<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>règlementation - RiskInsight</title>
	<atom:link href="https://www.riskinsight-wavestone.com/en/tag/reglementation-en/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.riskinsight-wavestone.com/en/tag/reglementation-en/</link>
	<description>The cybersecurity &#38; digital trust blog by Wavestone&#039;s consultants</description>
	<lastBuildDate>Fri, 24 Apr 2026 15:35:38 +0000</lastBuildDate>
	<language>en-US</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.riskinsight-wavestone.com/wp-content/uploads/2024/02/Blogs-2024_RI-39x39.png</url>
	<title>règlementation - RiskInsight</title>
	<link>https://www.riskinsight-wavestone.com/en/tag/reglementation-en/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Part-IS in 2026: from regulatory framework to operational reality</title>
		<link>https://www.riskinsight-wavestone.com/en/2026/04/part-is-in-2026-from-regulatory-framework-to-operational-reality/</link>
					<comments>https://www.riskinsight-wavestone.com/en/2026/04/part-is-in-2026-from-regulatory-framework-to-operational-reality/#respond</comments>
		
		<dc:creator><![CDATA[Loïc Lebain]]></dc:creator>
		<pubDate>Thu, 23 Apr 2026 16:20:32 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Deep-dive]]></category>
		<category><![CDATA[Manufacturing & Industry 4.0]]></category>
		<category><![CDATA[règlementation]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=29850</guid>

					<description><![CDATA[<p>Following an initial phase focused on understanding the scope and framework of Part-IS and on drafting Information Security Management Systems (ISMS), the aviation sector has entered a new phase. In 2026, Part-IS is no longer a theoretical or purely documentary topic — it has...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2026/04/part-is-in-2026-from-regulatory-framework-to-operational-reality/">Part-IS in 2026: from regulatory framework to operational reality</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p style="text-align: justify;"><span data-contrast="none">Following an initial phase focused </span><a href="https://www.riskinsight-wavestone.com/en/2025/01/part-is-a-pillar-of-cybersecurity-in-european-aviation/"><span data-contrast="none">on understanding the scope and framework of Part-IS</span></a><span data-contrast="none"> and on drafting Information Security Management Systems (ISMS), the aviation sector has entered a new phase. In 2026, Part-IS is no longer a theoretical or purely documentary topic — it has become a matter of operational deployment, with clear expectations from authorities and regulatory adjustments designed to facilitate its implementation.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335559739&quot;:180,&quot;335559740&quot;:240}"> </span></p>
<h1 style="text-align: justify;">Where does the sector stand? </h1>
<p style="text-align: justify;"><img fetchpriority="high" decoding="async" class="size-full wp-image-29842 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/04/friseEN.png" alt="" width="1280" height="324" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/04/friseEN.png 1280w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/04/friseEN-437x111.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/04/friseEN-71x18.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/04/friseEN-768x194.png 768w" sizes="(max-width: 1280px) 100vw, 1280px" /></p>
<p style="text-align: justify;"><span data-contrast="none">The rise of Part-IS has been gradual. After the progressive entry into force of the texts in 2022 and 2023, 2025 was marked by the preparation of compliance files and the structuring of ISMS</span><span data-contrast="none">.</span></p>
<p style="text-align: justify;"><span data-contrast="none">Since 22 February 2026, the implementing regulation has been fully applicable, meaning that new scopes are now covered — in particular, maintenance and repair activities through Part-145. </span><span data-contrast="none">Part-IS now applies across the entire operational chain, from design through to operations and support.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335559739&quot;:180,&quot;335559740&quot;:240}"> </span></p>
<p style="text-align: justify;"><span data-contrast="none">Today, the organisations concerned by Part-IS have acknowledged the subject and submitted their ISMS. In this context of broad engagement, EASA has on its side adjusted the framework by clarifying and easing certain modalities through the update of the Part-IS AMC and GM.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335559739&quot;:180,&quot;335559740&quot;:240}"> </span></p>
<p style="text-align: justify;"><span data-contrast="none">EASA provides for an 18-month development phase after the applicability date to reach a fully operational implementation. This progression can be read simply in three steps: a system that is first present and suitable (</span><i><span data-contrast="none">P+S</span></i><span data-contrast="none">), then operational (</span><i><span data-contrast="none">O</span></i><span data-contrast="none">), before reaching effective long-term functioning (</span><i><span data-contrast="none">E</span></i><span data-contrast="none">).</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335559739&quot;:180,&quot;335559740&quot;:240}"> </span></p>
<p style="text-align: justify;"><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335559739&quot;:180,&quot;335559740&quot;:240}"><img decoding="async" class=" wp-image-29838 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/04/LigneEN.png" alt="" width="736" height="438" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/04/LigneEN.png 955w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/04/LigneEN-321x191.png 321w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/04/LigneEN-66x39.png 66w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/04/LigneEN-120x70.png 120w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/04/LigneEN-768x457.png 768w" sizes="(max-width: 736px) 100vw, 736px" /></span></p>
<h1 style="text-align: justify;"><span data-teams="true">EASA updates: What you need to know in practice</span></h1>
<p style="text-align: justify;"><span data-contrast="none">In late 2025, EASA updated the AMC and GM relating to Part-IS and consolidated these changes in a new version of the associated Easy Access Rules.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335559685&quot;:180,&quot;335559739&quot;:180,&quot;335559740&quot;:240,&quot;335559991&quot;:180}"> </span></p>
<p style="text-align: justify;"><span data-contrast="none">In concrete terms, these changes introduce several significant easements:</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335559685&quot;:180,&quot;335559739&quot;:180,&quot;335559740&quot;:240,&quot;335559991&quot;:180}"> </span></p>
<ul style="text-align: justify;">
<li><span data-contrast="none">Declared organisations no longer need prior approval of their ISMS.</span>
<ul>
<li>As a reminder, approved organisations are subject to a formal approval process by the authority (EASA or national authority). They must obtain approval, have their ISMS manual approved, and submit certain modifications for prior validation — unlike declared organisations, which are supervised ex post by the authority. The list of declared organisations subject to Part-IS can be found <a style="font-size: revert;" href="https://www.easa.europa.eu/en/faq/142354"><span data-contrast="none">here</span></a><span style="font-size: revert; color: initial;" data-contrast="none">.</span><span style="font-size: revert; color: initial;" data-ccp-props="{&quot;201341983&quot;:0,&quot;335559685&quot;:720,&quot;335559739&quot;:180,&quot;335559740&quot;:240}"> </span></li>
</ul>
</li>
<li><span data-contrast="none">ISMS modifications, when covered by a defined internal procedure, no longer require formal sign-off from the authority: a notification is sufficient.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335559739&quot;:180,&quot;335559740&quot;:240}"> </span></li>
<li><span data-contrast="none">The role of the authority is refocused on supervision and audit, rather than on a systematic approval logic.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335559739&quot;:180,&quot;335559740&quot;:240}"> </span></li>
</ul>
<p style="text-align: justify;"><img decoding="async" class="size-full wp-image-29834 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/04/TableEN.png" alt="" width="1280" height="548" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/04/TableEN.png 1280w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/04/TableEN-437x187.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/04/TableEN-71x30.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/04/TableEN-768x329.png 768w" sizes="(max-width: 1280px) 100vw, 1280px" /></p>
<p style="text-align: justify;"><span data-contrast="none">However, expectations remain the same: the ISMS (SGSI in the regulatory sense) must be robust, consistent, traceable, and genuinely applied. The relief brought by the AMC and GM update is therefore administrative, not operational.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335559739&quot;:180,&quot;335559740&quot;:240}"> </span></p>
<p style="text-align: justify;"><span data-contrast="none">On the ground, this resonates with the first OSAC feedback on ISMS: governance around the ISMS appears as a central point. Authorities are paying increased attention to the cybersecurity dimension that identified actors must demonstrate. Document quality is also scrutinised — not only in substance, but also in form (structure, consistency…).</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335559739&quot;:180,&quot;335559740&quot;:240}"> </span></p>
<h1 style="text-align: justify;">The five key challenges for scaling Part-IS across the sector </h1>
<p style="text-align: justify;"><img loading="lazy" decoding="async" class="size-full wp-image-29846 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/04/5EN.png" alt="" width="1280" height="446" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/04/5EN.png 1280w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/04/5EN-437x152.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/04/5EN-71x25.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/04/5EN-768x268.png 768w" sizes="auto, (max-width: 1280px) 100vw, 1280px" /></p>
<p style="text-align: justify;"><span data-contrast="none">Beyond these initial observations, we have seen during our support engagements that the implementation of Part-IS brings five recurring challenges for most organisations: governance &amp; coordination, inventory validation, completion of risk analyses, training of managers and teams, HR constraints and personnel controls.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335559739&quot;:180,&quot;335559740&quot;:240}"> </span></p>
<p style="text-align: justify;"><span data-contrast="none">The most time-consuming, however, remains the risk analysis — particularly for large multi-site organisations. This can no longer be purely centralised; it must be broken down locally, integrating the realities of each site, functional chains, and subcontractors. This holistic approach is demanding, but essential to demonstrate consistent application of Part-IS.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335559739&quot;:180,&quot;335559740&quot;:240}"> </span></p>
<h1 style="text-align: justify;">A pragmatic approach to scaling up </h1>
<p style="text-align: justify;"><span data-contrast="none">Faced with these challenges, the key lies in anticipating deployment. An effective ISMS relies on a solid common foundation, but also on concrete tools enabling local adaptation: templates, guides, risk analysis methods tailored to operational realities.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335559739&quot;:180,&quot;335559740&quot;:240}"> </span></p>
<p style="text-align: justify;"><span data-contrast="none">The success of Part-IS depends on coordination between cybersecurity teams, business teams, and quality and compliance functions. Part-IS is not an additional layer: it is a cross-cutting framework that durably structures cyber risk management in the service of aviation safety.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335559739&quot;:180,&quot;335559740&quot;:240}"> </span></p>
<h1 style="text-align: justify;">Conclusion </h1>
<p style="text-align: justify;"><span data-contrast="none">In 2026, Part-IS enters its implementation phase. The consolidation of the AMC/GM sets a clear baseline and reduces the administrative burden compared to the first version.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335559739&quot;:180,&quot;335559740&quot;:240}"> </span></p>
<p style="text-align: justify;"><span data-contrast="none">In addition, the late-2025 updates notably extended the scope of Part-IS.D.OR to ground handling service providers via Delegated Regulation (EU) 2025/22 amending (EU) 2022/1645, applicable from 27 March 2031. No immediate operational impact in 2026, but a useful signal to anticipate interface mapping — with no short-term urgency.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335559739&quot;:180,&quot;335559740&quot;:240}"> </span></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2026/04/part-is-in-2026-from-regulatory-framework-to-operational-reality/">Part-IS in 2026: from regulatory framework to operational reality</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/en/2026/04/part-is-in-2026-from-regulatory-framework-to-operational-reality/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Navigating Cybersecurity Compliance: Managing the Complexity of Expanding Regulatory Layers</title>
		<link>https://www.riskinsight-wavestone.com/en/2025/07/navigating-cybersecurity-compliance-managing-the-complexity-of-expanding-regulatory-layers/</link>
					<comments>https://www.riskinsight-wavestone.com/en/2025/07/navigating-cybersecurity-compliance-managing-the-complexity-of-expanding-regulatory-layers/#respond</comments>
		
		<dc:creator><![CDATA[Perrine Viard]]></dc:creator>
		<pubDate>Wed, 09 Jul 2025 12:45:43 +0000</pubDate>
				<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[Focus]]></category>
		<category><![CDATA[Cyber compliance]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[règlementation]]></category>
		<category><![CDATA[Regulations]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=26592</guid>

					<description><![CDATA[<p>Cybersecurity regulations have been multiplying since the 2010s, and this trend continues, driven by the intensification of threats, the rapid rise of new technologies, the growing dependence of businesses on IT, and an unstable geopolitical context. While this trend aims...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2025/07/navigating-cybersecurity-compliance-managing-the-complexity-of-expanding-regulatory-layers/">Navigating Cybersecurity Compliance: Managing the Complexity of Expanding Regulatory Layers</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p style="text-align: justify;">Cybersecurity regulations have been multiplying since the 2010s, and this trend continues, driven by the intensification of threats, the rapid rise of new technologies, the growing dependence of businesses on IT, and an unstable geopolitical context. While this trend aims to better protect economic actors and critical infrastructures, it also creates increasing complexity for companies, particularly those with a significant international footprint, which must navigate a patchwork of often heterogeneous regulations. In this context, more than 76% of CISOs believe that the fragmentation of regulations across jurisdictions significantly affects their organizations&#8217; ability to maintain compliance<a href="#_ftn1" name="_ftnref1">[1]</a>.</p>
<p style="text-align: justify;">In this article, we review the latest cybersecurity regulatory updates and the challenges they pose, and we propose two approaches to best manage the accumulation of regulations.</p>
<p> </p>
<h2 style="text-align: justify;">Current landscape: A continuing proliferation of cybersecurity regulations</h2>
<p> </p>
<h3 style="text-align: justify;">In Europe, a strengthening of cybersecurity laws and an expansion of scope</h3>
<p> </p>
<p style="text-align: justify;">In recent years, <strong>the European Union has continued its regulatory momentum</strong> in cybersecurity and resilience, following the implementation of structuring regulations such as DORA, NIS2, CRA, and the AI Act. These regulations also concern a larger number of actors, particularly with an extension of the regulated sectors.</p>
<p style="text-align: justify;">The first is the <strong>DORA regulation</strong>. Entered into force in January 2025, it imposes obligations on financial entities to strengthen their digital resilience, focusing on four main areas: ICT risk management, incident management, operational resilience testing, and ICT service provider risk management.</p>
<p style="text-align: justify;">The <strong>NIS2 directive</strong>, which came into force in October 2024, expands the objectives and scope of NIS1. It now applies to two types of entities:</p>
<ul style="text-align: justify;">
<li><strong>Essential Entities (EE) &#8211; </strong>previously known as Operators of Essential Services (OES) in NIS1. However, the list of applicable sectors has significantly expanded.</li>
<li><strong>Important Entities (IE) &#8211;</strong> this new category aims to support the development of digital uses in society. It includes, for example, the manufacturing sector of IT equipment. IEs are considered less critical than EEs, so the obligations imposed on them at the national level will be less stringent.</li>
</ul>
<p style="text-align: justify;">Meanwhile, the EU also adopted the <strong>Directive on the Resilience of Critical Entities (REC)</strong>, also effective from October 2024. It requires critical infrastructure operators to implement measures to prevent, protect against, and manage risks, ensuring continuity of vital services essential to the Union’s economic and social stability.</p>
<p style="text-align: justify;">The <strong>NIS2 and REC directives</strong> had to be transposed into national laws by <strong>17 October 2024</strong>. As of now, only a few Member States have completed this process. In France, following a first vote in the Senate on 12 March 2025, the bill is now before the National Assembly, with a public session scheduled for mid-September.</p>
<p style="text-align: justify;">To further address cybersecurity risks linked to digital products, the EU adopted the <strong>Cyber Resilience Act</strong>, effective since 10 December 2024. This regulation applies to both standard digital products (e.g. consumer devices, smart cities) and critical digital products (e.g. firewalls, industrial control systems). It requires these to be free of known vulnerabilities, properly documented, and subject to structured vulnerability management.</p>
<p style="text-align: justify;">Outside the EU, the <strong>United Kingdom</strong> has also strengthened its regulatory framework. Faced with rising cyberattacks on critical sectors like the NHS and Ministry of Defence and recognizing a lag in legislative adaptation, the UK government presented the <strong>Cyber Security and Resilience Bill</strong> in April 2025. The bill draws inspiration from NIS2 and aims to boost national resilience against growing cyber threats.</p>
<p> </p>
<h3 style="text-align: justify;">A similar dynamic in Asia</h3>
<p style="text-align: justify;"><strong> </strong></p>
<p style="text-align: justify;">Cybersecurity regulations have also been strengthened in Asia in recent years, particularly in China and Hong Kong.</p>
<p style="text-align: justify;"><strong>In China</strong>, the <strong>Network Data Security Management Regulations</strong> came into effect on January 1<sup>st</sup>, 2025. It complements, clarifies, and extends the obligations arising from previous regulations (CSL, DSL, PIPL). It covers all <strong>electronic data processed via networks, including non-personal data</strong>, and is structured around three main axes:</p>
<ul style="text-align: justify;">
<li>The protection of personal data, with a focus on explicit consent, transferability, and transparency;</li>
<li>The management of important data, requiring their identification, documentation, and security;</li>
<li>The accountability of large digital platforms, subject to enhanced obligations in terms of governance, transparency, and algorithmic ethics.</li>
</ul>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;"><strong>In Hong Kong</strong>, a new measure aimed at strengthening the security of critical infrastructure was adopted on March 19<sup>th</sup>, 2025, and is set to come into effect on January 1<sup>st</sup>, 2026. The main requirements of the Computer Systems Bill are centered around four themes: an enhanced <strong>organizational structure</strong> (local presence, cybersecurity unit, change reporting), <strong>threat prevention</strong> (security plan, annual assessment, audit), <strong>incident management</strong> (rapid notification, response plan, written report), and <strong>reporting obligations</strong> to the authorities.</p>
<p> </p>
<h3 style="text-align: justify;">Divergent approaches between the European Union and the United States, complicating compliance management </h3>
<p> </p>
<h5 style="text-align: justify;">A. Weakening of the PCLOB: What future for data transfers between the EU and the United States? </h5>
<p> </p>
<p style="text-align: justify;">The agreements for the transfer of personal data between the EU and the United States have experienced several disruptions, marked by the Schrems I and Schrems II rulings, which successively invalidated the transatlantic agreements due to non-compliance with the requirements of the CJEU. Then, in 2023, the European Commission adopted the Data Privacy Framework (DPF), intended to re-establish a compliant legal framework, relying notably on the PCLOB, an independent body responsible for overseeing U.S. intelligence practices. </p>
<p style="text-align: justify;">However, on January 27<sup>th</sup>, 2025, the Trump administration revoked several members of the PCLOB, rendering the body inoperative. This decision undermines the validity of the DPF, pushing companies to revert to Transfer Impact Assessments (TIA), which are complex, costly, and legally uncertain.</p>
<p> </p>
<p><img loading="lazy" decoding="async" class="aligncenter wp-image-26603 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2025/07/Capture-decran-2025-07-09-154612.png" alt="" width="1165" height="619" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2025/07/Capture-decran-2025-07-09-154612.png 1165w, https://www.riskinsight-wavestone.com/wp-content/uploads/2025/07/Capture-decran-2025-07-09-154612-359x191.png 359w, https://www.riskinsight-wavestone.com/wp-content/uploads/2025/07/Capture-decran-2025-07-09-154612-71x39.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2025/07/Capture-decran-2025-07-09-154612-768x408.png 768w" sizes="auto, (max-width: 1165px) 100vw, 1165px" /></p>
<p> </p>
<p style="text-align: center;"><em>Historical Overview of EU-US Relations in Personal Data Transfers</em></p>
<p> </p>
<p style="text-align: justify;">An invalidation of the DPF would once again raise questions about the legal framework for personal data transfers between the EU and the United States. In this context of legal instability, a sustainable solution might emerge from technology rather than law. One such example could be homomorphic encryption, which, although not yet fully mature, represents a promising avenue for ensuring data security, provided that sovereign European solutions are developed.</p>
<p> </p>
<h5 style="text-align: justify;">B. Divergent Approaches to Regulating Artificial Intelligence</h5>
<p> </p>
<p style="text-align: justify;">In recent years, artificial intelligence has experienced rapid growth, bringing with it new cybersecurity risks and threats. To address these challenges, the European Union and the United States have adopted opposing regulatory approaches.</p>
<p style="text-align: justify;">The European Union has chosen to implement regulations to govern the development of artificial intelligence. <strong>The AI Act</strong> was adopted in May 2024, imposing security measures to be implemented according to the risk levels of the systems.</p>
<p style="text-align: justify;">The United States, on the other hand, is focusing on a strategy centered on technological competitiveness and industrial sovereignty, with minimal regulation. This approach was formalized with <strong>Executive Order 14179</strong> on January 23<sup>rd</sup>, 2025, titled &#8220;<strong>Removing Barriers to American Leadership in Artificial Intelligence</strong>&#8221; This order mandates the development of an action plan to strengthen the United States&#8217; dominant position in artificial intelligence. It also repeals measures deemed restrictive to innovation and aims to eliminate any ideological bias or social agenda in the development of AI systems.</p>
<p> </p>
<h2 style="text-align: justify;">In this context of strengthening regulations, what approach should be adopted to manage the accumulation of regulations?</h2>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;">The dynamic of strengthening international regulations contributes to a layering of multiple regulations, complicating compliance management, especially for companies with a significant international footprint. Faced with this complexity, two main approaches can be considered, depending on the context, organization, and international footprint of the companies.</p>
<p> </p>
<h3 style="text-align: justify;">Centralized Approach </h3>
<p> </p>
<p style="text-align: justify;">The first approach is <strong>based on the development of a global framework of measures</strong>. This framework can be based on recognized international standards such as ISO/IEC 27001 or NIST CSF 2.0, or on a regulation deemed key and particularly comprehensive. All applicable regulations are then <strong>mapped to this framework</strong>, ensuring a cross-cutting coverage of obligations through a <strong>single standard</strong>.</p>
<p style="text-align: justify;">The responsibility for implementing compliance measures is carried out by central or local teams, depending on the nature of the measures, with always strong control at the central level.</p>
<p style="text-align: justify;">This approach is particularly suitable for companies with a <strong>centralized organization and information system</strong>, and with a <strong>limited international footprint</strong>.</p>
<p> </p>
<h3 style="text-align: justify;">Decentralized Approach </h3>
<p> </p>
<p style="text-align: justify;">The second approach favors a <strong>decentralized organization</strong> of compliance, relying on local teams. In this framework, a <strong>global regulatory framework</strong> is defined at the central level, which constitutes a <strong>minimum compliance base for all regions</strong>. It generally covers <strong>85 to 90%</strong> of the requirements of all regulations that can be found at the local level.</p>
<p style="text-align: justify;">However, in this approach, the aim is not to complete the global framework based on the analysis of all local regulations. The <strong>responsibility for adjusting to local or regional</strong> requirements lies with local CISOs, who ensure compliance with local measures, particularly the 10 to 15% of measures not covered in the global framework. This organization <strong>allows for differentiated implementation according to regions</strong>, while maintaining a central normative framework.</p>
<p style="text-align: justify;">This model is particularly suited to decentralized structures, characterized by strong local autonomy and an extensive international footprint. It offers greater agility in the face of regulatory changes, relying on a fine understanding of national contexts, while reducing the central management burden.</p>
<p> </p>
<h3 style="text-align: justify;">Practical Case of Supporting a Client with a Strong International Presence </h3>
<p> </p>
<p style="text-align: justify;">A recently implemented cybersecurity program within an international group illustrates a decentralized approach with strong group control.</p>
<p style="text-align: justify;">The <strong>compliance framework, defined by the headquarters, is based on security objectives founded on threat scenarios</strong> and relies on a common foundation integrating the main applicable regulations. This <strong>foundation</strong> <strong>is structured from a multi-framework matrix</strong> (DORA, NIS2, ISO 27001). <strong>Local entities ensure the operational deployment</strong> of the measures defined at the group level, as well as their internal control, under the coordination of a local CISO responsible for consolidating information and ensuring its reporting. The system also provides for <strong>local adjustment capabilities</strong>, allowing feedback on the central strategy, particularly to avoid potential contradictions with local regulations.</p>
<p style="text-align: justify;">The <strong>group CISO plays a transversal supervisory role</strong>. They verify that the requirements defined at the central level are well taken into account by the local CISOs, even though the latter are responsible for their implementation. They also ensure that the deployed systems are aligned with both group requirements and local regulations. Their role is not to challenge local choices but to <strong>verify their coherence with the global framework</strong>.</p>
<p style="text-align: justify;">In <strong>terms of control governance</strong>, each regulatory requirement, whether local or group-originated, is associated with a specific control. Clear governance between the group and local levels is therefore essential to manage a coherent control catalog, avoid redundancies, and ensure good articulation in the compliance system.</p>
<p style="text-align: justify;">This model ensures a <strong>homogeneous security foundation while preserving the flexibility needed to adapt to local regulations.</strong> However, it also has certain limitations. Its centralized structure, while ensuring overall coherence, introduces<strong> some complexity in daily management</strong>, particularly when it comes to evolving the system or quickly integrating new regulatory requirements.</p>
<p> </p>
<h3 style="text-align: justify;">Possibility of Decoupling Information Systems </h3>
<p> </p>
<p style="text-align: justify;">Beyond these approaches, some companies choose to decouple their information systems. This decision <strong>is made in a context where geopolitical tensions increasingly influence cybersecurity strategies</strong>. In this context, the growing importance of sovereignty and protectionism in cybersecurity regulations creates contradictions between regulations, making it difficult, if not impossible, to ensure the compliance of a single information system with regulations from different geographic areas.</p>
<p style="text-align: justify;">Decoupling addresses these issues <strong>by providing dedicated infrastructures, applications, and teams for different geographic areas</strong>, typically the US, EU, and Asia, with<strong> strict filtering between zones</strong>.</p>
<p> </p>
<h2 style="text-align: justify;">Towards a Phase of Consolidation and Rationalization? </h2>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;">In this context, we seem to be heading towards a phase of <strong>regulatory consolidation</strong>, with the implementation of recently adopted texts and a slowdown in the publication of new regulations. However, developments could still occur to consider the emergence of new technologies, particularly quantum computing.</p>
<p style="text-align: justify;">Moreover, in the face of increasing regulatory complexity in the EU, the European Commission seems to be initiating a new phase of <strong>rationalization</strong>, aiming to lighten certain obligations deemed unsuitable. This desire for rationalization is notably reflected in a targeted project to ease GDPR requirements for SMEs.</p>
<p style="text-align: justify;">Another avenue for <strong>simplification</strong> involves the establishment of mutual <strong>recognition mechanisms</strong> between regulations in different countries. Regulatory compliance for companies could then be simplified, provided that states explicitly integrate this logic into their national regulations. France, for example, is considering integrating this mechanism into the bill on the resilience of critical infrastructures and the strengthening of cybersecurity. However, mutual recognition could lead to a risk of regulatory dumping: some companies might choose the least stringent frameworks to reduce the cost and complexity of compliance, to the detriment of security.</p>
<p style="text-align: justify;">This principle is not entirely new: the GDPR already recognizes third countries as having an &#8220;adequate&#8221; level of protection (e.g., Japan, Canada, Argentina), thus facilitating data transfers with these countries.</p>
<p style="text-align: justify;"><a href="#_ftnref1" name="_ftn1">[1]</a> https://www.weforum.org/publications/global-cybersecurity-outlook-2025/</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2025/07/navigating-cybersecurity-compliance-managing-the-complexity-of-expanding-regulatory-layers/">Navigating Cybersecurity Compliance: Managing the Complexity of Expanding Regulatory Layers</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/en/2025/07/navigating-cybersecurity-compliance-managing-the-complexity-of-expanding-regulatory-layers/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Evolution of the HDS Framework &#8211; Towards Enhanced Security and Sovereignty </title>
		<link>https://www.riskinsight-wavestone.com/en/2025/05/evolution-of-the-hds-framework-towards-enhanced-security-and-sovereignty/</link>
					<comments>https://www.riskinsight-wavestone.com/en/2025/05/evolution-of-the-hds-framework-towards-enhanced-security-and-sovereignty/#respond</comments>
		
		<dc:creator><![CDATA[Perrine Viard]]></dc:creator>
		<pubDate>Wed, 14 May 2025 12:19:40 +0000</pubDate>
				<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[Focus]]></category>
		<category><![CDATA[data protection]]></category>
		<category><![CDATA[Digital compliance]]></category>
		<category><![CDATA[HDS]]></category>
		<category><![CDATA[health data]]></category>
		<category><![CDATA[règlementation]]></category>
		<category><![CDATA[regulation]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=25983</guid>

					<description><![CDATA[<p>The Health Data Host (HDS) certification is a French regulatory framework that governs the hosting of personal health data. Established by Decree No. 2018-137 of February 26, 2018, it is mandatory for any entity hosting health data to comply with...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2025/05/evolution-of-the-hds-framework-towards-enhanced-security-and-sovereignty/">Evolution of the HDS Framework &#8211; Towards Enhanced Security and Sovereignty </a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p style="text-align: justify;"><span data-contrast="auto">The Health Data Host (HDS) certification is a French regulatory framework that governs the hosting of personal health data. Established by Decree No. 2018-137 of February 26, 2018, it is mandatory for any entity hosting health data </span><span data-contrast="none">to comply with the certification</span><span data-contrast="auto">. It aims to ensure a high level of protection for this particularly sensitive data by imposing strict requirements regarding security, availability, and confidentiality.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559731&quot;:169}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">In the context where the digital transformation of the healthcare sector is accelerating, the protection of health data is an increasingly critical issue. In 2021, our article &#8220;Health Data Host Certification: Two Years Already!&#8221; by Laurent Guille and Alexandra Cuillerdier, provided a promising initial assessment of the HDS framework. Faced with growing concerns related to data sovereignty and cybersecurity, a redesign was necessary. This evolution towards HDS v2, which came into effect in 2024, marks a turning point in the approach to health data hosting in France, strengthening the protection and sovereignty of health data in an ever-evolving digital context.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559731&quot;:169}"> </span></p>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559731&quot;:169}"> </span></p>
<h2 style="text-align: justify;"><span data-contrast="none">HDS v1: a first structuring but perfectible framework</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></h2>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;"><span data-contrast="auto">Since its introduction in 2018, the HDS framework has helped structure and professionalize the health data hosting sector. However, this first version of the framework had certain limitations. In particular, the initial framework presented gray areas regarding data sovereignty, especially concerning the location and control of health data. Additionally, the rapid evolution of cyber threats and technologies required a substantial update of security requirements to maintain a level of protection adapted to current risks.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559731&quot;:169}"> </span></p>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<h2 style="text-align: justify;"><span data-contrast="none">Overhaul of the Technical and Security Framework</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></h2>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;"><span data-contrast="auto">On the technical side, the new requirements of the ISO 27001:2023 standard are adopted within the new version of HDS. This update integrates security risk management adapted to new digital contexts, as well as new controls related to cybersecurity. The other normative references are rationalized. References to ISO 20000-1, ISO27017, and ISO27018 standards disappear in the HDS v2 framework, while 31 specific requirements are directly integrated into the framework, which also relies on the ISO/IEC-17021-1:2015 standard to govern conformity assessment. This new version also clarifies the articulation with the requirements of the SecNumCloud framework to facilitate obtaining HDS certification for hosts already qualified with SecNumCloud.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559731&quot;:169}"> </span></p>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559731&quot;:169}"> </span></p>
<h2 style="text-align: justify;"><span data-contrast="none">A Major Strengthening of Digital Sovereignty</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></h2>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;"><span data-contrast="auto">One of the most significant developments in HDS v2 concerns the strengthening of digital sovereignty. The new framework now requires that the physical hosting of health data be carried out exclusively within the territory of the European Economic Area (EEA). This requirement reinforces guarantees in terms of data protection and contributes to the emergence of an ecosystem of European players in the field of digital health.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559731&quot;:169}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">This is complemented by enhanced transparency, which also becomes a central issue of the framework, with two major obligations:</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<ul style="text-align: justify;">
<li data-leveltext="" data-font="Symbol" data-listid="6" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;multilevel&quot;}" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="auto">Hosts must now publish on their website a map of any data transfers to countries outside the EEA, thus allowing data subjects and healthcare actors to have clear visibility on the journey of their data;</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
</ul>
<ul style="text-align: justify;">
<li data-leveltext="" data-font="Symbol" data-listid="6" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;multilevel&quot;}" aria-setsize="-1" data-aria-posinset="2" data-aria-level="1"><span data-contrast="auto">In the case of remote access to data from a third country or submission to non-European legislation that does not ensure an adequate level of protection within the meaning of Article 45 of the GDPR, the host must inform its clients in the contract. In particular, it must specify the associated risks and detail the technical and legal measures implemented to limit them.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
</ul>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<h2 style="text-align: justify;"><span data-contrast="none">Strengthening of Contractual Requirements</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></h2>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;"><span data-contrast="auto">Subcontracting supervision receives particular attention in HDS v2. The associated measures are reinforced, and hosts must now:</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559731&quot;:169}"> </span></p>
<ul style="text-align: justify;">
<li data-leveltext="" data-font="Symbol" data-listid="7" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;multilevel&quot;}" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="auto">Precisely detail the certified hosting activities in their contracts;</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
</ul>
<ul style="text-align: justify;">
<li data-leveltext="" data-font="Symbol" data-listid="7" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;multilevel&quot;}" aria-setsize="-1" data-aria-posinset="2" data-aria-level="1"><span data-contrast="auto">Maintain complete transparency regarding their subcontracting chain;</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
</ul>
<ul style="text-align: justify;">
<li data-leveltext="" data-font="Symbol" data-listid="7" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;multilevel&quot;}" aria-setsize="-1" data-aria-posinset="3" data-aria-level="1"><span data-contrast="auto">Ensure that their subcontractors comply with the same requirements for data security and location;</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
</ul>
<ul style="text-align: justify;">
<li data-leveltext="" data-font="Symbol" data-listid="7" data-list-defn-props="{&quot;335552541&quot;:1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Symbol&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;&quot;,&quot;469777815&quot;:&quot;multilevel&quot;}" aria-setsize="-1" data-aria-posinset="4" data-aria-level="1"><span data-contrast="auto">Implement mechanisms to control and audit their subcontractors.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
</ul>
<p style="text-align: justify;"><span data-contrast="auto">These new contractual obligations aim to ensure better control of the value chain and greater transparency for data controllers.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<h2 style="text-align: justify;"><span data-contrast="none">Practical Consequences for the Ecosystem</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></h2>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;"><span data-contrast="auto">For health data hosts, these evolutions of the framework imply an adaptation of their infrastructures to guarantee the location of data within the EEA. They also require an upgrade of their security measures to meet the requirements of the 2023 version of the ISO 27001 standard and the review of contracts, both with their clients and with their subcontractors.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559731&quot;:169}"> </span></p>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<h2 style="text-align: justify;"><span data-contrast="none">Perspectives and Implementation</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></h2>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;"><span data-contrast="auto">This new modernized version of the HDS framework addresses the growing challenges of security, sovereignty, and transparency. Its implementation is spread over approximately two years, with immediate application for new certifications from November 16, 2024, and a transition period until May 16, 2026, for hosts already certified under HDS v1.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559731&quot;:169}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">In the longer term, several questions arise regarding the evolution of the framework. At a time when the NIS 2 directive already includes healthcare providers and the pharmaceutical industry among its essential sectors of activity, while classifying the manufacturing of medical devices and in vitro diagnostics in its important sectors, the emergence of HDS 2 raises a question: could European cooperation lead to an even more integrated framework for health data protection and harmonize practices across the continent?</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559731&quot;:169}"> </span></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2025/05/evolution-of-the-hds-framework-towards-enhanced-security-and-sovereignty/">Evolution of the HDS Framework &#8211; Towards Enhanced Security and Sovereignty </a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/en/2025/05/evolution-of-the-hds-framework-towards-enhanced-security-and-sovereignty/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>The DoD Strikes Back: Enhancing Supply Chain Cybersecurity with CMMC 2.0</title>
		<link>https://www.riskinsight-wavestone.com/en/2024/04/the-dod-strikes-back-enhancing-supply-chain-cybersecurity-with-cmmc-2-0/</link>
					<comments>https://www.riskinsight-wavestone.com/en/2024/04/the-dod-strikes-back-enhancing-supply-chain-cybersecurity-with-cmmc-2-0/#respond</comments>
		
		<dc:creator><![CDATA[Baptistin Buchet]]></dc:creator>
		<pubDate>Wed, 24 Apr 2024 08:25:00 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Focus]]></category>
		<category><![CDATA[CMMC]]></category>
		<category><![CDATA[CUI]]></category>
		<category><![CDATA[Cybersecurity Maturity Model Certification]]></category>
		<category><![CDATA[DoD]]></category>
		<category><![CDATA[FCI]]></category>
		<category><![CDATA[règlementation]]></category>
		<category><![CDATA[risk management]]></category>
		<category><![CDATA[SolarWinds]]></category>
		<category><![CDATA[Supply-chain attacks]]></category>
		<category><![CDATA[third party]]></category>
		<category><![CDATA[TPRM]]></category>
		<category><![CDATA[US Department of Defense]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=23048</guid>

					<description><![CDATA[<p>In late October 2023, a third-party data breach incident sent shockwaves through the business world, affecting over 57,000 entities engaged in business with Bank of America. This breach exposed sensitive personal and financial information, underscoring the pivotal role that third-party...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2024/04/the-dod-strikes-back-enhancing-supply-chain-cybersecurity-with-cmmc-2-0/">The DoD Strikes Back: Enhancing Supply Chain Cybersecurity with CMMC 2.0</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p style="text-align: justify;">In late October 2023, a <span style="color: #53548a;"><strong>third-party data breach incident</strong> </span>sent shockwaves through the business world, affecting over <span style="color: #53548a;"><strong>57,000 entities</strong></span> engaged in business with <span style="color: #53548a;"><strong>Bank of America</strong>.</span> This breach exposed sensitive personal and financial information, underscoring the pivotal role that third-party suppliers play in an organization’s cybersecurity infrastructure.</p>
<p style="text-align: justify;">These incidents, commonly referred to as “<span style="color: #53548a;"><strong>supply-chain attacks</strong></span>”, involve targeting an organization’s downstream <span style="color: #53548a;"><strong>third parties</strong></span> (e.g., partners, vendors) to gain access to valuable systems. In the Bank of America case, the compromised third party responsible for this breach, was Infosys McCamish Systems (IMS), an insurance process management services provider.</p>
<p style="text-align: justify;">This breach resonates with the infamous <span style="color: #53548a;"><strong>SolarWinds</strong> </span>cyberattack, where Nobelium hackers inserted malicious code into the SolarWinds Orion platform, enabling them to infiltrate numerous government systems, including the U.S.’ Homeland Security, State, Commerce, and Treasury, as well as private systems worldwide.</p>
<p style="text-align: justify;">As corporate IT architectures are arguably a mere reflection of a company’s intricate web of business relationships, these events serve as a stark reminder that <span style="color: #53548a;"><strong>organizations are not isolated entities</strong> </span>but rather <span style="color: #53548a;"><strong>hubs of interconnected and co-dependent partners</strong> </span>and third parties. Achieving a robust cybersecurity posture requires more than individual efforts; it demands cultivating a <span style="color: #53548a;"><strong>secure ecosystem</strong></span> of thoroughly vetted trusted partners to effectively safeguard the entire supply chain required for product delivery (TPRM).</p>
<p style="text-align: justify;">However, building such an ecosystem poses challenges. Many companies lack the resources to exclusively select leading, cutting-edge, and trusted third parties or may lack the leverage to demand transparency from existing partners.</p>
<p style="text-align: justify;">Drawing lessons from the SolarWinds cyberattack, and amid heightened geopolitical tensions (see <a href="https://www.wsj.com/politics/national-security/fbi-director-says-china-cyberattacks-on-u-s-infrastructure-now-at-unprecedented-scale-c8de5983">Chinese cyberattacks on U.S. infrastructure at an unprecedented scale</a>), the Department of Defense recognized this challenge and responded with the development of a solution for securing the supply-chain ecosystem of the Defense Industrial Base (DIB) called the <span style="color: #53548a;"><strong>CMMC</strong></span>.</p>
<p style="text-align: justify;">The Cybersecurity Maturity Model Certification (CMMC) is a <span style="color: #53548a;"><strong>comprehensive framework </strong></span>designed to <span style="color: #53548a;"><strong>protect Federal Contract Information (FCI) and Controlled Unclassified Information (CUI)</strong></span>, that is <strong><span style="color: #53548a;">shared with contractors and subcontractors of the Department of Defense (DoD) </span></strong>through acquisition programs.</p>
<p style="text-align: justify;">The CMMC 2.0 Proposed Rule Release, published on December 26, 2023, represents the latest evolution of the CMMC cybersecurity model, poised to supplant the preceding CMMC 1.0 with a <span style="color: #53548a;"><strong>more pragmatic approach</strong></span>. Following its release, the proposed policy underwent a <span style="color: #53548a;"><strong>60-day open-comment period</strong></span>, which <span style="color: #53548a;"><strong>concluded on February 26, 2024</strong>.</span> The new regulation is anticipated <span style="color: #666699;"><strong>to <span class="ui-provider a b c d e f g h i j k l m n o p q r s t u v w x y z ab ac ae af ag ah ai aj ak" dir="ltr">be finalized by late 2024 or early 2025</span>.</strong></span></p>
<p style="text-align: justify;">The CMMC 2.0 is aimed at <span style="color: #53548a;"><strong>safeguarding sensitive national security information</strong></span> by protecting the Defense Industrial Base&#8217;s (DIB) sensitive unclassified information from frequent and increasingly complex cyberattacks. It streamlines requirements to <span style="color: #53548a;"><strong>three levels </strong></span>of compliance and aligns the requirements at each level with well-known and widely accepted NIST cybersecurity standards. The specific security requirements and assessment types (self-assessment, third-party assessment, or DoD assessment) vary based on the level.</p>
<ul style="text-align: justify;">
<li><span style="color: #53548a;"><strong>Foundational</strong> </span>(Level 1): Targets organizations handling FCI (e.g., contract performance reports, organizational charts). Compliance mandates strict adherence to the 15 security requirements outlined in FAR clause 52.204-21, through an annual self-assessment.</li>
<li><span style="color: #53548a;"><strong>Advanced</strong> </span>(Level 2): Targets organizations handling CUI, including Controlled Technical Information, DoD Critical Infrastructure Security Information, Naval Nuclear Propulsion Information, and Personally Identifiable Information (PIIs). Compliance requires adherence to 110 security requirements based on NIST SP 800-171 Rev. 2. Assessments are conducted by third-party organizations known as CMMC Third Party Assessment Organizations (C3PAO) tri-annually or through an annual self-assessment, depending on the sensitivity of the underlying CUIs.</li>
<li><span style="color: #53548a;"><strong>Expert</strong> </span>(Level 3): Targets organizations handling CUI for DoD programs with the highest priority. Compliance entails adhering to the 110 security requirements based on NIST SP 800-171 Rev 2 and an <span style="color: #53548a;"><strong>additional 24 security requirements</strong></span> based on NIST SP 800-172. These organizations undergo tri-annual assessments conducted by the DoD’s Defense Industrial Base Cybersecurity Assessment Center (DIBCAC).</li>
</ul>
<p style="text-align: justify;">Organizations must obtain a CMMC Level 2 Final Certification before scheduling a DIBCAC assessment for CMMC Level 3.</p>
<p style="text-align: justify;">The results of all assessments conducted on DIB organizations are consolidated within the <strong><span style="color: #53548a;">Supplier Performance Risk System (SPRS)</span></strong>. The SPRS (pronounced “Spurs”) is Department of Defense’s web platform that collects, processes, and retrieves data on supplier performance within the Defense Industrial Base, enabling the DoD to map the DIB&#8217;s business network cyber maturity, assess supplier performance, and evaluate risks related to contractual obligations.</p>
<p><img loading="lazy" decoding="async" class="aligncenter size-full wp-image-23041" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/04/CMMC-EN.png" alt="" width="3557" height="1719" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/04/CMMC-EN.png 3557w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/04/CMMC-EN-395x191.png 395w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/04/CMMC-EN-71x34.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/04/CMMC-EN-768x371.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/04/CMMC-EN-1536x742.png 1536w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/04/CMMC-EN-2048x990.png 2048w" sizes="auto, (max-width: 3557px) 100vw, 3557px" /></p>
<p style="text-align: justify;">By deploying this mandatory certification model, the DoD is at the forefront of establishing a comprehensive, secure, end-to-end supply chain framework within the DIB, hopefully enhancing long-term U.S. national security. Simultaneously, the DoD underscores that security is no longer optional; it is an integral aspect of business operations.</p>
<p><span style="color: #666699;"><strong>CMMC 2.0 assessments are expected to become available around Q4 2024</strong> </span>(once 32 CFR is finalized). <span style="color: #666699;"><strong>Prime contractors will expect sub-contractors to achieve CMMC compliance before Q3 2025</strong></span>, when CMMC 2.0 takes effect. Starting October 1, 2025, CMMC certification will be mandatory at the time of contract award.</p>
<p style="text-align: justify;"><strong> </strong></p>
<p style="text-align: justify;">If you require assistance navigating the intricate landscape of CMMC 2.0 compliance or need support on your path to certification, <span style="color: #53548a;"><strong>#Wavestone is ready to empower your journey</strong>.</span> Reach out today and elevate your cybersecurity readiness into a strategic advantage.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2024/04/the-dod-strikes-back-enhancing-supply-chain-cybersecurity-with-cmmc-2-0/">The DoD Strikes Back: Enhancing Supply Chain Cybersecurity with CMMC 2.0</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/en/2024/04/the-dod-strikes-back-enhancing-supply-chain-cybersecurity-with-cmmc-2-0/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Certification Hébergeur de Données de Santé : deux ans déjà !</title>
		<link>https://www.riskinsight-wavestone.com/en/2020/03/certification-hebergeur-de-donnees-de-sante-deux-ans-deja/</link>
		
