PGS

PG Software, distributeur historique des solutions ManageEngine en France, depuis 2004

Support

Support, en France, en français, pour vos projets en avant-vente (PoC) ou en après-vente, dans le cadre de la maintenance applicative (AMS)

Logo PG Software
mardi, 12 décembre 2017 09:30

Exigences du RGPD (ou GDPR) : mesures techniques et organisationnelles à mettre en œuvre

Évaluer cet élément
(0 Votes)

GDPR mesures techniques et organisationnelles

L'objectif principal de cette réglementation est d'aider les entreprises à prouver que tout va bien sur leur réseau. Oui ! Vous l'avez bien lu! Cette réglementation liste une panoplie de contrôles pour aider les organisations à montrer aux autorités de contrôle que des mesures de sécurité sont mises en œuvre et que leur réseau est en bonne santé.

Cela étant dit, concentrons-nous sur les exigences du RGPD, en particulier concernant les mesures techniques et organisationnelles permettant de rationaliser les processus d’audit des données.

Les mesures techniques et organisationnelles appropriées pour répondre aux exigences de l'article 32

Le RGPD décrit les exigences pour assurer la sécurité des données personnelles. Qu’il s’agisse d’obtenir le consentement des individus, du stockage de données personnelles, de nommer un agent de protection des données en cas de besoin, ou d’informer les interlocuteurs concernés en cas de violation de données, le RGPD couvre la plupart des aspects de sécurité sur lesquels les entreprises doivent se pencher.

Mais le RGPD n'est pas aussi clair lorsqu'il définit les mesures techniques et organisationnelles que doit adopter une entreprise. Voici deux raisons possibles pour lesquelles le RGPD n’est pas forcément très clair sur cet aspect :

  • Raison n°1 : il existe de nombreuses applications et plates-formes qui permettent de stocker des données personnelles. Définir des politiques à adopter pour chaque plate-forme ou application rendrait le processus d'adoption du RGPD trop compliqué. Par conséquent, le RGPD ne décrit que les politiques générales d'audit et de sécurité que les entreprises doivent adopter.
  • Raison n°2 : les menaces de sécurité et les violations des données sont dynamiques. Il n'y a pas de règles strictes et simples qui permettent de prévenir des attaques. Ceci dit, la meilleure chose à faire pour les entreprises est de revoir régulièrement leurs pratiques pour chacune de leurs plates-formes qui traitent des données personnelles. Resteindre l'adoption des meilleures pratiques à des applications ou plate-formes spécifiques laisserait la porte ouverte à des failles de sécurité.


Que signifie « mesures techniques et organisationnelles appropriées » ?

Vous pouvez stocker des données personnelles dans une base de données, telles que MS SQL ou Oracle Database, un serveur de fichiers ou même dans un environnement cloud. Peu importe où vous stockez les données, assurez-vous que les mesures suivantes sont prises pour assurer la sécurité des données.
Contrôler les accès aux données personnelles : Concevez des contrôles d'accès appropriés et restreignez l'accès aux données personnelles. Accordez l'accès à la gestion des données personnelles uniquement aux utilisateurs privilégiés.

Vérifier le comportement des utilisateurs : surveillez les utilisateurs qui :

  • accèdent à la plate-forme de stockage des données personnelles de votre organisation (qu'il s'agisse d'un serveur, d'une base de données ou d'une application classique).
  • modifient les données personnelles (par exemple, qui suppriment ou renomment des fichiers).
  • effectuent des modifications d'accès, des modifications d'autorisation et des escalades de privilèges concernant l'accès aux données personnelles.

Obtenir des informations en temps réel : assurez-vous d'avoir un système qui vous informe en temps réel de toute activité anormale ou suspecte telle que la suppression des données personnelles.

Toujours avoir un plan B : assurez-vous d’effectuer des sauvegardes de vos données. De cette façon, vous pouvez restaurer les données personnelles en cas de perte de données. Notez que vous devez obtenir le consentement des utilisateurs avant de pouvoir sauvegarder leurs données personnelles. Vous devez également veiller à ce que vos sauvegardes soient protégées.

Continuez à suivre nos publications sur le blog car nous discuterons dans un prochain article de l’exigence du RGPD qui fait le plus débat et des notifications à effectuer suite à une violation de données personnelles.

Lu 5728 fois

Vous avez la possibilité de créer un compte lors du téléchargement d'un produit.