Passer au contenu principal

Langue du site :
Numéro de routage 267080355

Fuites de données : Réponse aux incidents pour les petites entreprises

4 octobre 2024

Technologie

  • Mise à jour régulière des logiciels et des systèmes : assurez-vous que tous les logiciels, et en particulier les logiciels de sécurité, sont régulièrement mis à jour afin de vous protéger contre les vulnérabilités les plus récentes.
  • Mettez en œuvre l'authentification multifacteurs (MFA) : utilisez la MFA chaque fois que cela est possible pour ajouter une couche de sécurité supplémentaire, notamment pour l'accès aux données sensibles.
  • Utilisez des canaux de communication sécurisés et chiffrés : encouragez l’utilisation de méthodes de communication chiffrées pour le partage d’informations sensibles en interne et en externe.
  • Surveillez les réseaux et utilisez des systèmes de détection d'intrusion : surveillez en permanence les réseaux afin de détecter toute activité inhabituelle et utilisez des systèmes de détection d'intrusion pour identifier les menaces potentielles.
  • Mettre en œuvre le principe du moindre privilège en matière de contrôle d'accès : veiller à ce que les employés n'aient accès qu'aux données et aux ressources nécessaires à leur fonction, réduisant ainsi le risque de fuites de données internes.
  • Utilisation de pare-feu et d'outils de sécurité réseau : Utilisez des pare-feu et d'autres outils de sécurité réseau pour vous protéger contre les attaques externes.
  • Élimination sécurisée du matériel obsolète : assurez-vous que les données des anciens ordinateurs et matériels soient correctement effacées avant leur élimination ou leur recyclage.
  • Mise en œuvre de la protection des terminaux : utilisez un logiciel de protection des terminaux pour sécuriser tous les terminaux, c’est-à-dire les appareils se connectant au réseau, y compris les appareils mobiles.
  • Données personnelles :  N’utilisez pas les numéros de sécurité sociale comme identifiants d’employés ou numéros de compte client. Si vous le faites, mettez en place un autre système d’identification dès maintenant.
  • Mise en place d'une gestion des mots de passe :  Une politique de mots de passe doit être établie pour tous les employés et travailleurs temporaires ayant accès aux ressources de l'entreprise. En règle générale, la complexité des mots de passe doit être définie en fonction des fonctions du poste et des exigences de sécurité des données. Les mots de passe ne doivent jamais être partagés.
  • Sécurisez tous les ordinateurs :  mettez en place une protection par mot de passe et exigez une nouvelle connexion après une période d’inactivité. Sensibilisez vos employés à ne jamais laisser leurs ordinateurs portables ou assistants numériques personnels sans surveillance. Limitez le télétravail aux ordinateurs de l’entreprise et exigez l’utilisation de mots de passe robustes, à changer régulièrement.
  • Contrôle de l'utilisation des ordinateurs :  Limitez l'utilisation des ordinateurs par les employés à des fins professionnelles. Interdisez l'utilisation des sites web de partage de fichiers poste à poste. Bloquez l'accès aux sites web inappropriés et interdisez l'utilisation de logiciels non autorisés.
  • Maintenez vos logiciels de sécurité à jour :  installez les correctifs de sécurité de vos ordinateurs. Utilisez un pare-feu, un antivirus et un logiciel anti-espion ; mettez à jour quotidiennement les définitions de virus et de logiciels espions.
  • Chiffrez les transmissions de données :  exigez le chiffrement de toutes les transmissions de données. Évitez d’utiliser les réseaux Wi-Fi ; ils peuvent permettre l’interception des données.

Un cadre détaillé de réponse aux violations

Un plan de réponse complet en cas de violation de données comprend plusieurs étapes clés, adaptées pour tenir compte de la myriade de lois potentiellement contradictoires :
  • Validation : Confirmer la survenue d'une violation de données.
  • Mesures correctives requises : identifier les actions nécessaires, notamment la conformité aux différentes lois relatives à la notification des violations de données.
  • Enquête : Examen approfondi de la violation et documentation des conclusions.
  • Coordination interne : Communication interne et avec les autorités ou conseillers externes compétents.
  • Notification : Information des personnes concernées conformément à la loi.

