Journée de la protection des données : aller au delà de la conformité

0
64

À l’occasion de la Journée de la protection des données, James Blake, RSSI EMEA chez Cohesity souhaite rappeler qu’une simple conformité aux réglementations ne suffit plus pour se protéger efficacement contre les cybermenaces actuelles. Tribune.

En effet la multiplication des législations nationales et internationales rend cette approche complexe, avec plus d’une vingtaine de réglementations françaises et européennes sur le sujet de la sécurité.

Selon James Blake, « Pour garantir la confidentialité des données, il est crucial de développer des capacités opérationnelles robustes et reproductibles, notamment grâce à des contrôles permettant d’identifier, classifier et sécuriser les informations sensibles.

Le chiffrement des données, notamment avec des méthodes résistantes à l’informatique quantique, est essentiel. Collaborer avec des entreprises offrant des solutions de données immuables renforce la sécurité en empêchant toute modification ou suppression des données, protégeant ainsi contre les ransomwares, les violations et les pertes financières liées aux interruptions d’activité.

Enfin, la nomination de « champions de la sécurité » au sein de chaque unité opérationnelle, chargés de former leurs collègues à des processus de confidentialité adaptés aux différents niveaux de classification des données, est primordiale. En adoptant ces pratiques, la conformité aux diverses réglementations deviendra une conséquence naturelle. »

Le mardi 28 janvier marque la « Journée Européenne de la Protection des Données ». Une journée de sensibilisation qui a pour objectif d’aider au respect de la vie privée des citoyens dans un monde de plus en plus connecté. Neil Thacker, Global Privacy & Data Protection Officer chez Netskope, livre l’analyse suivante :

« La Journée européenne de la protection des données met en lumière les obligations des entreprises en matière de protection des données de leurs clients. Les dernières décennies ont été le théâtre de nombreux changements majeurs, notamment le passage au cloud et l’essor des médias sociaux. Plus récemment, les responsables IT et de la sécurité se sont concentrés sur la nécessité de relever les défis en termes de protection des données, à mesure que l’Intelligence Artificielle (IA) transforme les activités des entreprises. Les outils automatisés, y compris l’IA générative, ont permis aux organisations de fonctionner plus efficacement, mais les ont également exposées à de nouveaux risques liés à la confidentialité des données sur lesquelles ces outils construisent leurs raisonnements. 

De plus, une nouvelle itération de l’IA ayant un impact sur les entreprises est en train d’apparaître : l’IA agentique. Avec celle-ci, la machine prend des décisions et des mesures de manière autonome pour atteindre des objectifs avec une intervention humaine minimale. À mesure qu’elle se généralise, les professionnels de la sécurité et de la protection de la vie privée devront sécuriser leurs systèmes de bout en bout, en protégeant les moteurs de raisonnement et les résultats générés. Étant donné que de nombreuses organisations sont encore confrontées à un défi de taille en ce qui concerne l’adoption de l’IA, l’utilisation d’outils de protection entièrement automatisés sera essentielle pour soutenir l’autonomie des entreprises. 

En cette Journée de la protection des données, il est crucial de rappeler aux organisations d’équilibrer l’innovation avec des stratégies robustes de protection des données, en garantissant la conformité et en protégeant les informations sensibles de leurs clients dans un monde de plus en plus axé sur l’IA. »


Ci-dessous, les commentaires de Mandy Andress, CISO d’Elastic, qui revient sur les mesures essentielles que les entreprises doivent adopter pour sécuriser leurs données, dans le contexte d’un développement des environnements clouds hybrides.

« La Journée mondiale de la protection des données (Data Privacy Day) nous rappelle que la protection de la vie privée et la confiance sont indissociables, soulignant le lien fondamental entre des pratiques de cybersécurité robustes et la préservation de la confidentialité des données. Les attaques par ransomware ayant atteint le chiffre record de 574 incidents recensés en décembre 2024, soit le nombre mensuel le plus important depuis trois ans, les entreprises doivent rester vigilantes. Ces chiffres soulignent non seulement la sophistication croissante des outils dont disposent les acteurs de la menace, mais aussi l’évolution de leurs tactiques, qui créent de plus en plus de dégâts.

Avec le développement des environnements clouds hybrides, la protection de la confidentialité des données exige une stratégie de sécurité proactive et exhaustive. Il est essentiel de comprendre où les données se trouvent et comment elles sont stockées – sur les différentes plateformes cloud – pour en garder le contrôle et s’assurer qu’elles restent à l’intérieur des limites définies. Des techniques telles que la micro-segmentation ou la conteneurisation virtuelle permettent non seulement d’isoler les charges de travail, mais aussi d’imposer des contrôles stricts sur le trafic réseau, réduisant ainsi l’exposition potentielle aux menaces.

L’adoption d’une politique de « deny all » pour les communications inter-systèmes garantit que seul le trafic essentiel est autorisé, ce qui constitue une couche de défense supplémentaire. Au-delà des mesures techniques, les organisations doivent également se concentrer sur les mesures de cyber-hygiène. Il s’agit notamment d’exploiter les fonctions de sécurité intégrées des systèmes d’exploitation et des plateformes cloud, de maintenir des calendriers d’application des correctifs cohérents et de supprimer les systèmes obsolètes qui pourraient devenir vulnérables dans ces environnements interconnectés.

Négliger les pratiques de sécurité de base ou ignorer les mauvaises configurations peut mettre en péril non seulement les données sensibles, mais aussi la confiance des clients et le respect de la conformité. En renforçant leur posture de sécurité et en s’attaquant de front à ces risques, les organisations protégeront leur atout le plus précieux : la confiance dans leur capacité à sécuriser les informations personnelles et les données d’entreprise les plus critiques. »