Deux évidences s’imposent qu’il n’est jamais inutile de rappeler. Une faille doit exister pour permettre au malware de pénétrer le système d’information et une vulnérabilité doit être présente pour que le malware introduit puisse compromettre le système infecté.

    La prise en compte de ces 2 facteurs passe forcément par la responsabilisation des utilisateurs. Il est essentiel de leur rappeler de ne pas connecter de clé USB externe ou cliquer sur les liens ou pièces jointes dans les mails suspects pour ne pas créer la brèche par où s’introduira le virus, mais aussi de ne pas annuler ou reporter les mises à jour correctives proposées pour réduire au maximum les vulnérabilités exploitables.

    Des messages simples que les directions informatiques doivent marteler jusqu’à créer une véritable culture sécurité dans l’entreprise, indispensable complément aux mesures et solutions de protection techniques.

    Face à ces problématiques sécuritaires qui se multiplient, les entreprises doivent faire de la cybersécurité une priorité. Revoir les processus, responsabiliser les salariés, effectuer une veille sécuritaire : ces bonnes pratiques doivent être appliquées au quotidien pour garantir la sécurité des informations traitées.

     

  • RGPD : une question de timing

    RGPD : Superposer une plateforme aux failles de données 

    Par Matthieu de Montvallon, Directeur technique France, ServiceNow 

    Le Règlement général sur la protection des données (GDPR), dont l’entrée en vigueur est prévue en mai 2018, a pour objectif d’unifier la protection des données à caractère personnel au sein de l’Union européenne. Dans la mesure où le GDPR englobe également l’exportation des données personnelles à l’extérieur de l’UE, son impact et ses implications seront applicables au niveau mondial, couvriront un large spectre, et seront décisifs pour toutes les entreprises internationales.

    À l’intérieur comme à l’extérieur de l’Europe, les entreprises commencent naturellement à se demander comment appliquer le GDPR avec le niveau de contrôle que requiert leur organisation.

    Une question de timing 

    Se pose ici la question du calendrier. Si une entreprise sait que ses données ont été victimes d’une faille, elle doit pouvoir prouver que les mesures appropriées ont été prises en temps opportun pour y remédier — ce qui aura un impact sur le montant des amendes encourues.

    Prenons l’exemple d’un géant du secteur pharmaceutique comme Reckitt Benckiser. Le rayon d’action de ses activités soulève de façon permanente un défi monumental en matière de gestion des identités sous l’angle de la gestion des données.

    Dans le cas de Reckitt Benckiser, on constate qu’une grande quantité de données réside dans des systèmes de gestion de la relation client (CRM), des moteurs de recherche et diverses études concernant les acheteurs de ses produits.

    Les questions à se poser sont par conséquent les suivantes : quelles données résident à quel endroit ? Qui peut y accéder ? Quelles règles régissent leur disponibilité et comment sont-elles gérées de façon courante ?

    Réguler les règles 

    Le danger que rencontre cette catégorie d’entreprises face aux risques d’usurpation d’identités est pris en compte dans les mesures prévues par le GDPR. En d’autres termes, les entreprises doivent se demander si elles se sont dotées des règles nécessaires pour s’assurer que ce type d’information n’a pas été publié sur le marché ou sur le Web. Et si c’est effectivement le cas, les entreprises doivent également être responsables de l’emplacement où lesdites informations ont été publiées.

    Alors, est-ce que les entreprises mettent tout en oeuvre pour se conformer au GDPR et acceptent les responsabilités qu’elles doivent endosser pour verrouiller les informations et notifier efficacement les failles de sécurité ?

    Nous savons que la notification des failles de sécurité a connu une sensible amélioration aux États-Unis et que les autorités de régulation ont estimé que la législation correspondante était quelque peu insuffisante en Europe et dans l’ensemble de la région EMEA. Mais cette inégalité ne fait que souligner le degré de disparité et de déconnexion de ce domaine.

    Prenons à présent l’exemple de l’Australie, un pays qui s’est également doté depuis quelque temps d’une loi sur la protection des données. Une fois de plus, le sentiment général parmi les médias, les analystes, les partenaires et les acteurs de la sécurité eux-même est que les contrôles et les pouvoirs qu’apporte cette loi ne sont pas à la hauteur.