Fournisseurs tiers

Il est crucial de veiller à ce que vos fournisseurs tiers respectent les normes de sécurité de votre organisation afin de protéger vos données et de maintenir la confiance dans vos opérations commerciales. 
Voici une liste exhaustive des tâches à accomplir pour vous aider à gérer efficacement la conformité des fournisseurs tiers :
Effectuer une diligence raisonnable :
  • Faites des recherches sur les fournisseurs potentiels afin de comprendre leurs politiques et pratiques de sécurité.
  • Évaluez leurs antécédents en matière de violations de données ou d'incidents de sécurité.
Définir les exigences de sécurité :
  • Établir des critères et des attentes clairs en matière de sécurité pour les fournisseurs.
  • Inclure les exigences relatives aux audits de sécurité réguliers, à la conformité aux normes de l'industrie (par exemple, ISO 27001, SOC 2) et au respect des lois sur la protection des données (par exemple, RGPD, CCPA).
Évaluer les mesures de sécurité des fournisseurs :
  • Demandez des informations détaillées sur l'infrastructure de sécurité, les politiques et les procédures du fournisseur.
  • Vérifiez leur utilisation du chiffrement, des pare-feu, des contrôles d'accès et autres mesures de cybersécurité.
Veillez à ce que les accords contractuels comprennent des clauses de sécurité :
  • Incluez dans les contrats des clauses précisant le respect de vos exigences de sécurité.
  • Exiger une notification immédiate de toute faille ou incident de sécurité.
Effectuer des audits et des évaluations réguliers :
  • Planifier et effectuer des évaluations de sécurité régulières des systèmes et pratiques des fournisseurs.
  • Faites appel à des auditeurs tiers pour des évaluations de sécurité impartiales.
Contrôler la conformité :
  • Mettez en place des processus permettant de surveiller en permanence la conformité des fournisseurs à vos normes de sécurité.
  • Établir des indicateurs clés de performance (KPI) pour mesurer les niveaux de conformité.
Exiger des plans de réponse aux incidents :
  • Assurez-vous que les fournisseurs disposent de plans de réponse aux incidents qui correspondent aux vôtres.
  • Coordonner les stratégies de réponse en cas de violation de données ou de cyberattaques.
Formez votre équipe :
  • Sensibilisez votre personnel à l'importance de la conformité des fournisseurs en matière de sécurité.
  • Formez-les à identifier et à atténuer les risques liés aux fournisseurs tiers.
Examiner et mettre à jour régulièrement les accords :
  • Examiner et mettre à jour périodiquement les accords contractuels afin de prendre en compte les menaces de sécurité nouvelles ou en évolution.
  • Adapter les exigences de sécurité en fonction de l'évolution des opérations commerciales ou des technologies.
Développer des canaux de communication efficaces :
  • Établissez des canaux de communication clairs avec les fournisseurs pour le signalement des problèmes de sécurité.
  • Organiser des réunions régulières pour discuter des performances et des améliorations en matière de sécurité.
Plan de résiliation ou de modification :
  • Mettez en place un plan pour assurer une transition sécurisée des services en cas de fin ou de modification de la relation avec le fournisseur.
  • Veillez à ce que les données soient restituées ou détruites en toute sécurité conformément aux obligations contractuelles.
En suivant scrupuleusement ces étapes, vous pouvez vous assurer que vos fournisseurs tiers respectent les mêmes normes de sécurité élevées que celles que vous attendez au sein de votre propre organisation, minimisant ainsi les risques et protégeant vos données.