		<dc:creator><![CDATA[Laurent GUILLE]]></dc:creator>
		<pubDate>Tue, 03 Mar 2020 13:00:30 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[cadre juridique]]></category>
		<category><![CDATA[données de santé]]></category>
		<category><![CDATA[Groupements Hospitaliers de Territoire]]></category>
		<category><![CDATA[HDS]]></category>
		<category><![CDATA[hébergement des données]]></category>
		<category><![CDATA[ISO 27001]]></category>
		<category><![CDATA[ISO20000]]></category>
		<category><![CDATA[ISO27018]]></category>
		<category><![CDATA[protection des données]]></category>
		<category><![CDATA[Règlementation]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=12696</guid>

					<description><![CDATA[<p>Le 1er avril 2018, la procédure d’agrément Hébergeur de Données de Santé, en vigueur depuis janvier 2006, a été remplacée par la certification Hébergeur de Données de Santé (HDS), incluant notamment une certification ISO 27001:2013. Quel bilan en tirer deux...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2020/03/certification-hebergeur-de-donnees-de-sante-deux-ans-deja/">Certification Hébergeur de Données de Santé : deux ans déjà !</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Le 1er avril 2018, la procédure d’agrément Hébergeur de Données de Santé, en vigueur depuis janvier 2006, a été remplacée par la <a href="https://www.riskinsight-wavestone.com/en/2018/08/health-data-hosts-iso-27001/">certification Hébergeur de Données de Santé</a> (HDS), incluant notamment une certification ISO 27001:2013. Quel bilan en tirer deux ans après ? Quels acteurs ont aujourd’hui franchi le pas ? Quels sont les principaux chantiers à mener et les facteurs clés de succès d’un tel projet ?</p>
<p>&nbsp;</p>
<h2>Deux ans après, quel bilan ?</h2>
<p>L’un des principaux changements induit par la certification est la délivrance des certificats HDS par un organisme indépendant accrédité par le <a href="https://www.cofrac.fr/">Comité Français d’Accréditation (COFRAC)</a>, et non plus par <a href="https://esante.gouv.fr/">l’Agence des Systèmes d&#8217;Information Partagés de Santé (ASIP Santé)</a>, <a href="https://esante.gouv.fr/actualites/lasip-sante-devient-lagence-du-numerique-en-sante">devenue l’Agence du Numérique en Santé (ANS) fin 2019</a>. <a href="https://esante.gouv.fr/hds/liste-des-organismes-de-certification">Sept organismes ont franchi le pas et sont désormais accrédités</a>. Ces organismes avaient tout intérêt à se mobiliser rapidement pour anticiper les nouvelles demandes de certification <a href="https://www.iso.org/isoiec-27001-information-security.html">ISO 27001</a> et HDS et ainsi augmenter leur part de marché.</p>
<p>Et la demande est importante ! Au 21/02/2020, <a href="https://esante.gouv.fr/labels-certifications/hds/liste-des-herbergeurs-certifies">89 organisations ont déjà obtenu la certification HDS</a>, soit près de 4 certifiés par mois. Parmi elles, certaines disposaient déjà d’un <a href="https://esante.gouv.fr/labels-certifications/hds/liste-des-herbergeurs-agrees">agrément Hébergeur de Données de Santé</a>.</p>
<p>&nbsp;</p>
<figure id="post-12698 media-12698" class="align-none"><img loading="lazy" decoding="async" class="aligncenter wp-image-12698 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/02/Image1.png" alt="" width="939" height="435" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/02/Image1.png 939w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/02/Image1-412x191.png 412w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/02/Image1-71x33.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/02/Image1-768x356.png 768w" sizes="auto, (max-width: 939px) 100vw, 939px" /></figure>
<p style="text-align: center;">Figure 1. Répartition des organisations certifiées Hébergeur de Données de Santé (HDS)</p>
<p>&nbsp;</p>
<p>Sans surprise, la majorité des acteurs ayant obtenu la certification HDS sont des entreprises proposant des services d’hébergement et d’infogérance, incluant des fournisseurs cloud internationaux, et des éditeurs de logiciels. Ils représentent à eux seuls 83% des certifiés. Poussés principalement par des motivations économiques, ces acteurs mettent tous les arguments de leur côté pour conserver leurs clients et élargir leur portefeuille aux organisations ne souhaitant pas se lancer dans l’aventure de la certification HDS.</p>
<p>D’autres sociétés telles que des fournisseurs d’équipements biomédicaux ou de biotechnologies, des groupements de santé (Groupement d’Intérêt Public, Groupement de Coopération Sanitaire) ainsi qu’une mutuelle ont également franchi le cap, mais restent précurseurs dans leur domaine d’activité.</p>
<p>&nbsp;</p>
<h2>Et les établissements de santé ?</h2>
<p>À date, seuls 3 groupements d’établissements de santé privés sont certifiés HDS, mais ce chiffre pourrait augmenter très prochainement. En effet, les <a href="https://esante.gouv.fr/projets-nationaux/si-ght">Groupements Hospitaliers de Territoire (GHT)</a> sont en cours de mise en œuvre de leur <a href="https://solidarites-sante.gouv.fr/IMG/pdf/dgos_guide_systeme_information_convergent.pdf">Système d’Information convergent</a>, projet qui devrait s’étendre <a href="https://www.ticsante.com/story/5025/l-igas-pointe-la-convergence-retardee-des-sih-dans-les-ght-(rapport).html">sur une durée plus longue qu’initialement anticipée</a> dans de nombreux GHT. Ainsi qu’évoqué dans <a href="https://www.riskinsight-wavestone.com/en/2018/08/health-data-hosts-iso-27001/">notre précédent article</a>, ces travaux peuvent ainsi amener l’établissement support d’un GHT à héberger des données de santé pour le compte des autres établissements. Deux choix s’offrent alors à lui :</p>
<ul>
<li>Obtenir la certification HDS. C’est l’option vers laquelle devraient se tourner la plupart des établissements de taille importante. En effet, la taille de leur DSI leur permet généralement de réaliser le projet et d’offrir le service à long terme au GHT. Afin de se laisser le temps d’obtenir la certification HDS, certains d’entre eux optent pour un hébergement temporaire des applications mutualisées chez un acteur déjà certifié ou encore agréé HDS ;</li>
<li>Externaliser l’hébergement des données de santé chez un acteur certifié. <a href="https://www.ticsante.com/story/3846/ght-la-majorite-des-etablissements-envisagent-d-externaliser-l-hebergement-des-donnees-(etude-ticsante).html">Cette option sera notamment plébiscitée par les établissements de taille limitée</a>, pour qui l’investissement associé à une certification parait disproportionné. Ces établissements pourront par exemple privilégier un hébergement auprès d’acteurs certifiés HDS de taille comparable, qui seront plus à même de s’adapter à leurs besoins, et qui auront l’habitude de travailler avec des établissements de la santé.</li>
</ul>
<p>&nbsp;</p>
<h2>Quels sont les principaux chantiers d’une mise en conformité HDS ?</h2>
<p>La certification HDS reposant en premier lieu sur une certification ISO 27001, <a href="https://www.riskinsight-wavestone.com/?s=iso+27001">les recommandations de mise en œuvre de nos précédents articles </a>restent applicables. Au-delà de la mise en place du Système de Management de la Sécurité de l’Information (SMSI) et d’un fort accompagnement au changement, les chantiers complémentaires reposent sur des exigences de l’<a href="https://www.itgovernance.co.uk/iso20000">ISO 20000-1</a> et de l’<a href="https://www.iso.org/standard/61498.html">ISO 27018</a>, ainsi que sur quelques exigences spécifiques santé. Ces chantiers de <a href="https://esante.gouv.fr/services/hebergeurs-de-donnees-de-sante/les-referentiels-de-la-procedure-de-certification">mise en conformité HDS</a> d’un SMSI peuvent être<br />
répartis en trois domaines :</p>
<p>&nbsp;</p>
<figure id="post-12700 media-12700" class="align-none"><img loading="lazy" decoding="async" class="aligncenter wp-image-12700 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/02/Image2.png" alt="" width="1481" height="765" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/02/Image2.png 1481w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/02/Image2-370x191.png 370w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/02/Image2-71x37.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/02/Image2-768x397.png 768w" sizes="auto, (max-width: 1481px) 100vw, 1481px" /></figure>
<p style="text-align: center;">Figure 2. Chantiers de mise en conformité HDS d&#8217;un Système de Management de la Sécurité de l&#8217;Information (SMSI)</p>
<p>&nbsp;</p>
<p>Pour les organisations déjà certifiées ISO 27001 ou se conformant déjà aux normes ISO précitées, l’effort à fournir pour obtenir la certification HDS est moindre, et peut s’apparenter à un « quick win ».</p>
<p>Pour celles possédant un agrément HDS, la marche à franchir peut rester assez haute. En plus de la formalisation d’un référentiel documentaire plus conséquent que pour l’agrément, le contrôle de la conformité de l’ensemble du périmètre (ou « domaine d’application » au sens de l’ISO 27001) et de la démarche d’amélioration continue par un organisme indépendant spécialisé représente une difficulté additionnelle, gage de la valeur de cette certification.</p>
<p>Enfin, pour les organisations ne disposant d’aucun des accélérateurs précédents, l’effort à fournir dépendra du niveau de maturité vis-à-vis du référentiel de certification.</p>
<p>&nbsp;</p>
<h2>Quels financements pour les établissements de santé ?</h2>
<p>Aujourd’hui, aucun financement direct des projets de certification ou d’externalisation n’est proposé. Cependant, grâce au <a href="https://solidarites-sante.gouv.fr/systeme-de-sante-et-medico-social/e-sante/sih/hopen">programme HOP’EN</a>, successeur du programme Hôpital Numérique, <a href="https://www.ticsante.com/story/4716/hop-en-la-dgos-publie-deux-nouveaux-guides-ajustes-a-la-feuille-de-route-du-numerique-en-sante.html">420 millions d’euros</a> sont prévus pour permettre aux GHT de financer la modernisation de leur SI. Ils pourront ainsi se tourner vers ces financements pour la construction de leur SI convergent. Tout comme son prédécesseur, le programme HOP’EN définit des indicateurs permettant aux établissements de mesurer leur maturité vis-à-vis des prérequis et des sept domaines fonctionnels. <a href="https://www.anap.fr/ressources/outils/detail/actualites/boite-a-outils-pour-latteinte-des-prerequis-du-programme-hopen/">Une boite à outils a été publiée par l’Agence Nationale d&#8217;Appui à la Performance des établissements sanitaires et médico-sociaux (ANAP)</a> pour faciliter l’atteinte des prérequis.</p>
<p>&nbsp;</p>
<h2>Comment sécuriser l’obtention de la certification ?</h2>
<p>En fonction de la maturité de l’organisation, un projet de certification peut représenter une charge et des investissements lourds dans la durée, aussi bien lors du projet qu’à son issue pour assurer le maintien des certifications les années suivantes. Afin de sécuriser l’atteinte de l’objectif, certaines organisations optent pour une stratégie de certification en deux temps : pour commencer, elles se concentrent sur la certification ISO 27001, puis s’attèlent dans un second temps à la certification HDS. Ce choix comporte de nombreux avantages :</p>
<ul>
<li>Sécuriser l’obtention de chaque certification en limitant le nombre de nouvelles exigences à respecter et ainsi limiter le risque de non-conformité ;</li>
<li>Faciliter la conduite du changement et l’appropriation des exigences à atteindre par les équipes : se concentrer sur un référentiel à la fois permet de simplifier la mise en place des nouveaux processus et nouvelles règles de sécurité en réduisant l’ampleur du changement à chaque étape ;</li>
<li>Se laisser du temps pour mener à bien les chantiers de mise en conformité. Cette option permet de répartir les charges et investissements à réaliser sur une plus longue période. Cela est valable en particulier pour les chantiers techniques de mise en conformité cités précédemment, qui peuvent être particulièrement onéreux et chronophages.</li>
</ul>
<p>Une seconde bonne pratique pour sécuriser cette certification est de réaliser un audit à blanc, c’est-à-dire un audit préparatoire mais réalisé dans les conditions réelles d’un audit de certification HDS. L’organisation y trouvera deux principaux apports :</p>
<ul>
<li>Obtenir l’avis d’un auditeur, indépendant vis-à-vis de l’équipe projet et de l’auditeur de certification, quant à ses chances d’obtenir la certification. L’auditeur aidera également à peaufiner et corriger les derniers détails avant le démarrage de l’audit de certification ;</li>
<li>Préparer et entrainer les équipes à l’exercice de l’audit, et en particulier les aider à préparer les réponses et preuves à présenter à l’auditeur.</li>
</ul>
<p>&nbsp;</p>
<h2>Des évolutions à venir ?</h2>
<p>Après moins de 2 ans d’existence, le référentiel s’apprête à subir de grosses modifications. En effet, l’Asip Santé a annoncé en avril dernier la volonté de <a href="https://www.ticsante.com/story/4542/les-activites-d-infogerance-bientot-retirees-de-la-certification-hds.html">retirer l’activité 5 du référentiel de certification</a>. Cette <a href="https://esante.gouv.fr/labels-certifications/hds/certification-des-hebergeurs-de-donnees-de-sante">activité, concernant l’administration et l’exploitation du système d’information contenant les données de santé</a>, a suscité débat. En effet, les activités d’infogérance pouvant être dissociées des activités d’hébergement, il peut s’avérer difficile voire impossible pour un acteur ne réalisant que les activités d’infogérance d’être consulté sur les choix réalisés en termes de sécurité de l’hébergement, et ainsi de respecter l’intégralité des exigences du référentiel. Les exigences liées à l’activité 5 devraient donc être proposées sous un nouveau format à l’avenir, afin de s’adapter davantage aux activités d’infogérance.</p>
<p>De nombreux établissements de santé, à l’instar des infogérants et les éditeurs de logiciels de santé, espèrent eux aussi un assouplissement du référentiel de certification HDS. Les exigences imposant l’atteinte d’un niveau de sécurité élevé pour la protection des données à caractère personnel, la marche à franchir peut s’avérer très haute pour les établissements. Ainsi, certains d’entre eux ont fait le choix de ne viser que la certification ISO 27001 pour le moment. L’évolution des exigences pour les établissements de santé reste également à surveiller, après <a href="https://www.ticsante.com/story/4929/la-certification-des-systemes-d-information-hospitaliers-confirmee-pour-2020-%28dgos%29.html">l’annonce par la Direction Générale de l’Offre de Soins (DGOS) d’une certification des systèmes d’information hospitaliers en 2020</a>, vouée à centraliser toutes les exigences liées à l&#8217;informatisation des établissements de santé.</p>
<p>Une autre évolution majeure possible concerne les GHT et leur obligation réglementaire d’héberger leur SI convergent auprès d’un hébergeur certifié HDS. Cette obligation ne perdure en effet que tant qu’un GHT reste constitué de personnes morales indépendantes. Cette obligation pourrait ainsi devenir caduque en cas constitution d’« établissements publics de santé territoriaux » en lieu et place des GHT, ainsi que proposé dans le <a href="http://www.igas.gouv.fr/spip.php?article767">récent rapport de l’Inspection Générale des Affaires Sociales (IGAS)</a>. Ce changement reste néanmoins peu probable à court et moyen terme.</p>
<p>&nbsp;</p>
<p>Ces possibles évolutions ne semblent aujourd’hui pas affecter les demandes de certification ISO 27001, dont le volume continue de croître en France ainsi qu’anticipé dans notre <a href="https://www.riskinsight-wavestone.com/en/2018/08/health-data-hosts-iso-27001/">précédent article</a>, avec une croissance de 27% des certificats ISO 27001 entre 2017 et 2018 selon les <a href="https://www.iso.org/fr/the-iso-survey.html?certificate=ISO%209001&amp;countrycode=FR#countrypick">derniers chiffres publiés par l’ISO</a>. Cette croissance devrait logiquement se poursuivre sur les années à venir.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2020/03/certification-hebergeur-de-donnees-de-sante-deux-ans-deja/">Certification Hébergeur de Données de Santé : deux ans déjà !</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Sécurité des opérations financières en ligne en 2020 : Quels sont les apports de la DSP2 ? (1/2)</title>
		<link>https://www.riskinsight-wavestone.com/en/2019/01/2020-quels-sont-les-apports-de-la-dsp2-12/</link>
		
		<dc:creator><![CDATA[Bertrand Carlier]]></dc:creator>
		<pubDate>Wed, 16 Jan 2019 21:44:26 +0000</pubDate>
				<category><![CDATA[Cyber for Financial Services]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Banque]]></category>
		<category><![CDATA[DSP2]]></category>
		<category><![CDATA[Europe]]></category>
		<category><![CDATA[financial services cyber]]></category>
		<category><![CDATA[Règlementation]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=11503/</guid>

					<description><![CDATA[<p>Dans un monde toujours plus connecté, les opérations financières en ligne, de la consultation aux paiements, sont en constante augmentation : plus d’1,5 milliards de personnes ont réalisé un paiement sur internet dans le monde en 2017 et plus de 2...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2019/01/2020-quels-sont-les-apports-de-la-dsp2-12/">Sécurité des opérations financières en ligne en 2020 : Quels sont les apports de la DSP2 ? (1/2)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Dans un monde toujours plus connecté, les opérations financières en ligne, de la consultation aux paiements, sont en constante</em> <em>augmentation : plus d’1,5 milliards de personnes ont réalisé un paiement sur internet dans le monde en 2017 et plus de 2 milliards sont attendues en 2019. En France, le paiement mobile concerne plus de 6 personnes sur 10 pour un usage régulier.</em></p>
<p><em>Cet engouement invite les acteurs historiques et de nouvelles fintechs à se positionner sur le marché des services bancaires en ligne. De nombreuses solutions se déploient aujourd’hui à grande échelle, nécessitant une réglementation adaptée.</em></p>
<h1>La DSP2 et les acteurs financiers</h1>
<p>La DSP2, Directive sur les services de paiements 2, s’inscrit dans l’évolution des transactions électroniques. Elle est une nouvelle étape dans la normalisation des échanges financiers après la DSP1 et en parallèle des travaux <em>OpenBanking</em> au Royaume-Uni.</p>
<p>Avec l’évolution du nombre d’acteurs sur le marché, les solutions mises en œuvre pour l’authentification des utilisateurs et la sécurisation des opérations financières se multiplient. Ces solutions peuvent s’appuyer sur des moyens d’échange reconnus comme sécurisés (EBICS, SWIFT…) mais elles ne sont pas les plus aptes à répondre à un besoin de plus en plus important d’accès aux données en temps réel.</p>
<p>Le but de cette directive est d’apporter un cadre réglementaire aux banques et aux acteurs non-bancaires tout en favorisant la concurrence.</p>
<p>Pour cela, la directive circonscrit les prestations réalisées par les acteurs des services de paiements en trois services :</p>
<ul>
<li>Le Service d’Information sur les Comptes (« <em>Account Information Service </em>» ou AIS) consiste en l’affichage et l’agrégation des données de solde et des transactions des comptes de paiement.</li>
<li>L’Initiation de Paiement (« <em>Payment Initiation Service </em><strong>»</strong> ou PIS) consiste en la transmission d’un ordre de paiement pour le compte d’un payeur, à son établissement teneur de compte.</li>
<li>L’Emission d’Instruments de Paiement (« <em>Payment Issuer Instrument Service </em>» ou PIIS) met à la disposition des utilisateurs des moyens de paiement.</li>
</ul>
<p>Elle impose aux fournisseurs (« <em>Provider »</em>) de ces services un ensemble de règles et d’obligations à remplir. À la condition que ces règles soient appliquées, les AISP, PISP et PIISP auront la possibilité d’accéder gratuitement aux données sur les comptes de paiement de l’utilisateur dans leur établissement teneur de comptes (« <em>Account Servicing Payment Service Provider</em> » ou ASPSP).</p>
<figure id="post-11504 media-11504" class="align-none"><img loading="lazy" decoding="async" class=" wp-image-11504 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/01/1-396x191.png" alt="" width="427" height="206" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/01/1-396x191.png 396w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/01/1-768x370.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/01/1-71x34.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/01/1.png 1260w" sizes="auto, (max-width: 427px) 100vw, 427px" /></figure>
<p style="text-align: center;">Figure 1: Les services du périmètre de la DSP2</p>
<h1>L’apport sécuritaire de la DSP2</h1>
<p>Pour offrir la possibilité d’accéder aux données des établissements teneur de compte (les banques), la directive impose à ces dernières d’exposer de nouvelles interfaces répondant à un ensemble de mesures de sécurité et permettant la réalisation de ces services.</p>
<figure id="post-11506 media-11506" class="align-none"><img loading="lazy" decoding="async" class=" wp-image-11506 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/01/2-288x191.png" alt="" width="362" height="240" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/01/2-288x191.png 288w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/01/2-59x39.png 59w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/01/2.png 653w" sizes="auto, (max-width: 362px) 100vw, 362px" /></figure>
<p style="text-align: center;">Figure 2: Exigences sécuritaires de la DSP2</p>
<p>Sous l’impulsion de plusieurs groupes de travail (en particulier le STET et le Berlin Group), la solution retenue est la construction d’API exposant les services des ASPSP, à l’aide des standards Open API adoptés par les géants du Web. En particulier, d’un point de vue sécurité, les standards retenus sont OAuth2 et OpenID Connect.</p>
<h2>Identification et authentification des acteurs</h2>
<p>En réponse au fonctionnement actuel des agrégateurs, une des mesures d’importance de la directive est l’obligation pour les acteurs bancaires de s’identifier et de s’authentifier entre eux pour réaliser toute opération liée aux comptes de paiement.</p>
<p>En effet, en l’absence d’interface adéquate, les agrégateurs fonctionnent actuellement par « <em>web scraping</em> » qui consiste à simuler la navigation d’un utilisateur sur sa banque en ligne, en rejouant ses secrets de connexion. Cette méthode comporte trois défauts principaux :</p>
<ul>
<li>L’agrégateur client n’est pas formellement identifié, empêchant l’établissement teneur de comptes de déterminer s’il s’agit d’un acteur légitime ou non ;</li>
<li>Les secrets de connexion de l’utilisateur sont transmis et connus par un acteur tiers et ne sont pas gardés confidentiels par l’utilisateur ;</li>
<li>La traçabilité des opérations n’est pas assurée car il est impossible d’établir la preuve d’origine d’une requête. Plus particulièrement, la granularité d’accès aux services utilisés et informations consultées par un acteur tiers n’est pas possible.</li>
</ul>
<p>La directive (articles 66 et 67) oblige donc tous les acteurs, notamment AISP et PISP à s’identifier et s’authentifier pour consommer les services. Un consensus s’est établi autour de la réalisation d’une authentification mutuelle par certificat lors de l’établissement de toutes les communications entre un fournisseur de service (TPP) et un établissement teneur de compte (ASPSP).</p>
<h2>Renforcement de l’authentification de l’utilisateur</h2>
<p>Elément récurrent dans la directive et au cœur de l’un des <em>Regulatory Technical Standards</em> (RTS) définis par l’ABE (Autorité Bancaire Européenne), l’authentification renforcée des utilisateurs est une des mesures structurantes de cette directive.</p>
<p>Aujourd’hui, les solutions s’appuient principalement sur l’utilisation d’un mot de passe (rejouable et sujet au phishing) et sur l’OTP SMS (présentant des risques d’interception) pour l’authentification renforcée. Ces deux méthodes sont très répandues mais présentent des failles de sécurité et sont parfois coûteuses. Les nouveaux services de paiement mobile permettent aussi une identification par l’adresse e-mail ou par le numéro de mobile, non connu de la banque.</p>
<p>Les RTS visent à sécuriser cette authentification de l’utilisateur par la définition d’une authentification renforcée (« <em>Strong Customer Authentication</em> » ou SCA) comme une authentification à deux facteurs indépendants, c’est-à-dire que la compromission de l’un n’entraîne pas la compromission du second. La directive impose que l’établissement teneur de compte fournisse les moyens de réaliser cette authentification renforcée, et que chacun des deux facteurs soit sécurisé sur toute la chaîne de transmission.</p>
<p>Les solutions envisagées pour répondre à ce besoin sont de plusieurs natures :</p>
<ul>
<li>Le mot de passe reste un facteur principal aujourd’hui, à condition d’être accompagné d’un second facteur pour l’authentification renforcée.</li>
<li>Les solutions matérielles, plus sures, présentent l’inconvénient d’un coût supplémentaire : token d’authentification physique, clé ou dispositif FIDO U2F…</li>
<li>Les solutions logicielles sur smartphone sont en développement constant : notification in-app, token d’authentification logicielle, biométrie à l’aide des capteurs de l’appareil, <em>MobileConnect</em>…</li>
</ul>
<h2>Le lien dynamique, « <em>dynamic linking</em> »</h2>
<p>Dans le cas particulier des transactions de paiement, la directive impose qu’un code unique soit généré pour permettre aux acteurs de la transaction d’être, à tout moment du processus d’authentification et d’autorisation, en mesure de retrouver les caractéristiques de la transaction. En particulier, l’utilisateur doit être conscient, durant la totalité du processus, du montant et du bénéficiaire de la transaction qu’il autorise.</p>
<p>Cette mesure est similaire à ce qui est déjà réalisé dans certains cas de paiement en ligne. L’utilisateur est en effet notifié par SMS avec le code OTP correspondant à une transaction unique, de son montant et de l’origine de la demande. Elle généralise donc cet usage et l’impose en condition pour toute transaction de paiement.</p>
<h2>Les exemptions à l’authentification forte</h2>
<p>Dans la définition du besoin d’authentification forte et les exigences sur la « <em>Strong Customer Authentication</em> », la DSP2 essaie également de maintenir un équilibre avec l’ergonomie de la navigation pour les utilisateurs des services. Pour cela, elle prévoit des cas où les fournisseurs de services de paiement peuvent choisir d’exempter leurs utilisateurs de la réalisation d’une authentification forte.</p>
<p>Les conditions en place pour réaliser ces exemptions sont précisément décrites dans les RTS, notamment suivant les modes de paiement de l’utilisateur. Il est ensuite de la responsabilité des fournisseurs de service de paiement de déterminer, à l’aide d’un score de risque, si une exemption doit être appliquée ou non.</p>
<h1>Conclusion</h1>
<p>Dans un contexte de digitalisation des services financiers induit par la montée en puissance des <em>fintechs</em>, la Commission Européenne et l’ABE favorisent l’ouverture à la concurrence et donc l’intégration des nouveaux acteurs au sein de l’écosystème des services de paiement. La DSP2 pose un cadre clair pour la sécurisation des services et interconnexions entre acteurs historiques et <em>fintechs.</em> Dans l’état cependant, elle comporte des limitations qui réduisent la portée des mécanismes de sécurité mis en avant. Un prochain article détaillera la nature de ces limitations.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2019/01/2020-quels-sont-les-apports-de-la-dsp2-12/">Sécurité des opérations financières en ligne en 2020 : Quels sont les apports de la DSP2 ? (1/2)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Directive européenne NIS : quelles mesures de sécurité pour les opérateurs de services essentiels en France ?</title>
		<link>https://www.riskinsight-wavestone.com/en/2018/11/nis-mesures-securite-ose/</link>
		
		<dc:creator><![CDATA[Nicol4sVanThieghem]]></dc:creator>
		<pubDate>Sat, 17 Nov 2018 00:12:10 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[Europe]]></category>
		<category><![CDATA[NIS]]></category>
		<category><![CDATA[OSE]]></category>
		<category><![CDATA[Règlementation]]></category>
		<category><![CDATA[sectoral regulations]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=11412/</guid>

					<description><![CDATA[<p>Depuis notre précédent article, deux événements majeurs ont concrétisé la transposition de la directive européenne NIS en France. Tout d’abord, fin septembre 2018 a été publié l’arrêté fixant les règles de sécurité et délais à respecter par les opérateurs de...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2018/11/nis-mesures-securite-ose/">Directive européenne NIS : quelles mesures de sécurité pour les opérateurs de services essentiels en France ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Depuis <a href="https://www.riskinsight-wavestone.com/en/2018/09/bilan-directive-nis/">notre précédent article</a>, deux événements majeurs ont concrétisé la transposition de la directive européenne NIS en France.</em></p>
<p><em>Tout d’abord, fin septembre 2018 a été publié l’arrêté fixant les <a href="https://www.legifrance.gouv.fr/affichTexte.do?cidTexte=JORFTEXT000037444012">règles de sécurité et délais</a> à respecter par les opérateurs de service essentiels (OSE) sur leurs SI essentiels (SIE).</em></p>
<p><em>Ensuite, le 9 novembre 2018 les dernières notifications ont été envoyées par l’ANSSI à une <a href="https://www.ssi.gouv.fr/actualite/directive-nis-lanssi-accompagne-les-premiers-operateurs-de-services-essentiels/">première vague d’Opérateurs de Services Essentiels</a>, portant ainsi le nombre d’OSE à 122, chiffre qui sera amené à augmenter dans les mois et années à venir.</em></p>
<p><em>C’est donc l’occasion de décrypter la NIS dans sa déclinaison française, d’identifier les principales exigences émises par l’ANSSI et sous quels délais celles-ci devront être respectées par les OSE.</em></p>
<p>&nbsp;</p>
<h2>Des règles majoritairement inspirées de la LPM</h2>
<p>La directive NIS demande à chaque Etat de définir et d’imposer le respect des bonnes pratiques de sécurité aux OSE et FSN. En France, c’est l’ANSSI qui a été responsable de cette définition, à l’instar de la LPM. Il est donc légitime de se demander dans quelle mesure les règles NIS sont alignées sur les règles LPM.</p>
<p>Des différences de forme sont tout d’abord à noter : <strong>les règles NIS sont au nombre de 23</strong> réparties au sein de 4 chapitres (Gouvernance, Protection, Défense, Résilience), contre 20 pour la LPM sans chapitre particulier. Ensuite, ces règles ont été publiées au sein d’un <strong>unique arrêté trans-sectoriel</strong>, alors que la LPM avait mené à la publication d’un arrêté par secteur d’activité. Autre différence, <strong>les délais de mise en application des règles NIS sont communs à tous les secteurs et sont publics</strong>, là où les délais pour la LPM varient selon les secteurs et sont en diffusion restreinte.</p>
<p>Néanmoins, les règles NIS restent <strong>fortement inspirées</strong> (voire pour certaines intégralement reprises) des règles LPM : cartographie, configuration des composants, filtrage, comptes d’administration, SI d’administration, identification, droits d’accès, maintien en conditions de sécurité, journalisation, corrélation et analyse de journaux, réponse aux incidents de sécurité, traitement des alertes et également gestion de crise.</p>
<p>De <strong>nouvelles règles</strong> font leur apparition ; les règles relatives aux analyses de risques et aux audits de sécurité étaient en fait incorporées dans la règle LPM relative à l’homologation. La règle relative à la sécurité physique et environnementale est quant à elle une réelle nouveauté. De même, certaines règles existantes font l’objet de <strong>précisions</strong> sans pour autant apporter de modifications structurantes, notamment pour encadrer la façon de traiter certains cas particuliers (SIE exposé sur Internet, etc.).</p>
<p>Finalement, les principales différences portent sur l’<strong>assouplissement de certaines règles</strong> :</p>
<ul>
<li>Indicateurs : les trois thématiques retenues par les règles LPM sont maintenues par les règles NIS (maintien en conditions de sécurité, droits d’accès / authentification et administration des ressources), mais <strong>le nombre d’indicateurs total passe de 10 à 6</strong>.</li>
<li>Détection : l’obligation d’utiliser des sondes qualifiées et opérées par un prestataire qualifié PDIS est remplacée par l’utilisation de <strong>sondes opérées conformément au référentiel PDIS, sans obligation de qualification</strong></li>
<li>De manière générale, les règles NIS <strong>n’imposent pas le recours à des prestataires dûment qualifiés</strong> PASSI (Prestataire d’Audit de la Sécurité des Systèmes d’Information), PDIS (Prestataire de Détection d’Incidents de Sécurité) ou PRIS (Prestataire de Réponse aux Incidents de Sécurité) mais recommandent de s’inspirer des bonnes pratiques que ces référentiels définissent.</li>
</ul>
<p>&nbsp;</p>
<p>&nbsp;</p>
<figure id="post-11423 media-11423" class="align-none"><img loading="lazy" decoding="async" class="alignnone wp-image-11423 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/11/image-1.png" alt="" width="697" height="716" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/11/image-1.png 697w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/11/image-1-186x191.png 186w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/11/image-1-38x39.png 38w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/11/image-1-32x32.png 32w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/11/image-1-30x30.png 30w" sizes="auto, (max-width: 697px) 100vw, 697px" /></figure>
<p style="text-align: center;"><em>Figure </em><em>1</em><em> : 80% de similarités entre les règles LPM et les règles NIS en France</em></p>
<p>&nbsp;</p>
<p>Les règles NIS, malgré des différences de forme, sont donc globalement similaires à celles de la LPM, ce qui n’est pas surprenant puisqu’elles répondent au même objectif, celui de renforcer le niveau de sécurité des acteurs nationaux clés.</p>
<figure id="post-11417 media-11417" class="align-none"></figure>
<h2 id="post-11413 media-11413" class="align-none">Un planning de mise en conformité ambitieux</h2>
<h3>Des actions concrètes à réaliser très rapidement</h3>
<p>Les délais de mise en application sont publics. Concrètement, les premières actions attendues de chaque OSE après sa désignation sont les suivantes :</p>
<ul>
<li>Dans un délai de 2 mois, identification du <strong>correspondant auprès de l’ANSSI</strong> et communication de ses coordonnées</li>
<li>Dans un délai de 3 mois,<strong> identification des SIE (Systèmes d’Information Essentiels) et transmission de la liste à l’ANSSI</strong>. Si le premier réflexe est souvent de vouloir définir le périmètre le plus restreint possible, et ainsi limiter les impacts, il faut garder à l’esprit que l’application partielle de certaines règles peut devenir un véritable casse-tête en raison de l’imbrication des SIE avec le reste du SI.</li>
<li>Dans un délai de 3 mois, mise en place du <strong>processus de traitement des alertes</strong>. Objectif : se mettre rapidement en capacité de recevoir les alertes de l’ANSSI et savoir réagir en conséquence.</li>
</ul>
<p>&nbsp;</p>
<h3>2 ans pour se mettre en conformité et réaliser l’homologation la 3<sup>ème</sup> année.</h3>
<p>Pour l’ensemble des autres règles, les délais sont tout aussi précis et ambitieux :</p>
<p>&nbsp;</p>
<figure id="post-11421 media-11421" class="align-none"><img loading="lazy" decoding="async" class="aligncenter wp-image-11421 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/11/image1.png" alt="" width="1633" height="1258" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/11/image1.png 1633w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/11/image1-248x191.png 248w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/11/image1-768x592.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/11/image1-51x39.png 51w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/11/image1-156x121.png 156w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/11/image1-155x120.png 155w" sizes="auto, (max-width: 1633px) 100vw, 1633px" /></figure>
<p style="text-align: center;"><em>Figure </em><em>2</em><em> : règles NIS, 2 ans pour se mettre en conformité et une année supplémentaire pour l’homologation</em></p>
<p>&nbsp;</p>
<h2>Conclusion</h2>
<p><em>En synthèse, il est important pour les entreprises notifiées d’anticiper dès la phase de cadrage que la mise en conformité NIS va amener des chantiers avec des investissements financiers et humains parfois conséquents. Notamment, les chantiers qui traiteront du « SI Administration », de « l’Homologation », ou encore les chantiers d’urbanisme nécessaires pour le cloisonnement des SIE, etc.</em></p>
<p><em>Autant de sujets qui bénéficieront de la maturité du marché impulsée depuis plusieurs années entre autres par la LPM.</em></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2018/11/nis-mesures-securite-ose/">Directive européenne NIS : quelles mesures de sécurité pour les opérateurs de services essentiels en France ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>The Cloud Act: does it mean your data is better protected?</title>
		<link>https://www.riskinsight-wavestone.com/en/2018/10/the-cloud-act-does-it-mean-your-data-is-better-protected/</link>
		
		<dc:creator><![CDATA[Etienne Lafore]]></dc:creator>
		<pubDate>Wed, 10 Oct 2018 06:31:27 +0000</pubDate>
				<category><![CDATA[Cloud & Next-Gen IT Security]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[cloud]]></category>
		<category><![CDATA[Cloud Act]]></category>
		<category><![CDATA[digital trust]]></category>
		<category><![CDATA[e-privacy]]></category>
		<category><![CDATA[GDPR]]></category>
		<category><![CDATA[personal data]]></category>
		<category><![CDATA[protection of personal data]]></category>
		<category><![CDATA[règlementation]]></category>
		<category><![CDATA[regulation]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=11303/</guid>