    Mesures concrètes concernant le GDPR 

    Transposons maintenant la législation émanant du GDPR aux méthodes utilisées par les entreprises pour protéger leurs données. Regardons ainsi quelle est la politique de mot de passe utilisée, quelles sont les techniques de chiffrement employées pour chaque type de données, quelle est la classification de chacun de ces types de données, etc…

    Les entreprises pourront ainsi acquérir une notion à la fois qualitative et quantitative de ce qu’elles font effectivement avec les différents types de données. L’impact du GDPR est propre à chaque typologie de données. Par exemple, les données concernant l’avis d’une société de crédit à propos d’un client sont nettement plus sensibles que des informations plus générales telles que son nom et ses coordonnées. C’est précisément sur ce sujet délicat qu’il faut travailler, c’est-à-dire sur la possibilité pour une entreprise de classifier et gérer des flux d’information intervenant dans un processus IT quel qu’il soit.

    7 étapes vers la conformité au GDPR 

    1. Fondations — Il est nécessaire de procéder à une évaluation de la maturité pour aider une entreprise à savoir où elle se positionne en termes de conformité. C’est également lors de cette étape qu’il est vérifié si la société héberge des données concernant des ressortissants de l’UE.

    2. Règles — Les entreprises doivent établir ou modifier les règles et procédures organisationnelles pour s’adapter aux exigences du GDPR concernant la confidentialité, l’intégrité, la disponibilité et la résilience (CIAR).

    3. Personnel — Les sociétés doivent désigner un responsable DPO (Data Processing Agent), une mesure obligatoire dans toutes les entreprises. De plus, au niveau des effectifs, les entreprises doivent impliquer toutes les parties prenantes et obtenir leur adhésion afin de répondre avec succès au cahier des charges du GDPR.

    4. Détection — Les entreprises doivent être en mesure de détecter et d’évaluer à tout moment et en temps réel les modifications de leur statut en matière de sécurité des données et de gestion des risques. C’est ainsi qu’elles pourront, le cas échéant, analyser la gravité de toute faille de sécurité. Ce processus de détection permettra également aux entreprises de délimiter et de calculer le coût (et l’impact financier) d’une éventuelle faille.

    5. Réaction — Toutes les entreprises doivent mettre en place des contrôles réguliers et automatisés de conformité GDPR, et intégrer ces contrôles dans un plan d’audit du risque et de la sécurité des données. À ce stade, les entreprises peuvent également accélérer les opérations de remédiation et d’orchestration grâce à l’automatisation.

    6. Surveillance — Pour évaluer le niveau de risque de chaque entreprise, il est réellement nécessaire de surveiller l’utilisation des données et de disposer d’une visibilité en temps réel de sa conformité. Il devient ainsi possible de suivre l’état des risques et déclencher les actions de rémédiation si nécessaires. Le processus de supervision nous permet d’évaluer rapidement les services métier les moins conformes et d’identifier les domaines soumis aux plus fortes contraintes afin de déterminer si le problème est d’ordre technique, pédagogique (formation) ou personnel.

    7. Optimisation et prévision — En progressant vers le GDPR, les entreprises doivent créer une base de connaissances dédiée pour aider les responsables à traiter rapidement les problèmes récurrents et à anticiper d’éventuelles menaces et failles de sécurité.

    Périmètre de responsabilité des données 

    L’important est de comprendre l’applicabilité du GDPR pour l’ensemble des acteurs et des partenaires. Les entreprises doivent ensuite mettre en place les processus et les systèmes permettant de traiter les différents domaines affectés par la réalité du GDPR. Les entreprises mettent tout en oeuvre pour favoriser la formation au règlement GDPR au sein de leur organisation ; à ce titre, elles doivent également comprendre le niveau de responsabilité des données dans l’ensemble de leur infrastructure.

    En ce qui concerne la manière dont nous pouvons répondre aux exigences du GDPR, chaque client empruntera un parcours particulier en fonction de ses données, tout en prenant les mesures nécessaires pour se conformer à ce règlement. Ensemble, nous pouvons aller de l’avant et fournir une plateforme qui nous permettra de nous élever au-dessus des risques que représentent les failles de données.

  • Loi RGPD : les clés pour une mise en conformité

    Loi RGPD : les clés pour une mise en conformité

    Par Xavier LEFAUCHEUX, Directeur Commercial Wallix

    La législation européenne RGPD oblige entre autre la traçabilité des utilisateurs mais, comment procéder lorsque l’on sait que les utilisateurs à privilèges ont les clés et accèdent à tout, à tout moment : devices (ordinateurs, tablettes et smartphones), cloud (pare-feu, bases de données, application), système de contrôle industriel, objets connectés ou encore data center.