Processus et gouvernance

  • Revoir et mettre à jour régulièrement les plans de réponse aux incidents : Disposer d’un plan de réponse aux incidents clair et à jour qui décrit les mesures à prendre en cas de violation de données.
  • Effectuez des audits de sécurité et des évaluations des risques réguliers : examinez et évaluez périodiquement votre posture et vos pratiques de sécurité afin d’identifier et de corriger les vulnérabilités.
  • Programmes de formation et de sensibilisation des employés : Former régulièrement les employés aux meilleures pratiques de sécurité, aux menaces potentielles comme les attaques de phishing et à l’importance du respect des politiques de l’entreprise.
  • Élaborer et appliquer des politiques de sécurité robustes : Créer des politiques de sécurité complètes couvrant des aspects tels que l’utilisation acceptable des ressources de l’entreprise, l’accès aux données et les procédures de signalement des violations de données.
  • Sauvegardes régulières et plans de récupération des données : Sauvegardez régulièrement vos données critiques et mettez en place un plan de reprise après sinistre robuste afin de minimiser les pertes de données en cas de violation de données.
  • Mettre en place une procédure d'autorisation pour l'utilisation des appareils mobiles personnels des employés.  Avec les capacités accrues des appareils grand public, tels que les smartphones et les tablettes, il est devenu facile de les connecter aux applications et à l'infrastructure de l'entreprise. L'utilisation de ces appareils pour accéder à la messagerie, à l'agenda et à d'autres services de l'entreprise peut brouiller la frontière entre les contrôles de l'entreprise et ceux des employés. Les employés qui demandent et obtiennent l'autorisation d'accéder aux informations de l'entreprise via leurs appareils personnels doivent comprendre et accepter les limitations et les contrôles imposés.
  • Encadrer l'utilisation d'Internet :  La plupart des gens utilisent Internet sans se soucier des conséquences. Un usage abusif d'Internet par les employés peut mettre votre entreprise dans une situation délicate, voire illégale. Limiter l'utilisation d'Internet au travail permet d'éviter ces situations. Chaque organisation doit définir les modalités d'accès au web pour ses employés. Si la productivité des employés est essentielle et constitue souvent la principale motivation pour limiter l'utilisation d'Internet, les impératifs de sécurité doivent également guider l'élaboration des règles d'utilisation.
  • Gestion de l'utilisation de la messagerie électronique :  De nombreuses violations de données sont dues à une mauvaise utilisation de la messagerie électronique par les employés, pouvant entraîner la perte ou le vol de données et le téléchargement accidentel de virus ou autres logiciels malveillants. Il convient d'établir des normes claires concernant l'utilisation de la messagerie électronique, le contenu des messages, le chiffrement et la conservation des fichiers.
  • Gouverner les médias sociaux :  Tous les utilisateurs de médias sociaux doivent être conscients des risques liés à leur utilisation. Une politique de médias sociaux rigoureuse est essentielle pour toute entreprise souhaitant s’en servir pour promouvoir ses activités et communiquer avec ses clients. Une gouvernance active permet de garantir que les employés s’expriment dans le cadre défini par leur entreprise et respectent les bonnes pratiques en matière de protection des données.
  • Respect des droits d'auteur et des licences logicielles :  Il existe de nombreuses raisons pour lesquelles les employés doivent se conformer aux accords de droits d'auteur et de licences logicielles. Les entreprises sont tenues de respecter les conditions des contrats d'utilisation des logiciels et les employés doivent être informés de toute restriction d'utilisation. De plus, les employés ne doivent pas télécharger ni utiliser de logiciels qui n'ont pas été examinés et approuvés par l'entreprise.
  • Sécurisez l'accès physique aux locaux de l'entreprise : mettez en œuvre des mesures telles que le contrôle d'accès par carte magnétique, les registres de visiteurs et la surveillance afin de sécuriser l'accès physique à vos locaux professionnels.
  • Gestion de l'utilisation des supports portables :  Les supports portables, tels que les DVD, les CD et les clés USB, sont plus susceptibles d'être perdus ou volés. Autorisez uniquement le téléchargement de données chiffrées sur les périphériques de stockage portables.

