De nombreuses entreprises doivent trouver un compromis difficile lorsqu’il s’agit de gérer le stockage des données : celles-ci doivent être accessibles, mais aussi sécurisées. Le problème peut être plus simple avec le stockage des données dans le cloud qu’avec un stockage sur site, puisque vous payez quelqu’un d’autre pour gérer l’infrastructure sous-jacente, mais cela peut aussi compliquer le respect des normes de sécurité des données. Cela peut également coûter plus cher.
De nombreux cadres de conformité, de la California Consumer Privacy Act de 2018 (CCPA) au Règlement général sur la protection des données (RGPD), exigent le même type d’actions, de processus et de plans. Pour réduire le coût de la mise en conformité, une solution consiste à identifier les points communs et à regrouper les étapes nécessaires afin de satisfaire globalement à ces exigences dans toute l’organisation, plutôt que de les traiter au cas par cas. Cet article présente une vue d’ensemble des sept éléments essentiels des réglementations de conformité applicables aux systèmes de stockage des données et explique comment s’y conformer.
À lire également : Conformité au RGPD : ce que les professionnels du stockage doivent savoir
Sommaire
- Divulgations
- Politiques de confidentialité
- Chiffrement et anonymisation
- Pare-feu et contrôle des accès
- Journaux d’audit
- Calendriers de conservation
- Notifications de violation
- En résumé : les éléments essentiels des réglementations de conformité
Divulgations
Les divulgations constituent aujourd’hui le socle de la plupart des cadres de conformité destinés au grand public. L’idée derrière les divulgations intégrées au RGPD et à la CCPA, entre autres cadres, est d’indiquer explicitement aux clients quelles données vous recueillez auprès d’eux, ce que vous en ferez et comment vous les stockerez. Comme dans de nombreux aspects de la conformité des données, le RGPD impose actuellement les exigences les plus strictes en matière d’informations à divulguer ; il est donc judicieux de prendre votre déclaration de conformité au RGPD comme base pour les autres déclarations. Les conséquences d’un manquement peuvent être lourdes. L’Union européenne a infligé une amende de 1,2 milliard d’euros à Meta plus tôt cette année pour des violations et, au total, les amendes liées au RGPD dépassent 4 milliards d’euros.
Politiques de confidentialité
Les politiques de confidentialité contiennent certaines des mêmes informations que les divulgations, puisqu’elles définissent comment, où et pourquoi vous recueillerez, traiterez et stockerez les données. Toutefois, les bonnes politiques de confidentialité précisent également qui est responsable de la sécurité des données et quelles mesures vous prendrez si vous êtes informé d’une violation. La rédaction d’une politique de confidentialité détaillée peut sembler représenter beaucoup de travail, mais le processus peut être constructif. Votre politique constituera le document central qui détaille votre approche de la confidentialité et de la sécurité des données et, si elle est bien rédigée, pourra servir de guide de référence précieux pendant des années. Lorsque cela est possible, travaillez avec votre service juridique à la rédaction d’une politique complète, capable de rester pertinente avec un minimum de révisions, plutôt que de prévoir des révisions et des mises à jour fréquentes.
Chiffrement et anonymisation
La plupart des cadres de conformité actuels mentionnent d’une manière ou d’une autre l’anonymisation et le chiffrement. Peu précisent toutefois exactement comment procéder ou quelles données doivent être chiffrées. Il s’agit par exemple d’un aspect essentiel de la conformité PCI, qui exige que les données de paiement soient rendues anonymes lorsqu’elles sont stockées dans des systèmes accessibles au public, sans toutefois définir précisément ce que cela signifie. Par conséquent, assurer la conformité PCI dans le cloud peut être difficile. En pratique, cela signifie que les entreprises n’ont guère d’autre choix que de mettre en place le chiffrement le plus robuste et le plus répandu possible, en espérant qu’il sera suffisamment rigoureux pour satisfaire aux exigences de conformité. Le masquage des données constitue une protection supplémentaire : il supprime les données sensibles telles que les informations permettant d’identifier une personne ou les numéros de carte bancaire, puis les remplace par des valeurs fictives mais réalistes. Il offre ainsi un moyen simple d’assainir suffisamment les données pour répondre aux enjeux de souveraineté et de confidentialité des données.