    Un seul utilisateur à privilège peut tout remettre en cause en utilisant ces outils et solutions à mauvais escient.

    Les entreprises doivent être en mesure de cartographier précisément les droits et accès des utilisateurs à leurs ressources. Il faut être en mesure de parcourir les données à tout moment pour déceler toute activité suspecte ou simplement anormale.

    Etre en capacité pour chaque organisation de tenir un registre des activités relatives aux traitements effectués sur les données, les données à caractère personnel.

     Une politique de sécurité des SI indispensable

    Qu’il s’agisse d’un top manager issu de la direction générale, du service informatique, des métiers stratégiques (finances, ressources humaines, marketing, …) ou des clients et fournisseurs, chacun détient les clés du royaume IT et les données à caractères personnels sont par définition réparties dans cet ensemble IT : les applications, les systèmes documentaires et d’archivage existant.

    Avant toute mise en conformité avec la loi RGPD, La DSI et/ou son RSSI en particulier doit au préalable mettre en place une politique stricte autour de la sécurité des systèmes d’information. Avant toute conduite du changement, il apparaît essentiel d’analyser la maturité et la performance de sa politique en la matière, évaluer les risques des systèmes d’information tout en permettant la valorisation des données. Enfin, sensibiliser et responsabiliser les détenteurs d’informations capitales aux bonnes pratiques de la sécurité facilitera l’adoption des outils mis en place en vue de répondre aux exigences de la législation RGPD.

    Transparence & contrôle : les 2 fondations incontournables vers l’adoption de la RGPD 

    Dès que « l’éducation » des responsables de service en matière de sécurité est finalisée, l’entreprise peut alors mettre en place certains prérequis essentiels :

    • La transparence : il s’agit de rendre totalement transparent l’activité d’un utilisateur à privilèges dans un pays européen pour vérifier l’utilisation qui en est faite. L’utilisation d’une solution de gestion des accès à privilèges permet de gérer des sessions ainsi que leur traçabilité. La solution fournira aux auditeurs une transparence dans le repérage des incidents.
    • Le contrôle : tout workflow comprenant l’accès d’un(e) employé(e) à des données personnelles devra faire l’objet d’un contrôle destiné à prévenir le partage non autorisé de ces mêmes données. Les solutions de gestion des accès à privilèges fournissent aux responsables informatiques une connaissance précise de l’identité de celui ou celle qui a le privilège d’accéder à des données personnelles

     La gestion des comptes à privilèges, le rempart des attaques malveillantes

    Le délégué à la protection des données aura besoin de savoir et de documenter l’ensemble des évènements qui ont mené à un incident. En utilisant systématiquement une solution de gestion des accès à privilèges, le délégué aura accès à une base pour réaliser un audit interne portant sur la conformité au RGPD et pourra également contrôler les accès aux systèmes recueillant des données personnelles.

    Pour gérer efficacement leur système d’information vaste et complexe, les grandes entreprises devront – plus que les autres – mettre en place une solution de gestion des accès à privilèges à la fois uniforme, multi-sites, systématique et simple d’usage. Pour se prémunir de tout incident, les gestionnaires pourront ainsi :

    • autoriser l’accès seulement quand cela est nécessaire et suspendre l’accès dès que la mission est terminée
    • éviter que les utilisateurs à privilèges disposent des mots de passe locaux ou directement ceux des équipements cibles
    • gérer de manière simple et centralisée l’accès à des systèmes complexes et hétérogènes
    • créer une piste d’audit immuable pour toutes les opérations dépendant d’accès privilégiés.

    En définitive, donner les clés du royaume à une base d’utilisateurs, restreints et suivis, garantit la sécurité du château.

     

  • Plus que 6 mois pour être en conformité avec le RGPD

    Mise en conformité et RGPD : un axe stratégique pour les entreprises

     Avis d’expert du groupe NES

    À partir du 25 mai 2018, le Règlement général sur la protection des données (RGPD) entrera en vigueur, impliquant un renforcement du cadre de protection des données personnelles dans tous les pays membres de l’Union européenne. Si celui-ci n’est pas correctement appliqué, des sanctions administratives allant jusqu’à des amendes prohibitives seront imposées.

    L’adoption du règlement européen sur la protection des données personnelles par le Parlement européen le 14 avril constitue l’aboutissement de quatre années de travail et de négociations intenses et marque un tournant majeur dans la régulation des données personnelles. Le règlement renforce les droits des citoyens européens et leur donne plus de contrôle sur leurs données personnelles. Il simplifie les formalités pour les entreprises et leur offre un cadre juridique unifié. (Source CNIL)

    Au regard de ces éléments, les entreprises doivent entrer en conformité avec les exigences du RGPD.