Données

  • Ne conservez que l'essentiel :  limitez la quantité d'informations collectées et conservées au strict nécessaire. Minimisez les supports de stockage de vos données personnelles. Sachez précisément ce que vous conservez et où.
  • Détruisez avant de jeter :  Déchiquetez les documents papier avant de vous débarrasser d’informations confidentielles. Détruisez également les CD, DVD et autres supports amovibles. Supprimer des fichiers ou reformater un disque dur n’efface pas les données. Utilisez plutôt un logiciel conçu pour effacer définitivement le disque, ou détruisez-le physiquement.
  • Protection des données :  Conservez les documents physiques dans un lieu sécurisé. Limitez l’accès aux employés qui doivent consulter des données confidentielles. Vérifiez les antécédents de vos employés et n’autorisez jamais l’accès aux intérimaires ni aux prestataires externes.
  • Protection des données personnelles :  Vos employés doivent comprendre que votre politique de confidentialité constitue un engagement envers vos clients quant à la protection de leurs informations. Les données ne doivent être utilisées que de manière à garantir la sécurité de l’identité des clients et la confidentialité de leurs informations. Bien entendu, vos employés et votre organisation doivent se conformer à toutes les lois et réglementations applicables.

Légal

  • Conformité légale et lois sur la protection des données : Tenez-vous informé et respectez les lois et réglementations pertinentes en matière de protection des données telles que le RGPD, le CCPA, etc.
  • Signalement des incidents de sécurité :  Une procédure doit être mise en place pour permettre aux employés et aux sous-traitants de signaler la présence de logiciels malveillants importés par inadvertance. Tous les employés doivent savoir comment signaler les incidents liés aux logiciels malveillants et quelles mesures prendre pour limiter les dégâts.
L’importance du signalement des violations : 

Une communication efficace et une notification rapide des violations sont essentielles pour une remédiation et un rétablissement efficaces, ainsi que pour le respect des exigences de conformité et réglementaires. 

Avantages de la divulgation des violations dans le cadre des mesures correctives :

Le signalement rapide des incidents de sécurité permet d'informer toutes les parties concernées, internes et externes, et de les mobiliser, ainsi que les principaux acteurs impliqués dans les efforts de rétablissement et de remédiation, en fonction de la nature et de l'ampleur de l'attaque ou de la compromission. Par exemple, si votre organisation est victime d'une intrusion via un tiers, vous devez être alerté immédiatement afin de préparer et de protéger votre activité. De même, si une intrusion dans votre système est susceptible d'affecter votre client, celui-ci doit également être informé au plus vite.
 
Une intervention rapide et efficace permet de limiter l'impact d'une violation de données, préservant ainsi la réputation et les relations commerciales de l'entreprise. Elle contribue également à maintenir la confiance des clients en les informant rapidement des conséquences et des mesures prises pour éviter tout dommage supplémentaire.

Normes réglementaires et de conformité relatives à la divulgation des violations :

Les lois récentes sur la protection des données, telles que le Règlement général sur la protection des données (RGPD) de l'UE et la loi californienne sur la protection de la vie privée des consommateurs (CCPA), imposent la divulgation rapide des violations de données.
L'émergence de nouvelles réglementations souligne l'importance croissante du signalement des violations de données. De nouvelles mesures réglementaires voient constamment le jour, confirmant ainsi l'importance grandissante de ce signalement. Le non-respect des réglementations relatives à la protection des données et à la vie privée peut entraîner de lourdes amendes et nuire gravement à la réputation de l'entreprise. Certaines réglementations récentes importantes imposent des délais et des obligations de signalement en matière de violation de données. 

