Leçon 7 sur 8 · 9 min
Réagir à un incident
Une donnée confiée par erreur, une action indésirable, un compte suspect : contenir, comprendre, signaler.
Un incident n’est pas toujours spectaculaire. Un collègue a déposé un fichier de salaires dans le mauvais projet. Un courriel est parti avec la mauvaise pièce jointe. Une connexion inhabituelle apparaît sur un compte. Dans tous les cas, la même méthode s’applique : contenir, comprendre, signaler.
- Retirez l’accès au contenu exposé : déplacez ou supprimez le fichier, retirez les membres en trop du projet.
- Pour un compte suspect, changez le mot de passe et fermez ses sessions ouvertes depuis la page des sessions du compte.
- Si un secret a été exposé, changez-le immédiatement.
- Prévenez l’administrateur et votre délégué à la protection des données.
Le journal d’audit retrace les événements d’administration et de sécurité : connexions, changements de membres, de rôles et de réglages. L’écran « Activité » de l’utilisateur concerné retrace le travail : ce que chaque tâche a produit, ses effets et les approbations données. Ensemble, ils permettent de dire ce qui s’est passé, quand, et ce qui a pu sortir.
Si l’incident est une violation de la sécurité des données qui entraîne vraisemblablement un risque élevé pour les personnes, la nLPD demande de l’annoncer au Préposé fédéral dans les meilleurs délais, à son article 24. Le RGPD fixe un délai de 72 heures pour l’annonce à l’autorité de contrôle, à son article 33. Votre délégué à la protection des données décide de l’annonce, avec les éléments que vous avez réunis.
Références
- Confédération suisse (2020). Loi fédérale sur la protection des données (LPD), RS 235.1. En vigueur depuis le 1er septembre 2023. www.fedlex.admin.ch/eli/cc/2022/491/fr
- Parlement européen et Conseil de l’Union européenne (2016). Règlement (UE) 2016/679 relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel (règlement général sur la protection des données). Journal officiel de l’Union européenne, L 119. data.europa.eu/eli/reg/2016/679/oj