    Que prévoit le RGPD ?

    Actuellement, une entreprise, localisée dans un ou plusieurs pays de l’UE, est assujettie aux droits nationaux concernant la protection des données personnelles. Le RGPD harmonise et simplifie ces normes.

    –       Les entreprises en dehors de l’UE doivent respecter le RGPD dans la mesure où les données qu’elles collectent appartiennent à des résidents de l’UE.

    –       Les entreprises doivent obtenir un consentement explicite de la part de l’utilisateur final quant à l’utilisation ou au  stockage de ses données privées.

    –       L’utilisateur bénéficie d’un droit à la suppression de ses données personnelles par l’entreprise qui les traite, pour les motifs prévus dans l’article 17.

    –       L’entreprise doit permettre la portabilité des données personnelles aux utilisateurs qui en feraient la demande.

    –       L’entreprise ne peut pas recourir uniquement à du traitement de données personnelles, assimilé à du profilage, pour rendre des décisions concernant les utilisateurs.

    –       Les entreprises doivent adopter des mesures techniques et organisationnelles appropriées pour garantir que, par défaut, seules les données nécessaires au regard de leurs besoins soient traitées (autrement appelé le « Privacy by Design »).

    –       En cas de fuite de données, l’entreprise doit prévenir au plus tôt l’administration, afin que l’utilisateur puisse prendre des mesures correctives.

    –       L’entreprise doit obligatoirement nommer un délégué à la protection des données (Data Privacy Officer). Celui-ci sera le référent et s’assurera de la bonne mise en œuvre et du contrôle des traitements par mandat des utilisateurs et de l’administration.

    –       Les métiers de l’entreprise doivent effectuer systématiquement une analyse d’impact relative à la protection des données personnelles.

    En cas de non-application du RGPD, l’entreprise encourt des sanctions financières allant jusqu’à 4 % du chiffre d’affaires mondial annuel, limité à 20 M€. (Article 83.6 du Règlement).

    Bien identifier son niveau de conformité actuel

    Il est donc primordial pour les entreprises d’effectuer des audits de conformité vis-à-vis des exigences du RGPD. Ces derniers permettront de détecter d’éventuels dysfonctionnements et de mettre en place une démarche permettant d’intégrer toutes les exigences de ce nouveau règlement. Dans ce contexte, il est indispensable de s’appuyer sur une méthodologie industrielle prenant en compte différents points techniques et organisationnels.

    Déroulé « type » d’une mission d’audit de conformité

    État des lieux général sur :

    –  Le type de données collectées et traitées

    – Les mesures en place et leur niveau de maturité

    – La réalisation de tests d’intrusion et d’audits de configuration (sur les bases et systèmes traitant des données personnelles)

    – L’identification des scénarios de risques majeurs et leur possibilité de couverture

    – Le rapport de conformité avec les exigences du RGPD

    Évaluation de la cible :

    – Chiffrage du plan d’action

    – Sélection des organisations, des solutions techniques et contractuelles à mettre en place

    Accompagnement dans la réalisation (ARSSI) et pilotage AMOA AMOE :

    – Proposition de mesures adéquates afin de réduire le risque à un niveau acceptable pour le DPO et les instances internes

    – Suivi des plans de remédiation, techniques et organisationnels

    Pour se conformer aux nouvelles exigences du RGPD, les entreprises vont donc devoir repenser leur organisation existante et prendre les mesures nécessaires pour positionner la protection des données au centre de leur nouvelle gouvernance sécurité.

     

  • RGPD : votre entreprise est-elle en conformité ?

    RGPD : trois bonnes pratiques pour parvenir à une meilleure conformité

    Le 25 mai 2018, le nouveau règlement général sur la protection des données (RGPD) sera appliqué dans tous les Etats membres européens. Il s’agit là d’une petite révolution à l’échelle de l’entreprise qui approche à grands pas. Mais comment s’y préparer dès à présent ? Tamzin Evershed, Legal Director EMEA chez Veritas, fait le point sur les trois principales actions à mener pour aider les entreprises à se conformer à ce règlement, et ce, quel que soit leur secteur ou leur taille.

    Tout d’abord, il est fort probable que toute entreprise ayant des clients et des partenaires appartenant à l’Union Européenne soit également concernée par le RGPD. Une chaîne mondiale de conformité sera obligatoire, et les données personnelles ne pourront quitter l’Espace économique européen, sauf à être protégées par des garanties identiques à l’extérieur de l’UE.