					<description><![CDATA[<p>After several attempts to enact laws that facilitate the appropriation of data from customers of US-based services that is being stored outside the United States, the US Congress passed the “Clarifying Lawful Overseas Use of Data (CLOUD) Act” in March...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2018/10/the-cloud-act-does-it-mean-your-data-is-better-protected/">The Cloud Act: does it mean your data is better protected?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>After several attempts to enact laws that facilitate the appropriation of data from customers of US-based services that is being stored outside the United States, the US Congress passed the <strong>“Clarifying Lawful Overseas Use of Data (CLOUD) Act”</strong> in March 2018, which provides a legal framework for accessing data from US suppliers held outside their home jurisdiction.</em></p>
<p>The bill, originally created to amend a 1986 bill, The Stored Communication Act, allows the United States to force US-based service providers to transfer their customers’ data hosted overseas much more rapidly. It currently takes an average of ten months to obtain the data, rendering investigations conducted from within the US highly unproductive. The bill aims to allow US authorities (from sheriffs to the CIA) to access the <strong>data hosted by US companies, without the authorization of a judge</strong>. <strong>Large technology companies</strong>, who have supported the bill in the Senate, <strong>will be able to oppose a request if</strong>:</p>
<ul>
<li>The customer or subscriber is not a U.S. citizen or resident <em>(</em><a href="https://www.congress.gov/bill/115th-congress/senate-bill/2383/text">section 3.2.b.h.2.i</a><em>), </em><strong><u>and</u></strong></li>
<li>The transfer would require the provider to contravene the regulations of the country hosting the data (<a href="https://www.congress.gov/bill/115th-congress/senate-bill/2383/text">section 3.2.b.h.2.ii</a>)</li>
</ul>
<p>Such a request would then be brought before a US court which would be able to quash (or uphold) the request for the data transfer. Its decision will be based, among other things, on the validity of the information provided, the US’s interest in the request, the scope of the violation, and the chances of it being deemed to contravene the law in the foreign country. The public nature of the appeal is not specified, especially regarding the capacity of companies to communicate about contested requests. Today, it seems likely that the major US players are using such appeals to maintain the trust of their customers.</p>
<p>In order to avoid contravening the regulations of the countries concerned, <strong>the US can enter into bilateral agreements with them</strong>, which, in return for their goodwill, will be able to access data from the United States.</p>
<p>In the US, the CLOUD Act remains contested due to the risks introduced by the potential agreements with foreign countries. The fact that an executive power can put in place mutual agreements worries the American people, who fear that foreign powers are using the CLOUD Act to access their data without any safeguards.</p>
<h2>What are the consequences for customers in Europe?</h2>
<p>While tech giants (like Facebook, Google, Microsoft, and Apple) have supported the bill (with the US authorities refraining from approaching them for back-door access and providing a clear framework for data transfer), <strong>these </strong><strong>regulations raise concerns about customer privacy</strong> for the targeted businesses. The act could leave customers without a right to consult, or any information about access to their data by US authorities.</p>
<p>However, European customers whose data is processed in Europe are now protected by the General Data Protection Regulation (GDPR). Articles 45 and 48 of the regulation, which is now in force, lay down a clear set of rules for allowing data to be transferred to third-party countries. According to Frank Jennings (a renowned lawyer on cloud matters), the European Data Protection Board, which oversees the implementation of the GDPR, <a href="https://www.theregister.co.uk/2018/04/03/us_government_serves_microsoft_with_fresh_warrant_for_irishheld_emails/">will be responsible for deciding</a> whether data appropriation under the CLOUD Act constitutes a necessary measure for the safeguarding of US national security, or whether a request does not comply with the new regulation. <strong>This could force the United States to negotiate with the EU or its Member States on the conditions for such data transmission, thus protecting their citizens against illegitimate transfers</strong>. US customers, however, would remain within the scope of the CLOUD Act.</p>
<p>Negotiations are due to begin between the European Commission and the US. EU leaders have already criticized the US bill as being hastily adopted, something that may complicate negotiations. In the meantime, <a href="https://www.eff.org/deeplinks/2018/03/nearly-100-public-interest-organizations-urge-council-europe-ensure-high">some 100 civil society organizations</a> have urged transparency from the European Council about the negotiations of the CLOUD Act as set out by the &#8220;Convention on Cybercrime&#8221; (or &#8220;Budapest Convention&#8221;).</p>
<h2>Privacy laws: an asset for companies?</h2>
<p>While the GDPR has preoccupied a good number of companies with respect to the changes it involves for their information systems, and that <a href="https://www.riskinsight-wavestone.com/en/2018/03/e-privacy-urgent-attendre/">the ePrivacy Directive is in preparation</a>, it is instructive to consider the connections between regulatory developments and the world of business. Data privacy laws could, whether in the near or distant future, <strong>be considered as an aid to protecting </strong><strong>business’ data and to</strong> <a href="https://www.riskinsight-wavestone.com/en/2017/01/vie-privee-ere-numerique/"><strong>maintaining customers’ trust</strong></a><strong>.</strong></p>
<p>In a world where data-privacy issues are becoming increasingly important (think of <a href="http://www.lemonde.fr/pixels/article/2018/03/22/ce-qu-il-faut-savoir-sur-cambridge-analytica-la-societe-au-c-ur-du-scandale-facebook_5274804_4408996.html">Cambridge Analytica</a> <a href="https://www.cnet.com/news/google-dumps-home-minis-top-touch-function-over-privacy/">and Google Home Mini</a> ), protection of customer data can be a decisive factor when choosing between competing offers. The position US providers will take on privacy and data protection issues is therefore eagerly awaited.</p>
<h2>What can you do today?</h2>
<p>To conclude, the new regulations on privacy remain somewhat ambiguous and may even clash in certain areas. The main conclusion remains that, <strong>as a result of the GDPR, Europeans should be better protected against the CLOUD Act</strong>, provided US suppliers reject inappropriate requests, and the courts with responsibility for arbitrating them play their roles correctly. Meanwhile, non-European customers will not gain greater protection by choosing to host their data in Europe.</p>
<p>While awaiting the implementation of new laws dealing with confidentiality and possible data appropriation, there are steps you can take to protect your personal and business data against it being inappropriately accessed while overseas, and other potential threats:</p>
<ol>
<li>Clarify with your provider <strong>under what conditions it may be required to give access to your data,</strong> without forgetting to consider any mutual legal assistance treaties.</li>
<li><strong>Define or review your hosting strategy</strong> according to the type of data held, your provider’s nationality, and the hosting site’s location.</li>
<li><strong>Favor data hosting in European data centers</strong>, or in countries with well-established data privacy frameworks.</li>
<li><strong>Choosing a French or European supplier enables you to avoid the risks associated with the CLOUD Act</strong>. You must, however, stipulate contractually that it does not use US subcontractors (either directly or indirectly)!</li>
</ol>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2018/10/the-cloud-act-does-it-mean-your-data-is-better-protected/">The Cloud Act: does it mean your data is better protected?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Directive européenne NIS : quelle transposition dans le droit français et quel impact pour les entreprises ?</title>
		<link>https://www.riskinsight-wavestone.com/en/2018/09/bilan-directive-nis/</link>
		
		<dc:creator><![CDATA[3tienneC@pgras]]></dc:creator>
		<pubDate>Fri, 28 Sep 2018 17:16:45 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[conformité]]></category>
		<category><![CDATA[Europe]]></category>
		<category><![CDATA[impacts]]></category>
		<category><![CDATA[NIS]]></category>
		<category><![CDATA[Règlementation]]></category>
		<category><![CDATA[sectoral regulations]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=11281/</guid>

					<description><![CDATA[<p>La directive NIS (Network and Information Security) – (UE) 2016/1148 – est entrée en vigueur en août 2016, avec pour objectif d’assurer un niveau élevé commun de sécurité des réseaux et des systèmes d&#8217;information dans l&#8217;Union Européenne : coopération entre les...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2018/09/bilan-directive-nis/">Directive européenne NIS : quelle transposition dans le droit français et quel impact pour les entreprises ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>La <a href="https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=uriserv:OJ.L_.2016.194.01.0001.01.FRA&amp;toc=OJ:L:2016:194:TOC">directive NIS (Network and Information Security) – (UE) 2016/1148</a> – est entrée en vigueur en août 2016, avec pour objectif d’<a href="https://www.riskinsight-wavestone.com/en/2017/08/nis-comment-sy-preparer/">assurer un niveau élevé commun de sécurité des réseaux et des systèmes d&#8217;information dans l&#8217;Union Européenne</a> : coopération entre les autorités nationales, mise en œuvre d’une stratégie nationale de sécurité dans chacun des Etats membres, coopération entre Etats membres, institution d’un réseau des CSIRT européens (Computer Security Incident Response Team), établissement d’exigences en matière de sécurité et de notifications pour les opérateurs de services essentiels (OSE) et les fournisseurs de services numériques (FSN), désignation d’autorités nationales compétentes en matière de sécurité des réseaux et de systèmes d’information.</p>
<figure id="post-11292 media-11292" class="align-none"><img loading="lazy" decoding="async" class="aligncenter wp-image-11292 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/image5.jpg" alt="" width="1631" height="291" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/image5.jpg 1631w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/image5-437x78.jpg 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/image5-768x137.jpg 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/image5-71x13.jpg 71w" sizes="auto, (max-width: 1631px) 100vw, 1631px" /></figure>
<p>La France finalise les textes pour se mettre en conformité avec la directive européenne NIS (Network and Information Security), avec trois textes qui transposent la directive dans le droit national Français, et un quatrième qui sera publié sous peu.</p>
<p>Quels ont été les choix de transposition de la directive NIS dans le droit national Français ? Et quelles seront les entreprises soumises à cette nouvelle législation et les impacts pour celles-ci ?</p>
<p><sup> </sup></p>
<h2>La transposition dans le droit national français</h2>
<p>Pour entrer en vigueur, <strong>chaque Etat membre de l’Union européenne doit transposer la directive NIS dans son droit national</strong>, avec une date butoir fixée au 09 mai 2018 : spécification des mesures de sécurité à mettre en place, définition des procédures de notification, sanctions applicables…</p>
<p>La France respecte globalement ce calendrier, avec trois textes qui définissent en grande partie les modalités d’application de la directive NIS sur son territoire national :</p>
<ul>
<li>La <a href="https://www.legifrance.gouv.fr/affichTexte.do?cidTexte=JORFTEXT000036644772">loi n° 2018-133 du 26 février 2018</a> qui présente les mesures de transposition de la directive NIS dans la législation nationale,</li>
<li>Le <a href="https://www.legifrance.gouv.fr/affichTexte.do?cidTexte=JORFTEXT000036939971">décret n° 2018-384 du 23 mai 2018</a> qui détaille les modalités d’application des obligations législatives, et liste les secteurs, les types d’opérateur et les services essentiels concernés,</li>
<li>L’<a href="https://www.legifrance.gouv.fr/eli/arrete/2018/6/13/PRMD1815433A/jo/texte">arrêté du 13 juin 2018</a> qui fixe les modalités de déclarations des incidents de sécurité.</li>
</ul>
<p>Pour que la transposition de la directive européenne dans la législation Française soit complète, un dernier arrêté fondamental va être publié, et viendra préciser les mesures de sécurité à mettre en œuvre par les opérateurs de services essentiels. Il fera écho à la <a href="http://europa.eu/rapid/press-release_MEMO-18-4486_fr.htm">lettre de mise en demeure par la commission européenne</a>, qui avait jugé la France en retard sur l’exhaustivité de la transposition dans le droit national, tout comme 16 autres Etats membres.</p>
<p>&nbsp;</p>
<h2>OSE et FSN : deux grandes typologies d’acteurs concernés</h2>
<p>La loi française rappelle les deux grandes typologies d’acteurs concernés par la directive européenne : les Opérateurs de Services Essentiels (OSE) et les Fournisseurs de Services Numériques (FSN).</p>
<h3>Opérateurs de services essentiels : la France élargit la liste des secteurs concernés</h3>
<p>Les OSE sont les entités qui délivrent des services essentiels au fonctionnement de la nation, notamment au travers de leur <strong>Système d’Information Essentiel (SIE). </strong>Le décret n° 2018-384 complète la liste de la directive, en y ajoutant les secteurs de l’assurance, de la logistique, des produits pharmaceutiques, des services sociaux (partie paiement des prestations), de l’éducation et de la restauration collective dans les environnements sensibles.</p>
<figure id="post-11282 media-11282" class="align-none"><img loading="lazy" decoding="async" class="aligncenter wp-image-11282 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/Image1.jpg" alt="" width="1326" height="731" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/Image1.jpg 1326w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/Image1-346x191.jpg 346w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/Image1-768x423.jpg 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/Image1-71x39.jpg 71w" sizes="auto, (max-width: 1326px) 100vw, 1326px" /></figure>
<figure id="post-11288 media-11288" class="align-none"></figure>
<p style="text-align: center;"><strong><em>Liste des secteurs d’activités concernés pour les OSE</em></strong></p>
<p style="text-align: center;"><em>(L’icône  précise les secteurs ajoutés par la législation Française par rapport à la Directive NIS)</em></p>
<p>La désignation des OSE sera effectuée par arrêtés du Premier Ministre d’ici novembre 2018, en lien avec les OSE, les Ministères concernés et l’ANSSI. La liste des OSE sera par la suite régulièrement actualisée, à minima tous les deux ans.</p>
<h3>Fournisseurs de services numériques : la France veille à la bonne désignation des représentants</h3>
<p>Les FSN sont les entités qui fournissent directement des services en ligne, de type sites d’e-commerce, moteurs de recherche ou services cloud, notamment utilisés par les OSE. Les Etats membres n’ont pas vocation à dresser la liste des FSN à l’échelle de leur territoire, mais la France pose pour autant un cadre en indiquant que les entreprises qui emploient moins de cinquante salariés et dont le chiffre d’affaire annuel n’excède pas 10 millions d’euros ne sont pas concernées.</p>
<figure id="post-11284 media-11284" class="align-none"><img loading="lazy" decoding="async" class="aligncenter wp-image-11284 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/Image2.jpg" alt="" width="1547" height="239" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/Image2.jpg 1547w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/Image2-437x68.jpg 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/Image2-768x119.jpg 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/Image2-71x11.jpg 71w" sizes="auto, (max-width: 1547px) 100vw, 1547px" /></figure>
<figure id="post-11288 media-11288" class="align-none"></figure>
<p style="text-align: center;"><strong><em>Liste des secteurs d’activités concernés pour les FSN</em></strong></p>
<p>En complément de la directive NIS, la France inscrit dans sa loi n° 2018-133 (Chapitre III, article 11) qu’un FSN établi hors de l’Union Européenne, qui offre ses services sur le territoire national et qui n&#8217;a désigné aucun représentant dans un autre Etat membre de l&#8217;Union européenne, procède à la désignation d&#8217;un représentant établi sur le territoire national auprès de l&#8217;ANSSI. La France se positionne ainsi en <strong>gardienne de la bonne application de la directive NIS en ce qui concerne les FSN</strong>, dans la mesure où un FSN qui tarderait à désigner un représentant en Europe serait donc légalement contraint de le faire en France.</p>
<h3>Les exclusions : ne pas cumuler les exigences légales</h3>
<p>Afin de ne pas surcharger de législations les acteurs déjà soumis à des règlementations plus contraignantes, la loi mentionne dans ses articles 2 et 5 la liste d’exclusions suivante :</p>
<ul>
<li>Les OSE ou les FSN soumis à des exigences sectorielles au moins aussi contraignantes que la présente législation, en particulier les OIV (Opérateurs d’Importance Vitale) sur leur SIIV (Système d’Information d’Importance Vitale) car déjà soumis aux exigences apportées par la <a href="https://www.wavestone.com/fr/insight/operateur-importance-vitale-cybersecurite-conformite-lpm/">Loi de Programmation Militaire</a>,</li>
<li>Les opérateurs de réseaux ou de services de communications électroniques, notamment car déjà soumis aux exigences du <a href="https://www.legifrance.gouv.fr/affichCode.do?idArticle=LEGIARTI000034110356&amp;idSectionTA=LEGISCTA000006150634&amp;cidTexte=LEGITEXT000006070987&amp;dateTexte=20180730">code des postes et des communications électroniques</a>,</li>
<li>Les prestataires de services de confiance soumis aux exigences du règlement <a href="https://www.wavestone.com/fr/insight/eidas-europe-confiance-numerique/">eIDAS</a> sur l’identification électroniques et les transactions électroniques.</li>
</ul>
<figure id="post-11286 media-11286" class="align-none"><img loading="lazy" decoding="async" class="aligncenter wp-image-11286 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/image3.jpg" alt="" width="1551" height="243" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/image3.jpg 1551w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/image3-437x68.jpg 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/image3-768x120.jpg 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/image3-71x11.jpg 71w" sizes="auto, (max-width: 1551px) 100vw, 1551px" /></figure>
<p>&nbsp;</p>
<h2>Une législation plus stricte pour les OSE que pour les FSN</h2>
<p>Le droit national Français traite des mêmes thématiques pour les OSE et les FSN, mais dans une approche différente : même si une base commune est définie, les OSE devront respecter une liste précise de mesures de sécurité, tandis que les FSN seront sur une approche par les risques (précisée par le <a href="https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX%3A32018R0151">règlement UE- 2018/151 du 30 janvier 2018</a>), restant libres de prendre les mesures techniques et organisationnelles qu&#8217;ils jugent appropriées et proportionnées, et seront plutôt gérés à l’échelle européenne.</p>
<h3>Une base commune d’obligations à respecter…</h3>
<p>En premier lieu, <strong>l’identification d’un représentant de l’entreprise</strong>, qui sera le point de contact unique de l’ANSSI pour traiter les réceptions et les transmissions d’information,</p>
<p>Ensuite, <strong>la déclaration des réseaux et des systèmes d’information</strong> nécessaires à la fourniture du services essentiels / numériques, y compris ceux dont l’exploitation est confiée à des tiers. Au-delà d’un simple inventaire ou cartographie des actifs, les enjeux seront :</p>
<ul>
<li><strong>De lister les éléments nécessaires à la délivrance des services essentiels / numériques</strong>, afin de ne pas imposer les mesures de sécurité sur un périmètre trop étendu de l’entreprise,</li>
<li><strong>D’exiger la mise en application de la règlementation </strong>sur les systèmes opérés par les tiers, en leur communiquant les mesures à implémenter, en révisant les contrats de sous-traitance, voir en auditant leur conformité.</li>
</ul>
<p>Puis la <strong>déclaration des incidents de sécurité </strong>sans délai auprès de l’ANSSI (qu’il est conseillé de formaliser dans un processus), lorsqu’ils sont susceptibles d’avoir un impact significatif sur le service, en terme du nombre d’utilisateur impactés, de la zone géographique touchée, de la durée de l’incident&#8230; L’ANSSI pourra alors épauler l’entreprise sur le traitement de l’incident, notamment en activant le réseau des CSIRT.</p>
<p>Et enfin, <strong>l’obligation de se soumettre à des contrôles</strong> du respect des obligations ci-dessus, et qui devront faire l’objet de conventions et de rapports formalisés. Le 1<sup>er</sup> ministre indiquera si ces contrôles seront effectués par l’ANSSI ou l’un des prestataires de services qualifiés PASSI (dans ce dernier cas, l’entreprise choisira le prestataire sur la liste qui lui sera communiquée).</p>
<h3>… Mais des obligations complémentaires structurantes pour les OSE.</h3>
<p>Contrairement à la liberté laissée aux FSN sur la manière de sécuriser leur services numériques, les OSE devront mettre en œuvre une <strong>démarche de sécurisation de leur SIE</strong> selon 4 grands principes imposés, qui seront bientôt détaillés par le futur arrêté :</p>
<ul>
<li><strong>Gouvernance de la sécurité</strong>, via l’élaboration de politique de sécurité et d’homologation du SIE,</li>
<li><strong>Protection des SIE</strong>, avec la sécurité de l’architecture, de l’administration et des accès au SI,</li>
<li><strong>Défense des SIE</strong>, avec la détection et le traitement des incidents de sécurité,</li>
<li><strong>Résilience des SIE</strong>, notamment au travers de la gestion de crise.</li>
</ul>
<p>Les opérations de contrôle pourront être déclenchées sans condition par le 1<sup>er</sup> ministre pour les OSE, alors qu’elles ne seront menées chez les FSN que si le 1<sup>er</sup> ministre est informé du non-respect d’une des obligations qui leur incombent.</p>
<p>&nbsp;</p>
<h2>Quels impacts financiers associés cette législation ?</h2>
<p>Tout d’abord, la législation précise clairement que les<strong> OSE et les FSN devront financer</strong> leurs différentes actions de mise en conformité, mais également les contrôles demandés par l’ANSSI.</p>
<p>Ensuite, en cas de manquement à leurs obligations, <strong>les dirigeants des OSE et des FSN pourront écoper d’amendes,</strong> avec des montants supérieurs pour les OSE par rapport aux FSN :</p>
<p><img loading="lazy" decoding="async" class="wp-image-11288 size-medium aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/image4-360x191.jpg" alt="" width="360" height="191" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/image4-360x191.jpg 360w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/image4-768x407.jpg 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/image4-71x39.jpg 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/image4.jpg 834w" sizes="auto, (max-width: 360px) 100vw, 360px" /></p>
<p>L’ordre de grandeur et le principe des amendes sont quant à eux plus proches de ceux apportés par la <a href="https://www.legifrance.gouv.fr/affichTexte.do?cidTexte=JORFTEXT000028338825&amp;categorieLien=id">Loi de Programmation Militaire</a> que ceux du <a href="https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX%3A32016R0679">Règlement Général sur la Protection des Données (RGPD)</a>.</p>
<p>&nbsp;</p>
<h2>Quelles sont les prochaines étapes ?</h2>
<p>La publication de l’arrêté qui précisera les règles de sécurité pour les OSE, indispensable pour compléter la transposition de la directive NIS dans le droit national Français. Il permettra de jauger le niveau de sécurisation souhaité par l’état Français, et d’en déduire l’effort de mise en conformité des SIE.</p>
<p>D’ici au mois de novembre, la désignation progressive des OSE, qui auront alors :</p>
<ul>
<li>Deux mois pour communiquer les <strong>coordonnées de leur représentant</strong> à l’ANSSI,</li>
<li>Trois mois pour formaliser et transmettre la <strong>liste et la description des réseaux et systèmes d’information</strong> pour lesquels l’existence d’incidents pourrait gravement affecter la continuité des services essentiels au fonctionnement de la société ou de l’économie.</li>
</ul>
<p>Pour les FSN, la désignation d’un représentant, avec deux cas possibles :</p>
<ul>
<li>Si le siège se situe en Union Européenne, déclaration auprès de l’autorité de l’Etat où se situe le siège,</li>
<li>Si le siège se situe hors de l’Union Européenne, déclaration auprès d’une autorité d’un Etat membre où le FSN exerce son activité.</li>
</ul>
<p>Les acteurs concernés par la directive NIS sont consultés en France et en Europe depuis plus d’un an et sont informés de leur potentielle désignation. Ils ne seront donc pas surpris le moment venu. Ces derniers peuvent d’ores et déjà lancer les premières actions de mise en conformité : identification du périmètre concerné, inventaire des réseaux et système d’information qui le composent, formalisation du processus de déclaration des incidents de sécurité aux autorités.</p>
<p>&nbsp;</p>
<h2>Des modalités de mise en œuvre qui restent à préciser aux niveaux national et local</h2>
<p>Une fois que le dernier arrêté concernant les mesures de sécurité pour les OSE sera publié, le cadre législatif et règlementaire Français posera des bases claires d’application de la directive NIS, par ailleurs cohérentes avec les différentes règlementations déjà en place sur le sujet.</p>
<p>En revanche, des questions restent à trancher au niveau européen pour faciliter la gestion des acteurs transfrontaliers : rattachement d’un OSE à plusieurs Etats membres ? Désignation d’une autorité de référence ? Communications et hiérarchie entre autorités nationales ?&#8230; Autant d’enjeux à adresser rapidement par le groupe de coopération dédié à NIS, en place depuis février 2017.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2018/09/bilan-directive-nis/">Directive européenne NIS : quelle transposition dans le droit français et quel impact pour les entreprises ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>“HEALTH DATA HOSTS&#8221;: HEALTH PROVIDES A SHOT IN THE ARM FOR THE FRENCH ISO 27001 CERTIFICATION MARKET</title>
		<link>https://www.riskinsight-wavestone.com/en/2018/08/health-data-hosts-iso-27001/</link>
		
		<dc:creator><![CDATA[Laurent GUILLE]]></dc:creator>
		<pubDate>Tue, 28 Aug 2018 15:24:57 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[data hosting]]></category>
		<category><![CDATA[données de santé]]></category>
		<category><![CDATA[Groupements Hospitaliers de Territoire]]></category>
		<category><![CDATA[health data]]></category>
		<category><![CDATA[hébergement des données]]></category>
		<category><![CDATA[ISO27001]]></category>
		<category><![CDATA[legal framework]]></category>
		<category><![CDATA[règlementation]]></category>
		<category><![CDATA[regulation]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/2018/04/hebergeur-donnees-sante-iso-27001/</guid>

					<description><![CDATA[<p>On April 1, 2018, the Health Data Host approval procedure, in force since January 2006, was replaced by a Health Data Host certification procedure . This new system includes ISO 27001 certification. While the number of ISO 27001 certifications seems...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2018/08/health-data-hosts-iso-27001/">“HEALTH DATA HOSTS&#8221;: HEALTH PROVIDES A SHOT IN THE ARM FOR THE FRENCH ISO 27001 CERTIFICATION MARKET</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>On April 1, 2018, the</em> <em><a href="https://www.riskinsight-wavestone.com/en/2016/07/nouvelle-loi-sante-trois-situations-hebergeurs-de-donnees-de-sante/">Health Data Host</a></em><em> approval procedure, in force</em> <em><a href="https://www.legifrance.gouv.fr/eli/decret/2006/1/4/SANX0500308D/jo/texte">since January 2006,</a></em> <em>was replaced by a Health Data Host certification procedure . This new system includes ISO 27001 certification. While the number of ISO 27001 certifications seems to be stagnating in France, this change makes it likely that there will be a shift to strong growth in the coming years.</em></p>
<h2>A NEW LEGAL FRAMEWORK IN 2018 FOR HEALTH DATA HOSTING</h2>
<p>The Health Data Hosting Decree was <a href="https://www.legifrance.gouv.fr/eli/decret/2018/2/26/SSAZ1733293D/jo/texte/fr">published in the French Official Journal on February 28, 2018</a>. This decree confirms the developments announced in <a href="https://www.legifrance.gouv.fr/eli/ordonnance/2017/1/12/AFSZ1626575R/jo">the Order of January 12, 2017, relating to the hosting of personal health data</a>, which is itself an instrument of <a href="https://www.legifrance.gouv.fr/eli/loi/2016/1/26/AFSX1418355L/jo">the act to modernize the health system of January 26, 2016</a>.</p>
<p>This new decree makes Health Data Host certification mandatory for any public or private organization that hosts &#8220;personal health data collected during prevention, diagnosis, care, and social or medical follow-up activities, on behalf of natural or legal persons who are the source of the production or collection of this data, or on behalf of patients themselves&#8221;.</p>
<p>Health Data Host certification must be overseen by an independent body, which has been accredited by the <a href="http://www.cofrac.fr/">French Accreditation Committee (COFRAC)</a> or one of its European equivalents. Achieving certification confirms the conformity of the service with all the relevant requirements. Health Data Host certification remains valid for three years but is subject to annual monitoring.</p>
<h2>APPROVAL OR CERTIFICATION: WHAT’S THE DIFFERENCE?</h2>
<p>As part of the approval process, the candidate organization had to compile a (large!) application file which included a set of completed forms and supporting documents, as well as a compliance audit report prepared by a company of its choosing.</p>
<p>Rather than starting from scratch every time, Health Data Hosting certification now relies almost exclusively on recognized international standards: ISO 27001 in its entirety—and parts of ISO 27017, ISO 27018, and ISO 20000-1. Some specific requirements are added too; these mainly focus on two aspects:</p>
<ul>
<li>The protection of health data: protection of outsourced backups, prohibition of the use of health data for purposes other than the provision of hosting services, the traceability (including names) of the use of generic accounts, and other provisions;</li>
<li>The transparency of the service: the option for the customer to carry out audits, a mandatory revocation policy, including the methods that will be used to return data, provision of the certification audit report at the client’s request, etc.</li>
</ul>
<p>Beyond the &#8220;usual&#8221; gains provided by ISO 27001 certification, which are discussed at length <a href="https://www.riskinsight-wavestone.com/en/tag/iso-27001-en/">in some of our previous articles</a>, these additional requirements aim to professionalize the hosting of services, improve transparency between the hosting provider and its customers, strengthen health-data security, and reaffirm the rights of those whose personal data is being processed in accordance with the General Data Protection Regulation (GDPR).</p>
<h2>HEALTH DATA CERTIFICATION REALLY MEANS TWO CERTIFICATES</h2>
<p>Health Data Host certification now includes two separate certificates, each tailored to a specific type of activity that the host may choose to carry out:</p>
<ul>
<li>A “Data Management Host&#8221; certificate;</li>
<li>A &#8220;Physical Infrastructure Host&#8221; certificate</li>
</ul>
<p>The diagram below, taken from <a href="http://esante.gouv.fr/sites/default/files/asset/document/hds_referentiel_daccreditation_asip_v1.0.0.pdf">requirements for Health Data Hosting</a>, provides the relevant detail on the certificate required for the type of health data hosting activity to be carried out.</p>
<figure id="post-11218 media-11218" class="align-none">
<figure id="post-11220 media-11220" class="align-none"><img loading="lazy" decoding="async" class="wp-image-11220 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/04/health-data.png" alt="" width="473" height="482" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/04/health-data.png 975w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/04/health-data-188x191.png 188w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/04/health-data-768x782.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/04/health-data-38x39.png 38w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/04/health-data-32x32.png 32w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/04/health-data-64x64.png 64w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/04/health-data-70x70.png 70w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/04/health-data-30x30.png 30w" sizes="auto, (max-width: 473px) 100vw, 473px" /></figure>
</figure>
<figure id="post-10644 media-10644" class="align-none"></figure>
<p><em>Activities requiring Health Data Host certification (diagram from accreditation requirements reference material v1.0, accessed on 04/04/2018)</em></p>
<p>A certificate is required if at least one activity within the scope of the certification type is to be carried out. For example, a hosting provider offering the outsourced backup of health data (Activity 6) will need to have a &#8220;Data Management Host&#8221; certificate; it will therefore have to comply with for requirements of the Health Data Host certification for this form of certification. Similarly, a p  rovider supplying premises (Activity 1) must have a &#8220;Physical Infrastructure Host&#8221; certificate and comply with the requirements applying to that type of certification.</p>
<p>Every hosting provider will have to acquire one or both certificates, depending on the health data hosting services it plans to offer to its clients.</p>
<h2>FUTURE CERTIFICATION FOR APPROVED HEALTH DATA HOSTS&#8230;</h2>
<p>Health Data Hosting approvals remain valid until they expire (withdrawal or suspension notwithstanding, as was the case when this was the regime in force). The period of validity will be extended by six months for approvals due to expire before March 31, 2019. After this date, all Health Data Hosts will have to obtain Health Data Host certification.</p>
<p>The mandatory nature of certification will boost the French market for ISO 27001 certifications, which is currently sluggish, according to <a href="https://www.iso.org/fr/the-iso-survey.html?certificate=ISO%209001&amp;countrycode=FR#countrypick">ISO’s most recent study</a>: in 2016, only 209 valid ISO 27001 certificates were awarded, compared with 227 in 2015.</p>
<p>120 Health Data Hosts have already been approved and <a href="http://esante.gouv.fr/services/referentiels/securite/hebergeurs-agrees">logged on ASIP Santé’s (the French government’s digital health agency) website</a> . Although some are already ISO 27001 certified (and assuming that the scope of the Information Security Management System includes the hosting of health data), additional certification will be required to become a certified Health Data Host. For the rest, certification covering all requirements will be needed, and this development should, in itself, lead to growth in the market for ISO 27001 certifications in future years.</p>
<p>&nbsp;</p>
<h2>&#8230; AND SOME FACILITIES THAT ARE PART OF AREA HOSPITAL GROUPS (GHTs)</h2>
<p>Another consequence of the act to modernize the French health system is that public health facilities are currently coming together as Area Hospital Groups (GHTs) to share aspects of their work. Each of the <a href="http://solidarites-sante.gouv.fr/professionnels/gerer-un-etablissement-de-sante-medico-social/groupements-hospitaliers-de-territoire/article/les-ght-par-region">135 GHTs</a> is organized around a support facility, which provides a range of services to the GHT, including &#8220;Strategy, optimization, and joint management of a combined hospital information system&#8221; (<a href="https://www.legifrance.gouv.fr/affichTexteArticle.do;jsessionid=81E2ECCAB9BD22DD0E7856EF59FD159C.tplgfr31s_1?idArticle=JORFARTI000031913559&amp;cidTexte=JORFTEXT000031912641&amp;dateTexte=29990101&amp;categorieLien=id">Article 107 of the act</a>). This provision requires the implementation of unique applications for all GHT facilities and each functional area (computerized patient files, medication circuits, biology, imaging, etc.).</p>
<p>GHTs have two main (though not exclusive) options:</p>
<ul>
<li>Contract a certified third-party Health Data Host to host their data; or</li>
<li>Host their data within one of the GHT’s facilities (for example, the support facility).</li>
</ul>
<p>In the latter case, the host establishment will need to be a certified Health Data Host. While the majority of GHTs are still considering whether to outsource all, or part, of their combined information system, <a href="http://www.ticsante.com/story.php?story=3846">in late 2017, 57% of them were still planning to outsource hosting</a>. Nevertheless, large numbers of GHTs may well, in the end, choose to maintain their health information system within the GHT and certify the host facility, in order to maintain full control of the information system and health data. This choice is likely to be seen mainly among GHTs that have large support facilities (a large central hospital, for example). This, then, will also drive strong growth in the number of ISO 27001 certificates issued in France.</p>
<h2>FINANCIAL HELP TO SUPPORT THE TRANSFORMATION OF GHTs</h2>
<p>To support the creation of their combined ISs, <a href="http://www.ticsante.com/story.php?story=3747">GHTs can draw on various forms of financial support</a>. €20m has already been invested through Regional Health Agencies (ARSs), and a call for projects, with a scope of €25m, was announced at the end of 2017 by the French government agency, DGOS. The scope of the <a href="http://www.hospimedia.fr/actualite/articles/20170315-e-sante-hopital-numerique-et-territoire-de-soins">e-Hôp 2.0 Program</a> , the successor to the 2012-2017 Digital Hospitals Program, should have seen funding, to a level of €400m, to support the development of health-care facilities to 2021. Given that it has been recently replaced by the <a href="https://www.ticsante.com/la-suite-du-programme-Hopital-numerique-soutiendra-l-ouverture-des-etablissements-vers-la-ville-(DGOS)-NS_4002.html">Hop&#8217;EN Program</a>, the eventual level of funding remains unknown at present.</p>
<p>Part of this funding may be used by GHTs to configure their combined information systems, for example by financing an outsourcing program with a certified hosting provider, or by financing the Health Data Host certification of one of the GHT’s facilities.</p>
<p>By changing the regulations related to the health data hosting <a href="http://esante.gouv.fr/sites/default/files/asset/document/asip-sante_point_detape-convergence_si_ght_v04.pdf">at a time when the GHTs are configuring their combined ISs</a>, the government is seizing the opportunity to strengthen the data security of patients treated by the public health service. Indirectly, this provides a dual driver for growth in the French market for ISO 27001 certification, which will result in the standardization, and dissemination of good practice, in information-security management across the healthcare sector.</p>
<p>Although the result of long-awaited developments, this growth is likely to lead to an explosion of applications for ISO 27001 certification and health data hosting in the coming years: will COFRAC, and the companies that will be accredited to deliver Health Data Host certification, be able to meet demand? &#8230;There could be a bottleneck on the horizon.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2018/08/health-data-hosts-iso-27001/">“HEALTH DATA HOSTS&#8221;: HEALTH PROVIDES A SHOT IN THE ARM FOR THE FRENCH ISO 27001 CERTIFICATION MARKET</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>RGPD &#8211; Que va-t-il se passer après le 25 mai 2018 ?</title>
		<link>https://www.riskinsight-wavestone.com/en/2018/05/rgpd-que-va-t-il-se-passer-apres-le-25-mai/</link>
		
		<dc:creator><![CDATA[Gérôme Billois]]></dc:creator>
		<pubDate>Thu, 24 May 2018 08:39:10 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[conformité]]></category>
		<category><![CDATA[Digital privacy]]></category>
		<category><![CDATA[EU]]></category>
		<category><![CDATA[Règlementation]]></category>
		<category><![CDATA[RGPD]]></category>
		<category><![CDATA[vie privée]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=10771/</guid>

					<description><![CDATA[<p>La date du 25 mai 2018 marque l&#8217;entrée en vigueur du Réglement Général sur la Protection des Données (RGPD ou GDPR en anglais). De nombreuses entreprises ont donc entamé une démarche de mise en conformité. Mais où en sont-elles sur...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2018/05/rgpd-que-va-t-il-se-passer-apres-le-25-mai/">RGPD &#8211; Que va-t-il se passer après le 25 mai 2018 ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>La date du 25 mai 2018 marque l&#8217;entrée en vigueur du Réglement Général sur la Protection des Données (RGPD ou GDPR en anglais). De nombreuses entreprises ont donc entamé une démarche de mise en conformité. Mais où en sont-elles sur la mise en conformité à ce réglement ? Pour le savoir, découvrez notre analyse complète par <a href="https://business.lesechos.fr/directions-numeriques/digital/big-data/0301707051355-rgpd-comment-gerer-l-apres-25-mai-321096.php">ici</a>.</em></p>
<p>&nbsp;</p>
<figure id="post-10774 media-10774" class="align-center">
<figure id="post-10781 media-10781" class="align-center"><img loading="lazy" decoding="async" class="aligncenter size-full wp-image-10781" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/05/slide-chiffres-1.png" alt="" width="1046" height="665" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/05/slide-chiffres-1.png 1046w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/05/slide-chiffres-1-300x191.png 300w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/05/slide-chiffres-1-768x488.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/05/slide-chiffres-1-61x39.png 61w" sizes="auto, (max-width: 1046px) 100vw, 1046px" /></figure>
</figure>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2018/05/rgpd-que-va-t-il-se-passer-apres-le-25-mai/">RGPD &#8211; Que va-t-il se passer après le 25 mai 2018 ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>E-privacy, il est urgent d’attendre</title>
		<link>https://www.riskinsight-wavestone.com/en/2018/03/e-privacy-urgent-attendre/</link>
		
		<dc:creator><![CDATA[Gabriel Amirault]]></dc:creator>
		<pubDate>Fri, 30 Mar 2018 08:02:06 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[DPO]]></category>
		<category><![CDATA[e-privacy]]></category>
		<category><![CDATA[Règlementation]]></category>
		<category><![CDATA[RGPD]]></category>
		<category><![CDATA[vie privée]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=10631/</guid>

					<description><![CDATA[<p>En janvier 2017, la Commission européenne a partagé une proposition de règlement afin de remplacer la directive 2002/58/CE concernant la « vie privée et les communications électroniques » : l’E-privacy. Depuis, le texte est entré dans son périple législatif européen. Comme en témoigne...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2018/03/e-privacy-urgent-attendre/">E-privacy, il est urgent d’attendre</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>En janvier 2017, la Commission européenne a partagé une proposition de règlement afin de remplacer la directive 2002/58/CE concernant la « vie privée et les communications électroniques » : l’E-privacy. Depuis, le texte est entré dans son périple législatif européen. Comme en témoigne <a href="http://www.midilibre.fr/2018/03/09/les-medias-europeens-opposes-au-projet-e-privacy-sur-les-donnees-privees,1638002.php">la lettre d’une cinquantaine de médias </a>européens sur les inquiétudes des acteurs du marché concernant ce nouveau règlement sont nombreuses.</em></p>
<p><em>Que dit véritablement ce nouveau règlement ? Comment risque-t-il d’impacter les entreprises ? Faut-il vraiment s’en inquiéter ? Autant de questions que nous nous proposons d’aborder dans cet article</em></p>
<p>&nbsp;</p>
<h2>Une date d’application encore floue</h2>
<p>Les objectifs du texte sont clairs :</p>
<ul>
<li><strong>Compléter le GDPR sur le sujet de la confidentialité des communications électroniques</strong></li>
<li><strong>Renforcer le contrôle des utilisateurs sur leurs données à caractère personnel traitées par les fournisseurs de communications électroniques</strong></li>
</ul>
<p>Si le texte contient ainsi différentes dispositions qui visent les communications électroniques ils visent également la <strong>gestion des cookies, le marketing non sollicité</strong>, etc. De cette façon, la commission européenne souhaite adapter la règlementation aux nouveaux types de communication, en particulier aux nouveaux acteurs, les fournisseurs de service Over-The-Top (OTT) tels que Messenger ou What’s App qui passent par Internet pour proposer leurs services. Cependant par voie de conséquences le périmètre d’application est beaucoup plus large d’application : presse en ligne, site de e-commerce, opérateur télécom traditionnel, … sont soumis à ce règlement.</p>
<p>Dans sa version initiale, le règlement E-privacy devait s’appliquer comme le <a href="https://www.riskinsight-wavestone.com/en/2016/03/8822/">RGPD </a>(Règlement Général sur la Protection des Données), le 25 mai 2018. Pourtant, le Parlement européen vient tout juste de lancer les négociations avec le Conseil de l’Union européenne en adoptant une première version du règlement. La date de mise en application initiale ne sera donc pas tenue et devrait être repoussée de plusieurs mois. Si, de fait, cela laisse un peu de temps avant de se mettre en conformité, <strong>certains éléments du texte peuvent et doivent d’ores et déjà être anticipés</strong>.</p>
<p>&nbsp;</p>
<h2>Un texte aux forts impacts techniques</h2>
<p>Le texte n’a pas encore été adopté dans sa version finale mais on peut d’ores et déjà visualiser les grandes orientations de ce texte. La première est la <strong>suppression des bandeaux d’acceptation</strong> des cookies à finalité commerciale présents actuellement sur la quasi-totalité des sites web. A la place, la Commission souhaite que le consentement de l’utilisateur soit recueilli directement dans les paramètres du navigateur web.</p>
<p>Concrètement, cela signifie pour les navigateurs le développement de solutions de centralisation du consentement et pour les entreprises l’obligation de s’équiper de moyens permettant de capter l’information auprès du navigateur. L’enjeu pour l’entreprise sera donc de réussir à s’interfacer avec les différentes versions de navigateurs pour accéder au consentement de l’utilisateur. Au-delà des aspects techniques, une telle disposition <strong>crée un intermédiaire</strong> entre le service et son client ; <strong>difficilement tolérable pour les fournisseurs de services</strong>.</p>
<p>On peut dès maintenant noter l’ambiguïté que pose cette nouvelle répartition des rôles au profit des navigateurs. En effet, centraliser le consentement dans leurs paramètres pourrait permettre aux navigateurs de privilégier certains éditeurs de sites web notamment dans la présentation des choix aux utilisateurs et ainsi rendre possible l’éviction de certains acteurs. Plus globalement, il est risqué de laisser la gestion des données personnelles à quelques acteurs dominants comme les GAFA souvent visées par ailleurs pour certains de leurs traitements de données. Cette problématique est transposable sur les smartphones.</p>
<p>Il s’agit d’ailleurs d’un des nouveaux enjeux liés à cette règlementation : la capacité des entreprises à adapter leurs services et leurs traçages en fonction du consentement de l’utilisateur. Cela signifiera parfois de repenser le parcours client pour permettre à l’utilisateur refusant les cookies d’accéder aux services.</p>
<p>Ces premiers impacts laissent présager une implémentation technique compliquée pour les entreprises qui vont se mettre en conformité E-privacy et représente même un véritable danger pour certains business. En effet, en remaniant en profondeur l’utilisation des cookies webs, le secteur de la presse, comme indiquée dans l’introduction, dont les revenus reposent en partie sur la publicité ciblée, va devoir revoir une partie de sa démarche commerciale en ligne. Plus globalement, l’E-privacy risque <strong>de freiner les élans d’investissement</strong> et d’innovation de nombreuses entreprises qui se lancent dans des programmes de digitalisation.</p>
<p>&nbsp;</p>
<h2>Un message : la base légale du profiling est le consentement</h2>
<p>Le règlement tel qu’écrit aujourd’hui possède encore de nombreuses zones de flou : Où devra se faire la gestion des consentements spécifiques : au niveau du navigateur ou du site web ? Comment déterminer, selon leur finalité, quels sont les cookies impactés par la demande de consentement ? …</p>
<p>Par ailleurs, le règlement ne semble pas prendre en compte les réalités technologiques des terminaux mobiles et des écosystèmes d’application qui diffèrent techniquement de celles liées à l’internet fixe. Aujourd’hui, il existe peu de solutions permettant aux acteurs qui dépendent des systèmes d’exploitation de se conformer aux exigences du règlement E-privacy</p>
<p>Enfin, les discussions et les premiers éclaircissements sur ce règlement, <strong>écartent le recours à l’intérêt légitime pour les traitements de profiling</strong>. Cette précision n’est pas un détail. Si le règlement E-privacy le confirme, les entreprises qui ne l’ont pas fait seront obligées d’intégrer le consentement dans leur parcours client pour pouvoir les cibler, les données collectées dans le cadre de ce traitement deviendront portables… Autant d’impacts qui doivent être anticiper dès aujourd’hui.</p>
<p>&nbsp;</p>
<h2>Se préparer dès aujourd’hui à l’arrivée de l’E-privacy</h2>
<p>La question est d’autant plus importante lorsqu’on sait que les sanctions sont les mêmes que pour le GDPR (20M€ et 4% du CA). Deux éléments semblent indispensables à ce stade :</p>
<ul>
<li><strong>Mettre en place une veille</strong>: a l’instar du GDPR un programme de mise en conformité sera nécessaire. Avoir identifier en amont les impacts ne pourra être qu’un accélérateur</li>
<li><strong>Anticiper certains impacts</strong>: Intégrer d’ores et déjà la philosophie du texte dans ces traitements réduira l’effort de mise en conformité à terme</li>
</ul>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2018/03/e-privacy-urgent-attendre/">E-privacy, il est urgent d’attendre</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>The SOC &#8211; a department undergoing a full regulatory overhaul</title>
		<link>https://www.riskinsight-wavestone.com/en/2018/01/soc-regulatory-overhaul/</link>
		
