Avec l’utilisateur lui-même (le récent enchainement des violations de données chez de grandes enseignes tient essentiellement à la réutilisation d’un mot de passe compromis), la chaîne de soustraitance est l’un des canaux les plus empruntés pour mener une cyber attaque. Comment s’en prémunir? Analyse de risques, vérifications des « garanties essentielles » et audit sont les mesures phares, évidemment. Mais insuffisantes, en droit comme en pratique. Dans …
En savoir plusSécurité informatique
-
-
Usurpation d’identité : victime collatérale ou coupable, le dilemme du responsable de traitement
RGPD, Sécurité informatique par Da_pierre le 27/11/2024Voici une décision à double tranchant de la CNIL espagnole. Dans les faits, un escroc met en place une fausse annonce d’emploi, récoltant ainsi photo d’identité et copie de justificatif d’identité. Ces éléments en main, il usurpe l’identité de sa victime et obtient un prêt. Le prêteur se voit alors accuser d’un manquement à l’obligation de sécurité (des mesures antifraude auraient dû être mises en …
En savoir plus -
𝐇𝐲𝐠𝐢𝐞̀𝐧𝐞 𝐧𝐮𝐦𝐞́𝐫𝐢𝐪𝐮𝐞 : 𝐥𝐞 𝐁𝐀-𝐛𝐚 𝐦𝐚𝐢𝐬 𝐩𝐚𝐬 𝐥’𝐚𝐥𝐩𝐡𝐚 𝐞𝐭 𝐥’𝐨𝐦𝐞𝐠𝐚
Sécurité informatique par Da_pierre le 20/11/2024Paru en 2013 et actualisé en 2017, le Guide d’hygiène numérique de l’ANSSI expose 42 mesures, réparties en 9 axes. Souvent présenté comme un « socle de sécurité« , il est visé dans le RGS, l’II901, SecNumCloud 3.2 et dans les Référentiels unique de mesures de sécurité (RUMS), MaturiN-H et Mesures prioritaires, pour la santé. La CNIL, elle, le présente comme un index des règles de base, …
En savoir plus -
De responsable cybersécurité à pirate informatique : nul n’est à l’abri
Sécurité informatique par Da_pierre le 23/10/2024Les fuites de données défraient la chronique. Evidemment, les incidents induits par une menace humaine volontaire, beaucoup moins. Dans son édition du 14 octobre dernier, La Lettre rapportait toutefois une audience devant le Tribunal Correctionnel de Paris, devant lequel comparaissait… l’ancien responsable du Centre des opérations de cybersécurité d’un célèbre laboratoire pharmaceutique. Dur. D’autant plus que le prévenu – c’est ainsi qu’est juridiquement désignée une …
En savoir plus -
L’erreur humaine : facteur de progrès, plutôt que faute
Sécurité informatique par Da_pierre le 28/08/2024« Vous êtes le maillon faible. » Admettons. Mais qui est désigné par ce pronom ? C’est là que le bât blesse, souvent. Prenons cette décision de la « CNIL espagnole« , l’AEPD, qui sanctionne Uniqlo pour manquement au principe d’intégrité et de confidentialité ainsi qu’à l’obligation de sécurité, un salarié ayant adressé par erreur les données de paie relatives à 446 employés de la société (n° EXP202304685). Jusque …
En savoir plus -
Si l’erreur est humaine, négliger le verrouillage automatique est fautif
Confidentialité, Donnée de santé, Droit de la santé, Droit des données, Droit des patients, Droit hospitalier, RGPD, secret médical, Sécurité informatique par Da_pierre le 07/08/2024Malgré Pro Santé Connect, la Carte de Professionnel de Santé (CPS), ses variantes administratives et leur version dématérialisée, voire un simple couple identifiant / mot de passe restent souvent utilisées comme moyen d’identification électronique (MIE). Verrouillez systématiquement votre sessionEspérer que systématiquement, les utilisateurs récupèrent leur carte lorsqu’ils s’absentent, reviendrait à se voiler la face. Mais y a-t-il vraiment un risque? Un professionnel de santé italien …
En savoir plus -
robots.txt : quand un simple fichier texte vaut mesure de sécurité
Sécurité informatique par Da_pierre le 03/07/2024Le droit d’accès aux documents administratifs est un sujet qui préoccupe la CNIL. Enfin, c’était le cas sous la précédente législature 😉 Dans un domaine où la transparence est une règle, la Commission a publié, en juillet 2023, plusieurs recommandations, tout en annonçant sur un Guide pratique de la publication en ligne document élaboré par la CADA et la CNIL et de la réutilisation, en …
En savoir plus -
Utiliser une messagerie pro pour des communications perso : une pratique courante, mais aux conséquences complexes
RGPD, Sécurité informatique par Da_pierre le 29/05/2024La charte informatique constitue aussi bien une mesure de sécurité organisationnelle, au titre du RGPD, qu’un instrument disciplinaire, en droit du travail. Cette dualité n’est pas sans conséquence, pour l’employeur, comme pour le salarié. Ainsi, le droit du travail impose-t-il de permettre un usage personnel – raisonnable et licite – des moyens mis à disposition du salarié. Concrètement, il est ainsi autorisé à envoyer et …
En savoir plus -
La sécurité des postes de travail à l’ère du smartphone
Sécurité informatique par Da_pierre le 08/05/2024Dans une décision peut-être un peu trop irréaliste, la « CNIL italienne » a reproché au responsable de traitement de ne pas avoir mis en œuvre les mesures de sécurité logiques adéquates sur les postes de travail de ses salariés. Traditionnellement, les mesures phares dans le domaine sont l’installation, la configuration et le maintien à jour d’un antivirus (CNIL – Guide pratique RGPD – Sécurité des données …
En savoir plus -
Ne vous fiez pas aux déclarations de votre interlocuteur
Sécurité informatique par Da_pierre le 10/04/2024Voici le résumé le plus bref possible du dernier flash DGSI dédié aux risques associés à l’usurpation d’identité. Evidemment, le document se focalise sur des tentatives d’escroquerie ciblant des entreprises, mais cette règle simple se retrouve également dans la jurisprudence des autorités de protection des données. En matière de télécom, plusieurs condamnations ont ainsi été prononcées par la « CNIL espagnole » à l’encontre d’opérateurs de télécommunication …
En savoir plus