    Toutes les sociétés basées en dehors de l’UE, mais proposant des biens et services à des clients établis dans les Etats Membres, devront également se conformer au RGPD, qu’elles soient ou non propriétaires des données.

    Tout manquement à l’une des règles du RGPD pourrait être très préjudiciable pour l’entreprise. En effet, les amendes vont de 2% du chiffre d’affaires mondial annuel de l’exercice précédent pour des infractions mineures, jusqu’à 4% ou 20 millions d’euros pour des infractions plus conséquentes. Il n’est donc plus envisageable pour une société  de mettre en balance le coût de la conformité et celui d’éventuelles poursuites.

    1. Maîtriser le « Databerg »Pour protéger les données personnelles tout en étant conforme au RGPD, une entreprise a besoin de savoir précisément où sont stockées ses données. Cependant, en moyenne, 52% de celles-ci sont des « dark datas », comme indiqué par une récente étude menée par Veritas[1].  Il s’agit de données situées sous la ligne de flottaison, telles la partie immergée de l’iceberg. Ne sachant pas de quelles données elle dispose ou non, une entreprise ne peut pas être conforme.

    Les personnes ou les équipes chargées de la conformité doivent tenir des registres de traitement des données personnelles. Ils doivent déterminer si celles-ci quittent l’Union européenne afin de mettre en place les règles de protection adéquates, et également être en mesure de savoir s’il est nécessaire de conserver ces données, et les supprimer dans le cas contraire. Pour pouvoir disposer d’une telle vision à 360 des données, trois mesures peuvent être mises en place :

    – Interroger les salariés sur les processus de gestion des données utilisés.

    – Etendre cette enquête afin d’obtenir des renseignements sur le fonctionnement propre du système.

    – Utiliser des outils techniques pour éradiquer le phénomène du « Databerg » et repérer les « dark data ».

    2. Etre prêt en interne pour trouver rapidement les données

    Chaque citoyen de l’Union européenne dont les données à caractère personnel font l’objet d’un traitement disposera des mêmes droits en matière de protection des données. Par exemple, chacun d’entre eux disposera d’un droit d’accès aux données le concernant, et pourra exiger leur suppression. Le règlement précise que l’entreprise aura alors un mois pour s’exécuter. Même s’il est possible d’étendre ce délai pour un mois supplémentaire, la société devra s’assurer qu’elle est en mesure de se procurer les données concernées, rapidement. Comment s’en assurer ?

    Pour être en mesure de répondre à cette demande dans les délais impartis, maitriser le « Databerg » est essentiel et doit conditionner toutes les décisions. Voici quelques règles pour répondre à cette problématique :

    – Mettre en place une méthode permettant de transmettre facilement et rapidement les données personnelles collectées à l’équipe de conformité pour examen.

    – Créer des procédures pour assurer que ces données soient, le cas échéant, communiquées / supprimées / corrigées / conservées.

    – Créer des logs vérifiables pour faire état des actions qui auront été menées.

    1. Ne pas oublier l’essentiel et analyser votre niveau de protection des données

    La pierre angulaire de la confidentialité des données reste la protection des données. Celles qui sont stockées par l’entreprise doivent être protégées contre la perte, la détérioration et la destruction. Il est donc essentiel de faire en sorte qu’elles soient sauvegardées, pour pouvoir les récupérer. Cela semble semble être la tâche la plus simple du RGPD à réaliser, mais elle ne doit pas pour autant été sous-estimée. Si les entreprises procèdent à l’analyse de leur « Databerg », elles vont très probablement s’apercevoir que leurs données sont fragmentées entre différentes zones de stockage. Elles en trouveront au sein de systèmes virtualisés, d’infrastructures cloud et d’autres systèmes et d’emplacements allant des appareils mobiles aux services de stockage cloud partagés. Une nouvelle fois, voici quelques mesures visant à disposer d’une stratégie de sauvegarde et de résilience prenant en compte ces infrastructures fragmentées :

    – Mettre en place une stratégie de sauvegarde et de restauration qui intègre des scénarios physiques, virtuels et de cloud hybride de manière centralisée, pour en assurer une meilleure gestion.

    – Obtenir un aperçu de tous les services cloud existants, ainsi que les données qui y sont stockées, et éduquer les employés à leur bonne utilisation.

    – Mettre en place un concept de basculement qui garantira l’accès aux services cloud, mais également la résilience des services eux-mêmes.