		<dc:creator><![CDATA[Benoît Marion]]></dc:creator>
		<pubDate>Thu, 18 Jan 2018 10:32:57 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Ethical Hacking & Incident Response]]></category>
		<category><![CDATA[GDPR]]></category>
		<category><![CDATA[Military Programming Act]]></category>
		<category><![CDATA[overhaul]]></category>
		<category><![CDATA[personal data]]></category>
		<category><![CDATA[règlementation]]></category>
		<category><![CDATA[regulation]]></category>
		<category><![CDATA[security surveillance]]></category>
		<category><![CDATA[SOC]]></category>
		<category><![CDATA[standardization]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=10304/</guid>

					<description><![CDATA[<p>Faced with increasingly insistent and advanced threats, Security Operations Centers (SOCs) must be able to detect security incidents as quickly as possible in order to be able to react ever more effectively. However, they are also facing increasingly stringent measures...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2018/01/soc-regulatory-overhaul/">The SOC &#8211; a department undergoing a full regulatory overhaul</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Faced with increasingly insistent and advanced threats, Security Operations Centers (SOCs) must be able to detect security incidents as quickly as possible in order to be able to react ever more effectively.</p>
<p>However, they are also facing increasingly stringent measures under new regulations such as the General Data Protection Regulation (GDPR), which covers all personal data, or the various new regulations on the protection of critical national infrastructures. <a href="https://www.ssi.gouv.fr/en/cybersecurity-in-france/ciip-in-france">France is in the vanguard of this activity with its Military Programming Act</a> which applies to the organizations classed as “most critical” in terms of the country’s functioning.</p>
<p>But how can you put in place increasingly sophisticated detection systems, while, at the same time, complying with an ever-stricter regulatory framework?</p>
<p>&nbsp;</p>
<h2><strong>SOC</strong><strong>s ARE BEING STANDARDIZED AT THE EUROPEAN LEVEL—AND GLOBALLY</strong></h2>
<p>In the mid-2000s, the implementation of the first SOCs consisted, for the most part, of deploying log collectors based on geographical hubs and the setting up of a central alert management system. However, recent regulatory changes may require modifications to architecture. In France, in particular, within the context of the Military Programming Act, the requirement to set up a &#8220;system of log correlation and analysis&#8221; (i.e. a SOC equipped by a SIEM system) has been accompanied by a strict regulatory framework, which is set out in its <a href="https://www.ssi.gouv.fr/uploads/2014/12/pdis_referentiel_v1.0_en.pdf#referentiel-pdis">PDIS (Security Incident Detection Service Providers) Requirements Reference Document</a>.</p>
<p>In terms of standardization, this addresses three points in particular:</p>
<ul>
<li>First, the <strong>framework for surveillance</strong>: there is now an obligation to detect certain types of common attacks and implement controls, following recommendations made through audits carried out by qualified bodies, in accordance with the <a href="https://www.ssi.gouv.fr/en/cybersecurity-in-france/ciip-in-france/faq">PASSI (Cybersecurity Audit Service Providers) Reference Document</a>. Companies must also put in place a permanent surveillance unit to notify ANSSI (the French national agency for information system security) in the event of an IS being critically compromised.</li>
<li>The second area addresses <strong>the securing of the SOC&#8217;s assets</strong>: new security measures described in the PDIS Requirements Reference Document demand, in particular, more robust measures for SOC operators and administrators (two-factor authentication, limitations on internet access, etc.). These security measures will be verified by ANSSI through audits, or retrospectively, following the compromise of an IS being notified to it.</li>
</ul>
<p><strong>Finally—the architecture—where there&#8217;s a requirement for greater complexity</strong>: partitioning into trust zones and an enlargement to the perimeter of the monitored network are introduced (going beyond the traditional scope of equipment under security surveillance: business servers and handheld devices must also now be monitored). Information related to security incidents (events, analysis reports, and their associated notifications) must also now be retained for as long as the service is provided.</p>
<p>&nbsp;</p>
<h2><strong>STRONG SECURITY AND CAREFUL HANDLING OF PERSONAL DATA: INCOMPATIBLE GOALS?</strong></h2>
<p>To carry out retrospective analyses and, in particular, to determine the origin of cyber-attacks, a good deal of personal and critical data must be collected, stored, and exploited. However, this data is covered by the GDPR, which tends to limit its collection and use.</p>
<p>Google&#8217;s recent fine by the AGPD (Spain&#8217;s personal data protection authority) highlights the types of issue that a SOC may encounter regarding the processing of personal data:</p>
<ul>
<li>Google’s obligations in the <strong>processing of personal data</strong> and the user&#8217;s<strong> right to be forgotten</strong> were the prime causes of Google’s penalty. In fact, the GDPR intends to offer European citizens the option to access, modify, or delete their data wherever it is stored (including in the cloud). This means that, in practice, companies must know exactly what data is being collected by their SOC, so that they can inform their customers, employees, etc. accordingly—and offer them the option of having it removed at any time. Having said that, the GDPR seems to indicate that preservation of some data is acceptable, where this is necessary for the protection of companies. The details of exactly how this provision will operate are expected to be worked out over the next few years.</li>
<li>An <strong>obligation of transparency</strong> with respect to the exploitation of data is the second issue that the AGPD’s action raises. Yet, for PDISs, the obligation to monitor a wide range of equipment gives rise to the collection of a large and varied amount of data. The content of logs will therefore have to be addressed to ensure that only the data needed for security-monitoring activity is collected.</li>
<li>Finally, the GDPR imposes a requirement to <strong>justify the preservation of the data</strong>. Yet, PDIS requirements are for data to be kept for at least six months, in order to have the ability to carry out long-term or retrospective analysis; this creates regulatory uncertainty: how far can a company go in ensuring the protection of its IS?</li>
</ul>
<p>Looking beyond the example of Spain, it’s instructive to compare the different legislative approaches to the notification of incidents. Those dedicated to the protection of personal data target rapid notification in order to limit the impacts on people&#8217;s lives; while legislation concerning the protection of critical infrastructure requires limited and highly confidential notifications in order to allow sufficient time for incidents to be correctly managed, without revealing to an attacker the fact that they have been discovered. In the end, the GDPR took into account this type of scenario, but that’s not to say that other texts won’t result in contradictory obligations.</p>
<p>&nbsp;</p>
<h2><strong>A STRICT—BUT BENEFICIAL—REGULATORY FRAMEWORK</strong></h2>
<p>The tightening of the regulatory framework for SOCs, whether direct (via PDIS requirements) or indirect (through the GDPR), will result in a transformation of the IS ecosystem. New types of profiles could thus be integrated into teams, such as the Data Privacy Officer (DPO), which the SOC could consider as a key player in maintaining its long-term compliance.</p>
<p>In addition, these regulations will raise maturity levels among the players who have to comply with them, as well as among those who draw inspiration from them. Already, there are numerous moves toward compliance involving SOC architecture, as well as its processes and governance.</p>
<p>In complying with the regulations, tools also count—and that means looking at innovations such as data-based surveillance (with Data Leakage Prevention [DLP] tools), which can help ensure compliance with respect to the protection of sensitive data.</p>
<p>&nbsp;</p>
<h2><strong>TOWARD MORE REALISTIC REGULATIONS&#8230;</strong></h2>
<p>The value of the requirements for many organizations, both as standards and objectives to be met, cannot be disputed.</p>
<p>While the bar may seem high, and regulatory inconsistencies remain, one thing is for sure: the next round of regulatory updates will provide a solid framework for the design and improvement of SOC.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2018/01/soc-regulatory-overhaul/">The SOC &#8211; a department undergoing a full regulatory overhaul</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>RGPD, 1 an de travaux, quel bilan en tirer ? (2/2)</title>
		<link>https://www.riskinsight-wavestone.com/en/2017/07/rgpd-1an-travaux-bilan-22/</link>
		
		<dc:creator><![CDATA[Raphaël Brun]]></dc:creator>
		<pubDate>Thu, 20 Jul 2017 14:11:57 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[conformité]]></category>
		<category><![CDATA[Digital privacy]]></category>
		<category><![CDATA[DPO]]></category>
		<category><![CDATA[EU]]></category>
		<category><![CDATA[planning]]></category>
		<category><![CDATA[priorités]]></category>
		<category><![CDATA[Règlementation]]></category>
		<category><![CDATA[RGPD]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=9911/</guid>

					<description><![CDATA[<p>Avril 2016, mai 2018, 2 ans pour se mettre en conformité, et il ne reste déjà plus que 11 mois pour mener les travaux exigés par le Règlement Général sur la Protection des Données (RGPD ou GDPR). Où en sont les grands...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2017/07/rgpd-1an-travaux-bilan-22/">RGPD, 1 an de travaux, quel bilan en tirer ? (2/2)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Avril 2016, mai 2018, 2 ans pour se mettre en conformité, et il ne reste déjà plus que 11 mois pour mener les travaux exigés par le <a href="https://www.riskinsight-wavestone.com/en/2015/09/nouveau-reglement-europeen-sur-la-protection-des-donnees-personnelles-anticiper-les-3-impacts-majeurs/">Règlement Général sur la Protection des Données </a>(RGPD ou GDPR). Où en sont les grands acteurs concernés, seront-ils conforment d’ici mai 2018 ? Quels sont les chantiers les plus complexes aujourd’hui ? Qu’apprendre des travaux déjà réalisés ?</em></p>
<p><em>Notre retour d’expérience s’appuie sur un échantillon correspondant à nos interventions auprès de 20 grands comptes présents internationalement (Banques, Assurances, Transports, Énergie, Services, Grande distribution, etc.) et près de 40 donneurs d’ordre.</em></p>
<p><em>Suite à notre <a href="https://www.riskinsight-wavestone.com/en/2017/07/rgpd-1an-travaux-bilan-12/">premier article sur la charge nécessaire et les principaux chantiers identifiés</a>, revenons sur les budgets et l&#8217;année écoulée. </em></p>
<p>&nbsp;</p>
<h2>Des budgets en constante augmentation</h2>
<p><strong>Le RGPD est un nouveau sujet. La protection de la vie privée ne l’est pas.</strong> La Loi Informatique et Libertés existe par exemple depuis 1978. Cet historique a dans un premier temps fait croire (à tort) à un bon niveau de conformité des organisations et limité la crainte d’un risque important de sanctions.</p>
<p>Les programmes ont donc mis du temps à se lancer (souvent pas avant fin 2016 pour de nombreux programmes, réellement au premier semestre 2017 pour les autres) et avec des réserves budgétaires faibles. <strong>L’avancement des états des lieux, des analyses d’écarts et de la complexité des mesures à mettre en oeuvre amène nos clients à</strong> <strong>augmenter régulièrement et très fortement leurs budgets</strong>.</p>
<p>Les programmes RGPD se chiffrent aujourd’hui pour de grands groupes internationaux, dans des fourchettes allant de <strong>1 à 5 millions d’euros pour les organisations manipulant un nombre raisonnable de données personnelles</strong> et peu mobilisé sur le big data ou le profiling ; jusqu’à des fourchettes entre <strong>20 à 50 millions d’euros lorsque que l’entreprise à plusieurs métiers et de très nombreuses entités/filiales</strong>. Pour certains très grands acteurs internationaux, les premiers engagements budgétaires ont même été de <strong>plusieurs centaines de millions d’euros</strong>, aujourd’hui en cours d’optimisation et de priorisation. Autre facteur de coût, les évolutions en profondeur de multiples applications font grimper rapidement les montants.</p>
<p>Au regard des coûts importants déployés, les directions générales exigent de plus en plus des directions métiers et IT de dé-prioriser d’autres budgets ou de s’appuyer sur les programmes existants pour absorber les chantiers identifiés.</p>
<p>L’impact financier particulièrement important de tels programmes, et la charge nécessaire pour les déployer, implique aujourd’hui que ces programmes revoient le planning initialement envisagé (mai 2018) afin de <strong>lisser cette charge et ces budgets dans le temps</strong>. <strong>Mai 2018, n’est plus une échéance de mise en conformité, mais plutôt la fin de la première étape de la mise en conformité</strong> : avoir réalisé les travaux les plus importants à cette date, et disposer d’une feuille de route claire pour la suite.</p>
<p>&nbsp;</p>
<h2>D’ici mai 2018, comment se mettre en conformité efficacement ?</h2>
<p>Quelques règles simples sont à suivre afin de réussir sa mise en conformité :</p>
<p><strong>Piloter utile</strong></p>
<p style="padding-left: 30px;">Construire une structure de pilotage au niveau du siège ou du groupe qui ne vise pas uniquement à exiger et contrôler mais plutôt à proposer des outils opérationnels aux entités pour les aider dans leur mise en conformité et à produire ces outils rapidement afin de ne pas ralentir ou inhiber les initiatives locales. Par exemple : ne pas attendre fin 2017 pour proposer sa méthode PIA.</p>
<p><strong>Identifier et prioriser les traitements à risque</strong></p>
<p style="padding-left: 30px;">Certains sont faciles à identifier (manipulation de données de santé, gestion de la fraude…) et d’autres nécessitent expertise et une certaine expérience du sujet (comme par exemple les fichiers RH de « jurisprudence interne », théoriquement anonymisés, et en pratique uniquement déidentifiés directement, et donc souvent facilement ré-identifiants).</p>
<p><strong>Ne pas chercher à analyser tous les traitements d’ici mai 2018</strong></p>
<p style="padding-left: 30px;"> En effet, constituer un inventaire prend du temps, mais analyser les traitements qui le constituent encore plus (à minima 4 à 5 fois plus de temps). Cette analyse, qui nécessite une forte expérience et expertise en data privacy, ne peut être menée exhaustivement d’ici mai 2018 (pour des raisons de coûts, mais également de manque de ressources sachantes à même de les mener). Il convient donc d’analyser les traitements les plus à risques dans un premier temps (20 à 30% des traitements) et de disposer d’une feuille de route claire pour l’analyse des suivants.</p>
<p><strong>Paralléliser</strong></p>
<p style="padding-left: 30px;">Le programme ne doit pas être un programme Top Down où les opérationnels attendent des mois des outils et politiques du groupes avant de pouvoir commencer leurs travaux de conformités. Tous les acteurs impliqués (métiers, conformité, IT, CISO, Legal etc.) doivent pouvoir avancer en parallèle et s’alimenter les uns les autres dans une démarche souple et agile. Les équipes IT n’ont pas exemple pas besoin d’attendre que les métiers identifient des durées de rétention et demande à les appliquer dans les systèmes pour identifier les solutions applicables et les outils associés (notamment tokenisation irréversible).</p>
<p><strong>Mutualiser tout ce qui peut l’être</strong></p>
<p style="padding-left: 30px;">En effet, rien ne sert de réinventer la roue. Les équipes centrales peuvent contribuer à construire et proposer des accélérateurs. Ainsi, plutôt que de demander à toutes les entités de constituer leur inventaire, il est souvent pertinent de proposer un modèle avec les 70 à 80 % de traitements communs à l’ensemble des entités. Le programme s’en trouvera facilité et la charge de mise en conformité réduite de façon importante.</p>
<p><strong>Expliquer, expliquer et ré-expliquer</strong></p>
<p style="padding-left: 30px;">Le RGDP et sa déclinaison est un sujet complexe, aux multiples ramifi cations et qui sollicitent de nombreux acteurs de l’organisation qui ne connaissaient rien au sujet il y a encore quelques mois. Il faut donc faire preuve d’une pédagogie sans faille et ne pas hésiter à accompagner au plus près les équipes en charge des chantiers afin de les aider à comprendre les exigences et imaginer les solutions.</p>
<p><strong>Faites de la conformité un atout pour votre relation client</strong></p>
<p style="padding-left: 30px;">Un programme RGPD est avant tout perçu comme une contrainte par les opérationnels. Pour autant, la protection de la vie privée est aujourd’hui un sujet majeur de préoccupation des citoyens que ce soit les clients ou les collaborateurs (idée que nous avons développé dans une précédente publication sur la vie privée dans le numérique avec la vision exclusive des postures de citoyens dans 6 pays :wavestone.com/privacy). Il convient donc d’intégrer le programme au coeur des initiatives autour de la DATA et des chartes associées. La communication autour du programme devra ainsi valoriser les travaux menés afin d’en faire un atout dans la relation clients ou collaborateurs.</p>
<p>&nbsp;</p>
<h2>Que retenir de cette année écoulée ?</h2>
<p>Les programmes ont mis du temps à se lancer, et la prise de conscience des impacts du règlement, de la taille des programmes et des budgets à déployer en a été retardée d’autant plus.</p>
<p>Pour autant, depuis le début de l’année 2017, <strong>de nombreux programmes sont maintenant dans leur phase de remédiation et des premières solutions émergent</strong>. Mais <strong>tous les chantiers ne pourront être terminés pour mai 2018</strong>. Les grands comptes internationaux ne seront donc pas tous à 100% conformes en mai 2018, mais les actions majeures et les risques les plus forts seront certainement couverts.</p>
<p>Donc dès à présent, en sus des efforts mis en oeuvre pour déployer le maximum d’actions de remédiation <strong>d’ici mai 2018, nos clients s’organisent pour disposer d’une organisation DPO</strong> opérationnelle rapidement et que celle-ci dispose des budgets adéquats pour conduire l’ensemble des actions identifiées et <strong>mettent en place des processus pérennes</strong>, <strong>garants de la conformité dans la durée</strong>.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2017/07/rgpd-1an-travaux-bilan-22/">RGPD, 1 an de travaux, quel bilan en tirer ? (2/2)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>RGPD, 1 an de travaux, quel bilan en tirer ? (1/2)</title>
		<link>https://www.riskinsight-wavestone.com/en/2017/07/rgpd-1an-travaux-bilan-12/</link>
		
		<dc:creator><![CDATA[Raphaël Brun]]></dc:creator>
		<pubDate>Wed, 19 Jul 2017 16:58:13 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[conformité]]></category>
		<category><![CDATA[Digital privacy]]></category>
		<category><![CDATA[DPO]]></category>
		<category><![CDATA[EU]]></category>
		<category><![CDATA[priorités]]></category>
		<category><![CDATA[Règlementation]]></category>
		<category><![CDATA[RGPD]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=9897/</guid>

					<description><![CDATA[<p>Avril 2016, mai 2018, 2 ans pour se mettre en conformité, et il ne reste déjà plus que 11 mois pour mener les travaux exigés par le Règlement Général sur la Protection des Données (RGPD ou GDPR). Où en sont...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2017/07/rgpd-1an-travaux-bilan-12/">RGPD, 1 an de travaux, quel bilan en tirer ? (1/2)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Avril 2016, mai 2018, 2 ans pour se mettre en conformité, et il ne reste déjà plus que 11 mois pour mener les travaux exigés par le <a href="https://www.riskinsight-wavestone.com/en/2015/09/nouveau-reglement-europeen-sur-la-protection-des-donnees-personnelles-anticiper-les-3-impacts-majeurs/">Règlement Général sur la Protection des Données </a>(RGPD ou GDPR). Où en sont les grands acteurs concernés, seront-ils conformes d’ici mai 2018 ? Quels sont les chantiers les plus complexes aujourd’hui ? Qu’apprendre des travaux déjà réalisés ?</em></p>
<p><em>Notre retour d’expérience s’appuie sur un échantillon correspondant à nos interventions auprès de 20 grands comptes présents internationalement (Banques, Assurances, Transports, Énergie, Services, Grande distribution, etc.) et près de 40 donneurs d’ordre.</em></p>
<p><em>Revenons tout d’abord sur la charge nécessaire, les principaux chantiers et points durs de la mise en conformité au RGPD.</em></p>
<p>&nbsp;</p>
<h2>Des programmes importants mobilisant toutes les directions de l’entreprise</h2>
<p>Les programmes de mise en conformité au RGPD impliquent très largement dans les entreprises, de <strong>quelques dizaines à quelques centaines d’acteurs</strong> à chaque fois. Les charges consolidées vont de 3 à 4 ETP (équivalent temps plein) pour les environnements les plus petits et les plus conformes ; jusqu’à plusieurs dizaines d’ETP pour les environnements les plus complexes et les plus éloignés de la cible.</p>
<p>Cette charge est généralement répartie comme suit :</p>
<figure id="post-9898 media-9898" class="align-none"><img loading="lazy" decoding="async" class="aligncenter wp-image-9898 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2017/07/image-1.png" alt="" width="648" height="443" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2017/07/image-1.png 648w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/07/image-1-279x191.png 279w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/07/image-1-57x39.png 57w" sizes="auto, (max-width: 648px) 100vw, 648px" /></figure>
<p>&nbsp;</p>
<ul>
<li>15 % pour l’équipe en charge du pilotage du programme, de la coordination et de la communication/formation</li>
<li>15 % pour les équipes DPO, risques ou conformité afin de formaliser les politiques, directives et process, définir l’organisation cible, et s’assurer de la conformité des solutions déployées par les équipes métiers et IT</li>
<li>5 % pour l’expertise juridique afin d’interpréter le texte, proposer des clauses et mentions légales conformes et arbitrer sur des points juridiques identifiés au cours du projet (notamment les durées de conservation proposées)</li>
<li>25 % pour les responsables métiers/business en vue de cartographier leurs processus, les mettre en conformité et faire évoluer les modalités de fonctionnement avec leurs clients et partenaires</li>
<li>40 % pour les équipes IT et Digital (dont la filière cybersécurité) afin de faire évoluer les systèmes informatiques existants, intégrer les exigences du RGPD dans les développements en cours et proposer des offres de services pour les solutions IT de conformité (en particulier, anonymisation, exercice des droits et portabilité)</li>
</ul>
<p>Contrairement à certaines idées préconcues, la <strong>charge pour les équipes juridiques et pour le RSSI reste limitée au regard de la charge globale</strong>.</p>
<p>En effet, les travaux d’analyse du règlement qui ont occupés les premières semaines des programmes sont aujourd’hui généralement terminés ou presque, et remplacés par des chantiers plus opérationnels où la dimension juridique est plus faible.</p>
<p>Pour les chantiers de cybersécurité, ils se révèlent souvent non directement portés par les programmes RGPD mais plutôt par les programmes Cybersécurité existants. Les coûts IT sont donc plus souvent liés à des problématiques d’exercice des droits, de suppression des données, de portabilité, de surveillance des systèmes, de revue des droits ou de mise sous contrôle du process de la gestion des habilitations pour certains pans du SI, etc.</p>
<p>Cette <strong>répartition devrait être stable dans le temps et lors des phases de mise en œuvre des projets</strong>. En particulier les équipes autour du DPO vont se focaliser de plus en plus sur un rôle de contrôle et d’accompagnement des projets.</p>
<p>&nbsp;</p>
<h2>10 chantiers RGPD qui concentrent les investissements…</h2>
<p>La mise en œuvre de la conformité au RGDP peut aujourd’hui se synthétiser au travers de 10 chantiers majeurs :</p>
<ol>
<li>L’exercice des droits (accès, suppression,portabilité…) et la capacité à retrouver et à supprimer toutes les données associées à une personne au sein de l’organisation (20 % des coûts, majoritairement IT). Il s’agit du poste principal car il intègre les évolutions à apporter dans les applications du SI.</li>
<li>L’accompagnement des projets IT en cours en Privacy By Design (15 %, majoritairement IT et métiers)</li>
<li>L’encadrement des transferts (à des tiers ou hors UE) (10 %, majoritairement métiers et juridique)</li>
<li>La mise en œuvre de l’information des personnes et la gestion du consentement (10 %, majoritairement métiers et IT)</li>
<li>La définition des politiques, directives, méthodologies et outils de conformité et la mise en œuvre d’une organisation autour du DPO (10 %, majoritairement DPO)</li>
<li>La mise en œuvre de contrôles et d’audits de conformité (5 %, majoritairement DPO)</li>
<li>La construction d’un registre des traitements de données et la définition des règles de conformité associés à chaque traitement (5 %, majoritairement Métier)</li>
<li>L’amélioration des mesures de sécurité existantes (5 %, du fait de l’existence de budget cybersécurité permettant de remplir les exigences, majoritairement IT)</li>
<li>La formation et la sensibilisation de l’ensemble des acteurs concernés par le sujet (5 %, majoritairement Métiers)</li>
<li>Le pilotage du programme (15 %)</li>
</ol>
<figure id="post-9900 media-9900" class="align-none"><img loading="lazy" decoding="async" class="aligncenter wp-image-9900 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2017/07/image-2.png" alt="" width="844" height="404" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2017/07/image-2.png 844w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/07/image-2-399x191.png 399w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/07/image-2-768x368.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2017/07/image-2-71x34.png 71w" sizes="auto, (max-width: 844px) 100vw, 844px" /></figure>
<p>&nbsp;</p>
<h2>…Pour 5 points durs à traiter en priorité</h2>
<p>Une fois les cadrages de programme réalisés, les premiers résultats des analyses d’écarts produits, les sujets difficiles émergent. Nous constatons que quel que soit le contexte, le secteur d’activité, la nature des données manipulées ou le niveau de conformité existant, ces 5 points durs ressortent chez la majorité de nos clients :</p>
<p><strong>1. L’application des délais de rétention et du droit à l’oubli au sein des systèmes informatiques existants.</strong><br />
En effet la situation est souvent complexe du fait de choix historiques : données personnelles utilisées comme identifiant unique dans les systèmes de base de données, champs obligatoires techniques non indispensables d’un point de vue business… Ce sujet requiert un investissement pouvant être important sur des applications historiques (généralement de 40 k€ à 200 k€ par application). La contrainte de suppression est parfois quasi impossible à mettre en oeuvre au regard des impacts non maitrisés sur le SI et l’ensemble des données concernées sont souvent difficile à identifier. Ce problème peut être traité au travers d’un remplacement des données par une autre valeur voire par de la tokenisation.</p>
<p><strong>2. La mise en conformité des contrats existants : des volumes de milliers voire de dizaines de milliers de contrats sont rencontrés sur le terrain. </strong><br />
Un effort de collecte, de recensement et d’adaptation qui peut prendre une ampleur importante suivant le degré de décentralisation de la gestion des contrats. Il s’agit alors d’appliquer des solutions simples et efficaces en se concentrant sur l’intégration des clauses RGPD dans les contrats à venir. Et pour l’existant ? Communiquer vos exigences (mentions légales d’information par exemple) aux fournisseurs en demandant l’application d’une exigence légale et pas sur la base d’un engagement contractuel à renégocier.</p>
<p><strong>3. La mise en oeuvre d’une méthodologie d’accompagnement des projets (Privacy By Design) et des outils d’analyse de risques sur la vie privée (PIA) appréhendables en autonomie par les chefs de projets et réalistes en termes de charge et de contraintes</strong>.<br />
Même si certaines organisations avaient déjà mis en oeuvre des processus d’intégration de la sécurité dans les projets, il est nécessaire de refondre ces processus et de former les acteurs concernés. Quelles bonnes pratiques ? Construire des méthodes qui visent la simplicité et le pragmatisme plutôt que l’exhaustivité et ne pas vouloir dérouler les méthodologies sur tous les projets en mettant en place un tri initial afin de focaliser l’attention sur les plus sensibles.</p>
<p><strong>4. L’identification de ressources expertes du sujet et à même de contribuer aux chantiers.</strong><br />
Celles-ci sont aujourd’hui extrêmement rares et difficiles à trouver, que ce soit en interne ou auprès de sociétés de services, de cabinets de conseil ou d’avocats. Il convient donc de bien répartir les tâches et ne pas chercher à positionner des experts sur toutes les dimensions du programme et à tous les postes. Les directeurs de programme peuvent par exemple venir de la DSI, les juristes en droit de contrats être formés rapidement à la problématique vie privée, les équipes contrôle interne peuvent aider à l’évolution des processus afférents. En sus, dans des environnements très concernés par des réglementations clients, il conviendra d’intégrer ou partager les initiatives afin de mutualiser au mieux les travaux et livrables produits. À la vue des enjeux et de l’ampleur des programmes, un pilotage rigoureux et réaliste est un pré-requis.</p>
<p><strong>5. L’organisation de l’équipe DPO, et les profils particuliers requis, la plus à même d’apporter expertise juridique, pilotage du programme (qui ira bien au-delà de mai 2018), accompagnement des projets et contrôle des traitements. </strong><br />
Suivant les contextes, le poste de DPO attire à la fois des convoitises dans les filières conformités ou CIL existantes, mais des appréhensions pour des profils qui ne souhaitent pas endosser ce rôle parfois vu comme apporteur de contraintes et relayant rarement des messages positifs. Le pilotage du programme peut donc être confié de façon temporaire à une équipe spécifique, indépendante de la future organisation DPO.</p>
<p>&nbsp;</p>
<p>Les chantiers de mise en conformité au RGPD impliquent donc un <strong>large panel d’interlocuteurs</strong> au sein des entreprises. Cela est d’autant plus nécessaire pour prioriser les chantiers et traiter les points durs tout en respectant les échéances et les contraintes budgétaires. Ces sujets seront traités dans un <a href="https://www.riskinsight-wavestone.com/en/2017/07/rgpd-1an-travaux-bilan-22/">second article</a>.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2017/07/rgpd-1an-travaux-bilan-12/">RGPD, 1 an de travaux, quel bilan en tirer ? (1/2)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Nouveau règlement eIDAS : retour sur un projet de mise en conformité</title>
		<link>https://www.riskinsight-wavestone.com/en/2016/11/eidas-retour-projet-de-mise-conformite/</link>
		
		<dc:creator><![CDATA[Florian Feuillard]]></dc:creator>
		<pubDate>Mon, 07 Nov 2016 07:00:03 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[conformité]]></category>
		<category><![CDATA[eIDAS]]></category>
		<category><![CDATA[EU]]></category>
		<category><![CDATA[interview]]></category>
		<category><![CDATA[Règlementation]]></category>
		<category><![CDATA[trusted services & eIDAS]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=9259</guid>

					<description><![CDATA[<p>Le Conseil Supérieur du Notariat (CSN) est l’un des premiers acteurs français à entamer une démarche de mise en conformité avec le nouveau règlement eIDAS. En sa qualité de Prestataire de Services de Confiance, le CSN dispose d’une autorité de...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2016/11/eidas-retour-projet-de-mise-conformite/">Nouveau règlement eIDAS : retour sur un projet de mise en conformité</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><a href="https://www.notaires.fr/fr/le-conseil-sup%C3%A9rieur-du-notariat">Le Conseil Supérieur du Notariat</a> (CSN) est l’un des premiers acteurs français à entamer une démarche de mise en conformité avec le <a href="https://www.riskinsight-wavestone.com/en/2016/10/eidas-route-vers-europe-de-confiance-numerique/">nouveau règlement eIDAS</a>. En sa qualité de <a href="https://www.riskinsight-wavestone.com/en/2016/04/confiance-numerique-que-doit-on-attendre-du-reglement-eidas/">Prestataire de Services de Confiance</a>, le CSN dispose d’une autorité de certification émettant notamment des certificats de signatures à destination des notaires pour la signature d’actes authentiques.</p>
<p>Retour sur ce règlement et sur ce projet de mise en conformité avec Didier Lefèvre (DSI, CSN) et Yannick Thomassier (DSSI, Real.Not, opérateur de l’IGC du CSN).</p>
<h2>Que pensez-vous de ce nouveau règlement ?</h2>
<p>Yannick Thomassier : Avant ce règlement, il existait la directive 1999/93/CE mais un audit effectué dix ans après sa mise en place a mis en lumière ses limites. La réflexion initiée alors par la Commission au Parlement européen dans sa communication du 26 août 2010 (Une stratégie numérique pour l’Europe) est claire : « […] la Commission a désigné la fragmentation du marché du numérique, le manque d’interopérabilité et l’augmentation de la cybercriminalité comme les principaux obstacles au cercle vertueux de l’économie numérique ». Le règlement européen se veut remédier à certaines lacunes de la directive 1999/93/CE en imposant une même base légale à tous les États membres. Cependant le règlement n’a pas été pour le moment assorti des actes d’exécution nécessaires à une transposition technique unique au sein de l’Europe. Chaque État membre doit donc décider de la façon dont il l’appliquera et ainsi fixer ses propres règles. Ceci correspond finalement au schéma d’implémentation que nous connaissons actuellement avec la directive 1999/93/CE. En cela le règlement n’a pas encore complètement rempli ses promesses.</p>
<p>Didier Lefèvre : Néanmoins, une des vertus d’eIDAS est qu’il vise à établir une référence sur l’ensemble de la chaine de confiance. Ceci est une amélioration par rapport à la directive 1999/93/CE qui n’adressait qu’un spectre réduit, à savoir la signature électronique.</p>
<h2>Pourquoi vous lancez-vous aujourd’hui dans cette mise en conformité eIDAS ?</h2>
<p>YT : Nous sommes dans l’obligation de nous mettre en conformité dans la mesure où la signature des notaires est une signature qualifiée.</p>
<h2>Quelles sont les opportunités que représente ce règlement pour vous ?</h2>
<p>YT : Nous y voyons un intérêt pour le développement de la signature dans le Cloud. L’utilisation de la carte à puce pour signer des actes notariés est un premier pas vers la dématérialisation, mais celle-ci reste encore très contraignante. Or aujourd’hui, l’usage informatique ne se limite plus à un ordinateur, mais il inclut les smartphones, les tablettes, etc. Le notaire est de plus en plus mobile, et il doit être capable de signer via ces dispositifs afin de se démarquer et répondre aux besoins de ses clients. Le règlement eIDAS est une formidable opportunité d’offrir d’autres moyens de signature qualifiée.</p>
<h2>Quelles sont la/les principale(s) difficulté(s) que vous avez rencontrée(s) ?</h2>
<p>YT : Le planning. Nous avons opté pour une anticipation maximale de cette mise en conformité, car le changement est un processus fastidieux et très long : il faut compulser de nombreux documents, définir de nouveaux processus, mettre en œuvre parfois de nouveaux produits et faire concorder le tout dans un planning qui respecte les jalons fixés dans le règlement lui-même. D’autant plus qu’en tant que professionnel du droit, nous nous devons d’être prêts au bon moment.</p>
<h2>Quels conseils donneriez-vous à ceux qui souhaiteraient se lancer dans un projet de conformité similaire ?</h2>
<p>YT : Il y a principalement deux points sur lesquels il faut être vigilant. D’une part, il est nécessaire de faire preuve d’agilité face à un nouveau règlement, soumis à de potentielles évolutions. Le corpus documentaire technique français par exemple n’est pas encore figé. D’autre part il faut se mettre en ordre de marche assez rapidement afin de préparer l’audit de certification dans de bonnes conditions.</p>
<h2>Comment voyez-vous le futur concernant ce règlement européen ?</h2>
<p>YT : L’implémentation technique du règlement eIDAS est sujette à l’interprétation de la part des organes de contrôle nationaux. Cela pourrait impacter son déploiement. Il pourrait donc il y avoir une phase 2 au règlement afin d’en clarifier l’implémentation et rendre ainsi son déploiement homogène au sein de l’Europe.</p>
<h2>Et pour la suite ?</h2>
<p>YT : Nous espérons obtenir notre qualification eIDAS dans les temps. Rendez-vous le 1er juillet 2017 !</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2016/11/eidas-retour-projet-de-mise-conformite/">Nouveau règlement eIDAS : retour sur un projet de mise en conformité</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Nouveau règlement eIDAS :  en route vers une Europe de la confiance numérique</title>
		<link>https://www.riskinsight-wavestone.com/en/2016/10/eidas-route-vers-europe-de-confiance-numerique/</link>
		
		<dc:creator><![CDATA[Florian Feuillard]]></dc:creator>
		<pubDate>Fri, 28 Oct 2016 08:23:33 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[eIDAS]]></category>
		<category><![CDATA[EU]]></category>
		<category><![CDATA[identité]]></category>
		<category><![CDATA[Règlementation]]></category>
		<category><![CDATA[trusted services & eIDAS]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=9250</guid>

					<description><![CDATA[<p>Le règlement eIDAS (Electronic IDentification And trust Services) est entré en vigueur le 1er juillet 2016. Comme rappelé dans notre premier article sur ce sujet, l’objectif de ce règlement est « d’instaurer un climat de confiance dans l’environnement en ligne »...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2016/10/eidas-route-vers-europe-de-confiance-numerique/">Nouveau règlement eIDAS :  en route vers une Europe de la confiance numérique</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Le règlement eIDAS (Electronic IDentification And trust Services) est entré en vigueur le 1<sup>er</sup> juillet 2016. Comme rappelé dans notre premier article sur ce sujet, l’objectif de ce règlement est <em><a href="https://www.riskinsight-wavestone.com/en/2016/04/confiance-numerique-que-doit-on-attendre-du-reglement-eidas/">« d’instaurer un climat de confiance dans l’environnement en ligne »</a></em> en fournissant<strong> un cadre européen intersectoriel</strong> complet pour des transactions électroniques sûres, fiables et simplifiées entre citoyens et entreprises.</p>
<p>&nbsp;</p>
<h2>VERS UN CADRE COMMUN</h2>
<p>Bien qu’aujourd’hui le règlement reprenne la majeure partie des dispositions de la directive qu’il abroge, il y apporte cependant quelques modifications, et de nouvelles dispositions, renforçant ainsi cette reconnaissance européenne des services de confiance. Le règlement détermine notamment :</p>
<ul>
<li>Les conditions dans lesquelles un État membre reconnaît les moyens d’identification électronique des personnes physiques et morales qui relèvent d’un schéma d’identification électronique notifié d’un autre État membre ;</li>
<li>Les règles applicables aux services de confiance, en particulier pour les transactions électroniques ;</li>
<li>Le cadre juridique pour les services de signatures électroniques, de cachets électroniques, d’horodatages électroniques, de documents électroniques, d’envoi recommandé électronique et les services de certificats pour l’authentification de site internet.</li>
</ul>
<p>Contrairement à la directive 1999/93/CE, eIDAS est un règlement, <strong>il n’y a donc pas de transposition nationale</strong>, le texte est applicable pour l’ensemble des États membres.</p>
<p>&nbsp;</p>
<h2>VERS UNE HARMONISATION EUROPÉENNE : LES POINTS CLÉS</h2>
<p>Le règlement introduit un certain nombre de nouvelles notions, parmi lesquelles on peut noter :</p>
<ul>
<li><strong>L’acceptation</strong> <strong>du document électronique en tant que preuve devant la justice</strong>;</li>
<li><strong>La création d’un label de confiance</strong> pour un marché plus transparent ;</li>
<li>L’encadrement des méthodes de validation de signatures qualifiées par le biais de prestataires de services de confiance ;</li>
<li>Le service de conservation qualifié des signatures électroniques qualifiées pour garantir la fiabilité des signatures et donc leur valeur dans le temps ;</li>
<li>L’horodatage au niveau européen permettant une reconnaissance de la datation et de l’intégrité de données numérique et donc de la validité juridique du document dans toute l’UE ;</li>
<li>L’obligation pour les États membres de maintenir des listes de confiance des services et prestataires qualifiés et labélisés à disposition du grand public ;</li>
<li>L’assouplissement de la signature sécurisée : reconnaissance de la signature créée à distance par un tiers de confiance au nom du signataire pour faciliter les usages en mobilité.</li>
</ul>
<p>Parmi les autres points remarquables, nous pouvons citer l’apparition d’un <strong>nouveau principe juridique</strong> : <strong>la signature électronique de personne morale</strong>. Le cachet électronique permettra donc aux entreprises et administrations de signer électroniquement en leur nom des documents afin de certifier leur provenance. Concrètement, un juge français ne pourra pas refuser un cachet ou une signature électronique apposé par un italien avec une solution allemande. Enfin, nous pouvons également souligner <strong>l’introduction de la notion de signature qualifiée côté serveur</strong>, ce qui permettra otamment le développement de nouvelles offres (en SaaS), objectif clairement affiché de ce nouveau règlement.</p>
<p>eIDAS <strong>définit ainsi une graduation en 3 niveaux de signature de personne physique</strong>, synthétisé dans le tableau ci-dessous,<strong> contre 2 niveaux anciennement</strong> pour la directive.</p>
<p style="text-align: center;"><em>3 niveaux de signature physique</em></p>
<figure id="post-9253 media-9253" class="align-none">
<figure id="post-9289 media-9289" class="align-none">
<figure id="post-9314 media-9314" class="align-none"><img loading="lazy" decoding="async" class="aligncenter wp-image-9314 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2016/10/Capture.png" alt="3 niveau de signature eidas" width="1226" height="540" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2016/10/Capture.png 1226w, https://www.riskinsight-wavestone.com/wp-content/uploads/2016/10/Capture-434x191.png 434w, https://www.riskinsight-wavestone.com/wp-content/uploads/2016/10/Capture-768x338.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2016/10/Capture-71x31.png 71w" sizes="auto, (max-width: 1226px) 100vw, 1226px" /></figure>
</figure>
</figure>
<h2>L’Europe s’intéresse à l’adoption de ces technologies dans les pays membres</h2>
<p>Les autorités européennes, en particulier la direction générale de l’informatique (DG DIGIT) en charge des 4 piliers fondamentaux que sont l’eInvoicing, l’eDelivery, l’eSignature et l’eID, ont souhaité évaluer concrètement les forces en présence dans chaque pays. À ce titre, ils ont fait réaliser par Wavestone Luxembourg un sondage et organisé des groupes de travail à l’échelle européenne pour identifier les acteurs présents sur le marché et leurs besoins. Les différentes solutions pour stimuler l’adoption de chacun de ces piliers fondamentaux ont été analysées et discutées avec l’ensemble des acteurs. Résultats à venir !</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2016/10/eidas-route-vers-europe-de-confiance-numerique/">Nouveau règlement eIDAS :  en route vers une Europe de la confiance numérique</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>La blockchain : un nouveau modèle pour la confiance ?</title>
		<link>https://www.riskinsight-wavestone.com/en/2016/09/blockchain-nouveau-modele-confiance/</link>
		
