CYBERSECURITÉ : un constat qui invite à réfléchir vite !
Anticiper en identifiant les actifs devant être protégés et les potentielles menaces (par plusieurs méthodes : EBIOS, étude d impact) mais également en définissant une politique de sécurité adaptée aux risques de l entreprise, en sensibilisant les employés, en mettant en place des politiques et procédures internes couvrant les aspects de cybersécurité.
L organisation d une gouvernance spécifique au sein de l entreprise pour gérer la crise fait également partie des éléments importants : COMEX ou cellule de crise, une direction doit pouvoir être donnée pour mobiliser les moyens nécessaires et organiser la communication.
L entrée en application du Règlement général sur la protection des données (RGPD) en mai 2018, nous rappelle également que c est le responsable du traitement qui doit répondre de la perte ou même du vol des données confiées à un sous-traitant, il faut donc renforcer les engagements contractuels et organiser le partage du risque en s intéressant en amont à la cyberassurance.
Agir ensuite, car la question n est plus de savoir si une entreprise va être victime d une attaque mais quand elle va l être. En outre, ces dernières années, la cybercriminalité est devenue plus visible
qu auparavant, notamment avec le développement des rançongiciels (ou « ransomware »).
En cas de cyberattaque, il convient de rassembler le plus de preuves possible dont la plupart seront fondées sur des preuves numériques. Celles-ci doivent être recueillies par des équipes internes et par des prestataires de services spécialisés, tels que des prestataires de services d audit de sécurité ou de détection d incidents de sécurité qualifiés par l Agence nationale de la sécurité des systèmes d information (ANSSI).
Réagir dans le même temps en rassemblant ces preuves qui permettront ensuite de réagir aux cyberattaques.
D une part, l entreprise victime peut agir au plan judiciaire en déposant une plainte auprès du Procureur de la République accompagnée de toutes les informations et preuves dont elle dispose. D autre part, les entreprises, en tant que responsables du traitement des données, doivent notifier à l autorité de protection des données toute violation des données personnelles dans les 72 heures après en avoir pris connaissance conformément à l article 33 du RGPD. Lorsque la violation des données à caractère personnel est susceptible d entraîner un risque élevé pour les droits
et libertés des personnes physiques, le responsable du traitement doit également informer la personne concernée de la violation des données à caractère personnel à la personne concernée sans retard injustifié.
En cas de perte ou de vol des données personnelles, l entreprise attaquée peut faire l objet de sanctions pécuniaires qui peuvent s élever jusqu à 4 % de son chiffre d affaires mondial annuel ou 20 millions d euros.
Jeanne BOSSI MALAFOSSE,
Associée responsable du département «Données
personnelles»
Les organisations doivent dès lors anticiper, agir puis réagir
Page 2
1 Source : Page internet de présentation du rapport d Interpol du 4 août 2020.
L épidémie de Covid-19 et le développement du télétravail qui multiplient les vulnérabilités conduisent les cybercriminels à profiter de cette situation exceptionnelle. La fréquentation du site d assistance et de prévention en sécurité numérique « cybermalveillance.gouv.fr » a été multipliée par 5 depuis le début de l épidémie.
Les conséquences pour les entreprises sont considérables puisque 60% des PME déposeraient le bilan dans les six mois suivant une cyberattaque. Alors que le risque cyber n est plus aujourd hui une simple hypothèse mais une réalité, comment s organisent les entreprises pour anticiper, agir et gérer ces attaques ?
Interpol a enregistré entre février et mars 2020 une augmentation de 569 % de cyberattaques (logiciels malveillants et hameçonnage) 1
Dans son rapport d information n°502 du 10 juin 2020 sur le suivi de la cybermenace pendant la crise sanitaire, le Sénat constate que « la cybercriminalité progresse de 10% par an ». Selon le site de la CNIL « Depuis le début de l année, l ANSSI a traité 104 attaques par rançongiciels » et l autorité elle- même a reçu 2 287 notifications de violations de données personnelles en 2019 .