Voici ce dont certains d'entre eux ont besoin :
  • RGPD - Le RGPD exige des entreprises qu'elles signalent les violations de données dans un délai de 72 heures, « lorsque cela est possible », sauf si la violation « n'engendre pas de risque pour les droits et libertés des personnes physiques ». En cas de retard dans le signalement, une organisation doit en fournir les raisons. Le RGPD prévoit de lourdes amendes en cas de non-conformité. Selon la gravité des infractions, les amendes peuvent atteindre :
    10 millions d'euros (11 millions de dollars) ou 2 % du chiffre d'affaires annuel, le montant le plus élevé étant retenu ; ou
    20 millions d'euros (22 millions de dollars) ou 4 % du chiffre d'affaires annuel, le montant le plus élevé étant retenu.
    Le montant de l'amende dépend de l'enquête de l'autorité de contrôle, du degré de négligence et de la gravité de la violation.
  • Loi californienne sur la protection des données des consommateurs (CCPA) : La CCPA oblige les entreprises à signaler toute violation de données dans un délai de 72 heures si des données non chiffrées sont concernées ou si un utilisateur non autorisé a accès aux clés de chiffrement de données chiffrées. Elle les oblige également à informer le procureur général de Californie si plus de 500 résidents californiens sont touchés.
  • Loi SHIELD de New York (« Lutter contre le piratage et améliorer la sécurité des données électroniques ») – La « Loi de l’État de New York sur les violations de la sécurité de l’information et la notification » stipule qu’une divulgation doit être effectuée « dans les meilleurs délais et sans délai injustifié », sans toutefois préciser de délai. Elle autorise également les entreprises à différer la divulgation si les forces de l’ordre estiment qu’elle pourrait entraver une enquête criminelle. Comme pour la CCPA, si la violation affecte plus de 500 résidents de l’État de New York, les entreprises concernées doivent en informer le procureur général de l’État de New York dans un délai de 10 jours. Les entreprises qui ne respectent pas la loi s’exposent à une amende pouvant aller jusqu’à 5 000 $ par infraction.
  • Exigences de la Securities and Exchange Commission (SEC) - En 2022, la SEC a introduit des exigences en matière de cybersécurité pour la protection des investisseurs et impose désormais aux entreprises d'informer les investisseurs et les actionnaires des « incidents importants » dans un délai de quatre jours ouvrables suivant leur découverte. Plus récemment, en mars 2023, la SEC a proposé des mises à jour de sa réglementation en matière de cybersécurité, imposant des obligations de divulgation strictes aux entités concernées et exigeant des institutions touchées qu'elles adoptent des « politiques et procédures écrites » de gestion des incidents, prévoyant notamment l'information des personnes concernées dans un délai de 30 jours.
  • Directive européenne NIS-2 (« Sécurité des réseaux et de l’information, version 2 ») – Le règlement européen NIS-2 est entré en vigueur le 6 janvier 2023 et a instauré des mesures de surveillance renforcées ainsi que des obligations de déclaration simplifiées. Les entreprises concernées doivent désormais notifier un incident à leur autorité de déclaration dans les 24 heures suivant sa survenance et fournir une première évaluation de la violation dans les 72 heures. Dans le mois suivant l’attaque, elles doivent remettre un rapport final détaillant son étendue ainsi que les mesures d’atténuation mises en œuvre. Les amendes prévues par la directive NIS-2 peuvent atteindre 10 millions d’euros (11 millions de dollars) ou 2 % du chiffre d’affaires annuel de l’entreprise, le montant le plus élevé étant retenu.
  • Obligations de déclaration par État – Les 50 États américains disposent de lois relatives aux obligations de déclaration des violations de données. Porto Rico, Guam, le District de Columbia et les Îles Vierges ont également mis en place des obligations de déclaration et de notification. Il serait impossible de toutes les aborder ici, mais la NCSL (Conférence nationale des législatures d'État) tient à jour une liste des projets de loi et des lois les plus récents sur son site web.
Améliorer le signalement des violations de données dans les organisations - À l’ère des cyber-risques croissants, les organisations doivent améliorer proactivement leurs pratiques de signalement des violations de données. Voici quelques bonnes pratiques :
  • Élaborer une politique et une procédure claires pour le signalement des violations de données.
  • Désigner les principales parties prenantes et définir leurs responsabilités.
  • Collaborer avec des tiers pour améliorer les capacités de réponse.
  • Se préparer à la nouvelle norme des violations de données fréquentes, comme l'indiquent les conclusions de notre évaluation de la cybersécurité.