		<dc:creator><![CDATA[Matthieu Garin]]></dc:creator>
		<pubDate>Tue, 27 Sep 2016 06:39:20 +0000</pubDate>
				<category><![CDATA[Cloud & Next-Gen IT Security]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Bitcoin]]></category>
		<category><![CDATA[blockchain]]></category>
		<category><![CDATA[blockchain security]]></category>
		<category><![CDATA[Règlementation]]></category>
		<category><![CDATA[smart-contract]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=9205</guid>

					<description><![CDATA[<p>Qualifiée par certains visionnaires de technologie révolutionnaire, la Blockchain fait aujourd’hui de plus en plus parler d’elle. Le monde entier s’y intéresse et les investissements dans le domaine se multiplient. De nombreuses entreprises et administrations explorent actuellement les usages possibles...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2016/09/blockchain-nouveau-modele-confiance/">La blockchain : un nouveau modèle pour la confiance ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Qualifiée par certains visionnaires de technologie révolutionnaire, la <em>Blockchain</em> fait aujourd’hui de plus en plus parler d’elle. Le monde entier s’y intéresse et les investissements dans le domaine se multiplient. De nombreuses entreprises et administrations explorent actuellement les usages possibles de cette technologie prometteuse mais complexe à appréhender pour les métiers.</p>
<p>Pourtant, ce concept n’est pas nouveau : la <em>Blockchain</em> est la technologie sur laquelle s’appuie la crypto-monnaie Bitcoin, apparue en 2009. Mais alors, pourquoi ce regain d’intérêt ? Quelles sont les caractéristiques de cette technologie et quels usages peut-elle favoriser ? Quels sont les obstacles à surmonter pour qu’elle puisse se démocratiser ?</p>
<h2>Des algorithmes remplacent le tiers de confiance</h2>
<p>La <em>Blockchain</em> est une technologie qui permet aux membres d’un même réseau d’effectuer en toute confiance des opérations de stockage et de transmission d’informations, appelées « transactions », et ce en toute confiance, sans aucune autorité centrale de contrôle.</p>
<p>Cette technologie se présente sous la forme d’un registre contenant l’ensemble des transactions enregistrées depuis sa création (dans le cas de la <em>Blockchain</em> <em>Bitcoin</em>, il s’agit par exemple de l’intégralité des transactions financières effectuées depuis la création de cette crypto-monnaie). Ce registre dispose de 2 caractéristiques essentielles :</p>
<ul>
<li><strong>Il est distribué</strong>: tous les membres du réseau disposent d’une copie du registre, rendant quasiment impossible la modification de ce registre par un individu sans l’aval du reste du réseau ;</li>
<li><strong>Il est fiabilisé par les acteurs du réseau</strong> – : la confiance établie au sein du système est assurée par les membres du réseau eux-mêmes ; aucune autorité centrale ne joue le rôle de tiers de confiance.</li>
</ul>
<p>Au sein du registre, les transactions sont regroupées dans des « blocs » enchainés par ordre chronologique (dans le cas de la <em>Blockchain Bitcoin</em>, un bloc correspond à environ 10 minutes de transactions). Le schéma ci-dessous permet de comprendre la cinématique de création d’un nouveau bloc, et donc l’enregistrement d’une nouvelle transaction dans la <em>Blockchain</em>.</p>
<h3>Cinématique de rajout d’un Bloc à la Blockchain &#8211; Vision globale</h3>
<figure id="post-9208 media-9208" class="align-center"><img loading="lazy" decoding="async" class="aligncenter size-full wp-image-9208" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2016/09/Blockchain-illustration.png" alt="Blockchain illustration" width="1041" height="493" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2016/09/Blockchain-illustration.png 1041w, https://www.riskinsight-wavestone.com/wp-content/uploads/2016/09/Blockchain-illustration-403x191.png 403w, https://www.riskinsight-wavestone.com/wp-content/uploads/2016/09/Blockchain-illustration-768x364.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2016/09/Blockchain-illustration-71x34.png 71w" sizes="auto, (max-width: 1041px) 100vw, 1041px" /></figure>
<p>Ainsi, le tiers de confiance est remplacé par des algorithmes permettant à tous les membres du réseau de vérifier facilement que les mineurs n’ont pas ajouté, supprimé ou modifié une transaction lors de la création des nouveaux blocs.</p>
<h2>Du simple stockage sécurisé à l’exécution de « contrats » intelligents</h2>
<p>Toute situation faisant intervenir un tiers de confiance coûteux ou faillible est une opportunité pour créer un cas d’usage <em>Blockchain</em>. Banque, immobilier, santé, transport… tous les secteurs se sentent concernés et réfléchissent actuellement aux opportunités offertes par la <em>Blockchain</em> pour améliorer ou remplacer les modèles actuels.</p>
<p>Trois catégories de cas d’usage se distinguent aujourd’hui :</p>
<ul>
<li><strong><em>Record keeping </em></strong>– <em>Blockchain</em> utilisée comme registre de stockage pour déposer des données dont on souhaite garantir la preuve de par leur existence, leur date de création et le droit de propriété, comme par exemple : des brevets, des données médicales, etc.</li>
<li><strong><em>Digital transactions </em></strong>– <em>Blockchain</em> utilisée pour du transfert de valeur : transaction immobilière, crowdfunding, crypto-monnaies, etc.</li>
<li><strong><em>Smart-contracts </em></strong>– <em>Blockchain</em> utilisée pour développer et stocker des <em>smart-contracts</em>, à savoir des contrats entre plusieurs parties, rédigés sous forme de code informatique, et qui s’exécutent sans intervention humaine selon les conditions et termes qu’ils contiennent.</li>
</ul>
<p>Les acteurs du monde de la finance s’intéressent tout particulièrement à la <em>Blockchain</em>. Que ce soit en France ou à l’international, de nombreuses initiatives sont menées, parfois sous forme de consortium, dans le but d’évaluer le potentiel des usages de cette technologie dans le secteur et de définir des protocoles standardisés.</p>
<p>Bien que la <em>Blockchain</em> ait été initialement pensée comme un système public, la plupart des réflexions actuelles concernent des <em>Blockchains</em> privées (propre à une organisation) ou hybrides (propre à un ensemble de partenaires).</p>
<h2>Performance, écologie et réglementation : les obstacles à surmonter</h2>
<p>À titre d’exemple, le réseau Bitcoin permet d’enregistrer environ 7 transactions par seconde, à comparer aux 2 000 transactions par seconde de VISA. Pour s’imposer à large échelle et développer de nouveaux cas d’usage, la <em>Blockchain</em> doit donc pouvoir améliorer ses performances.</p>
<p>Le défi de la performance repose sur une définition et un calibrage des paramètres intrinsèques à la <em>Blockchain</em> en fonction de l’usage que l’on souhaite faire de celle-ci (taille des blocs, processus de création des blocs…).</p>
<p>De plus, elle s’avère très consommatrice en énergie. La consommation électrique actuelle du réseau Bitcoin est notamment équivalente à celle de 280 000 foyers américains.</p>
<p>La réglementation s’avère aussi être un obstacle, l’évolution rapide de la technologie et des cas d’usage amenant de nouvelles interrogations : application du processus KYC (<em>Know Your Customer</em>) ? Poids juridique d’un <em>smart-contract</em> ? Etc. Certains ministères et parlementaires français commencent à s’y intéresser sérieusement (cf. encadré).</p>
<h3>Timeline &#8211; Réglementation Blockchain en France</h3>
<figure id="post-9209 media-9209" class="align-center"><img loading="lazy" decoding="async" class="aligncenter size-full wp-image-9209" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2016/09/Reglementation-blockchain-timeline.png" alt="Réglementation-blockchain---timeline" width="2500" height="6246" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2016/09/Reglementation-blockchain-timeline.png 2500w, https://www.riskinsight-wavestone.com/wp-content/uploads/2016/09/Reglementation-blockchain-timeline-76x191.png 76w, https://www.riskinsight-wavestone.com/wp-content/uploads/2016/09/Reglementation-blockchain-timeline-768x1919.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2016/09/Reglementation-blockchain-timeline-16x39.png 16w" sizes="auto, (max-width: 2500px) 100vw, 2500px" /></figure>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2016/09/blockchain-nouveau-modele-confiance/">La blockchain : un nouveau modèle pour la confiance ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Hong Kong launches a major cybersecurity program for its banking industry</title>
		<link>https://www.riskinsight-wavestone.com/en/2016/08/hong-kong-cybersecurity-program-cybersecurite-banking-industry/</link>
		
		<dc:creator><![CDATA[Chadi Hantouche]]></dc:creator>
		<pubDate>Tue, 16 Aug 2016 08:00:55 +0000</pubDate>
				<category><![CDATA[Cyber for Financial Services]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[banking]]></category>
		<category><![CDATA[Hong Kong]]></category>
		<category><![CDATA[program]]></category>
		<category><![CDATA[règlementation]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/en/?p=9477</guid>

					<description><![CDATA[<p>At the end of June 2016, while SWIFT (the worldwide financial messaging system) was disclosing substantial losses due to cyber-attacks, the authorities of Hong Kong were announcing new regulations for the financial institutions. During the 2016 edition of the Cyber...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2016/08/hong-kong-cybersecurity-program-cybersecurite-banking-industry/">Hong Kong launches a major cybersecurity program for its banking industry</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>At the end of June 2016, while SWIFT (the worldwide financial messaging system) was disclosing substantial losses due to cyber-attacks, the authorities of Hong Kong were announcing new regulations for the financial institutions.</em></p>
<p>During the<a href="http://www.cybersecuritysummithk.net/"> 2016 edition of the Cyber Security Summit</a> – one of the main local cybersecurity events – the Hong Kong Monetary Authority (HKMA) announced the <strong>launch of its CyberSecurity Fortification Initiative (CFI)</strong>, a multi-year approach to <strong>strengthen the security of local banks</strong>.</p>
<p>Here are the main points to keep in mind about this initiative, which brings best-of-breed cybersecurity international practices, but also an innovative approach to cyber threat intelligence.</p>
<p>&nbsp;</p>
<h2>A three-fold initiative to improve the level of security</h2>
<p>The CFI is an initiative on which the HKMA has been working to strengthen cyber-resilience (i.e. the capacity to resist/survive cyber-attacks). It targets all the Authorized Institutions<a target="_blank" rel="nofollow noopener noreferrer">[1]</a> (AIs), in other words the banks of Hong Kong. It is underpinned by three pillars:</p>
<h3>1. Cyber Resilience Assessment Framework</h3>
<p>This framework will have to be deployed by each bank, thus allowing the HKMA to “get a holistic view of the preparedness of individual AIs as well as the entire banking sector”. It consists of 3 steps:</p>
<div>
<ul>
<li><strong>Inherent risk assessment:</strong> an evaluation of an institution’s riskiness. It includes technological and business factors that will require a good understanding of both areas. The risk level will be rated as High, Medium or Low.</li>
</ul>
<ul>
<li><strong>Maturity assessment:</strong> an evaluation of the institution’s actual level of maturity in terms of cybersecurity</li>
</ul>
<ul>
<li><strong>Intelligence-led Cyber Attack Simulation Testing (iCAST), only for banks with High or Medium risk level</strong>. The goal is to simulate cyber-attacks not only from a technical perspective, but also taking into account the “people” and “process” elements.</li>
</ul>
<p>While all the details are not yet public, the first two steps are similar to the United States <a href="https://www.ffiec.gov/cyberassessmenttool.htm">FFIEC Cybersecurity Assessment Tool</a>, which has been deployed by many major banks since 2015. A matching has to be done between the risk level and the actual maturity level. In case of gaps, the bank will have to provide a roadmap to fill them.</p>
<p>iCAST is more innovative as a regulatory requirement, in the way that it does not only rely on penetration testing, but will also replicate real-life attacks, based on specific and up-to-date threat intelligence. This type of testing is referred to as “red team”. As of today, it is the most realistic way to test the actual security level of an organization.</p>
<h3>2. Professional Development Programme</h3>
<p>This programme aims at improving the overall skillset of security professionals, by implementing a certification scheme and trainings that will offer three levels of competence: “foundation”, “practitioner” and “expert”. The British <a href="https://www.euroclear.com/en.html">CREST </a>will be part of this professional development, and suitable arrangements will also be introduced to “ensure that relevant or equivalent experience and expertise in the cybersecurity field will be appropriately recognized”.</p>
<h3>3. Cyber Intelligence Sharing Platform</h3>
<p>In cyber-warfare, as in conventional warfare, threat intelligence has become key. Each company can develop its own skills and methods, but the very success of intelligence goes through sharing the information. Therefore, the HKMA is going to launch a Cyber Intelligence Sharing Platform, with access open to all the licensed banks in Hong Kong. Its goal will be to offer a secure and comfortable system to share relevant data, without compromising proprietary information.<strong><em> </em></strong></p>
<p>&nbsp;</p>
<h2>What are the next steps for banks?</h2>
<p>For banks in Hong Kong, few milestones were defined:</p>
<ul>
<li><strong>Starting from end of May 2016, a three-month consultation</strong> has been launched by HKMA with the banking industry, in order to have feedbacks and comments on a draft version of the risk-based Cyber Resilience Assessment Framework.</li>
</ul>
<ul>
<li>It is important to note that HKMA demands an <strong>involvement of the AIs’ Boards or senior management</strong>. The assessment will have to be conducted by “qualified professionals who possess the necessary knowledge and expertise”.</li>
</ul>
<ul>
<li>HKMA has worked with the professional and public organizations to <strong>roll-out the first training courses and set-up the Cyber Intelligence Sharing Platform</strong> by the end of 2016.</li>
</ul>
<p>&nbsp;</p>
<h2>Evolving standards in Hong Kong</h2>
<p>This move by the HKMA falls within a rapidly evolving regulatory context in Hong Kong. Several game-changing approaches will indeed shape the future of information security in the coming years. Among others, we can list the <a href="http://www.sfc.hk/edistributionWeb/gateway/EN/circular/doc?refNo=16EC17">recent circular on cybersecurity</a> that targets organizations regulated by the Securities and Futures Commission (SFC), and the <a href="http://www.reuters.com/article/us-finance-summit-privacy-idUSKCN0YB19Q">upcoming review of the data privacy laws</a>.</p>
<p>With around 200 banks, Hong Kong clearly takes the full measure of the cybersecurity challenge in order to keep its position as a leading financial hub in Asia.</p>
<p>&nbsp;</p>
<p>[1] An Authorized Institution in Hong Kong is an institution authorized under the Banking Ordinance to carry on the business of taking deposits. Hong Kong maintains a Three-tier Banking System, which comprises banks, restricted license banks and deposit-taking companies. Authorized Institutions are supervised by the HKMA.</p>
</div>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2016/08/hong-kong-cybersecurity-program-cybersecurite-banking-industry/">Hong Kong launches a major cybersecurity program for its banking industry</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Directive NIS : Une confiance accrue dans le cyberespace européen</title>
		<link>https://www.riskinsight-wavestone.com/en/2016/07/directive-nis-confiance-accrue-cyberespace-europeen/</link>
		
		<dc:creator><![CDATA[GEneviEveLardon]]></dc:creator>
		<pubDate>Wed, 27 Jul 2016 11:52:53 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[CSIRT]]></category>
		<category><![CDATA[Gestion des risques]]></category>
		<category><![CDATA[gouvernance]]></category>
		<category><![CDATA[Règlementation]]></category>
		<category><![CDATA[sectoral regulations]]></category>
		<category><![CDATA[stratégie]]></category>
		<guid isPermaLink="false">https://www.solucominsight.fr/?p=9112</guid>

					<description><![CDATA[<p>Le 6 juillet 2016 était publiée la directive européenne NIS (Network Information Security). Issu d’une réflexion commencée en 2013, ce texte ajoute une nouvelle brique au chantier de la sécurisation du marché unique numérique européen. Avec le règlement eIDAS, cette...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2016/07/directive-nis-confiance-accrue-cyberespace-europeen/">Directive NIS : Une confiance accrue dans le cyberespace européen</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Le 6 juillet 2016 était publiée la <a href="http://eur-lex.europa.eu/legal-content/EN/TXT/?uri=uriserv:OJ.L_.2016.194.01.0001.01.ENG&amp;toc=OJ:L:2016:194:TOC">directive européenne NIS</a> (Network Information Security). Issu d’une réflexion commencée en 2013, ce texte ajoute une nouvelle brique au chantier de la sécurisation du marché unique numérique européen. Avec le <a href="https://www.solucominsight.fr/2016/04/confiance-numerique-que-doit-on-attendre-du-reglement-eidas/">règlement eIDAS</a>, cette directive vise à renforcer la confiance des utilisateurs du cyberespace européen en proposant un cadre et une collaboration renforcée entre les pays membres et les institutions européennes.</em></p>
<h1>La directive NIS fixe un cap</h1>
<p>Comme l’indique son nom, la directive NIS n’est ni une loi, ni un règlement. Elle donne un objectif à atteindre, mais laisse le choix des moyens pour y arriver. Comme pour toute directive, elle doit être transposée par chacun des pays membres en lois qui fixeront les moyens pour y arriver. La LPM française ou le IT Security Act allemand en sont des exemples. L’ANSSI a récemment annoncé être <a href="https://twitter.com/ANSSI_FR/status/757577797187596288">en charge du pilotage de la déclinaison en France</a>.</p>
<p>Il est possible de diviser les obligations données par la directive en trois catégories :</p>
<ul>
<li><strong>Définition d’un modèle de gouvernance national </strong>(articles 5,6,7) : chaque État membre doit adopter une stratégie nationale, en définissant des <strong>objectifs et une législation appropriée</strong> dans le but d’atteindre un haut niveau de sécurité national.<br />
Pour cela chaque pays doit se doter au moins d’une <strong>autorité compétente, chargée de la transposition de la directive en loi</strong>. Cette autorité peut être unique, comme c’est le cas en France avec l’ANSSI, ou peut être divisée selon les différents secteurs essentiels. Les dites-autorités sont invitées à se rapprocher de l’ENISA (<strong>Agence européenne chargée de la sécurité des réseaux et de l&#8217;information</strong>) pour obtenir de l’aide.<br />
De même, un <strong>CSIRT</strong> (Computer Security Incident Response Team) national doit être désigné. En charge de la gestion d’incident nationaux, il a pour mission d’alerter et de partager sur les risques et les incidents, et de reporter les notifications d’incidents aux entités adéquates. Enfin, <strong>un point de contact unique</strong> doit être désigné pour participer à la coopération transfrontalière sur les objectifs stratégiques et les moyens mis en place.</li>
</ul>
<ul>
<li><strong>Mise en place de mesures de sécurité et de systèmes de notification d’incident pour les opérateurs de services essentiels </strong>(article 14 et 15a) : les entités identifiées par les pays comme indispensables à la pérennité d’activités critiques (économiques ou sociales) doivent mettre en place des <strong>mesures pour appréhender les risques</strong> ainsi que leurs impacts. Ces opérateurs ont également l’obligation de <strong>notifier immédiatement</strong> à l’autorité compétente tout incident dont la nature pourrait impacter significativement la continuité du service. La notion d’impact,laissée à la libre évaluation de l’entité, dépend du nombre d’utilisateurs touchés, de la durée de l’incident et de la portée géographique.<br />
La directive impose des actions similaires aux « fournisseurs de services numériques ». Ces fournisseurs correspondent aux les places de marchés en ligne, les moteurs de recherches, les services cloud, à l’exception des TPE et des microentreprises (2003/361/EC). Leurs obligations sont légèrement moindres (règles spécifiques au niveau des États et obligation de notifications plus restreintes), comme leurs activités ne nuiront pas directement à la vie des personnes, mais plutôt à l’économie.</li>
</ul>
<ul>
<li><strong>Participation aux initiatives de partage d’information et collaboration </strong>(article 8) : Lors de la présentation de la directive, le vice-président de la Commission Européenne en charge du Marché unique numérique, Adrus Ansip, et le Commissaire européen à l&#8217;Économie et à la Société numérique, Günther H. Oettinger, ont <a href="http://europa.eu/rapid/press-release_STATEMENT-16-2424_en.htm">insisté sur la <strong>nécessité d’une coopération</strong></a> entre les institutions publiques européennes et nationales avec les acteurs privés. Ils ont également rappelé <strong>l’importance de la standardisation</strong> pour faciliter les échanges inter-frontaliers. Une réponse à ces besoins se traduit par la création d’un réseau de <strong>CSIRT</strong> et d’un <strong>groupe de coopération stratégique</strong> composé de représentants des pays membres de la Commission Européenne et de l’ENISA.</li>
</ul>
<h1>La directive NIS en renfort de la LPM</h1>
<p>En France, la directive NIS vient accroître la <strong>légitimité de la Loi de programmation militaire</strong> dont certains arrêtés ont été publiés le 23 juin dernier.</p>
<p>Plusieurs différences sont toutefois notables entre le texte européen et la loi française, notamment dans la partie concernant les obligations des entreprises.</p>
<ul>
<li>Alors que la France a identifié 12 secteurs d’importance vitale (SIV), la directive NIS n’en reconnait que 6 (énergie, transport, banques, distribution et provision d’eau potable, infrastructures financières, santé) <strong>auxquels s’ajoutent les fournisseurs de services numériques non couverts par la LPM actuelle</strong>. Ces fournisseurs ont été <a href="http://europa.eu/rapid/press-release_MEMO-13-71_fr.htm">estimés à près de 1400 pour l&#8217;ensemble du territoire européen</a>. De plus, certains secteurs comme l’industrie ne sont pas inclus dans la démarche, et ne profiteront pas de l’impulsion donnée au sommet de l’Europe.</li>
<li>Au sein d’un même secteur, les opérateurs concernés ne seront pas forcément identiques. En effet, la directive NIS ne considère que ceux dont l’activité dépend fondamentalement des réseaux et des systèmes d’information.</li>
<li>Bien que les obligations pour les entités considérées comme sensibles soient similaires, la LPM va un cran plus loin et requière que les organisations identifiées dans le secteur d’importance vitale soient auditées par des prestataires qualifiés, alors que cela n’est pas rendu obligatoire par le texte européen. Chaque pays sera libre d’adapté le texte.</li>
</ul>
<p class="Tableau">En définitive, les opérateurs des secteurs d’importance vitale français ayant initié un processus de mise en conformité à LPM seront globalement en accord avec les objectifs fixés par la directive. En revanche, certaines organisations devront mettre en place des mesures pour identifier et réduire les risques, en particulier celles du secteur de fournisseurs de services numériques car non concernées par la LPM.</p>
<h1>21 mois pour s’aligner à la directive</h1>
<p>La directive NIS entrera en vigueur 20 jours après publication au Journal Officiel de l’Union Européenne, c’est-à-dire en août 2016. Suite à cela, les différents États membres disposeront <strong>de 21 mois</strong> pour transposer cette directive en lois nationales. Une période de 6 mois supplémentaire sera donnée pour identifier les opérateurs de services essentiels correspondants aux secteurs identifiés.</p>
<p>Afin d’aligner la gouvernance nationale avec le cap fixé par la directive NIS<strong>, il restera un certain nombre d’interrogations</strong> auxquelles devra répondre chacun des pays de l’UE : Qui va prendre en charge cette transposition ? Combien d’autorités compétentes ou de CSIRT désigner à l’échelle nationale ? Quels moyens faut-il mettre à disposition ? Est-il nécessaire d’écrire de nouvelles lois ou simplement faire des amendements d’anciennes lois ?</p>
<p>La directive NIS est un pas important pour obtenir une cybersécurité unifiée à l’échelle européenne et c’est devenu une nécessité, car les cybercriminels eux, ne connaissent pas les frontières.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2016/07/directive-nis-confiance-accrue-cyberespace-europeen/">Directive NIS : Une confiance accrue dans le cyberespace européen</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Confiance numérique: que doit-on attendre du règlement eIDAS ?</title>
		<link>https://www.riskinsight-wavestone.com/en/2016/04/confiance-numerique-que-doit-on-attendre-du-reglement-eidas/</link>
		
		<dc:creator><![CDATA[Florian Feuillard]]></dc:creator>
		<pubDate>Tue, 26 Apr 2016 15:23:54 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[confiance numérique]]></category>
		<category><![CDATA[eIDAS]]></category>
		<category><![CDATA[EU]]></category>
		<category><![CDATA[Règlementation]]></category>
		<category><![CDATA[signature électronique]]></category>
		<category><![CDATA[trusted services & eIDAS]]></category>
		<guid isPermaLink="false">https://www.solucominsight.fr/?p=8922</guid>

					<description><![CDATA[<p>Le règlement eIDAS, qui abroge la directive 1999/93/CE sur la signature électronique, entrera en vigueur le 1er juillet 2016. Il fait suite aux insuffisances du cadre posé par ladite directive sur l&#8217;identification électronique et les services de confiance pour les...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2016/04/confiance-numerique-que-doit-on-attendre-du-reglement-eidas/">Confiance numérique: que doit-on attendre du règlement eIDAS ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Le règlement eIDAS, qui abroge la directive <a href="http://eur-lex.europa.eu/legal-content/FR/ALL/?uri=CELEX:31999L0093">1999/93/CE</a> sur la signature électronique, entrera en vigueur le 1<sup>er</sup> juillet 2016. Il fait suite aux insuffisances du cadre posé par ladite directive sur l&#8217;identification électronique et les services de confiance pour les transactions électroniques.</em></p>
<p>Cette réflexion avait notamment été initiée par la Commission au Parlement européen dans sa communication du 26 août 2010 (Une stratégie numérique pour l’Europe).  Bien qu’aujourd’hui le règlement reprenne la majeure partie des dispositions de cette directive auxquelles sont apportées quelques modifications, de <a href="http://www.ssi.gouv.fr/administration/reglementation/administration-electronique/le-reglement-n-9102014-du-parlement-europeen-et-du-conseil-sur-lidentification-electronique-et-les-services-de-confiance-pour-les-transactions-electroniques-au-sein-du-marche-interieur/"><strong>nouvelles dispositions y sont décrites </strong></a>et viennent <strong>renforcer</strong> et <strong>développer</strong> l’acquis qu’elle représente.</p>
<h2>Création d’un cadre transnational et intersectoriel</h2>
<p>Le<strong> principal problème recensé</strong> est notamment cité au point (9) du règlement : <em>« Dans la plupart des cas, <strong>les citoyens ne peuvent pas utiliser leur identification électronique pour s’authentifier dans un autre État membre</strong> parce que les systèmes nationaux d’identification électronique de leur pays ne sont pas reconnus dans d’autres États membres »</em>. Cette <strong>non-reconnaissance</strong> est due à l’<strong>interprétation</strong> et à la <strong>mise en œuvre technique</strong> par chaque État membre de la directive, ce qui amène ainsi  des<strong> problèmes d’interopérabilité</strong> et des divergences  lors des contrôles effectués. Concernant les services de confiance tels que l’horodatage ou encore le cachet, les divergences pouvaient émaner de l’<strong>absence de cadre juridique</strong> clair au niveau européen.</p>
<p>C’est pourquoi, l’objectif du règlement eIDAS (electronic IDentification And trust Services) est d’<em>«instaurer un climat de confiance dans l’environnement en ligne »</em> en fournissant un cadre transnational et intersectoriel complet pour des transactions électroniques sûres, fiables et aisées entre citoyens. Ce climat de confiance couvre donc l’<strong>identification</strong> et l’<strong>authentification électroniques</strong>, mais également d’autres services de confiance tels que l’<strong>horodatage</strong> ou encore le <strong>recommandé électronique</strong>. La mise en place d’un tel cadre permettra d’effectuer des démarches administratives dans tous les pays membres de l’Union et imposera la <strong>reconnaissance mutuelle</strong>.</p>
<p>Cependant, il est nécessaire de souligner que le règlement reste <strong>ouvert</strong> puisqu’il laisse la liberté aux pays membres de définir <strong>d’autres types de services de confiance</strong> à des fins de reconnaissance au niveau national comme des services de confiance qualifiés.</p>
<p>&nbsp;</p>
<h2>Concrètement, qu’est-ce que eIDAS va changer ? </h2>
<p>Un des premiers points notables concerne la <strong>mise en conformité en vue d’une qualification eIDAS pour les Prestataires de Services de Confiance</strong> (PSCO). Afin d’intégrer la liste des PSCO qualifiés (qui devra être publiée régulièrement) et donc reconnus par les États membres, ils devront respecter un<strong> ensemble d’exigences de sécurité</strong> (mesures techniques, organisationnelles, etc.). Pour cela, ils devront s’appuyer sur les <strong>standards décrivant les mesures à mettre en place </strong>: analyse de risques, plan de cessation d’activité, processus de délivrance en face à face, notifications en cas d’atteinte à la sécurité, contrôles, responsabilités, etc. L’interopérabilité technique des systèmes passe donc par la <strong>revue des référentiels nationaux</strong>, comme le Référentiel Général de Sécurité (RGS) ; et la <strong>coopération des pays membres.</strong></p>
<p>Cependant, la qualification reste une<strong> démarche volontaire</strong>, et un <strong>label de confiance UE sera créé pour identifier les PSCO qualifiés</strong>. Pour obtenir ce label, les prestataires de services de confiance devront se<strong> soumettre à des audits</strong> qui attesteront du respect des mesures définies dans les standards adossés au règlement. Il est donc fort probable que dans les mois qui viennent, les PSCO recherchant la qualification eIDAS lancent des projets globaux de<strong> mise en conformité</strong> comprenant la <strong>mise à jour documentaire</strong> (PC, DPC, PH, DPH, CGU, etc.), la revue de leur architecture d<strong>’Infrastructures de Gestion de Clés</strong> (IGC), de leurs gabarits de certificats, etc. À noter que les prestataires qualifiés dans le cadre de la Directive restent qualifiés au sens du règlement jusqu’au renouvellement de leur qualification mais devront passer un audit avant le 1er Juillet 2017 pour renouveler leur qualification.</p>
<p>Parmi les autres points remarquables, nous pouvons citer l’apparition d’un <strong>nouveau principe juridique : la signature électronique de personne morale</strong>. Le cachet électronique permettra donc aux entreprises et administrations de signer électroniquement en leur nom des documents afin de <strong>certifier leur provenance</strong>. Concrètement, un juge français ne pourra pas refuser un cachet ou une signature électronique apposé par un italien avec une solution allemande.</p>
<p>Enfin, nous pouvons également souligner l’introduction de la notion de <strong>signature qualifiée côté serveur,</strong> ce qui permettra notamment le développement de nouvelles offres (en SaaS) ; objectif clairement recherché du règlement eIDAS.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2016/04/confiance-numerique-que-doit-on-attendre-du-reglement-eidas/">Confiance numérique: que doit-on attendre du règlement eIDAS ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Nouveau règlement Européen sur la protection des données personnelles : quels impacts suite à la version du trilogue ?</title>
		<link>https://www.riskinsight-wavestone.com/en/2016/03/8822/</link>
		
		<dc:creator><![CDATA[Julien.Masson]]></dc:creator>
		<pubDate>Mon, 07 Mar 2016 13:06:12 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[Digital privacy]]></category>
		<category><![CDATA[DPO]]></category>
		<category><![CDATA[EU]]></category>
		<category><![CDATA[privacy by design]]></category>
		<category><![CDATA[Règlementation]]></category>
		<category><![CDATA[RGPD]]></category>
		<guid isPermaLink="false">https://www.solucominsight.fr/?p=8822</guid>

					<description><![CDATA[<p>MIS A JOUR du 14/04/2016 :  Le Parlement européen vient d&#8217;adopter définitivement le règlement Européen sur la protection des données personnelles qui était en débat depuis 4 longues années. Il sera applicable d&#8217;ici 2 ans. Le trilogue informel débuté en...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2016/03/8822/">Nouveau règlement Européen sur la protection des données personnelles : quels impacts suite à la version du trilogue ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><strong>MIS A JOUR du 14/04/2016 : <em> Le Parlement européen vient d&#8217;adopter définitivement le règlement Européen sur la protection des données personnelles qui était en débat depuis 4 longues années. Il sera applicable d&#8217;ici 2 ans.<br />
</em></strong></p>
<p><em>Le trilogue informel débuté en juin dernier semble finalement avoir porté ses fruits. En effet, dans son communiqué du <a href="http://europa.eu/rapid/press-release_IP-15-6321_fr.htm">15 décembre 2015</a>, la Commission Européenne a annoncé qu’un accord a été conclu entre elle-même, le Conseil de l’Union Européenne et le Parlement Européen. Le texte est donc prêt à être promulgué, ne reste plus qu’au Parlement et au Conseil d’adopter formellement le texte (voir la <a href="http://www.solucominsight.fr/2015/06/donnees-a-caractere-personnel-un-pas-de-geant-en-faveur-de-ladoption-du-reglement-europeen/">procédure d’adoption d’un règlement européen</a>). Nous avions précédemment parcouru le <a href="https://www.solucominsight.fr/2015/09/nouveau-reglement-europeen-sur-la-protection-des-donnees-personnelles-anticiper-les-3-impacts-majeurs/">contenu des dernières propositions en date afin d’en décrypter les 3 impacts majeurs</a><a href="http://www.solucom.fr/wp-content/uploads/2015/10/SOLUCOM_Lettre-s%C3%A9curit%C3%A9-38-web.pdf">,</a> nous vous proposons aujourd’hui d’en faire de même sur la version finale du règlement.</em></p>
<h1>QUEL CHANGEMENT POUR LES ENTREPRISES ?</h1>
<p>Premier point important à noter, le règlement n’impose pas les mêmes obligations aux <strong>multinationales</strong> et aux <strong>PME</strong> de moins de 250 employés (cf. <a href="http://eur-lex.europa.eu/LexUriServ/LexUriServ.do?uri=OJ:L:2003:124:0036:0041:en:PDF">Commission Recommendation 2003/361/EC of 6 May 2003</a>) : ces dernières, sous certaines conditions (absence de traitements sensibles et réalisation de traitements de données occasionnels) se voient <strong>dispensées de l’obligation de tenir un registre des traitements</strong>.</p>
<h2>Responsabilisation ou « Accountability »</h2>
<p>Le règlement fait <strong>disparaitre l’obligation de déclaration des traitements</strong> mais impose la <strong>tenue d’une documentation</strong> permettant au responsable de traitement de prouver sa <strong>conformité</strong> détaillant : les coordonnées du responsable de traitement, la liste des traitements de données avec leur finalité, les catégories de personnes concernées, les personnes pouvant accéder aux données, les transferts internationaux, la date de suppression des données et les mesures de sécurité associées. Le <strong>Data Privacy Officer</strong> (DPO), s’il est nommé, sera le <strong>garant de ce registre.</strong> Cependant, pour les traitements identifiés comme sensibles à la suite d’une l’analyse d’impact, le responsable de traitement devra consulter son autorité de référence avant de le mettre en œuvre. Cette autorité pourra lui imposer <strong>des mesures à mettre en place.</strong></p>
<p>Le DPO ne sera pas généralisé à toutes les entreprises et contrairement à ce qui avait été proposé, <strong>il n’y aura pas de seuil relatif au nombre d’employés</strong> ou de personnes concernées par le traitement. L’<strong>obligation de nommer un DPO sera limitée</strong> :</p>
<ul>
<li>Aux autorités publiques (à l’exception des tribunaux) ;</li>
<li>Aux entreprises qui, de par leurs activités, collectent des données personnelles de manière systématique ou sur un grand nombre de personne ;</li>
<li>Aux entreprises dont le cœur de métier de l’entreprise repose sur des traitements définis comme sensibles par le <a href="http://www.numerama.com/content/uploads/2015/12/reglement-donnes-personnelles-compromis.pdf">règlement au sein de l’article 9</a>.</li>
</ul>
<p>Les tâches et activités du DPO sont définies par le règlement :</p>
<ul>
<li>Servir de point de contact aux contrôleurs,</li>
<li>Participer aux analyses d’impact,</li>
<li>Surveiller la conformité de l’entreprise au règlement</li>
<li>Conseiller le responsable de traitement et ses employés sur les sujets relatifs aux données à caractère personnel.</li>
</ul>
<p>Dernier point à noter, ce DPO n<strong>e devra pas nécessairement être employé directement par le responsable de traitement</strong> et pourra être <strong>mutualisé</strong>, à condition qu’il reste facilement accessible.</p>
<h2>Mise en place du Privacy by Design</h2>
<p>Les responsables de traitement devront garantir que les<strong> traitements de données ne portent pas atteinte à la vie privée</strong> des personnes en recourant à divers mécanismes (pseudo anonymisation, collecte des données au strict minimum nécessaire, durée de conservation, restriction des accès…). Cette réflexion devra non seulement être réalisée au moment de la conception du traitement, mais également <strong>tout au long de la durée de vie du traitement</strong> à l’aide d’<strong>un processus d’audit</strong> préalablement défini. Afin d’accompagner les entreprises dans ces travaux, <strong>des codes de conduites</strong> ou des <strong>certifications</strong> pourront être mis en place par les contrôleurs.</p>
<p>Le règlement prévoit explicitement que des <strong>analyses d’impacts</strong> sur la vie privée des personnes soient réalisées sur les traitements présentant des risques pour les droits et libertés des individus. Ces analyses permettront de définir les <strong>mécanismes de sécurité</strong> à y associer ou encore la nécessité de<strong> modifier le traitement.</strong> Ce sera le DPO qui devra arbitrer sur la nécessité de réaliser ces analyses.</p>
<p>Là encore, afin d’accompagner les entreprises, deux mesures sont mises en place : les contrôleurs sont invités à établir une<strong> liste de traitements pour lesquels une analyse d’impact est obligatoire</strong> et en cas de fort risque identifié par l’entreprise, elle <strong>devra collecter l’avis du contrôleur compétent sur le traitement.</strong></p>
<p>Point intéressant à noter, une <strong>unique analyse</strong> pourra être réalisée pour un<strong> ensemble de traitement similaire.</strong></p>
<h2>Notification des fuites</h2>
<p>Le règlement entérine également l’obligation de <strong>notification des fuites de données.</strong> En effet, le responsable de traitement aura<strong> 72h</strong> pour notifier les autorités en décrivant : la nature de la fuite de données, le nombre et la catégorie de personnes concernées, la nature ainsi que le volume des données et le plan de remédiation.</p>
<p>Par ailleurs le responsable de traitement devra également <strong>notifier, sans délai, les personnes concernées</strong> s’il estime que la fuite présente un risque avéré pour ces personnes.</p>
<h2>Les autres mesures à garder en tête</h2>
<p>Il a été décidé de renforcer les pouvoirs du « <em>European Data Protection Board </em>», groupement de l’ensemble des autorités de contrôle, qui devra <strong>s’assurer de la cohérence de l’application du règlement</strong> au sein des différents Etats de l’Union Européenne.</p>
<p>Le<strong> droit à la portabilité</strong>, qui n’était pas systématiquement présent entre les différentes versions du règlement a été réintégré. Pour les entreprises, cela signifie qu’elles devront être capables de restituer l’ensemble des données personnelles à la personne concernée sous un format structuré et pouvant être traité simplement. Par ailleurs, ces données pourront également être transmises directement à une autre entreprise sur demande.</p>
<p>Comme évoqué précédemment, une<strong> liste des données sensibles</strong> a été définie dans le règlement : origine ethnique, opinions politiques, religieuses ou philosophiques, données génétiques, biométriques, relatives à la santé et aux préférences sexuelles des personnes. Le traitement de ces données sera soumis à de <strong>strictes restrictions.</strong></p>
<p>En plus de ces données, les autorités de contrôle, via le « <em>European Data Protection Board </em>», pourront définir une<strong> liste de traitements sensibles.</strong></p>
<p>Le principe du<strong> guichet unique</strong> a été précisé. Chaque entreprise devra choisir un<strong>e autorité de référence</strong> (celle de son établissement principal) qui lui servira du<strong> point de contact unique</strong> avec l’ensemble des autorités de contrôle. Cependant n’importe quelle autorité pourra décider d’une action envers le responsable de traitement. Elle devra pour cela en informer néanmoins l’autorité de référence qui restera l’interlocuteur unique de l’entreprise. En cas de désaccord entre les 2 autorités, un arbitrage aura lieu au sein du «<em> European Data Protection Board </em>».</p>
<p>Concernant les <strong>sanctions</strong>, <strong>deux seuils sont fixés </strong>en cas de non-conformité au règlement européen suivant la nature de l’infraction (l’article 79 du règlement détaille la liste des infractions pour chacun des seuils :</p>
<ul>
<li><strong>Un premier seuil à 2%</strong> du chiffre d’affaire mondial ou 10 millions d’euros (maximum des 2 valeurs) pour les infractions mineures : absence de registre des traitements, non nomination d’un DPO si elle est obligatoire ou encore non réalisation des analyses d’impact</li>
<li><strong>Un deuxième seuil à 4%</strong> du chiffre d’affaire mondial ou 20 millions d’euros (maximum des 2 valeurs) pour les infractions les plus graves : non recueil du consentement, non-respect des droits des personnes, transfert international illégal ou encore non-respect d’une interdiction de mise en œuvre d’un traitement.</li>
</ul>
<p>Le montant des amendes dépendra de la <strong>nature de l’infraction</strong> ainsi que de l<strong>’éventuelle récidive du responsable de traitement.</strong></p>
<h1>Que retenir ?</h1>
<p>Nous nous dirigeons donc de manière certaine vers une<strong> accentuation de la responsabilité et de l’autonomie des entreprises</strong> concernant la gestion des données personnelles : le modèle de contrôle « a priori » va se transformer en un <strong>modèle de contrôle et sanction « a postériori »</strong>. Le message est clair : les entreprises pourront bénéficier d’une plus grande <strong>souplesse</strong> concernant la gestion des données à caractère personnel, mais seront susceptibles d’être<strong> sanctionnée beaucoup plus fortement.</strong></p>
<p>Cela devrait également permettre aux autorités de contrôle<strong> de se concentrer sur les sujets les plus sensibles</strong> et d’être capables de répondre aux requêtes dans <strong>des délais raisonnables.</strong></p>
<p>Prochaine étape, le texte doit maintenant être <strong>officiellement approuvé par le Parlement et le Consei</strong>l. Compte tenu du calendrier des réunions, nous pouvons supposer un<strong> règlement promulgué en Avril prochain</strong>, suivi d’une période de deux ans pour la mise en conformité.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2016/03/8822/">Nouveau règlement Européen sur la protection des données personnelles : quels impacts suite à la version du trilogue ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Interview de Claire Glaser, de l&#8217;Autorité des Marchés Financiers</title>
		<link>https://www.riskinsight-wavestone.com/en/2016/02/interview-de-claire-glaser-de-lautorite-des-marches-financiers/</link>
		