Pare-feu et contrôle des accès
La plupart des cadres de conformité précisent que des contrôles d’accès doivent être mis en place pour contrôler l’accès aux données. La partie de vos données qui doit être protégée par des systèmes de contrôle d’accès varie toutefois selon le cadre. La Health Insurance Portability and Accountability Act (HIPAA), par exemple, vous impose de prendre des mesures spéciales pour contrôler l’accès aux données des patients, mais vous autorise à partager des données anonymisées avec des prestataires de santé. Savoir quelles données vous devez contrôler et lesquelles vous pouvez stocker de manière plus accessible est essentiel pour rationaliser vos processus de conformité. Les contrôles d’accès Zero Trust gagnent du terrain comme moyen de donner accès aux utilisateurs en exigeant des étapes de vérification supplémentaires, telles que l’authentification multifacteur (MFA), tout en offrant une protection nettement améliorée contre les intrusions.
Journaux d’audit
Certains cadres exigent également la conservation de journaux d’audit. Ceux-ci consignent les opérations effectuées sur vos systèmes et leur auteur — l’idée étant que, si un incident de confidentialité ou de sécurité des données survient, vous devez pouvoir remonter la piste d’audit jusqu’à une personne donnée. Même si la responsabilité d’une violation n’incombe presque jamais à une seule personne, les journaux d’audit constituent une ressource précieuse lors de l’enquête menée après une violation, car ils peuvent fournir une feuille de route pour améliorer vos systèmes.
Calendriers de conservation
Les calendriers de conservation fournissent aux évaluateurs de conformité des informations sur la durée de conservation de certains types de données, sur la manière de définir ces périodes de conservation et sur le degré de rigueur avec lequel les données seront supprimées lorsqu’elles ne seront plus nécessaires. Le meilleur moyen de garantir la conformité dans le cloud public consiste à utiliser les calendriers de conservation pour planifier proactivement vos besoins en stockage de données. L’audit et la suppression fréquents des données peuvent réduire considérablement les dépenses de stockage, mais pour supprimer les données de manière responsable, vous devez rechercher et formaliser la durée pendant laquelle vous êtes tenu de les conserver. L’automatisation peut vous y aider. Les outils de gestion des données peuvent automatiquement étiqueter et classer les données selon leur type, leur sensibilité et la présence d’informations permettant d’identifier une personne, mais aussi selon leur cycle de vie — par exemple, la durée de conservation et la date à laquelle elles peuvent être supprimées en toute sécurité.
Notifications de violation
Le dernier élément de la plupart des cadres de conformité concerne les notifications de violation. Il s’agit des avis que les entreprises doivent émettre lorsqu’elles prennent connaissance d’une violation de données, afin que les clients puissent prendre les mesures appropriées. Vérifiez les exigences de vos cadres de conformité : la plupart imposent des délais différents pour les notifications de violation. Certains accordent un certain délai pour effectuer un examen criminalistique des systèmes et identifier l’origine de la violation, mais une fois les dommages immédiats maîtrisés, ils exigent également que les clients soient informés sans délai.
En résumé : les éléments essentiels des réglementations de conformité
Même si chaque cadre de conformité impose des exigences différentes à votre entreprise, nombre d’entre eux reposent sur les mêmes éléments fondamentaux. Identifier les points communs entre ces éléments peut vous aider à les traiter de manière plus globale dans toute l’organisation, en réduisant les efforts et les dépenses et en limitant le risque de non-conformité.
À lire ensuite : Guide de la conformité du stockage des données d’entreprise