Comment se produisent les violations de données 

  • Erreur humaine : les erreurs commises par les employés constituent une cause importante de fuites de données. Il peut s’agir, par exemple, de l’envoi d’informations sensibles à un destinataire erroné, d’une mauvaise configuration des bases de données ou d’une protection insuffisante des données.
  • Ingénierie sociale : les attaquants utilisent souvent des techniques trompeuses pour amener les individus à divulguer des informations confidentielles. Parmi les tactiques courantes, on retrouve les courriels d’hameçonnage, le prétexte fallacieux, l’appâtage et le suivi en profondeur.
  • Menaces persistantes avancées (APT) : il s’agit de cyberattaques prolongées et ciblées au cours desquelles un intrus accède à un réseau et reste indétecté pendant une période prolongée.
  • Attaques par rançongiciel : les logiciels malveillants qui chiffrent les données d’une organisation et exigent un paiement pour la clé de déchiffrement sont de plus en plus fréquents.
  • Appareils perdus ou volés : Les ordinateurs portables, les smartphones, les disques durs externes et autres périphériques de stockage contenant des informations sensibles peuvent entraîner une violation de données en cas de perte ou de vol.
  • Perte de bandes de sauvegarde pendant le transport : Les supports physiques contenant des données sensibles peuvent être perdus ou volés pendant le transport, surtout s’ils ne sont pas accompagnés d’une escorte qualifiée.
  • Des pirates informatiques s'introduisent dans les systèmes : les cybercriminels exploitent les failles de sécurité pour obtenir un accès non autorisé aux systèmes et aux données.
  • Menaces internes : employés ou sous-traitants qui volent des informations ou qui donnent intentionnellement accès à des personnes non autorisées.
  • Informations obtenues par des pratiques commerciales trompeuses : par exemple, des données achetées auprès d’une entreprise fictive ou par des moyens frauduleux.
  • Mauvaises pratiques commerciales : par exemple, l’envoi d’informations sensibles par des méthodes non sécurisées comme les cartes postales ou les courriels non cryptés.
  • Failles de sécurité interne : Absence de mesures de sécurité adéquates, telles que des mots de passe faibles ou des logiciels non mis à jour.
  • Infections par logiciels malveillants : virus, chevaux de Troie, logiciels espions et autres logiciels malveillants exploitant les failles de sécurité.
  • Élimination inappropriée des informations : Des informations sensibles jetées sans destruction adéquate, par exemple dans des bennes à ordures.
  • Réseaux non sécurisés et Wi-Fi : des violations de données peuvent survenir lorsque des informations sensibles sont transmises ou consultées via des réseaux Wi-Fi non sécurisés ou publics.
  • Manque de formation et de sensibilisation des employés : les employés qui ignorent les protocoles de sécurité et les meilleures pratiques peuvent provoquer involontairement des violations de données.
  • Contrôles d'accès insuffisants : des contrôles d'accès et une gestion des privilèges insuffisants peuvent permettre un accès non autorisé à des données sensibles.
  • Risques liés aux tiers et aux fournisseurs : des violations de données peuvent survenir en raison de vulnérabilités dans les systèmes des fournisseurs ou prestataires de services tiers.
  • Vulnérabilités du stockage cloud : des mesures de sécurité insuffisantes dans les solutions de stockage cloud peuvent entraîner des accès non autorisés et des fuites de données.
  • Vulnérabilités des appareils mobiles : L’utilisation croissante des appareils mobiles à des fins professionnelles peut entraîner des violations de données si ces appareils ne sont pas correctement sécurisés.

Ressources supplémentaires