		<dc:creator><![CDATA[Valerie Hauser]]></dc:creator>
		<pubDate>Thu, 11 Feb 2016 07:00:17 +0000</pubDate>
				<category><![CDATA[Métiers - Banque]]></category>
		<category><![CDATA[Banque]]></category>
		<category><![CDATA[compliance]]></category>
		<category><![CDATA[MIFID2]]></category>
		<category><![CDATA[Règlementation]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=8764</guid>

					<description><![CDATA[<p>La maturité des acteurs sur le sujet MIFID2 vous semble-t-elle identique quel que soit le secteur ? Ou certains secteurs, BFI, gestion d’actifs, banque de détail… sont-ils plus avancés dans les projets ? La révision de la directive était un...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2016/02/interview-de-claire-glaser-de-lautorite-des-marches-financiers/">Interview de Claire Glaser, de l&#8217;Autorité des Marchés Financiers</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<figure id="post-8816 media-8816" class="align-none"><img loading="lazy" decoding="async" class="aligncenter" title="Portrait Claire Glaser, de l'Autorité des Marchés Financiers" src="https://www.solucominsight.fr/wp-content/uploads/2016/02/portraits-amf-5.gif" alt="Portrait Claire Glaser, de l'Autorité des Marchés Financiers" width="150" height="225" /></figure>
<h3>La maturité des acteurs sur le sujet MIFID2 vous semble-t-elle identique quel que soit le secteur ? Ou certains secteurs, BFI, gestion d’actifs, banque de détail… sont-ils plus avancés dans les projets ?</h3>
<p>La révision de la directive était un rendez-vous prévu par MIFID1. Dans ce cadre, les travaux ont été lancés par la Commission européenne dès 2010, et la Commission européenne a présenté son projet de refonte dès septembre 2011. Le temps ainsi consacré à l’élaboration du texte définitif – adopté en avril 2014 -, conjugué aux travaux de communication et d’accompagnement réalisés par l’AMF, a permis à la Place d’anticiper, et explique l’implication des différents acteurs aujourd’hui, et ce quel que soit le secteur d’activité. Le marché français est sensibilisé à MIFID2. Il reste cependant en attente des textes permettant de préciser les modalités d’application, attendus de la part de la Commission européenne. Il est toutefois à noter que certaines évolutions importantes du texte européen sur les aspects de protection des investisseurs sont proches de ce qui existe en France, qu’elles figurent dans les textes ou la doctrine, ou au titre des bonnes pratiques.</p>
<h3>MIFID2 peut-elle être aujourd’hui perçue comme une opportunité pour le marché français ?</h3>
<p>Oui, tout à fait. La volonté du législateur européen est d’assurer d’une part une meilleure intégration des marchés en Europe, et d’autre part une harmonisation plus grande des règles qui devraient permettre aux acteurs français, plutôt bien préparés aux évolutions à venir, de se développer en Europe.</p>
<p>En outre, les nouvelles règles applicables en matière d’information, y compris périodique, de la clientèle, pourront être pour les prestataires l’occasion de contacts plus fréquents avec leurs clients, ce qui leur permettra d’affiner leur offre, et de promouvoir la commercialisation de produits adaptés.</p>
<h3>Selon vous, quelles sont les zones de vigilance pour les établissements ? C’est-à-dire les mesures ayant des impacts significatifs nécessitant de lourdes adaptations (processus, systèmes d’information), mais qui pourraient être sous-estimés par les établissements ?</h3>
<p>Le premier point de vigilance porte sur les obligations en matière de reporting qui seront plus exigeantes, tant en ce qui concerne le périmètre de ces reportings que leur contenu. Les établissements doivent en avoir pleinement conscience dans leur préparation.</p>
<p>Le second vise la meilleure exécution et les obligations à venir en matière de publications à mettre en place. C’est nouveau. L’AMF accompagnera les acteurs dans la mise en oeuvre mais une prise de conscience de leur part des enjeux est indispensable.</p>
<h3>Les mesures relatives à la protection de la clientèle (gouvernance produits, informations sur les frais, information sur le conseil dépendant / indépendant) sont significatives et visent un objectif louable. Comment s’assurer d’atteindre l’objectif visé à savoir que l’information fournie soit réellement utile au client ?</h3>
<p>La protection de l’investisseur est en effet un sujet majeur de MIFID2 et les textes développent les attentes de manière très détaillée. Ce niveau important de détail des textes n’a pas pour objectif d’augmenter la quantité d’information fournie, mais d’améliorer son homogénéité d’un intervenant à l’autre.</p>
<p>L’idée est de fournir des informations claires, précises et de permettre à l’investisseur de comparer des prestataires et des produits. C’est bien cet objectif qui ne doit pas être perdu de vue. La lisibilité pour l’investisseur est un aspect fondamental du texte.</p>
<h3>Où en sommes-nous des travaux de transposition ? Peut-on craindre des divergences entre pays membres ?</h3>
<p>Les travaux de transposition sur les textes adoptés par les législateurs (« niveau 1 ») ont débuté sous le pilotage de la direction du Trésor. L’AMF y contribue de façon importante en rédigeant un premier projet de texte législatif de transposition. S’agissant des mesures d’application («niveau 2»), leur éventuelle transposition dépendra du choix de la Commission européenne de les publier sous la forme de directive et/ou de règlement. Dans l’intervalle, l’AMF multiplie les échanges avec la place et les associations professionnelles afin de faire remonter les points qui pourraient poser problème ou qui suscitent de l’inquiétude. Le calendrier en est une : l’échéance de 2017 demeure et seule la Commission pourrait intervenir et modifier cette date. Elle a récemment évoqué avec le Parlement un décalage d’une année de la date d’entrée en application, mais la suite qui sera donnée à cette demande ne dépend pas de l’AMF.</p>
<p>Au niveau européen, l’ESMA a lancé un chantier auquel participe l’AMF, afin d’assurer la convergence des positions des États membres. Ce chantier donnera lieu à la publication de questions/réponses et/ou d’orientations de la part de l’ESMA, qui permettront de limiter les incertitudes et donc les écarts d’interprétation des textes d’un pays à l’autre.</p>
<h3>Comment sont gérées les interactions avec d’autres textes, notamment Priips et surtout IDD, avec lesquels émergent de fortes zones de convergence ?</h3>
<p>Il y a une vraie volonté au niveau européen d’assurer une protection homogène des investisseurs / clients quel que soit le support. Cette volonté forte se lit d’ailleurs dans MIFID2 puisqu’il est indiqué dans le texte que les mesures prises dans le secteur de l’assurance devraient s’en inspirer. L’avis technique de l’ESMA à la Commission fait lui aussi certaines référence aux dispositions déjà établies par les autres régulations (notamment en ce qui concerne les informations relatives aux coûts et charges), de manière à favoriser la cohérence entre les textes.</p>
<p>En France, dans le cadre notamment du pôle commun, l’AMF travaille conjointement avec l’ACPR afin d’assurer la convergence des approches de supervision des différents acteurs, en particulier dans le domaine de la commercialisation. Au niveau européen le Joint Committee qui regroupe l’ESMA, l’EBA et l’EIPOA vise ce même objectif. Il faut éviter tout risque d’arbitrage entre supports avec un objectif de protection analogue des investisseurs quel que soit le secteur d’activité des acteurs financiers.</p>
<h3>Quelles sont les points d’attention pour un déploiement réussi de MIFID2 dans le respect du calendrier réglementaire très ambitieux ?</h3>
<p>Même si tous les textes attendus ne sont pas publiés, la matière est déjà riche (textes de niveau 1, standards techniques, avis de l’ESMA à la Commission…) et justifie complètement un investissement des acteurs sur le sujet dès à présent. En effet, il faut très vite analyser les textes et en dégager les impacts sur l’organisation, mais parfois aussi la nature même des activités des acteurs (on peut penser en particulier à la nécessaire évolution des broker crossing networks…). Cette anticipation est nécessaire pour tirer parti des évolutions issues de MIFID2, et éviter de subir passivement le texte.</p>
<figure id="post-8770 media-8770" class="align-none"><img decoding="async" src="http://www.solucominsight.fr/wp-content/uploads/2016/02/Claire-Gasser.png" alt="" /></figure>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2016/02/interview-de-claire-glaser-de-lautorite-des-marches-financiers/">Interview de Claire Glaser, de l&#8217;Autorité des Marchés Financiers</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>La DSP2 : une directive sur les services de paiements qui prône la concurrence</title>
		<link>https://www.riskinsight-wavestone.com/en/2016/01/la-dsp2-une-directive-sur-les-services-de-paiements-qui-prone-la-concurrence/</link>
		
		<dc:creator><![CDATA[Florian Feuillard]]></dc:creator>
		<pubDate>Mon, 04 Jan 2016 10:10:17 +0000</pubDate>
				<category><![CDATA[Cyber for Financial Services]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Banque]]></category>
		<category><![CDATA[financial services cyber]]></category>
		<category><![CDATA[paiement]]></category>
		<category><![CDATA[Règlementation]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=8668</guid>

					<description><![CDATA[<p>Aujourd’hui, près de 15% des paiements sont réalisés par des acteurs non bancaires. Et le développement des Fintech, startup alliant les aspects « finance » et « technologies », ne devrait pas ralentir cette tendance. Ces nouveaux acteurs s’attaquent aujourd’hui à l’ensemble des pans...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2016/01/la-dsp2-une-directive-sur-les-services-de-paiements-qui-prone-la-concurrence/">La DSP2 : une directive sur les services de paiements qui prône la concurrence</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Aujourd’hui, près de 15% des paiements sont réalisés par des acteurs non bancaires. Et le développement des <a href="http://bankobserver.solucom.fr/le-developpement-des-fintech-quels-risques-pour-la-banque-de-detail/" target="_blank" rel="noopener noreferrer">Fintech</a>, startup alliant les aspects « finance » et « technologies », ne devrait pas ralentir cette tendance. Ces nouveaux acteurs s’attaquent aujourd’hui à l’ensemble des pans métiers de la banque (levée de fonds, vente ou achat de devises, souscription à un emprunt, services de paiement) et <a href="http://insights.venturescanner.com/2015/10/15/fintech-at-a-glance/" target="_blank" rel="noopener noreferrer">se découpent en 19 catégories</a> (selon le cabinet Venture Scanner).<br />
</em></p>
<h2>La Directive de Services des Paiements : une première initiative</h2>
<p>L’adoption par le Parlement Européen en 2007 de la Directive de Services des Paiements (DSP) et sa transposition sur le plan national en 2009 avait pour objectifs majeurs d’harmoniser les services de paiements de l’Union Européenne et de stimuler la concurrence. Mise à part le fait qu’à partir de cette adoption, il est possible d’effectuer et recevoir des paiements d’Allemagne, d’Espagne, du Royaume-Uni… aussi aisément qu’en France ; un nouveau statut d’Établissement de Paiement (EP) a été créé. Il permet à de nouveaux acteurs autres que les banques et les établissements de crédit de fournir des services de paiement. En France, les EP sont agréés par l’Autorité de Contrôle Prudentiel et de Résolution (ACPR).</p>
<p>L’héritage de cette première version concernait 3 types de Fintech : celles proposant des opérations de paiements associés à un compte <em>(</em>ex :<em> Slimpay </em>qui permet de générer des mandats de prélèvements électroniques<em>)</em>, les transferts de fonds et les émissions d’instruments de paiement <em>(</em>ex : <a href="http://www.solucominsight.fr/2015/08/democratisation-des-nouveaux-moyens-de-paiements-la-securite-au-coeur-des-enjeux/" target="_blank" rel="noopener noreferrer">portefeuille électronique</a><em>)</em>. Les plateformes de financement <em>(crowdfunding)</em> qui ne fournissent pas de services de paiement n’entrent pas dans le champ d’application de la DSP1. Elles sont par ailleurs réglementées par l’ordonnance du 30 mai 2014 en tant que service de financement. Celles qui perçoivent des fonds bénéficient jusqu’à présent d’une dérogation, du fait que le montant total de leurs opérations de paiement soit inférieur à 3 000 000 € sur un mois (article 26 de la DSP1).</p>
<h2>De nouveaux types d’acteurs, un nouveau cadre réglementaire</h2>
<p>Le développement des <em>Fintech</em> a fait apparaître de nouveaux services de paiements depuis la DSP1 : les <strong>services d’information sur les comptes</strong> <em>(</em>ex : agrégateur de données<em> Bankin’)</em> et <strong>les services d’initiation de paiement </strong><em>(</em>ex :<em> Sofort)</em><strong>, autrement appelés les tiers de paiement</strong> (<em>Third Party Providers</em> ou TPP). Ces nouveaux acteurs, se connectant aux banques des utilisateurs via leur login/mot de passe bancaire, ne sont pas pris en compte par la DSP1 et engendrent de nouveaux risques (données n’étant plus sous la protection du secret bancaire, problématique liée aux responsabilités en cas de fraude, etc.).</p>
<p>La DSP2 (adoptée par le Parlement Européen le 8 octobre 2015 et qui devrait être transposée dans le droit national fin 2017) stimule toujours la concurrence tout en fournissant un nouveau cadre réglementaire adéquat entre les TPP et les banques. Concernant la DSP1, les contrôles sont effectués par l’ACPR, la CNIL et la DGCCRF et les sanctions peuvent aller jusqu’au retrait d’agrément de l’Établissement de Paiement (EP). La nouvelle version de la Directive laisse aux États membres la charge de définir le régime de sanctions à appliquer en cas de son non-respect, sanctions qui ne sont donc pour l’instant pas connues.</p>
<p>Extrait de l’article 103 de la Directive : « <strong><em>Les États membres déterminent le régime de sanctions applicables</em></strong><em> en cas d&#8217;infraction aux dispositions de droit national visant à transposer la présente directive et prennent toutes les mesures nécessaires pour en assurer l&#8217;application. Ces sanctions sont effectives, proportionnées et dissuasives ».</em></p>
<h2>Une obligation pour les banques qui ouvre de nouvelles opportunités : la coopétition</h2>
<p>La DSP2 impose aux banques de transmettre de façon sécurisée les données seulement nécessaires à l’activité des TPP et de rembourser le payeur en cas d’incident de paiement dans un délai de 1 jour (excepté si la responsabilité du TPP est engagée dans un incident de paiement, auquel cas, il doit lui-même rembourser immédiatement la banque). Pour autant, la directive ne précise pas les exigences techniques de sécurité auxquelles devront se soumettre les banques et les TPP. Le contenu des <em>guidelines</em> de l’Autorité Bancaire Européenne (prévus pour fin 2016) sera déterminant : les normes techniques devront prendre en considération l’éventail des risques inhérents aux nouveaux services de paiement.</p>
<p>Cette obligation peut être vue comme une opportunité pour les banques de développer des Open API. L’Open API est une interface de programmation qui permet à des tiers d’accéder à des ressources internes. Cet accès n’est pas forcément autorisé en lecture et en écriture à l’intégralité des données. La plupart du temps, il est limité et nécessite l’accord de l’utilisateur.</p>
<p>Les banques peuvent utiliser et promouvoir ces mécanismes afin de renforcer leur compétitivité, leur image de marque et proposer de nouveaux services plus rapidement en offrant la possibilité aux développeurs externes de créer de nouvelles applications à partir de l’Open API et en les rémunérant en échange. Ce mouvement est essentiel pour que les banques gardent la main sur l’innovation et les nouveaux services pour continuer à se différencier. Certaines banques ont déjà initié une démarche proactive et innovante en mettant en place un Open API soit ouvert au public (<em>CA Store, Fidor Bank</em>) soit restreint à des partenaires (<em>Bradesco, Garanti</em>).</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2016/01/la-dsp2-une-directive-sur-les-services-de-paiements-qui-prone-la-concurrence/">La DSP2 : une directive sur les services de paiements qui prône la concurrence</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Piloter la relation bancaire client : une maîtrise nécessaire du paysage règlementaire</title>
		<link>https://www.riskinsight-wavestone.com/en/2015/12/piloter-la-relation-bancaire-client-une-maitrise-necessaire-du-paysage-reglementaire/</link>
		
		<dc:creator><![CDATA[L@etiti@Poitevien]]></dc:creator>
		<pubDate>Mon, 28 Dec 2015 12:59:10 +0000</pubDate>
				<category><![CDATA[Métiers - Banque]]></category>
		<category><![CDATA[Métiers - Marketing et relation client]]></category>
		<category><![CDATA[Banque]]></category>
		<category><![CDATA[Règlementation]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=8646</guid>

					<description><![CDATA[<p>Touchée par la crise financière de 2008, la relation entre les établissements financiers et leurs clients fait depuis l’objet d’une inflation règlementaire. Son encadrement obéit à une finalité essentielle : redonner confiance aux épargnants et investisseurs afin de stimuler la croissance....</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2015/12/piloter-la-relation-bancaire-client-une-maitrise-necessaire-du-paysage-reglementaire/">Piloter la relation bancaire client : une maîtrise nécessaire du paysage règlementaire</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<figure id="post-8652 media-8652" class="align-none"></figure>
<figure id="post-8648 media-8648" class="align-none">
<figure id="post-8656 media-8656" class="align-none"></figure>
</figure>
<figure id="post-8656 media-8656" class="align-none"></figure>
<p><em>Touchée par la crise financière de 2008, la relation entre les établissements financiers et leurs clients fait depuis l’objet d’une inflation règlementaire.</em></p>
<p>Son encadrement obéit à une finalité essentielle : redonner confiance aux épargnants et investisseurs afin de stimuler la croissance.</p>
<p>Transparence et loyauté, tels sont les deux piliers du cadre règlementaire de la relation entre les établissements financiers et leurs clients. Ces deux piliers polarisent l’attention des régulateurs sur quatre thématiques que sont : l’information au client, le conseil, la gestion des conflits d’intérêts et la gouvernance des produits.</p>
<p>De ce fait, les banques et établissements de crédit créent un véritable pilotage de la conformité de la relation client sur ces quatre thématiques.</p>
<p><img loading="lazy" decoding="async" src="http://www.solucominsight.fr/wp-content/uploads/2015/12/a.png" alt="" width="231" height="447" /></p>
<h2>Devoir d’information : une obligation de plus en plus prégnante</h2>
<p>En 1978, la loi Scrivener impose aux établissements de crédits de formaliser des mentions obligatoires sur les offres préalables de crédit ; ce devoir d’information s’étend rapidement à l’ensemble des acteurs des secteurs bancaires, financiers et assurantiels.</p>
<p>En 2014, la loi Eckert vient étendre l’obligation d’information aux contrats d’assurance vie en déshérence ainsi qu’aux comptes bancaires inactifs. (Les assureurs devront, à partir de 2016, adresser à leurs assurés une information annuelle concernant notamment la valeur de leur contrat. Concernant les comptes bancaires inactifs, les établissements devront informer leurs titulaires de l’inactivité du compte et du transfert le cas échéant des avoirs à la Caisse des dépôts et de consignation).</p>
<p>En 2017, MIF2 va plus loin dans la mesure où elle impose aux prestataires de services d’investissement de révéler à leurs clients les conditions de sélection des instruments proposés, ou encore la nature indépendante ou non du conseil donné.</p>
<p>De plus, la directive MIF2, impose aux prestataires de services d’investissement d’enregistrer les conversations téléphoniques et les communications électroniques liées à des transactions définies par la directive. Aucun doute n’est permis quant aux conséquences organisationnelles que cela entraînera pour les acteurs.</p>
<p><img loading="lazy" decoding="async" src="http://www.solucominsight.fr/wp-content/uploads/2015/12/b.png" alt="" width="270" height="301" /></p>
<p>La récente évolution de la réglementation en la matière tend vers une standardisation plébiscitée par les acteurs. Il s’agit pour les régulateurs européens d’établir des règles trans-sectorielles pour des produits comparables. Ainsi émerge le principe de l’information standardisée et uniformisée pour donner la possibilité aux clients de comparer pour mieux arbitrer.</p>
<h2>Devoir de Conseil : pierre angulaire de la protection des intérêts du client</h2>
<p>Les nouveaux textes européens définissent les contours du devoir de conseil. Ainsi, MIF 2 définit la notion de conseil indépendant pendant que DIA 2 précise le contenu de cette obligation à la charge des assureurs. En matière de crédit, le conseil prend la forme d’une mise en garde ou d’un devoir d’éclairer au bénéfice du client.</p>
<p>De manière générale, il s’agit pour les établissements d’émettre une recommandation personnalisée dans une démarche active qui doit aboutir à une adéquation entre le profil du client et le produit finalement proposé. Dans ce contexte, la mise en œuvre des différentes exigences règlementaires imposera aux établissements de mettre en place des dispositifs efficaces de conduite du changement afin d’accompagner leurs collaborateurs dans la transformation de leurs métiers de conseil.</p>
<h2>Gestion de conflits d’intérêt</h2>
<p>La multiplication des intermédiaires dans la commercialisation des produits aussi bien financiers qu’assurantiels, constitue une source importante de conflits d’intérêt au détriment des clients.</p>
<p>Les nouveaux textes font de la rémunération des commerciaux et intermédiaires un point majeur. Ceci implique une refonte des modes de rémunération pour les différentes populations commerciales.</p>
<h2> Gouvernance des produits</h2>
<p>La gouvernance des produits vise à intégrer les intérêts des clients dans la commercialisation mais également dans la conception des produits. Cela consiste à déterminer un marché cible et une stratégie de distribution appropriée aux produits proposés et aux marchés visés.</p>
<p><img loading="lazy" decoding="async" src="http://www.solucominsight.fr/wp-content/uploads/2015/12/c.png" alt="" width="591" height="324" /></p>
<figure id="post-8652 media-8652" class="align-none"></figure>
<figure id="post-8652 media-8652" class="align-none"></figure>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2015/12/piloter-la-relation-bancaire-client-une-maitrise-necessaire-du-paysage-reglementaire/">Piloter la relation bancaire client : une maîtrise nécessaire du paysage règlementaire</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Cybersécurité : priorité à la professionnalisation en 2016 ?</title>
		<link>https://www.riskinsight-wavestone.com/en/2015/12/cybersecurite-priorite-a-la-professionnalisation-en-2016/</link>
		
		<dc:creator><![CDATA[Gérôme Billois]]></dc:creator>
		<pubDate>Tue, 22 Dec 2015 10:40:27 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[menace]]></category>
		<category><![CDATA[priorité]]></category>
		<category><![CDATA[Règlementation]]></category>
		<category><![CDATA[Risk management]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=8636</guid>

					<description><![CDATA[<p>2015 sera certainement perçue dans le futur comme une année charnière. En effet, de grands programmes de cybersécurité ont fait leur apparition cette année. Ces derniers, associés à des budgets conséquents, montrent la prise de conscience au plus haut niveau...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2015/12/cybersecurite-priorite-a-la-professionnalisation-en-2016/">Cybersécurité : priorité à la professionnalisation en 2016 ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>2015 sera certainement perçue dans le futur comme une année charnière. En effet, de grands programmes de cybersécurité ont fait leur apparition cette année. Ces derniers, associés à des budgets conséquents, montrent la prise de conscience au plus haut niveau dans les entreprises des risques cyber.</p>
<p>Mais au-delà de cette succession de nouveautés, cette situation pose surtout des défis en termes d’organisation et de gestion des compétences qui devront être au cœur des actions en 2016.</p>
<h2>2015 : une année charnière</h2>
<p>L’actualité du triptyque « menaces / réglementations / produits » a été débordante sur 2015.</p>
<p>Des incidents ultra-médiatisés (Sony Pictures, <a href="https://www.solucominsight.fr/2015/05/tv5monde-une-cyberattaque-de-grande-ampleur-mediatique/">TV5 Monde</a>, Ashley Madison, VTech…) ont rappelé régulièrement les vulnérabilités des systèmes et l’attrait des cybercriminels et des états pour les données immatérielles des entreprises. Cette médiatisation, parfois exagérée, a au moins le mérite d’attirer l’attention sur la cybersécurité au plus haut niveau dans les entreprises mais aussi largement sur l’ensemble de la population.</p>
<p>Les réglementations se sont renforcées drastiquement (Loi de Programmation Militaire, <a href="https://www.solucominsight.fr/2016/03/8822/">Règlement européen sur les données à caractère personnel</a>…) et vont nécessiter des investissements de grande ampleur. 2016 sera une année où il faudra intégrer ces nouvelles exigences et cadrer les projets de déclinaison, les échéances commençant à tomber dès 2017.</p>
<p>Les éditeurs n’ont pas été sans imagination pour inventer des nouvelles catégories de produits ou de nouveaux concepts. Après « l’anti APT », les mots-clés « <em>machine learning</em> », « <em>Self Defined Security</em> », « <em>Cloud Access Security Broker</em> &#8211; CASB » et bien d’autres nous promettent d’arriver à sécuriser les données dans un contexte de changement permanent où les frontières du SI n’existent plus et où le <em>Cloud</em> est devenu une réalité. De nombreuses startups émergent dans ces domaines et des incubateurs/accélérateurs se spécialisent (Euratechnologies, Cylon…). Nous ne serons donc pas à court de solutions innovantes.</p>
<p>Les cercles et associations s’intéressant à la cybersécurité connaissent également une progression rapide et des commissions « cybersécurité » se relancent ou font leur apparition dans des cercles d’influence qui en étaient alors dépourvus (Syntec, Cigref, Medef…).</p>
<h2>Compétences et pilotage : les clés pour réussir les grands programmes cybersécurité</h2>
<p>Mais au-delà de cette succession d’évènements à prendre en compte, la situation actuelle pose des défis nouveaux en matière de professionnalisation et de gestion des compétences qui devront être au cœur des actions en 2016.</p>
<p>En particulier, le retour d’expérience du déroulement des grands programmes met en lumière deux limites.</p>
<p>La première, c’est la difficulté à disposer des compétences nécessaires pour mener à bien ces programmes. Que cela soit dans les entreprises ou au niveau des fournisseurs conseil ou intégration, les profils ne sont pas aujourd’hui assez nombreux. D’importants efforts de reconversion ou de recrutement sont en cours (par exemple chez Solucom nous avons recruté plus de 90 personnes cette année dans le domaine de la cybersécurité). Mais ceux-ci ne donneront tous leurs fruits que dans quelques années.</p>
<p>La deuxième c’est la difficulté à faire aboutir ces programmes d’ampleur. D’un côté les acteurs historiques de la cybersécurité sont peu habitués à gérer autant de projets (parfois quasiment une centaine) et de budget (plusieurs dizaines de millions d’euros), dans des délais aussi courts. De l’autre côté, ces chantiers impactent de manière transversale l’entreprise, et en particulier les équipes en charge du SI. Ces dernières, qui sont plutôt en phase de réduction des coûts, comprennent peu l’engagement de moyens sur la cybersécurité, voire n’ont pas la capacité à réaliser les actions demandées. D’autant plus qu’il s’agit souvent d’actions « de fond » telles que la cartographie du SI ou encore une gestion rapide et efficace des changements et des incidents, sujets déjà complexes et en souffrance depuis des années. Sans oublier que le système d’information est de plus en plus diffus, en particulier via le <em>Cloud</em>, et il est toujours aussi difficile de savoir où sont et où vont les données alors qu’elles constituent pourtant &#8211; encore plus aujourd’hui qu’hier &#8211; une grande partie du patrimoine de l’entreprise.</p>
<p>Ce constat nécessite de renforcer la filière cybersécurité, en particulier de lui adjoindre des ressources, pas forcément expertes en sécurité, mais en mesure de porter des grands programmes.</p>
<h2>Une priorité : réinventer la filière « cybersécurité »</h2>
<p>2016 sera très certainement une année rythmée par des incidents, des cadrages réglementaires, des grands programmes de sécurité et des tests de produits innovants. Mais 2016 devrait aussi être l’année où la filière « cybersécurite » tirera les fruits de la prise de conscience et se réinventera en s’emparant de ces enjeux.</p>
<p>Comme souvent dans notre secteur, les banques montrent le chemin. Elles ont lancé cette année plusieurs projets de réorganisation de leur filière pour l’adapter aux nouveaux enjeux. Ce mouvement doit se décliner dans les autres secteurs d’activité et entraîner la mise en place d’une organisation équilibrée, répartie dans et hors de la DSI. Cette nouvelle organisation devra être à même de porter des grands programmes et de s’emparer des enjeux métiers, tout en développant son expertise et en assurant au quotidien le maintien en condition de sécurité du système d’information.</p>
<p>Ce qui pouvait paraître impossible précédemment l’est de moins en moins avec le support évident aujourd’hui des directions générales. Mais ces dernières attendent des résultats visibles et rapides.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2015/12/cybersecurite-priorite-a-la-professionnalisation-en-2016/">Cybersécurité : priorité à la professionnalisation en 2016 ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Privacy by design : anticiper pour mieux protéger (2/2)</title>
		<link>https://www.riskinsight-wavestone.com/en/2015/11/privacy-by-design-anticiper-pour-mieux-proteger-22/</link>
		
		<dc:creator><![CDATA[Raphaël Brun]]></dc:creator>
		<pubDate>Mon, 16 Nov 2015 09:47:21 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[Digital privacy]]></category>
		<category><![CDATA[DPO]]></category>
		<category><![CDATA[EU]]></category>
		<category><![CDATA[privacy by design]]></category>
		<category><![CDATA[Règlementation]]></category>
		<category><![CDATA[vie privée]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=8523</guid>

					<description><![CDATA[<p>Dans notre précédent article, nous revenions sur l&#8217;adoption d&#8217;ici la fin de l&#8217;année du règlement Européen sur la protection des données à Caractère. Pour rappel, ce règlement introduit plusieurs concepts majeurs dont un particulièrement structurant qui donne obligation d’assurer la...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2015/11/privacy-by-design-anticiper-pour-mieux-proteger-22/">Privacy by design : anticiper pour mieux protéger (2/2)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em><a href="http://www.solucominsight.fr/2015/10/privacy-by-design-anticiper-pour-mieux-proteger-partie-1/">Dans notre précédent article,</a> nous revenions sur l&#8217;adoption d&#8217;ici la fin de l&#8217;année du règlement Européen sur la protection des données à Caractère. Pour rappel, ce règlement introduit plusieurs concepts majeurs dont un particulièrement structurant qui donne obligation d’assurer la « protection des données dès la conception » qui se résume par un terme consacré, le «Privacy By Design».</em></p>
<p>Le <em>Privacy By Design </em>permet de <strong>minimiser les efforts fournis pour se conformer à la</strong> <strong>Loi en évitant la mise en conformité <em>a posteriori </em></strong>qui demande souvent le déploiement de projets d’adaptation de l’existant difficiles organisationnellement, technologiquement complexes et financièrement coûteux. Nos retours d’expérience montrent que plusieurs facteurs clés de succès sont à prendre en compte : s’armer de pragmatisme dans la définition de Privacy Impact Assessment, ne pas concevoir un processus décorrélé de l’existant, concentrer l’énergie mise en œuvre sur les projets les plus sensibles et outiller les chefs de projets.</p>
<p><strong>Dans le premier volet, nous sommes revenus sur les deux premiers facteurs clés de succès à prendre en compte qui sont :</strong></p>
<ul>
<li><a href="http://www.solucominsight.fr/2015/10/privacy-by-design-anticiper-pour-mieux-proteger-partie-1/">Concevoir une méthodologie de Privacy Impact Assessment pragmatique</a></li>
<li><a href="http://www.solucominsight.fr/2015/10/privacy-by-design-anticiper-pour-mieux-proteger-partie-1/">S’intégrer dans la méthodologie Projet existante</a></li>
</ul>
<p>Nous reviendrons ici sur les deux derniers facteurs essentiels à prendre en compte.</p>
<h2>Identifier les projets sensibles pour prioriser les efforts d&#8217;accompagnement</h2>
<p>Dans la majorité des organisations, le volume de projets est trop important pour que les équipes en charge de la conformité aient la capacité d’accompagner chacun d’eux et en particulier de réaliser une analyse de risques même simplifiée. Il est donc nécessaire d’adapter l’approche systématique de PIA en identifiant le plus en amont possible les projets qui présentent une sensibilité accrue afin de prioriser les efforts d’accompagnement.</p>
<p>Les chefs de projets, souvent peu familiers de la Loi Informatique et Libertés, peuvent se retrouver en difficultés lorsqu’il s’agit d’exprimer la sensibilité de leur projet au sens de la Loi. Il est donc nécessaire de les accompagner dans cette étape en leur fournissant une liste de questions simples et compréhensibles par les non-initiés.</p>
<p>Dans la pratique, plusieurs facteurs peuvent rendre un projet sensible. Par exemple, la manipulation de données sensibles au sens de la loi la mise en œuvre de transferts hors UE. D’autres facteurs, moins directement liés à la loi peuvent également être identifié : utilisation de nouvelles technologies (Big data par exemple) ou existence de données sensibles dans le contexte de l’organisation (ex : identité des collaborateurs intervenant à proximité de produits cancérigènes).</p>
<p>Il conviendra donc d’identifier la liste des critères rendant un projet sensible en fonction du contexte spécifique de l’organisation et des risques qui pèsent sur elle.</p>
<p>Rendre autonome le chef de projet dans la conduite de cette étape permet de s’assurer que tous les projets feront l’objet d’une appréciation de leur sensibilité vis-à-vis de la Loi Informatique et Libertés. Enfin, en associant les équipes conformités aux comités chargés du suivi des projets en phase d’étude préalable, l’analyse des chefs de projets peut être challengée avant validation.</p>
<p>Il conviendra alors d’adapter l’investissement de l’équipe conformité à la sensibilité des projets. D’un suivi distant pour les projets les moins sensibles (alimentation en guides de mise en conformité, réponses à des demandes d’expertise) à un suivi rapproché pour les projets les plus sensibles (groupes de travail spécifiques sur le sujet du Privacy, analyse de risques détaillée, vérification des livrables exprimant les exigences de conformité, pilotage de la recette conformité, etc.). Dans tous les cas, l’équipe devra maintenir une liste des projets, des évaluations de criticité et s’assurer d’être présente dans les bonnes instances pour avoir accès à l’actualité des projets (création, arrêt…), voire disposer d’un accès direct au portfolio projet qui existe dans les organisations les plus avancées.</p>
<h2>Outiller les chefs de projet</h2>
<p>Tous les projets ne pouvant être accompagnés de façon rapprochée par l’équipe conformité, les chefs de projets devant traiter la mise en conformité en autonomie devront disposer d’outils pour les aider, généralement un guide de mise en conformité à la loi Informatique et Libertés. Ce guide ne doit pas ressembler à un document juridique mais bien plus à une traduction concrète, explicite et intelligible de la loi pour un non initié et doit permettre d’accompagner le chef de projet dans le choix des meilleures mesures pour s’y conformer, qu’elles soient organisationnelles ou techniques.</p>
<p>L’un des sujets qui nécessite une attention particulière est par exemple le transfert de données à des tiers ou hors de l’UE. Le transfert de données &#8211; qui peut désigner aussi bien le simple transit d’un flux par un équipement réseau, l’hébergement dans le Cloud de la messagerie ou la consultation de données sur un site web &#8211; sera explicité afin que chef de projet puisse identifier par lui-même les transferts de données réalisés dans le cadre de son projet. Il pourra alors par exemple s’appuyer sur les modèles de clauses proposées dans le guide pour les intégrer dans ses contrats avec des tiers ou utiliser une liste des filiales ayant signées les Binding Corporate Rules pour s’assurer que son transfert à l’international est autorisé.</p>
<p>Ce guide de mise en conformité pourra être associé à un cahier de recette type, permettant de contrôler le bon respect des principes juridiques fondamentaux. Une liste de questions restreintes (autour d’une dizaine généralement) aidera le chef de projet à contrôler les points majeurs et ainsi valider la conformité globale du projet à la Loi Informatique et Libertés : les mentions d’information sont-elles bien ajoutées ? Les cases de champs libres disposent-elles d’un disclaimer sur leur bonne utilisation ? Les contrats contiennent-ils des clauses LIL ? La durée de conservation des données a-t-elle été définie et leurs modalités de suppression étudiées ?</p>
<p>À moyen terme, l’outillage pourra aller un cran au-delà en proposant aux chefs de projet des solutions techniques pour faciliter la mise en conformité. Des plateformes mutualisées de chiffrement ou d’anonymisation de données ou encore des processus de collecte de données conformes pourront être construits. Les investissements déjà réalisés dans la filière sécurité de l’information pourront être largement exploités.</p>
<h2>Un processus à concevoir et des équipes pour le déployer</h2>
<p>Le Privacy By Design, future obligation réglementaire, constitue dès à présent un moyen de s’assurer de la conformité des nouveaux projets.</p>
<p>Le CIL et ses équipes devront s’armer d’une bonne dose de pragmatisme pour adapter les processus existants en les alimentant de leurs exigences essentielles tout en identifiant les projets les plus sensibles afin d’y apporter une vigilance accrue.</p>
<p>Mais au-delà du processus en lui-même, le CIL ou futur DPO devra se poser au plus tôt la question de ses besoins en ressources pour suivre ces projets : combien de personnes sont à mobiliser pour accompagner sereinement les chefs de projets ? Quelles sont les compétences attendues de ces équipes (expertise juridique, connaissances métiers, capacité à interagir avec les équipes IT et SSI, compétences de chef de projets,  …) ? Quelle mutualisation possible avec les filières existantes (RSSI, Conformité, RPCA, etc.) ?</p>
<p>Autant de questions auxquelles il conviendra de répondre afin d’assurer au Privacy By Design un déploiement réussi, élément clé pour que cette contrainte devienne une opportunité !</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2015/11/privacy-by-design-anticiper-pour-mieux-proteger-22/">Privacy by design : anticiper pour mieux protéger (2/2)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Privacy by design : anticiper pour mieux protéger (partie 1)</title>
		<link>https://www.riskinsight-wavestone.com/en/2015/10/privacy-by-design-anticiper-pour-mieux-proteger-partie-1/</link>
		
		<dc:creator><![CDATA[Raphaël Brun]]></dc:creator>
		<pubDate>Mon, 19 Oct 2015 08:00:42 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[Digital privacy]]></category>
		<category><![CDATA[DPO]]></category>
		<category><![CDATA[EU]]></category>
		<category><![CDATA[privacy by design]]></category>
		<category><![CDATA[Règlementation]]></category>
		<category><![CDATA[vie privée]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=8411</guid>

					<description><![CDATA[<p>La phase de seconde lecture du règlement Européen sur la protection des données à Caractère personnel devrait vraisemblablement s’achever d’ici la fin de l’année 2015 par son adoption. Ce règlement introduit plusieurs concepts majeurs dont un particulièrement structurant qui donne...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2015/10/privacy-by-design-anticiper-pour-mieux-proteger-partie-1/">Privacy by design : anticiper pour mieux protéger (partie 1)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>La phase de seconde lecture du règlement Européen sur la protection des données à Caractère personnel devrait vraisemblablement s’achever d’ici la fin de l’année 2015 par son adoption. Ce règlement introduit plusieurs concepts majeurs dont un particulièrement structurant qui donne obligation d’assurer la « protection des données dès la conception » qui se résume par un terme consacré, le «Privacy By Design».</em></p>
<p>Adopter une démarche de <em>Privacy By Design </em>c’est intégrer le respect de la vie privée dès la conception des projets, c’est-à-dire s’assurer de la pertinence des données collectées, comprendre les risques pour les personnes concernées, anticiper l’information et le droit d’accès, etc.</p>
<p>La Loi Informatique et Liberté, via l’article 34, demandait déjà au responsable de traitement de « prendre toutes les précautions utiles, au regard de la nature des données et des risques présentés par le traitement, pour préserver la sécurité des données » mais n’imposait pas explicitement la mise en oeuvre d’une démarche de <em>Privacy By Design</em>. De ce fait, peu d’organisations ont déjà mis en place une telle démarche.</p>
<p>Le <em>Privacy By Design </em>permet pourtant de <strong>minimiser les efforts fournis pour se conformer à la</strong> <strong>Loi en évitant la mise en conformité <em>a posteriori </em></strong>qui demande souvent le déploiement de projets d’adaptation de l’existant difficiles organisationnellement, technologiquement complexes et financièrement coûteux.</p>
<h2>Privacy By Design</h2>
<p>Au regard des échéances réglementaires, et afin de mieux traiter les contraintes de conformité, les premières initiatives de Privacy By Design débutent et se multiplient. Nos retours d’expérience montrent que plusieurs facteurs clés de succès sont à prendre en compte : s’armer de pragmatisme dans la définition de Privacy Impact Assessment, ne pas concevoir un processus décorrélé de l’existant, concentrer l’énergie mise en œuvre sur les projets les plus sensibles et outiller les chefs de projets.</p>
<h3>Concevoir une méthodologie de Privacy Impact Assessment pragmatique</h3>
<p>Plutôt que de repartir de zéro, il convient comme souvent de s’inspirer des travaux de réflexion menés par ses pairs. En particulier, la CNIL a décidé d’accompagner les responsables de traitements désireux de s’engager dans le Privacy By Design en publiant en juillet 2015 une version révisée de son guide de gestion des risques sur la vie privée. Elle l’adapte ainsi au positionnement du règlement européen et aux retours d’expérience en proposant une méthodologie pour mener des Privacy Impact Assessment (PIA).</p>
<p>Le guide décrit la façon d’employer la méthode EBIOS, déjà très connue et reconnue pour la sécurité de l’information, sur le sujet Informatique et Libertés. Les deux premières étapes visent respectivement à identifier le contexte particulier aux traitements mis en œuvre par le projet et à identifier les mesures nécessaires au respect des principes juridiques fondamentaux : respect de la finalité, pertinence des données collectées, information des personnes, exercice des droits, sécurité des données, accomplissement des formalités. Puis vient l’étape dite d’analyse des risques durant laquelle les menaces pertinentes sont identifiées et associées aux évènements redoutés suivant trois grands types : accès illégitime, modification ou disparition des données personnelles. Les risques liés à la conformité Informatique et Libertés sont alors évalués en termes de gravité et de vraisemblance et font l’objet d’une décision quant à leur acceptation.</p>
<p>La méthodologie d’analyse de risques EBIOS vise l’exhaustivité dans l’analyse des risques encourus. Cette exhaustivité impose généralement aux organisations qui l’utilisent pour leurs analyses de risques SSI de s’appuyer sur des équipes d’intégration de la sécurité dans les projets à même de consacrer suffisamment de temps à l’accompagnement des chefs de projets et en mesure de maîtriser la méthodologie, souvent perçue comme complexe au premier abord.</p>
<p>Les équipes en charge de la conformité ne sont généralement ni organisées ni dimensionnées pour réaliser un accompagnement de tous les projets d’une organisation sur la base d’une méthodologie aussi chronophage.</p>
<p>La conduite systématique d’analyses de risques EBIOS pour encadrer les risques Informatiques et Libertés apparaît alors souvent comme trop ambitieuse au regard des ressources à engager et risque ainsi d’alourdir de façon démesurée la charge du chef de projet et donc d’entraver le bon déroulement de la méthodologie projet.</p>
<p>Il reviendra donc au Correspondant Informatique ou Liberté (CIL) ou futur Data Privacy Officer (DPO) d’adapter et de simplifier la méthodologie d’analyse de risques qu’il souhaite déployer aux capacités d’accompagnement de ses équipes. Plusieurs pistes sont envisageables : réalisation d’un questionnaire simple de pré-qualification du risque pour prioriser les efforts entre les projets, limitation du nombre de scénarios de risques étudiés, réduction des listes de menaces applicables dans le contexte, préidentification des risques types, etc.</p>
<h3>S’intégrer dans la méthodologie Projet existante</h3>
<p>Un écueil souvent rencontré pour de nouvelles méthodologies : vouloir s’appuyer sur un nouveau processus, propre au sujet traité (ici la mise en conformité LIL3), qu’il faudra alors déployer dans l’organisation. Évangélisation chronophage, non connaissance des méthodes de travail des chefs de projets, redondance dans les demandes : autant de raisons justifiant l’échec probable de cette orientation.</p>
<p>Le CIL devrait plutôt chercher à s’intégrer dans le processus de gestion de projet existant : étapes clés, comités, livrables, etc. Des équipes (responsable méthode ou qualité par exemple) ont en général la responsabilité des méthodologies projet et peuvent accompagner le CIL dans sa compréhension et challenger ses propositions d’amendements.</p>
<p>Depuis plusieurs années de nombreuses organisations ont d’ailleurs déjà amendé leur processus de gestion de projet pour y intégrer les exigences de sécurité SI. Un exercice dont la réussite dépend souvent d’une bonne répartition des travaux au sein des grandes phases d’un projet. Il se décompose en plusieurs phases :</p>
<ul>
<li><strong>Étude préalable :</strong> appréciation de la criticité du projet afin d’identifier les projets les plus sensibles et prioriser les efforts d’accompagnement. Une analyse de risques SSI détaillée sera seulement conduite pour les projets les plus sensibles.</li>
<li><strong>Conception :</strong> identification des exigences de sécurité à prendre en compte par chacun des acteurs.</li>
<li><strong>Mise en œuvre :</strong> suivi de la bonne mise en œuvre des mesures choisies pour répondre aux exigences.</li>
<li><strong>Recette :</strong> conduite d’une recette sécurité qui valide la prise en compte des exigences sécurité et l’efficacité des mesures mises en place. Elle est souvent accompagnée d’un audit de sécurité ou de tests d’intrusion.</li>
</ul>
<p>Les enjeux étant similaires, la même méthodologie est tout à fait adaptable dans un contexte de Privacy By Design. Les erreurs à éviter seront alors les mêmes : sous dimensionnement des équipes en charge d’accompagner les chefs de projets, complexité de la méthode, absence ou réalisation trop tardive de la recette visant à valider la conformité en fin de processus, non implication des acteurs en charge de la conformité dans les comités clés.</p>
<p>Idéalement, le Privacy By Design cherchera à faire évoluer la méthodologie existante d’intégration de la sécurité dans les projets, celle-ci étant déjà rodée et bien connue des acteurs du projet.</p>
<p>La 2<sup>ème</sup> partie publiée le mois prochain reviendra sur les deux autres facteurs clés de succès à prendre en compte : concentrer l’énergie mise en œuvre sur les projets les plus sensibles et outiller les chefs de projets.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2015/10/privacy-by-design-anticiper-pour-mieux-proteger-partie-1/">Privacy by design : anticiper pour mieux protéger (partie 1)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Nouveau règlement européen sur la protection des données personnelles : anticiper les 3 impacts majeurs</title>
		<link>https://www.riskinsight-wavestone.com/en/2015/09/nouveau-reglement-europeen-sur-la-protection-des-donnees-personnelles-anticiper-les-3-impacts-majeurs/</link>
		
		<dc:creator><![CDATA[Julien.Masson]]></dc:creator>
		<pubDate>Thu, 10 Sep 2015 13:45:10 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[accountability]]></category>
		<category><![CDATA[Digital privacy]]></category>
		<category><![CDATA[DPO]]></category>
		<category><![CDATA[EU]]></category>
		<category><![CDATA[privacy by design]]></category>
		<category><![CDATA[Règlementation]]></category>
		<category><![CDATA[RGPD]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=8244</guid>

					<description><![CDATA[<p>Fin juillet, le Contrôleur Européen de la Protection des Données a publié ses recommandations sur le futur règlement européen portant à quatre le nombre de versions du document. L’occasion de faire le bilan sur les trois évolutions du règlement qui auront...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2015/09/nouveau-reglement-europeen-sur-la-protection-des-donnees-personnelles-anticiper-les-3-impacts-majeurs/">Nouveau règlement européen sur la protection des données personnelles : anticiper les 3 impacts majeurs</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Fin juillet, le Contrôleur Européen de la Protection des Données a publié ses recommandations sur le futur règlement européen portant à quatre le nombre de versions du document. L’occasion de faire le bilan sur les <strong>trois évolutions du règlement qui auront le plus d’impact</strong> pour les entreprises.</em></p>
<h2>Quel changement pour les entreprises ?</h2>
<h3>Mise en place du <em>Privacy by Design</em></h3>
<p><em>(Articles 23, 30, 32a, 33a et 33)</em></p>
<p>Première nouveauté, les entreprises devront définir et mettre en œuvre des procédures permettant d’intégrer les problématiques liées à la manipulation des données personnelles dès la conception de nouveaux services.</p>
<p>Cette démarche s’accompagne de l’obligation de réaliser des analyses de risques relatives à la vie privée des personnes <em>(discrimination, diffusion de données confidentielles, etc.)</em> préalablement à la mise en place des traitements les plus sensibles et à chaque modification du traitement.</p>
<p>Face aux risques sur la vie privée des personnes induits par ces traitements, il sera imposé aux entreprises d’adopter des mesures de sécurité adéquates en vue de les maitriser.</p>
<p><strong>Concrètement que retenir du Privacy by Design ? </strong>Une mise à jour de la méthodologie projet afin d’identifier au plus tôt les traitements sensibles et une méthode d’analyse de risques à définir et outiller. Il sera pour cela possible de s’inspirer des guides pratiques de la CNIL intitulés <a href="http://www.cnil.fr/documentation/guides/">« Etude d’impact sur la vie privée »</a>, qui seront à simplifier et contextualiser aux besoins spécifiques de l’entreprise.</p>
<h3>Responsabilisation ou « Accountability »</h3>
<p><em>(Articles 22 et 28)</em></p>
<p>Toute entreprise devra désormais être capable de prouver sa conformité vis-à-vis du règlement.</p>
<p>Cette exigence se traduit par :</p>
<ul>
<li>l’adoption d’une politique cadre de gestion des données à caractère personnel ;</li>
<li>une organisation associée ;</li>
<li>des procédures opérationnelles déclinant les thèmes du règlement (information, respect des droits des personnes, transfert à des sous-contractants, etc.).</li>
</ul>
<p>L’entreprise devra également être en capacité de prouver l’application de ces politiques et donc, de mettre en place des processus de contrôle.</p>
<p>L’occasion de parler de la personne qui illustrera ce principe d’ « <em>Accountability </em>» : le DPO (pour <em>Data Protection Officer</em>). Il devient quasiment obligatoire et remplace le CIL actuel.</p>
<p>Concernant ce DPO, le texte entérine l’obligation de lui fournir le personnel, les locaux, les équipements et toutes les autres ressources nécessaires pour mener à bien ses missions. Encore une fois le parlement souhaite aller au-delà de cette exigence : il propose de nommer au sein de la direction une personne responsable du respect du règlement.</p>
<p><strong>Comment appliquer ce principe ?</strong> Il sera nécessaire de définir a minima une politique avec des règles de protection des données ainsi qu’’un plan de contrôle et de formation. Cette politique pourra par exemple s’inspirer du modèle des BCR « <em>Binding Corporate Rules</em> », dont le principe a été entériné dans le futur texte, pour lesquelles des modèles types et des premiers retours d’expérience existent déjà.</p>
<p><strong>Obligation de notification des fuites</strong> <em>(articles 31 et 32)</em></p>
<p>L’ensemble des parties s’accordent sur l’obligation de notification des fuites aux autorités. Le Parlement propose même que les entreprises mettent en ligne un registre listant les types de brèches de sécurité rencontrées. Il sera intéressant de constater comment cette exigence cohabitera avec les législations nationales en matière de sécurité et la protection des intérêts de la nation qui tendent à limiter la diffusion de ce type d’information.</p>
<p>La notification de fuites aux personnes concernées, quant à elle, n’est obligatoire que si l’entreprise n’est pas en mesure de démontrer qu’elle a mis en œuvre des mesures afin de rendre cette fuite sans conséquence. D’où l’intérêt d’effectuer correctement l’analyse de risques, de définir et d’implémenter des mesures appropriées.</p>
<p><strong>Au final</strong>, deux recommandations afin d’anticiper le futur règlement sur ce point :</p>
<ul>
<li>un processus de gestion des fuites de données à définir en l’orchestrant avec les dispositifs de gestion de crise existants et les processus de relation client,</li>
<li>la réalisation d’exercices réguliers afin de tester son efficacité avec tous les acteurs concernés.</li>
</ul>
<h2>Une mise en conformité à anticiper</h2>
<p>Au-delà de ces trois nouveautés majeures, d’autres modifications plus limitées en termes d’impacts organisationnels sont également à prendre en compte, comme <strong>la création du droit à la portabilité</strong> ou <strong>l’extension de la liste des données sensibles</strong>. On peut par ailleurs noter le renforcement d’obligations existantes comme le droit à l’information et le recueil du consentement. Le diable se nichera dans les détails.</p>
<p>Pour conclure, les deux années de mise en application du règlement ne seront pas de trop <em>(soit une mise en conformité d’ici début 2018)</em> et nous ne pouvons que conseiller d’initier la mise en conformité dès 2016, avec le cadrage et le lancement des premiers chantiers majeurs. D’autant plus que le sujet devient de plus en plus visible médiatiquement <em>(condamnation récente de Boulanger, Google et l’application du droit à l’oubli, etc.)</em> et que les sanctions financières deviennent réellement significatives <em>(entre 2 et 5% du chiffre d’affaire mondial)</em>. L’occasion pour toutes les entreprises de communiquer largement sur les principes de respect de la vie privée effectivement appliqués.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2015/09/nouveau-reglement-europeen-sur-la-protection-des-donnees-personnelles-anticiper-les-3-impacts-majeurs/">Nouveau règlement européen sur la protection des données personnelles : anticiper les 3 impacts majeurs</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Données à caractère personnel : un pas de géant en faveur de l’adoption du règlement européen ?</title>
		<link>https://www.riskinsight-wavestone.com/en/2015/06/donnees-a-caractere-personnel-un-pas-de-geant-en-faveur-de-ladoption-du-reglement-europeen/</link>
		
		<dc:creator><![CDATA[Julien.Masson]]></dc:creator>
		<pubDate>Fri, 19 Jun 2015 12:00:16 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[Digital privacy]]></category>
		<category><![CDATA[DPO]]></category>
		<category><![CDATA[EU]]></category>
		<category><![CDATA[Règlementation]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=7874</guid>

					<description><![CDATA[<p>L’actualité autour du règlement européen sur la protection des données personnelles vient de connaître un rebondissement. Ce texte vise à harmoniser la législation au sein de l’Union Européenne, mieux protéger les citoyens et simplifier les démarches pour les entreprises. Revenons...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2015/06/donnees-a-caractere-personnel-un-pas-de-geant-en-faveur-de-ladoption-du-reglement-europeen/">Données à caractère personnel : un pas de géant en faveur de l’adoption du règlement européen ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>L’actualité autour du règlement européen sur la protection des données personnelles vient de connaître un rebondissement. Ce texte vise à harmoniser la législation au sein de l’Union Européenne, mieux protéger les citoyens et simplifier les démarches pour les entreprises. Revenons ensemble sur l’actualité de ces derniers jours.</em></p>
<h2>Quel est le contenu de la proposition ?</h2>
<p>Troisième temps fort dans l’avancée du règlement européen, le Conseil de l’Union Européenne a adopté ce lundi 15 juin <a href="http://www.consilium.europa.eu/en/press/press-releases/2015/06/15-jha-data-protection/" target="_blank" rel="noopener noreferrer">une position commune</a>. Attention, <strong>cela ne signifie pas que le texte soit prêt à être publié</strong>. En effet, après le Parlement Européen qui avait amendé et voté le texte proposé par la Commission Européenne, c’est maintenant le Conseil de l’Union Européenne qui vient de faire de même. Reste maintenant aux trois parties de trouver un accord sur un texte définitif. Cet accord représente avant tout <strong>une grande avancée </strong>: désormais le Parlement et le Conseil disposent d’un <strong>délai établi</strong> pour parvenir à un accord.</p>
<p>Rentrons dès à présent dans le vif du sujet, que contient cette proposition ?</p>
<p>Tout d’abord des évolutions sont attendues sur la liste des <strong>données sensibles</strong>. Celle-ci a été réduite, en particulier les données biométriques et celles relatives aux infractions pénales n’en font plus parties. L’utilisation des données judiciaires est cependant soumise à l’aval d’une autorité compétente. Par ailleurs, le texte précise que l’utilisation d’un identifiant national unique (ex : le NIR en France) sera sujette à une réglementation nationale.</p>
<p>Par rapport à l’assouplissement du <strong>droit à l’information</strong>, le délai de réponse passe de quarante jours à un mois mais la transmission des catégories de données collectées n’est plus obligatoire. Il est également à noter que le <strong>droit à l’oubli</strong> fait son retour. Il avait été renommé droit à l’effacement par le Parlement. Son contenu n’est cependant pas modifié. Même traitement pour le <strong>droit à la portabilité</strong>, cette fois-ci sans obligation concernant le format de restitution des données. Il est intéressant de noter que le nouveau texte crée un droit de « <em>Restriction of Processing</em> ». Il s’agit de l’application cumulée du droit à l’oubli et du droit à la portabilité. Les données sont restituées puis supprimées.</p>
<p>Chaque organisation aura l’obligation <strong>de nommer un DPO</strong> quelle que soit sa taille, cependant il pourra être mutualisé. Le principe d’<em>accountability</em> reste présent mais le conseil ne souhaite pas imposer la réalisation d’une analyse de risques, seulement une analyse d’impacts (sans obligation de la renouveler tous les 2 ans). Le texte supprime également l’obligation systématique de <strong>notification des fuites</strong> de données aux autorités de protection. Elle sera désormais limitée aux fuites possédant un « risque important sur les droits et les libertés du sujet » (dans un délai de 72h).</p>
<p>Le conseil s’est aligné sur la position de la Commission en diminuant <strong>le montant des amendes</strong> et a introduit une gradation de leur montant suivant les infractions : trois seuils sont définis : 250.000€ ou 0,5% du CA, 500.000 € ou 1% du CA et 1.000.000 € ou 2% du CA.</p>
<p>Dernier point intéressant à noter, le nouveau texte entend rendre obligatoire l’<em>open data</em> pour les administrations. Les entreprises seront libres d’utiliser ces données.</p>
<h2>Un règlement d’ici la fin de l’année 2015 ?</h2>
<p>Le processus d’adoption du règlement est long et complexe, il s’agit de la « Procédure Législative Ordinaire ». Elle permet une écriture coordonnée du texte entre le Parlement Européen et le Conseil de l’Union Européenne. Il s’agit de la principale procédure législative par laquelle les textes sont adoptés.</p>
<p>Le texte a initialement été proposé par la Commission Européenne le <a href="http://europa.eu/rapid/press-release_IP-12-46_fr.htm?locale=FR" target="_blank" rel="noopener noreferrer">25 janvier 2012</a>. Le 12 mars 2015, <a href="http://www.europarl.europa.eu/sides/getDoc.do?pubRef=-//EP//TEXT+TA+20140312+ITEMS+DOC+XML+V0//FR&amp;language=FR#sdocta5" target="_blank" rel="noopener noreferrer">le Parlement a adopté une nouvelle version</a> du texte en <strong>première lecture</strong> (après de nombreux groupes de travail en interne et avec la Commission). La proposition a ensuite été soumise au Conseil (qui regroupe les représentants des États, dans notre cas, les ministres de la justice). Si ce dernier avait approuvé le texte en l’état, la procédure aurait été close. Dans notre cas, le Conseil a proposé une nouvelle version du texte. Ceci clôt la première étape de la procédure dite « la première lecture ».</p>
<p>Débute alors la phase de <strong>seconde lecture</strong>, semblable à la première à l’exception du fait que les parties disposent désormais chacune d’un délai pour voter le texte (3 mois + 1 mois si nécessaire). Si le consensus n’est pas atteint, c’est à dire si le Conseil amende à nouveau la proposition du Parlement, le texte rentrera dans la troisième et dernière phase, la phase de <strong>conciliation</strong>.</p>
<p>Au cours de cette dernière étape, les trois parties disposent d’un délai de six semaines (+2 si nécessaire) pour mettre en place un groupe de négociation, appelé « trilogue ». Il disposera à son tour de six semaines (+2 si nécessaire) pour parvenir à un accord.</p>
<p>Le Parlement a cependant annoncé que, pour raccourcir les délais, la phase de trilogue démarrera de manière informelle dès le 24 juin. Quel intérêt ? La version votée par le Parlement aura été rédigée en accord avec la vision du Conseil, qui n’aura plus qu’à la valider. Résultat : un accord dès la fin de la seconde lecture et <strong>une adoption du texte avant la fin de l’année.</strong></p>
<h2>Que retenir ?</h2>
<p>Premièrement, la fin de l’enlisement du règlement avec une volonté de l’ensemble des acteurs, tant publics que privés, d’aboutir rapidement à une version finale. Deuxièmement, une mise en conformité complète des entreprises d’ici fin 2017 (deux ans de délai d’application). Et pour terminer, de nombreux concepts dont les contours se dessinent de plus en plus finement, et qui nécessitent d’être anticipés au plus tôt. Pour plus de détails sur ces concepts, vous pouvez consulter <a href="http://www.solucominsight.fr/2014/05/quelles-seront-les-prochaines-evolutions-en-matiere-dinformatique-libertes/" target="_blank" rel="noopener noreferrer">cet article</a>.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2015/06/donnees-a-caractere-personnel-un-pas-de-geant-en-faveur-de-ladoption-du-reglement-europeen/">Données à caractère personnel : un pas de géant en faveur de l’adoption du règlement européen ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Normes, standards et réglementations : de réels leviers pour la sécurisation des SI Industriels ?</title>
		<link>https://www.riskinsight-wavestone.com/en/2015/04/normes-standards-et-reglementations-de-reels-leviers-pour-la-securisation-des-si-industriels/</link>
		
		<dc:creator><![CDATA[Anthony di Prima]]></dc:creator>
		<pubDate>Tue, 28 Apr 2015 07:30:02 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Manufacturing & Industry 4.0]]></category>
		<category><![CDATA[manuf & industry 4.0]]></category>
		<category><![CDATA[norme]]></category>
		<category><![CDATA[Règlementation]]></category>
		<category><![CDATA[SI industriel]]></category>
		<category><![CDATA[standardisation]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=7332</guid>

					<description><![CDATA[<p>La sécurité des Systèmes d’Information Industriels (SII) n’est pas un problème nouveau et diverses initiatives, provenant d’agences gouvernementales, d’organismes de standardisation ou d’organisations sectorielles, ont eu pour objectif d’établir des documents de référence en la matière. Une multitude de textes...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2015/04/normes-standards-et-reglementations-de-reels-leviers-pour-la-securisation-des-si-industriels/">Normes, standards et réglementations : de réels leviers pour la sécurisation des SI Industriels ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>La sécurité des Systèmes d’Information Industriels (SII) n’est pas un problème nouveau et diverses initiatives, provenant d’agences gouvernementales, d’organismes de standardisation ou d’organisations sectorielles, ont eu pour objectif d’établir des documents de référence en la matière.</em></p>
<h2>Une multitude de textes</h2>
<p>La liste est longue, c’est pourquoi il conviendra de s’appuyer sur le (ou les) référentiel(s) le(s) plus adapté(s) : secteur, niveau de criticité de son installation. À ce titre, le <a href="http://www.clusif.asso.fr/" target="_blank" rel="noopener noreferrer">CLUSIF</a>, par l’intermédiaire du groupe de travail sur la sécurité des systèmes industriels, animé notamment par Solucom, a publié un panorama des référentiels en la matière. Pas moins d’une cinquantaine de documents ont été analysés et des fiches de lecture permettent d’en avoir une vision synthétique. Les documents ont été répertoriés et catégorisés : des plus introductifs aux plus exhaustifs, allant de quelques pages à plus d’un millier, le guide du CLUSIF précise à quels lecteurs ils sont le plus adaptés (filières SSI ou SII, concepteur/intégrateur/mainteneur).</p>
<p>Les objectifs de ces référentiels sont multiples. Ils peuvent être utilisés comme un véritable outil pour réaliser des audits de sites, définir sa stratégie et les actions associées ou plus simplement évaluer son degré d’alignement et de conformité au standard retenu. De tous, l’IEC 62443 est sans doute le référentiel le plus connu du milieu et propose de nombreux guides qui tentent d’adresser l’ensemble des pans de la sécurité de ces SI. L’ISO a également apporté sa pierre à l’édifice avec la récente norme ISO 27019.</p>
<p>Les États publient également des guides nationaux. Au Royaume-Uni, le <a href="http://www.cpni.gov.uk/" target="_blank" rel="noopener noreferrer">CPNI</a> (Center for the Protection of National Infrastructure) propose plusieurs guides thématiques autour de la sécurité des SI industriels. Aux États-Unis, plusieurs entités (DHS, DoE…) ont élaboré des guides sectoriels. Enfin en France, l’ANSSI a également publié ses propres guides.</p>
<p>Certains secteurs ont apporté une réponse propre à leurs spécificités respectives comme l’AIEA qui propose son guide pour les installations nucléaires ou encore le NERC CIP qui oblige les différents opérateurs électriques à être conformes à ses standards.</p>
<h2>La réglementation : arme d’amélioration massive de la sécurité ?</h2>
<p>Cette abondance de littérature montre qu’il n’y a pas de réel consensus en la matière aujourd’hui. De plus, l’application des bonnes pratiques édictées dans ces documents ne reste finalement qu’un acte de volontariat de la part des entités concernées. Comme cela est souvent le cas, l’adoption de pratiques généralisées passe par la mise en place d’une réglementation (SEVESO par exemple). Et c’est bien ce qu’envisage l’État français au travers de la LPM (<a href="http://www.senat.fr/dossier-legislatif/pjl12-822.html" target="_blank" rel="noopener noreferrer">Loi de Programmation Militaire</a>) : rendre obligatoire l’adoption de certaines mesures de cybersécurité pour les OIV.</p>
<p>Mais ces avancées françaises ne doivent pas faire oublier la nécessité d’une approche plus globale, a minima européenne. En effet, au-delà des mesures organisationnelles et techniques, La LPM prévoit également le recours à des produits labellisés. Il ne s’agit là que d’un schéma franco-français. Les efforts requis pour obtenir cette labélisation peuvent apparaître comme un frein pour des constructeurs/éditeurs à portée internationale. Avoir une reconnaissance européenne ou internationale de la sécurité de leur produit est donc un élément déterminant et qui aboutira à un réel retour sur investissement.</p>
<p>Dans ce domaine, des directives européennes sont également attendues, en particulier celle dédiée à la sécurité des réseaux et des infrastructures (NIS). Elles légitimeront davantage les initiatives sur le territoire français. L’ENISA a d’ailleurs publié les bases d’un schéma de certification de la sécurité des Smart Grid à portée européenne. Avec une approche progressive, ce que tend à faire l’État français, la réglementation obtiendra l’adhésion des industriels. La tendance va vers une adaptation des mesures avec une personnalisation opérateur par opérateur sans pour autant s’éloigner d’une cible ambitieuse. La publication prochaine des décrets d’application, puis des arrêtés de la LPM, permettra de le vérifier.</p>
<p>Enfin, pour ceux qui ne sont pas immédiatement concernés en tant qu’opérateur critique, nul doute qu’ils bénéficieront de l’élan global de ces démarches et pourront bien évidement s’en inspirer en complément des guides, normes et standards déjà existants.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2015/04/normes-standards-et-reglementations-de-reels-leviers-pour-la-securisation-des-si-industriels/">Normes, standards et réglementations : de réels leviers pour la sécurisation des SI Industriels ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Les comités spécialisés : articles 104 et 105 de l’arrêté du 3 novembre 2014</title>
		<link>https://www.riskinsight-wavestone.com/en/2015/03/les-comites-specialises-articles-104-et-105-de-larrete-du-3-novembre-2014/</link>
		
		<dc:creator><![CDATA[L@etiti@Poitevien]]></dc:creator>
		<pubDate>Mon, 02 Mar 2015 16:00:02 +0000</pubDate>
				<category><![CDATA[Métiers - Banque]]></category>
		<category><![CDATA[comités de direction]]></category>
		<category><![CDATA[comités spécialisés]]></category>
		<category><![CDATA[gouvernance]]></category>
		<category><![CDATA[Règlementation]]></category>
		<category><![CDATA[risques]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=7143</guid>

					<description><![CDATA[<p>La substitution du règlement 97-02 par l’arrêté du 3 novembre 2014 L’arrêté du 3 novembre 2014 sur le contrôle interne abroge le règlement n°97-02 du CRBF. S’il reprend en grande partie la totalité des dispositions du précédent règlement en matière...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2015/03/les-comites-specialises-articles-104-et-105-de-larrete-du-3-novembre-2014/">Les comités spécialisés : articles 104 et 105 de l’arrêté du 3 novembre 2014</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<h2>La substitution du règlement 97-02 par l’arrêté du 3 novembre 2014</h2>
<p>L’arrêté du 3 novembre 2014 sur le contrôle interne abroge le règlement n°97-02 du CRBF. S’il reprend en grande partie la totalité des dispositions du précédent règlement en matière de contrôle interne, les principales modifications concernent notamment la gouvernance et plus précisément la mise en place de comités spécialisés.</p>
<p>Jusque-là restée à la seule discrétion des établissements, l’ordonnance n° 2014-158 du 20 février 2014 a donné une base légale à la constitution de tels comités par les établissements d’« une importance significative ». Ainsi, une nouvelle sous-section 4 est introduite à la section relative à la gouvernance des établissements de crédit et des sociétés de financement du Code monétaire et financier.</p>
<p>L’ordonnance a laissé le soin à un arrêté de préciser le critère d’établissement d’« importance significative ». C’est chose faite aux articles 104 et 105 de l’arrêté du 3 novembre 2014. Aussi, tout établissement dont le total de bilan social ou consolidé est supérieur à 5 milliards d&#8217;euros doit constituer un comité des risques, un comité des nominations et un comité des rémunérations. Le règlement 97-02 faisait déjà référence aux comités de risque et de rémunération.</p>
<p>Le régime juridique de ces comités est posé aux articles L511-89 et suivants du Code monétaire et financier.</p>
<h2>La mise en place obligatoire des comités de direction</h2>
<p>Dans la pratique française de la gouvernance, l’instauration de tels comités satellites aux organes de direction correspond à une simple modalité de fonctionnement de ces organes. Il s’agit, en effet, de comités de support remplissant essentiellement une fonction de conseil.</p>
<p>Ainsi, le comité des rémunérations a en charge de préparer les décisions concernant les rémunérations, de contrôler directement la rémunération du responsable de la fonction de gestion des risques et, le cas échéant, du responsable de la conformité. Il procède également à un examen annuel des principes de rémunération de l’entreprise, des rémunérations, indemnités et avantages accordés aux mandataires sociaux ainsi que de la politique de rémunération des salariés dont les activités professionnelles ont une incidence significative sur le profil de risque de l’entreprise.</p>
<p>Le comité de nomination, pour sa part, évalue les connaissances et compétences des membres des organes de direction, fixe un objectif de parité entre hommes et femmes à atteindre, examine les politiques relatives à la sélection des directeurs généraux et des personnes responsables de la conformité et de la fonction de gestion des risques. De plus, il s’assure de l’équilibre des pouvoirs entre les différents membres des organes de direction.</p>
<p>Le comité des risques a pour mission de conseiller et d’assister les conseils d’administration, les conseils de surveillance et tous les autres organes exerçant des fonctions semblables dans l’élaboration et la mise en œuvre de la stratégie de l’établissement en matière de risque.</p>
<p>La constitution d’un comité d’audit reste une obligation. Ses missions concernant le dispositif du contrôle interne sont transférées au comité des risques. Le comité d’audit a dès lors pour unique fonction de garantir la fiabilité de l’information financière.</p>
<h2>Le caractère consultatif affirmé des comités</h2>
<p>Les comités restent dépositaires d’une délégation de pouvoirs par les organes de direction. Ils sont constitués par ces organes qui fixent leur composition à partir des membres des conseils d’administration, des conseils de surveillance ou de tout autre organe exerçant des fonctions de surveillance équivalentes. Néanmoins, les membres des comités spécialisés ne doivent pas exercer de fonction de direction au sein de l’établissement. L’absence d’indépendance qui les caractérise renforce leur nature consultative. Toutefois, ils peuvent recourir à des experts externes pour les conseiller dans leurs missions.</p>
<p>&nbsp;</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2015/03/les-comites-specialises-articles-104-et-105-de-larrete-du-3-novembre-2014/">Les comités spécialisés : articles 104 et 105 de l’arrêté du 3 novembre 2014</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>La gestion des risques sous Solvabilité 2 : quelle intégration dans le secteur de la mutualité ?</title>
		<link>https://www.riskinsight-wavestone.com/en/2015/01/la-gestion-des-risques-sous-solvabilite-2-quelle-integration-dans-le-secteur-de-la-mutualite/</link>
		
		<dc:creator><![CDATA[K@tiana Bonneel]]></dc:creator>
		<pubDate>Mon, 26 Jan 2015 08:00:43 +0000</pubDate>
				<category><![CDATA[Cyber for Financial Services]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Métiers - Assurance]]></category>
		<category><![CDATA[Métiers - Banque]]></category>
		<category><![CDATA[financial services cyber]]></category>
		<category><![CDATA[Gestion des risques]]></category>
		<category><![CDATA[Règlementation]]></category>
		<guid isPermaLink="false">http://www.solucom-insight.fr/?p=6972</guid>

					<description><![CDATA[<p>Solvabilité 2 impose petit à petit une gestion des risques accrue dans le secteur de l&#8217;assurance et la protection sociale. De nombreux établissements de ce secteur se sont déjà mis en ordre de marche afin de se conformer à ces...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2015/01/la-gestion-des-risques-sous-solvabilite-2-quelle-integration-dans-le-secteur-de-la-mutualite/">La gestion des risques sous Solvabilité 2 : quelle intégration dans le secteur de la mutualité ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Solvabilité 2 impose petit à petit une gestion des risques accrue dans le secteur de l&#8217;assurance et la protection sociale. De nombreux établissements de ce secteur se sont déjà mis en ordre de marche afin de se conformer à ces nouvelles exigences. Nous avons voulu savoir de quelle façon un de ces établissements avait intégré ce nouveau pan de la réglementation. Alban Jarry* et Serge Marcante** de la Mutuelle Générale ont accepté volontiers de répondre à nos questions.</em></p>
<h2>La directive-cadre Solvabilité 2 date de 2009. Nous sommes presque en 2015. D&#8217;après vous, quelles ont été les plus grandes avancées du secteur de la mutualité sur la gestion des risques ?</h2>
<p><strong>Alban Jarry</strong> : Un meilleur adressage des éléments pouvant générer des risques qui améliore progressivement la transparence dans la remontée d&#8217;informations et, par conséquent, un meilleur pilotage de l&#8217;entreprise. Aujourd&#8217;hui, il est possible d&#8217;avoir des tableaux de bords plus précis sur les risques financiers, assurantiels, opérationnels ou environnementaux. Cartographier les risques et les anticiper permet de mieux informer la gouvernance et de l&#8217;éclairer dans sa prise de décision.</p>
<p><strong>Serge Marcante</strong> : À la Mutuelle Générale, nous avons mis en place fin 2013 une Direction des Risques et de la Qualité (DRIQ) indépendante des directions opérationnelles. Elle regroupe quatre services qui permettent de couvrir les problématiques liées aux risques et à la surveillance des processus : la gestion des risques, la sécurité, la conformité et la qualité. Avant même la mise en application de la Directive, cette direction va permettre au Conseil d&#8217;Administration de disposer de toutes les informations sur les risques stratégiques qui peuvent affecter le profil de risque de la mutuelle et ainsi de les anticiper.</p>
<h2>Plus particulièrement à la Mutuelle Générale, où en êtes-vous dans la mise en place de la fonction « Risques », l&#8217;une des quatre fonctions clés définies par Solvabilité 2 ?</h2>
<p><strong>SM</strong> : Cette fonction sera localisée (dès l&#8217;entrée en vigueur des textes législatifs) au sein de la DRIQ dans la Direction des Risques. Elle assurera le respect de l&#8217;article 44 de la Directive. Nos politiques de risques et de gouvernance sont en cours de finalisation et seront applicables pour 2016. Il est important de se préparer, dès à présent, aux échéances réglementaires qui vont arriver dans un peu plus d&#8217;un an.</p>
<p><strong>AJ</strong> : Nous améliorons continuellement notre dispositif de surveillance des risques et les cartographions. C&#8217;est un travail collaboratif et nous nous appuyons, en particulier, sur la Direction de la Qualité et du Développement Durable qui a rédigé la plupart des processus et permis de mieux cartographier les risques opérationnels. Pour les risques assurantiels et financiers, nous nous sommes dotés d&#8217;outils de surveillance qui permettent de les suivre et de calculer, en particulier, les éléments quantitatifs du pilier 1.</p>
<h2>Avez-vous déjà défini de quelle façon l&#8217;AMSB, notion nouvelle en France, va être constituée ?</h2>
<p><strong>SM</strong> : Nous attendons la transposition en droit français de l&#8217;AMSB pour finaliser notre organisation sur ce point et notamment sur le principe des « quatre yeux ». Ce point est toujours en cours de négociation avec les autorités.</p>
<h2>Un des objectifs de l&#8217;ORSA est de développer la culture du risque à chaque échelon de l&#8217;établissement et de mobiliser l&#8217;ensemble des acteurs. Aujourd&#8217;hui, quels sont selon vous les acteurs les plus sensibilisés ?</h2>
<p><strong>SM</strong> : L&#8217;ensemble de la chaîne de décision et de gouvernance est progressivement sensibilisé : le Conseil d&#8217;Administration, la Présidence, la Direction Générale Déléguée, les membres du Directoire et du Comex. Il est primordial que tous soient informés et participent à la surveillance des risques.</p>
<p><strong>AJ </strong>: Nous avons une structure de contrôle en trois niveaux assez classique : les directions opérationnelles, la DRIQ puis l&#8217;Audit. Au niveau des directions opérationnelles, nous sommes en train de renforcer la surveillance des risques avec la création de « correspondances DRIQ » qui seront les premiers relais de notre direction dans la structure. Il est important que les collaborateurs soient sensibilisés car ce sont les premiers acteurs d&#8217;une amélioration continue de la qualité.</p>
<h2>La gestion des risques telle que requise par Solvabilité 2 est-elle jugée comme étant une opportunité au sein des établissements ou comme un frein au développement ?</h2>
<p><strong>SM </strong>: La performance exigée par Solvabilité 2 en matière de gestion du risque est une opportunité pour la structure et doit participer à son développement en l&#8217;aidant à mieux appréhender les risques inhérents à chaque décision et à mieux les maîtriser quand ils se présentent. Plus largement, la collecte de données et de simulations, le fait de devoir repenser la culture du risque et d&#8217;affiner les outils de gestion internes sont autant d&#8217;éléments positifs pour l&#8217;entreprise.</p>
<h2>Selon vous, quels sont les facteurs clés de succès pour une bonne gestion des risques dans un établissement du secteur de la mutualité ?</h2>
<p><strong>AJ</strong> : Une bonne gestion des risques nécessite de tenir compte du principe de proportionnalité et de maîtriser les budgets affectés à leur surveillance. Surtout, il faut être pragmatique dans la prise de décision. Les fondations d&#8217;une bonne maîtrise des risques reposent avant tout sur notre capacité à faire preuve de bon sens. C&#8217;est dans ce but que nous avons réorganisé l&#8217;actif et avons retenu un unique dépositaire. Nous travaillons aussi avec nos différents délégataires de gestion pour optimiser nos traitements liés au passif. Dialoguer avec les autres acteurs du secteur en participant à des travaux de Place facilite aussi grandement la mise en place de Solvabilité 2.</p>
<h2><em>A contrario</em>, s&#8217;il n&#8217;y en avait que deux à citer, quels sont les écueils à éviter ?</h2>
<p><strong>SM</strong> : Le premier écueil serait de considérer que les nombreuses règles et procédures instaurées par Solvabilité 2 en matière de maîtrise des risques doivent se subsister au bon sens élémentaire, primordial dans ce domaine. La deuxième erreur serait de négliger le principe de proportionnalité, au risque de construire une usine à gaz et de perdre de vue l&#8217;objectif essentiel : maîtriser les risques de l&#8217;entreprise.</p>
<p>&nbsp;</p>
<p>*Alban JARRY, Directeur du Programme Solvabilité 2 et de la Mutuelle Générale, Vice-Président de XBRL France.<br />
**Serge MARCANTE, Directeur des Risques et de la Qualité et membre du Directoire de la Mutuelle Générale<strong><br />
</strong></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2015/01/la-gestion-des-risques-sous-solvabilite-2-quelle-integration-dans-le-secteur-de-la-mutualite/">La gestion des risques sous Solvabilité 2 : quelle intégration dans le secteur de la mutualité ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Les Binding Corporate Rules (BCR) font-elles rimer conformité avec simplicité ?</title>
		<link>https://www.riskinsight-wavestone.com/en/2014/12/les-binding-corporate-rules-bcr-font-elles-rimer-conformite-avec-simplicite/</link>
		
		<dc:creator><![CDATA[PAulineRouauD]]></dc:creator>
		<pubDate>Mon, 15 Dec 2014 14:45:27 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[continuité d'activité]]></category>
		<category><![CDATA[Digital privacy]]></category>
		<category><![CDATA[DPO]]></category>
		<category><![CDATA[Gestion des risques]]></category>
		<category><![CDATA[protection des données]]></category>
		<category><![CDATA[Règlementation]]></category>
		<guid isPermaLink="false">http://www.solucom-insight.fr/?p=6753</guid>

					<description><![CDATA[<p>L’Union Européenne n’a pas attendu le scandale Prism pour s’intéresser à la protection des données à caractère personnel : la directive les protégeant et répondant au nom de « 95/46/CE » soufflera l’année prochaine sa vingtième bougie ! Massification et intensification des échanges obligent,...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2014/12/les-binding-corporate-rules-bcr-font-elles-rimer-conformite-avec-simplicite/">Les Binding Corporate Rules (BCR) font-elles rimer conformité avec simplicité ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><i>L’Union Européenne n’a pas attendu le scandale Prism pour s’intéresser à la protection des données à caractère personnel : la directive les protégeant et répondant au nom de « 95/46/CE » soufflera l’année prochaine sa vingtième bougie ! Massification et intensification des échanges obligent, les représentants du Vieux Continent ont tout de même dû revoir leur copie en </i><a href="http://www.cnil.fr/linstitution/actualite/article/article/le-g29-adopte-un-avis-sur-le-projet-de-reglement-europeen-reformant-le-cadre-general-sur-la-pro/"><i>2012</i></a><i> et s’adapter aux évolutions de l’économie numérique et ce, afin de permettre aux multinationales de pouvoir se conformer à la réglementation. Résultat ? Les Binding Corporate Rules (BCR) seraient LA solution miracle made in Europe réconciliant simplicité et conformité à la multiplicité des exigences réglementaires en la matière.</i></p>
<h2>Les BCR : une adaptation de la loi à la massification des transferts internationaux de données<b></b></h2>
<p>Toute société désireuse d’exporter des données à caractère personnel (DCP) en dehors de l’UE, vers des pays ne bénéficiant pas d’un statut de type <a href="http://www.cnil.fr/linstitution/international/les-autorites-de-controle-dans-le-monde/">« pays adéquat »</a> (tel l’Argentine ou le Canada), doit s’équiper d’outils juridiques à même de garantir un niveau satisfaisant de protection aux données transférées. Comprendre l’aspect novateur des BCR passe par une revue des outils juridiques existants avant leur création.</p>
<h4>L’adhésion aux principes du Safe Harbor</h4>
<p>Négociés en 2001 par la Commission Européenne et le Département du Commerce Américain, ils autorisent les entreprises européennes à transférer des données personnelles aux seules sociétés établies aux États-Unis et ayant adhéré à ces principes. Le champ d’application de ce régime reste tout de même limité.</p>
<h4>La mise en place de clauses contractuelles types</h4>
<p>Les autorités européennes de régulation ont, depuis 2010, rédigé des clauses contractuelles génériques. Cela a permis aux responsables de traitement du monde entier de s’échanger des données à caractère personnel en restant conforme à la législation européenne sans avoir à rédiger un texte sur mesure à chaque transfert comme c’était le cas auparavant. Toutefois, chaque transfert nécessitant la signature d’une de ces clauses, le processus peut rapidement devenir indigeste d’un point de vue administratif.</p>
<p>Si ces outils existent toujours, les BCR apportent une réponse globale aux problématiques de massification de transfert des données à caractère personnel au sein des multinationales. Désormais, un seul instrument juridique permet d’encadrer l’ensemble des transferts réalisés dans n’importe quel pays : leurs périmètres d’application, qu’ils soient géographiques ou matériels, sont extensibles à l’infini.</p>
<h2>L’intérêt des BCR : un outil sur mesure pour les multinationales</h2>
<p>Jusqu’à fin 2012, les BCR s’adressaient uniquement aux multinationales exportant entre leurs entités propres, un volume conséquent de DCP de différentes natures vers des pays tiers n’assurant pas un niveau de protection « adéquat ». Les BCR ne prenaient alors pas en compte le phénomène d’externalisation. Des BCR sous-traitants ont donc été mises en place le <a href="http://www.cnil.fr/linstitution/actualite/article/article/bcr-sous-traitants-un-nouvel-outil-pour-encadrer-les-transferts-internationaux/">1<sup>er </sup>janvier 2013</a>. La sphère de sécurité de transfert des DCP s’étend désormais  à l’ensemble de l’écosystème, partenaires commerciaux inclus, des multinationales.</p>
<h2>Le véritable enjeu des BCR : la mise en place d’une gouvernance dédiée</h2>
<p>Les conditions semblent donc réunies pour les BCR permettent aux multinationales de conjuguer conformité et simplicité. Le véritable enjeu pour toute entreprise désireuse de se lancer dans la rédaction et la mise en place de BCR réside, en définitive, dans la gouvernance à mettre en place.</p>
<p>En effet, la mise en application de ces BCR nécessite la mise en place d’un réseau de responsables à la protection des données qualifiés. L’objectif de cette gouvernance dédiée est double : elle permet de veiller au respect des règles internes et gérer les plaintes concernant le traitement des DCP.</p>
<p>La difficulté de mettre en place un tel réseau est proportionnelle à la taille du périmètre défini en amont. Toutefois, dans la plupart des cas, la création d’un réseau dédié <em>ex-nihilo</em> ne semble pas <em>a priori</em> à privilégier. Il serait coûteux à mettre en place, difficile à animer et ne jouirait pas d’une visibilité immédiate. Aussi, s’appuyer sur un réseau de correspondants existant semble être, <em>a contrario</em>, plus approprié. Outre la pertinence des compétences mobilisables (SSI, juridique, compliance, RH…), le degré de maturité des réseaux en question semble être la clé pour faciliter l’adhésion et la mise en œuvre des mesures de conformité.</p>
<p>Les BCR réussissent donc bel et bien à conjuguer la simplification du traitement massif des données à caractère personnel avec efficacité de leur protection. De cette façon, elles illustrent le souci des autorités de régulation à faire preuve de pragmatisme dans l’application de la loi.</p>
<p><em>On ne doit toutefois pas perdre de vue que la formalisation de ces règles n’est bien qu’une première étape et pousse les multinationales à aller plus loin dans la réflexion autour de la protection des transferts de données à caractère personnel.</em></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2014/12/les-binding-corporate-rules-bcr-font-elles-rimer-conformite-avec-simplicite/">Les Binding Corporate Rules (BCR) font-elles rimer conformité avec simplicité ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Fuite de données personnelles : comment stopper l’hémorragie ?</title>
		<link>https://www.riskinsight-wavestone.com/en/2014/06/fuite-donnees-personnelles-comment-stopper-lhemorragie/</link>
		
		<dc:creator><![CDATA[Raphaël Brun]]></dc:creator>
		<pubDate>Fri, 27 Jun 2014 19:50:15 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[Digital privacy]]></category>
		<category><![CDATA[DPO]]></category>
		<category><![CDATA[EU]]></category>
		<category><![CDATA[Règlementation]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=5514</guid>

					<description><![CDATA[<p> Le 6 mai dernier, Orange annonçait avoir été victime du vol d’un « nombre limité » de données de clients. C’est la seconde fois en moins de 6 mois que l’opérateur fait la une de l’actualité pour des faits similaires. Depuis quelques...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2014/06/fuite-donnees-personnelles-comment-stopper-lhemorragie/">Fuite de données personnelles : comment stopper l’hémorragie ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><i> Le 6 mai dernier, <a href="http://www.lemonde.fr/economie/article/2014/05/07/orange-de-nouveau-victime-d-une-cyberattaque-massive_4412779_3234.html" target="_blank" rel="noopener noreferrer">Orange annonçait avoir été victime du vol d’un « nombre limité </a>» de données de clients. C’est la seconde fois en moins de 6 mois que l’opérateur fait la une de l’actualité pour des faits similaires. Depuis <a href="http://www.lefigaro.fr/societes/2014/06/16/20005-20140616ARTFIG00262-en-plein-mondial-domino-s-pizza-se-fait-hacker-les-donnees-de-ses-clients.php" target="_blank" rel="noopener noreferrer">quelques semaines, c’est Domino’s Pizza qui est sous les feux de la rampe.</a> Le <a href="http://www.europe1.fr/France/Rex-Mundi-les-pirates-informatiques-qui-ont-voulu-ranconner-Domino-s-pizza-2155193/" target="_blank" rel="noopener noreferrer">groupe cybercriminel Rex Mundi réclame une rançon de 30 000€ sous peine de publier les 650 000 données clients dérobées</a> à Domino’s Pizza. Ces récents évènements illustrent les difficultés actuelles des entreprises à lutter efficacement face à une menace cybercriminelle de plus en plus prégnante.</i></p>
<h2>Des attaques cybercriminelles d’une ampleur jusque-là inégalée</h2>
<p>Ces attaques se répètent et n’épargnent personne. En novembre 2013, <a href="http://www.itespresso.fr/adobe-pirates-inscrivent-nouveau-record-69755.html" target="_blank" rel="noopener noreferrer">l’éditeur Adobe déclare avoir été victime du vol de 150 millions de comptes utilisateurs</a>. Quelques semaines plus tard c’est au tour du géant américain de la <a href="http://www.lemonde.fr/economie/article/2014/01/22/aux-etats-unis-piratage-geant-des-clients-de-target_4352310_3234.html" target="_blank" rel="noopener noreferrer">distribution Target de faire les frais d’une attaque de grande ampleur avec pour résultat les données bancaires de 110 millions de clients dans la nature</a>. En mai 2014, <a href="http://www.lefigaro.fr/secteur/high-tech/2014/05/21/01007-20140521ARTFIG00249-victime-d-une-cyberattaque-ebay-recommande-de-changer-de-mot-de-passe.php" target="_blank" rel="noopener noreferrer">Ebay annonce que les données personnelles de 145 millions de clients ont été dérobées</a>, sans atteinte cependant aux données bancaires.</p>
<p>Si les motivations des cybercriminels peuvent être diverses <a href="http://obsession.nouvelobs.com/hacker-ouvert/20110809.OBS8315/qui-sont-les-anonymous.html" target="_blank" rel="noopener noreferrer">(idéologiques,</a> ludiques, <a href="http://rue89.nouvelobs.com/2012/06/04/stuxnet-comment-les-etats-unis-et-israel-ont-pirate-le-nucleaire-iranien-232728" target="_blank" rel="noopener noreferrer">stratégiques</a>…), ces opérations sont très souvent menées à des fins économiques. La multiplication, la professionnalisation et la diversification de <a href="http://www.silicon.fr/votre-identite-vaut-de-quelques-cents-a-5-au-marche-noir-88729.html" target="_blank" rel="noopener noreferrer">ces attaques mettent en lumière l’existence d’un véritable marché noir de la donnée personnelle</a>.</p>
<h2>La protection des données personnelles au cœur du débat</h2>
<p>L’Union Européenne s’est saisie du sujet. En mars dernier, <a href="http://www.europarl.europa.eu/news/fr/news-room/content/20140307IPR38204/html/Des-r%C3%A8gles-plus-strictes-pour-prot%C3%A9ger-la-vie-priv%C3%A9e-%C3%A0-l%27%C3%A8re-num%C3%A9rique">le Parlement Européen a adopté le Règlement Européen sur la Protection des Données personnelles  </a>(N.B. le Conseil de l’UE doit se prononcer dans les prochains mois). Ce nouveau règlement prévoit des règles plus strictes auxquelles devront se plier les entreprises, tout en augmentant drastiquement les sanctions.</p>
<p>Si la <a href="http://www.solucominsight.fr/2012/12/protection-des-donnees-personnelles-la-conformite-a-la-loi-ne-suffit-plus/">conformité à la loi devrait permettre de diminuer le risque de fuite de données personnelles, cela ne suffit pas</a>. Pour protéger les données de manière plus efficace, le RSSI doit aller au-delà et proposer des solutions qui permettront d’agir à la fois en amont et pendant la crise.</p>
<h2>Prioriser la détection et la réaction par la supervision sécurité</h2>
<p>On estime aujourd’hui qu’environ 80% des entreprises ont été victimes d’attaques de type APT. <a href="http://pro.01net.com/editorial/618124/les-entreprises-trop-lentes-a-detecter-les-attaques-informatiques/?page=1&amp;order=ASC" target="_blank" rel="noopener noreferrer">Selon le rapport M-Trend Mandiant 2014</a>, le temps moyen de détection de ces attaques est de 229 jours !</p>
<p>L’amélioration des capacités de détection est donc un enjeu vital pour protéger les données sensibles. <a href="http://www.solucominsight.fr/2013/11/surveillance-securite-passer-du-puits-de-logs-au-siem-security-information-and-event-management/" target="_blank" rel="noopener noreferrer">Une solution efficace est la supervision sécurité,</a> qui vise à améliorer et accélérer la détection des activités malicieuses sur le SI de l’entreprise. A l’initiative du RSSI, l’entreprise doit réaliser une analyse de risque qui permettra d’identifier les zones les plus sensibles de son SI. La collecte et l’analyse des logs des éléments sensibles lui permettront de garder un œil attentif et <a href="http://www.usine-digitale.fr/article/pour-arreter-les-attaques-ciblees-cherchez-les-signaux-faibles.N205193" target="_blank" rel="noopener noreferrer">de réagir en cas d’identification de signaux faibles</a> indiquant une compromission.</p>
<h2>Traiter en priorité le maillon faible de la chaîne cyber-sécurité</h2>
<p>Les utilisateurs du SI sont le maillon faible de la chaîne cyber-sécurité et apparaissent comme des cibles de choix : l’exploitation de failles humaines est à l’origine de 70 à 80% des attaques cybercriminelles. Afin de prévenir ces incidents, le RSSI doit s’appuyer sur les Ressources Humaines et la Communication Interne afin d’inscrire la sensibilisation SSI dans des actions de communication. A l’image d’Axa, qui a organisé un concours vidéo sur le thème de la prévention numérique, en partenariat avec l’EICAR, une école de création audiovisuelle. Des spots de sensibilisation à la cyber-sécurité <a href="https://www.youtube.com/watch?v=PeG1Vbr1YoA" target="_blank" rel="noopener noreferrer">(phishing</a>, <a href="https://www.youtube.com/watch?v=pOYqfP1iljA" target="_blank" rel="noopener noreferrer">social engineering</a>) ont été produits, cumulant au total plus d’un million de vues. La Société Générale a également mené des <a href="https://entreprises.societegenerale.fr/securite.html" target="_blank" rel="noopener noreferrer">actions de sensibilisation</a> de ce type.</p>
<p><iframe loading="lazy" src="http://www.youtube.com/embed/t9eXiR50gEI" width="425" height="350" frameborder="0"></iframe></p>
<p>&nbsp;</p>
<h2>Réagir à la survenance d’un incident</h2>
<p>Ces mesures permettent-elles pour autant de se prémunir à 100% du risque de fuite de donnée ? Non, bien évidemment. La question n’est pas de savoir si un tel incident risque de se produire, mais comment faire face quand il se produira.</p>
<p>Cette question s’adresse principalement au RSSI, qui a la responsabilité de l’instanciation du scénario cybercriminalité et de son intégration dans l’organisation de gestion de crise globale de l’entreprise. Le dispositif de gestion de crise cyber-sécurité peut comprendre des fiches-réflexes, des checklists ou <a href="http://www.solucominsight.fr/2014/03/reseaux-sociaux-gestion-crise-anticiper-les-risques-maitriser-communication/" target="_blank" rel="noopener noreferrer">encore des éléments de communication</a> (éléments de langage, communiqué de presse, etc.).</p>
<p>A ce jour, <a title="Dispositifs de gestion de crise et sécurité des SI : que font les grands comptes français ?" href="http://www.solucominsight.fr/2013/11/dispositifs-de-gestion-de-crise-et-securite-des-si-que-font-les-grands-comptes-francais/" target="_blank" rel="noopener noreferrer">seulement 20% des grands comptes français sont préparés à gérer une crise cyber-sécurité.</a> Compte tenu de l’accroissement constant du nombre d’attaques et de leur ampleur, il y a fort à parier que les RSSI trouveront auprès de la direction générale une oreille attentive pour les appuyer dans la mise en place de solutions destinées tant à prévenir les incidents (supervision, sensibilisation) qu’à gérer la crise au moment où, inévitablement, elle surviendra.</p>
<p>&nbsp;</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2014/06/fuite-donnees-personnelles-comment-stopper-lhemorragie/">Fuite de données personnelles : comment stopper l’hémorragie ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>L’intérêt des réglementations bâloises face aux risques financiers</title>
		<link>https://www.riskinsight-wavestone.com/en/2013/02/linteret-des-reglementations-baloises-face-aux-risques-financiers/</link>
		
		<dc:creator><![CDATA[zephSolucomBO]]></dc:creator>
		<pubDate>Fri, 01 Feb 2013 15:00:03 +0000</pubDate>
				<category><![CDATA[Cyber for Financial Services]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Métiers - Assurance]]></category>
		<category><![CDATA[financial services cyber]]></category>
		<category><![CDATA[Règlementation]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=3043</guid>

					<description><![CDATA[<p>L’éclatement de la bulle spéculative des subprimes a déstabilisé toutes les places financières mondiales. Le risque de contagion a pris tout son sens expliquant la volatilité des marchés où les cours ne reflétaient plus la valeur intrinsèque des actifs. Le...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2013/02/linteret-des-reglementations-baloises-face-aux-risques-financiers/">L’intérêt des réglementations bâloises face aux risques financiers</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>L’éclatement de la bulle spéculative des subprimes a déstabilisé toutes les places financières mondiales. Le risque de contagion a pris tout son sens expliquant la volatilité des marchés où les cours ne reflétaient plus la valeur intrinsèque des actifs. Le risque lié aux titrisations subprimes a longtemps été considéré uniquement pour son volet « risque de marchés », c’est à dire son risque de hausse ou de baisse de la valeur du titre. Un des enseignements tiré de la crise réside dans la nature transverse et la propagation des risques.</em></p>
<p><em>Le recensement de ces risques nous conduit à nous pencher sur les exigences réglementaires de Bâle II &amp; III.</em></p>
<h2>Les 3 types de risques du système financier : risques de marché, risques de crédit, risques opérationnels</h2>
<p>Il existe trois types de risques liés aux marchés financiers. La mesure et la gestion de ces risques sont devenues un des objectifs majeurs des grandes institutions bancaires. Les réglementations prudentielles, les techniques de contrôle et les prérogatives des autorités de surveillance visent à s’appliquer à l’ensemble des banques en vue de garantir un contrôle bancaire efficace.</p>
<p>Le premier type de risque est le risque de marché, il est fonction de la variation de facteurs tels que : taux d’intérêt, cours de change, prix des matières premières, cours des actions…le tout dans un contexte mondial. Ces différents facteurs peuvent donner lieu à des pertes financières substantielles et par effet-dominos à un effondrement du marché financier mondial.</p>
<p>Le second est le risque de crédit, il est quant à lui lié à la défaillance du paiement des créances, il est fonction du montant de celle-ci, de la probabilité de défaut et de la proportion de la créance non recouvrée en cas de défaut.</p>
<p>Enfin, les risques opérationnels relèvent des pertes potentielles liées aux défaillances des procédures, des systèmes informatiques, à la fraude interne ou à des évènements extérieurs (fraudes externes, sinistres, réglementations ou actes de terrorisme).</p>
<p>Au-delà des principes fixés par le comité de Bâle en vue de la gestion de ces trois types de risques, un des trois piliers de Bâle II vise le renforcement de la discipline des marchés. L’exigence et la surveillance des fonds propres constituent les deux autres piliers adoptés par le Comité de Bâle. Pour respecter ces piliers, les établissements financiers doivent fournir aux parties prenantes et selon leur degré d’implications, des informations financières en toute transparence portant sur la structure des fonds propres, leur adéquation et les expositions aux risques.</p>
<p>Si Bâle II a été un projet de mise en conformité rapprochant la vision réglementaire de la vision économique, son impact n’a concerné que les métiers liés au crédit et aux activités de marchés. En revanche, Bâle III a un périmètre beaucoup plus large et des impacts plus significatifs susceptibles de changer certaines activités en profondeur, et d’inciter à des changements de stratégie. Un renforcement des systèmes de gestion des risques et des équipes d’audit viendra accompagner ces changements de stratégie.</p>
<h2>Un moyen d’action pour contrer la crise financière : Bâle III</h2>
<p>Avec les nouvelles exigences de Bâle III sur les ratios de liquidité LCR (Liquidity Coverage Ratio) et NSFR (Net Stable Funding Ratio), le liquidity risk management est devenu un sujet de préoccupation majeur des banques. Celles-ci doivent également s’impliquer plus fortement dans l’implémentation des règles bâloises en assurant un contrôle permanent des processus, de la gestion de l’information et de l’optimisation des profits sous des contraintes de financement en quête de stabilité.</p>
<p>La gestion des risques de marchés est finalement fonction de l’information financière. Quant aux banques, de nouveaux défis seront lancés en vue d’identifier et d’appliquer la bonne gestion des besoins bancaires et de leurs systèmes d’informations.  La mise en place de nouveaux modèles quantitatifs de gestion de risques ou le renforcement d’audits internes vont accroître la sensibilisation des établissements bancaires à ces risques financiers.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2013/02/linteret-des-reglementations-baloises-face-aux-risques-financiers/">L’intérêt des réglementations bâloises face aux risques financiers</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Protection des données à caractère personnel : le Maroc renforce son arsenal juridique (avec la Loi 09-08)</title>
		<link>https://www.riskinsight-wavestone.com/en/2012/03/protection-des-donnees-a-caractere-personnel-le-maroc-renforce-son-arsenal-juridique-avec-la-loi-09-08/</link>
		
		<dc:creator><![CDATA[Marianne Benichou]]></dc:creator>
		<pubDate>Mon, 26 Mar 2012 12:49:04 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[conformité]]></category>
		<category><![CDATA[conséquences]]></category>
		<category><![CDATA[Digital privacy]]></category>
		<category><![CDATA[DPO]]></category>
		<category><![CDATA[informations]]></category>
		<category><![CDATA[législation]]></category>
		<category><![CDATA[protection des données]]></category>
		<category><![CDATA[Règlementation]]></category>
		<category><![CDATA[traitements]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=1697</guid>

					<description><![CDATA[<p>Pourquoi le Maroc se dote-t-il d’une loi sur la protection des données à caractère personnel ? Fin 2009, le ministère marocain de l’Industrie, du Commerce et des Nouvelles Technologies a lancé un vaste programme visant à développer l’usage de la technologie...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2012/03/protection-des-donnees-a-caractere-personnel-le-maroc-renforce-son-arsenal-juridique-avec-la-loi-09-08/">Protection des données à caractère personnel : le Maroc renforce son arsenal juridique (avec la Loi 09-08)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<h2><strong>Pourquoi le Maroc se dote-t-il d’une loi sur la protection des données à caractère personnel</strong> ?</h2>
<p>Fin 2009, le ministère marocain de l’Industrie, du Commerce et des Nouvelles Technologies a lancé un vaste programme visant à développer l’usage de la technologie numérique au sein du royaume. Celui-ci a conduit notamment à une informatisation croissante des PME et de l’administration et à une meilleure accessibilité de la population à Internet.</p>
<p>En parallèle de cela, les dispositifs législatifs communautaires contraignent fortement l’échange de données entre l’Europe et ses voisins, complexifiant  le développement d’activités d’offshoring au Maroc.</p>
<p>Il devenait donc indispensable, d’une part, d’apporter au citoyen les garanties indispensables face à une hausse de l’informatisation et aux inquiétudes que cela peut générer (atteintes à la vie privée, spams commerciaux, etc.), et, d’autre part, de constituer un terrain favorable à l’afflux de capitaux internationaux.</p>
<p>C’est là tout l’objet de la loi 09-08 relative à la protection des personnes physiques à l&#8217;égard du traitement des données à caractère personnel, équivalent marocain de la Loi Informatique et Libertés française.</p>
<p>Pour les entreprises, outre le respect d’une nouvelle obligation légale, il s’agit dès lors de maintenir puis faciliter les échanges avec ses partenaires européens et de protéger son image, voire de faire de son souci de la protection de la vie privée un véritable atout concurrentiel.</p>
<h2><strong>Que dit cette loi ?</strong></h2>
<p>Afin de faciliter sa reconnaissance par l’Union Européenne, le législateur marocain s’est grandement inspiré des textes communautaires et en particulier français en la matière. On retrouve ainsi dans ce texte les mêmes principes que dans ses homologues européens :</p>
<ul>
<li>Un traitement de données à caractère personnel doit avoir une finalité précise, à laquelle il convient de se tenir, et une durée de mise en œuvre limitée, en fonction de la finalité. Un strict principe de proportionnalité doit ainsi être respecté : seules les données permettant l’atteinte de la finalité fixée doivent être manipulées.</li>
<li>Les traitements doivent faire l’objet d’une déclaration ou d’une demande d’autorisation, en fonction de leur sensibilité.</li>
<li>Ils doivent être sécurisés, en particulier pour éviter tout vol ou fuite de données.</li>
<li>Ils doivent être mis en œuvre en toute transparence. Les personnes concernées doivent être informées et ont un droit de regard sur l’utilisation de leurs données.</li>
</ul>
<p>Une commission dédiée, la Commission Nationale de contrôle de la protection des Données à caractère Personnel (CNDP) est ainsi instaurée pour assurer le respect de cette loi.</p>
<p>Cette similarité des principes entraine bien sûr les mêmes difficultés pratiques, en particulier liées au champ d’application extrêmement étendu des définitions : la grande majorité des traitements mis en œuvre par les entreprises et administrations s’avèrent en effet être des <em>traitements de données à caractère personnel</em>.</p>
<h2><strong>Quelles conséquences concrètes pour les entreprises marocaines ?</strong></h2>
<p>Les entreprises marocaines ne disposent plus aujourd’hui que d’un lapse de temps réduit pour mettre en conformité l’ensemble de leurs pratiques. De manière concrète, elles ont un certain nombre d’actions à réaliser. Elles doivent ainsi inventorier l’ensemble des traitements, effectuer les évolutions nécessaires, notamment pour respecter le principe de proportionnalité, réaliser les déclarations, faire un bilan de sécurité et lancer les actions nécessaires, y compris auprès des sous-traitants, mettre en œuvre les modalités d’information des personnes, etc. Un terme devra de plus sans doute être mis à un certain nombre de pratiques de démarchage, celui n’étant plus autorisé que dans un cadre précis.</p>
<p>Au-delà de ce projet de mise en conformité, il conviendra sans doute de refondre un certain nombre de processus de l’entreprise, notamment les processus projet, et ainsi d’assurer un maintien dans le temps du niveau de conformité atteint.</p>
<p>D’ores et déjà, la réflexion est plus qu’amorcée au sein de nombreux organismes. Sous la pression d’un grand public de plus en plus averti et d’un paysage concurrentiel de plus en plus mature, le niveau d’exigence en matière de conformité ne fera que croître.</p>
<p>Par ailleurs, au fur et à mesure que la pédagogie laissera place à la sanction, il est fort à parier que les exigences de la loi iront en se durcissant. Par conséquent, bien plus que de se mettre en conformité à une nouvelle loi, il s’agit de se familiariser dès aujourd’hui, à son rythme, avec ce qui permettra demain de répondre à des impératifs bien plus grands et bien plus pressants.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2012/03/protection-des-donnees-a-caractere-personnel-le-maroc-renforce-son-arsenal-juridique-avec-la-loi-09-08/">Protection des données à caractère personnel : le Maroc renforce son arsenal juridique (avec la Loi 09-08)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Le &#8220;secret des affaires&#8221; arrive dans notre cadre réglementaire ! Quel impact pour les entreprises ?</title>
		<link>https://www.riskinsight-wavestone.com/en/2012/02/le-secret-des-affaires-arrive-dans-notre-cadre-reglementaire-quel-impact-pour-les-entreprises/</link>
		
		<dc:creator><![CDATA[Gérôme Billois]]></dc:creator>
		<pubDate>Mon, 20 Feb 2012 07:01:36 +0000</pubDate>
				<category><![CDATA[Cloud & Next-Gen IT Security]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Métiers - Stratégie d’entreprise]]></category>
		<category><![CDATA[data protection]]></category>
		<category><![CDATA[protection des données]]></category>
		<category><![CDATA[Règlementation]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=1415</guid>

					<description><![CDATA[<p>Après des années de réflexion, le texte relatif au « secret des affaires » a été adopté par l’assemblée nationale en première lecture le 23 janvier 2012. Nous devrions donc être dotés « prochainement » d’une nouvelle arme pénale dans notre arsenal réglementaire pour...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2012/02/le-secret-des-affaires-arrive-dans-notre-cadre-reglementaire-quel-impact-pour-les-entreprises/">Le &#8220;secret des affaires&#8221; arrive dans notre cadre réglementaire ! Quel impact pour les entreprises ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Après des années de réflexion, le texte relatif au « secret des affaires » a été adopté par l’assemblée nationale en première lecture le 23 janvier 2012. Nous devrions donc être dotés « prochainement » d’une nouvelle arme pénale dans notre arsenal réglementaire pour lutter contre les atteintes aux données les plus sensibles des entreprises.</p>
<h2> <strong>Un nouveau délit : la divulgation d’informations protégées par le secret des affaires</strong></h2>
<p>Inspiré du COHEN Act des États-Unis mais aussi d’autres textes européens, ce texte défini la notion « d’informations protégées relevant du secret des affaires d’une entreprise » (Art 325-1) et introduit le délit de divulgation de ces informations (Art 325-2).</p>
<p>Ces informations sont « <em>quel que soit leur support, les procédés, objets, documents, données ou fichiers de nature commerciale, industrielle, financière, scientifique, technique ou stratégique ne présentant pas un caractère public dont la divulgation non autorisée serait de nature à compromettre gravement les intérêts de cette entreprise en portant atteinte à son potentiel scientifique et technique, à ses positions stratégiques, à ses intérêts commerciaux ou financiers ou à sa capacité concurrentielle </em>»Art. 325-1 .</p>
<p>Cette large définition permet de couvrir les différents incidents rencontrés ces dernières années.</p>
<p>Jusqu’ici, en cas de fuites, les responsabilités pouvaient être recherchées pour vol, abus de confiance ou encore violation de propriétés intellectuelles.  Mais il était difficile de faire reconnaître des délits « virtuels » touchant des données immatérielles non reconnues par le code pénal.</p>
<p>Les exemples de jurisprudence sont rares, comme le jugement de juin 2010 du tribunal correctionnel de Clermont-Ferrand. L’ex-employé de Michelin souhaitant vendre des données à la concurrence a été condamné d’abus de confiance, mais sa peine est toute relative : 2 ans de prison avec sursis et 5000 euros d’amendes.</p>
<p>Les peines prévues dans ce nouveau texte sont largement plus dissuasives : 3 ans de prison et 375 000 € d’amendes. Seul regret, la tentative de fuite d’information n’est pas réprimandée. Il est important de préciser que les données identifiées ne seront pas protégées en cas d’investigations de la justice ou encore d’autorité de contrôle comme la CNIL. D’autre part, les journalistes sont également exclus du champ de la loi en cas de recel. Pour finir, les mesures de sécurité devront faire l’objet d’une information des instances représentatives du personnel.</p>
<p>Mais quels vont être les impacts dans les entreprises et comment le RSSI doit-il aborder ce sujet ?</p>
<h2>Des impacts non négligeables</h2>
<p>Le dispositif qui sera prochainement adopté va nécessiter un travail important dans les grandes organisations. En effet pour que la loi s’applique, les données doivent faire « l’objet de mesures de protection spécifiques destinées à informer de leur caractère confidentiel et à garantir celui-ci » (Art 325-1).</p>
<p>Le texte précise que les mesures seront précisées par décret en conseil d’état. Les premières discussions font état du marquage de l’ensemble des documents, de l’établissement de listes de personnes autorisées à prendre connaissance des informations, d’un stockage des documents papier dans des coffres ou des locaux sécurisés ou encore la mise en place de dispositifs de chiffrement et de codes d’accès.</p>
<p>Des pratiques minimums mais déjà complexes à déployer à large échelle. En effet, même si les données les plus sensibles sont souvent connues instinctivement, il peut être ardu de les identifier dans l’entreprise et à fortiori de les protéger dans son système d’information. Il s’agit d’un travail souvent méticuleux pour bien embrasser l’ensemble des données et tous les cas d’usage associés.</p>
<h2> <strong>Une réflexion à entamer dès aujourd’hui</strong></h2>
<p><strong> </strong>Il est évident que tout ne devra pas être classifié « secret des affaires » dans une entreprise.  Un bon réglage du « curseur » sera cependant ardu à trouver. Il faudra osciller entre « trop classifier », et donc augmenter les coûts, ou « ne pas assez classifier », et donc prendre de risques de fuites. L’implication des métiers et de la direction sera, encore une fois essentielle, et les efforts des années précédentes dans la réalisation d’analyse de risques s’avèreront très utiles.</p>
<p>Même si de nombreuses étapes législatives restent à franchir, réjouissons-nous cependant de l’avancée que représente ce texte, qui va d’une part aider à la sensibilisation du management et d’autre part apporter enfin une réponse juridique aux nombreux incidents rencontrés ces dernières années !</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2012/02/le-secret-des-affaires-arrive-dans-notre-cadre-reglementaire-quel-impact-pour-les-entreprises/">Le &#8220;secret des affaires&#8221; arrive dans notre cadre réglementaire ! Quel impact pour les entreprises ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>2011 : rétrospective des incidents majeurs et impacts sur la gestion de risques</title>
		<link>https://www.riskinsight-wavestone.com/en/2012/01/2011-retrospective-des-incidents-majeurs-et-impacts-sur-la-gestion-de-risques/</link>
		
		<dc:creator><![CDATA[GEneviEveLardon]]></dc:creator>
		<pubDate>Tue, 17 Jan 2012 14:52:50 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Gestion des risques]]></category>
		<category><![CDATA[incidents]]></category>
		<category><![CDATA[PCA]]></category>
		<category><![CDATA[Règlementation]]></category>
		<category><![CDATA[Risk management]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=1177</guid>

					<description><![CDATA[<p>2011 a été une année riche en incidents majeurs, provoquant la plupart du temps une interruption significative de l’activité des entreprises. Du tsunami à la coupure de câble, retour sur quelques incidents marquants de l’an passé… Quelques incidents majeurs d’indisponibilité...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2012/01/2011-retrospective-des-incidents-majeurs-et-impacts-sur-la-gestion-de-risques/">2011 : rétrospective des incidents majeurs et impacts sur la gestion de risques</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>2011 a été une année riche en incidents majeurs, provoquant la plupart du temps une interruption significative de l’activité des entreprises. Du tsunami à la coupure de câble, retour sur quelques incidents marquants de l’an passé…</p>
<h4>Quelques incidents majeurs d’indisponibilité survenus en 2011</h4>
<p>Dans le domaine des technologies de l’information, l’année passée a connu une médiatisation forte du <em>cloud</em>, notamment vis-à-vis du grand public. Mais elle a également montré quelques limites du « nuage » en termes de disponibilité avec des incidents touchant les acteurs majeurs du secteur tels qu’Amazon, Microsoft ou Google.</p>
<p>2011 a également connu les désormais habituelles, mais ô combien impactantes ruptures de câbles. Notamment celle de Vélizy, en mai dernier, où des fibres ont été coupées lors de travaux du tramway. Un site d’hébergement informatique a été isolé près d’une journée, perturbant ainsi l’activité de grands comptes de la distribution et celle d’un ministère. Non moins insolite, une Géorgienne de 75 ans a coupé la connexion de 3,2 millions d’Arméniens en cherchant du cuivre près de Tbilissi !</p>
<p>Mais de tous les incidents, les catastrophes naturelles sont indéniablement les plus marquantes, par leur gravité et leur dimension parfois inhabituelle : les inondations en Thaïlande et surtout le désastre de Fukushima. Ces catastrophes ont montré les limites des dispositifs de maîtrise des risques, et poussé ces pays à améliorer leur capacité à gérer des crises exceptionnelles.</p>
<h4>Un renforcement de la sensibilité des états et des organisations sur le sujet</h4>
<p>Le Japon et la Thaïlande ne sont pas les seuls pays qui se sont intéressés à la question. Le sinistre de Fukushima a réveillé l’opinion publique sur le risque nucléaire et incité la très grande majorité des pays exploitant cette énergie à examiner la sécurité de leurs installations. Dans le même courant, l’augmentation des événements naturels pousse de nombreux gouvernements de par le monde à repenser leur gestion des risques majeurs.</p>
<p>Le 3 janvier, l’Autorité de Sûreté Nucléaire française (ASN) a remis au Premier Ministre son rapport sur les évaluations complémentaires de sûreté (ECS) et révisé ses exigences de sûreté relatives à la prévention des risques naturels (séisme et inondation), à la prévention des risques liés aux autres activités industrielles, à la surveillance des sous-traitants et au traitement des non-conformités.</p>
<p>Plus globalement, l’Union Européenne a, ces dernières décennies, défini des réglementations sur des sujets divers allant de la réglementation sur les substances chimiques (REACH), celle sur l’évaluation des risques d’inondation (2007/60/CE), à celle relative au domaine banque/assurance (Bâle III, Solvency II), etc. Et ces directives sont déclinées en France.</p>
<p>Sur un autre continent, le Maroc conduit un projet de définition d’une stratégie nationale de prévention et de gestion des risques, notamment ceux liés aux catastrophes naturelles. Cette volonté a été confortée par les inondations de mars 2011.</p>
<p>Mais outre ces réglementations, les catastrophes de 2011 poussent à inscrire la gestion des risques dans de nouvelles dimensions.</p>
<h4>Des risques à traiter au-delà des frontières habituelles…</h4>
<p>Au-delà des frontières géographiques…  Les inondations en Thaïlande en témoignent. Si la ville de Bangkok a été globalement préservée (au travers des actions volontaristes menées par le gouvernement), il n&#8217;en reste pas moins que des zones industrielles, dans sa périphérie ou dans le pays, ont été sévèrement touchées.  Les impacts en termes de production se sont répercutés partout dans le monde, en particulier sur le marché de l&#8217;électronique, et notamment sur la production des disques durs professionnels comme grand public (augmentation des prix de 30% à 150% selon les distributeurs).</p>
<p>Au-delà des frontières internes des entreprises… La gestion des risques doit bien intégrer la réflexion sur la continuité des processus avec l’ensemble des acteurs, sans omettre les prestataires et fournisseurs essentiels. C’est ainsi que la pénurie de pièces produites en Thaïlande a poussé un constructeur automobile à revoir sa production à la baisse.</p>
<p>Au-delà des frontières des typologies de risques… La cyberattaque en est une illustration. Il ne s’agit pas de traiter la confidentialité des données qui peuvent être accédées uniquement, en oubliant la disponibilité des services offerts par une DSI, ni l’inverse. Les objectifs de ces attaques étant variés, tous les risques doivent être considérés, de la fuite d’informations et à l’interruption d’activité.</p>
<p>L’approche traditionnelle consistant à traiter les risques de façon indépendante, ce qui pousse bien souvent à les penser dans un cadre restreint, a donc vécu : il convient désormais de bâtir un dispositif global de gestion des risques, sur les processus métiers critiques avec tous leurs enjeux, leurs acteurs et leurs moyens, qu’ils soient en France ou non, basés sur les nouvelles technologies ou non, etc.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2012/01/2011-retrospective-des-incidents-majeurs-et-impacts-sur-la-gestion-de-risques/">2011 : rétrospective des incidents majeurs et impacts sur la gestion de risques</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>La guerre des réglementations aura-t-elle raison du cloud computing?</title>
		<link>https://www.riskinsight-wavestone.com/en/2011/08/cloud-computing-la-guerre-des-reglementations-aura-t-elle-raison/</link>
		
		<dc:creator><![CDATA[Marianne Benichou]]></dc:creator>
		<pubDate>Wed, 03 Aug 2011 12:33:12 +0000</pubDate>
				<category><![CDATA[Cloud & Next-Gen IT Security]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Cloud security]]></category>
		<category><![CDATA[protection des données]]></category>
		<category><![CDATA[Règlementation]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=534</guid>

					<description><![CDATA[<p>[Article rédigé en collaboration avec Gérôme Billois] Une nouvelle bataille juridique s’ouvre entre les États-Unis et l’Europe. En jeu cette fois-ci, le Cloud Computing. L’’affiche ? USA Patriot Act Vs. Directive Européenne de protection des données à caractère personnel. D’un côté,...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2011/08/cloud-computing-la-guerre-des-reglementations-aura-t-elle-raison/">La guerre des réglementations aura-t-elle raison du cloud computing?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>[Article rédigé en collaboration avec Gérôme Billois]</em></p>
<p>Une nouvelle bataille juridique s’ouvre entre les États-Unis et l’Europe. En jeu cette fois-ci, le Cloud Computing. L’’affiche ? USA Patriot Act Vs. Directive Européenne de protection des données à caractère personnel.</p>
<p>D’un côté, l’USA Patriot Act. Véritable épouvantail de l’externalisation et fer de lance de la lutte antiterroriste US, il autorise les écoutes et la capture de données par les autorités américaines, avec un encadrement judiciaire permettant de le faire à l’insu de leur propriétaire… Il constitue l’argument le plus précieux des opposants de l’hébergement de données aux Etats-Unis.</p>
<p>De l’autre, la Directive européenne pour la protection des données à caractère personnel. Mère européenne de la Loi Informatique et Libertés française, elle encadre fortement le traitement de données en dehors de frontières de l’Union et, plus généralement, leur accès non légitime et non autorisé par le responsable de traitement. Bien plus, elle le rend pénalement responsable de tout accès tiers non signalé aux propriétaires des données.</p>
<p>Au centre, Microsoft. Le géant de Redmond consent des efforts importants pour être en conformité avec les réglementations sur les données à caractère personnel. En particulier, leur adhésion aux principes du<a href="http://www.cnil.fr/vos-responsabilites/le-transfert-de-donnees-a-letranger/safe-harbor/" target="_blank" rel="noopener noreferrer"> Safe Harbor</a> , qui, en dépit de certaines limites, constitue une garantie jugée suffisante par l’Europe pour que soit autorisé le transfert de données à caractère personnel vers une entreprise américaine. D’autre part la mise en place d’un Cloud européen, aux serveurs dédiés et localisés strictement au sein des frontières de l’Union ensuite, offre une solution simple pour la conformité.</p>
<p>A l’origine de la bataille, une conférence dédiée au lancement d’Office 365. Le directeur Royaume-Uni de Microsoft a alors reconnu tout haut ce que bon nombre de spécialistes du secteur murmuraient déjà : son siège social étant domicilié aux Etats-Unis, Microsoft est soumis au droit national… et doit donc appliquer l’USA Patriot Act y compris sur le sol européen.</p>
<p>Et ceci est vrai pour l’ensemble des fournisseurs américains de services de Cloud computing ! Ils pourraient ainsi être amenés à communiquer aux autorités américaines des données de leurs clients européens, en dehors de tout cadre légal national ou communautaire.</p>
<p>Cette transparence soudaine signe-t-elle le début de la fin du Cloud computing <em>made in</em> USA ? ou s’agit-il d’une opportunité de croissance inespérée pour les fournisseurs européens ? Doit-on s’attendre à une migration massive des premiers vers les seconds ?</p>
<p>Ce qui est vécu comme une ingérence américaine sur le terrain législatif communautaire est aujourd’hui examiné par la Commission Européenne, qui s’est saisie du sujet.</p>
<p>Sans préjuger en rien des conclusions des débats d’ores et déjà très animés sur le sujet, cette bataille mérite d’être suivie avec attention.  Et permet de rappeler l’importance d’une analyse de risques, y compris juridiques, avant tout recours à un fournisseur externe&#8230;</p>
<p>&nbsp;</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2011/08/cloud-computing-la-guerre-des-reglementations-aura-t-elle-raison/">La guerre des réglementations aura-t-elle raison du cloud computing?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
