À retenir
-
Peut-être assiste-t-on à une prise de conscience des enjeux de la cybersécurité dans les entreprises et administrations, du moins faut-il l'espérer.
-
Les législateurs français et européens n'ont pas attendu la multiplication des menaces pour imposer des règles strictes, mais complexes, pour renforcer les dispositifs mis en oeuvre au sein des organisations. Parmi elles, figurent l'obligation de signalement des incidents.
-
L'organisation doit faire preuve d'une très grande réactivité, d'une forte transparence et d'une précision redoutable dans les notifications à effectuer, plus seulement auprès de la CNIL mais aussi auprès d'autres autorités sectorielles et, parfois (souvent) auprès des personnes physiques dont les données ont été compromises.
-
Petit vademecum de la conduite à tenir en cas d'incident de sécurité mettant en jeu les données de l'entreprise.
Temps de lecture estimé : 15 minutes
Cybersécurité encore, cybersécurité toujours : il s’agit d’un thème qui devient central au sein de nos économies dématérialisées, au rythme des cyberattaques subies par les entreprises et administrations pratiquement chaque jour, et au son des réglementations qui s’accumulent à leur charge (RGPD, NIS2, DORA, CRA…).
Le RGPD indique depuis longtemps comment réagir en cas de cyberattaque constitutive d’une violation de données. Les organisations doivent impérativement se doter d’une procédure interne de gestion des incidents de sécurité pour être conformes aux exigences du texte, dont nous rappelons ci-dessous les grandes étapes.
1. Qu’est-ce qu’une violation de données
On limite trop souvent la notion de violation de données à caractère personnel à une atteinte à leur confidentialité (divulgation non autorisée ou détournement par un pirate informatique), car c’en est la manifestation la plus criante. Mais au sens de l’article 4 du RGPD et des lignes directrices du CEPD du 28 mars 2023, une violation de données inclut également tout évènement consistant en une atteinte à leur intégrité (altération non autorisée, corruption) ou à leur disponibilité (suppression, panne, ransomware).
Ainsi, on songe facilement au vol d’un PC portable ou à une cyberattaque, mais le simple envoi accidentel d’un email à un grand nombre de destinataires dont l’adresse est laissée en clair, ou une panne de courant, peuvent également constituer une violation de données, par atteinte à leur confidentialité ou leur disponibilité.
2. L’identification de la violation de données
Dès qu’un incident de sécurité est détecté, il est nécessaire d’identifier si des données à caractère personnel ont été compromises. En toute hypothèse, la réunion sans délai d’une cellule de crise (réunissant DSI, RSSI, DPO, direction juridique et sachants techniques) est impérative.
L’équipe technique doit identifier et documenter l’incident de sécurité, qu’il s’agisse d’un dysfonctionnement, d’une intrusion – ou même de la simple possibilité d’une intrusion. S’il s’agit d’une attaque, son mode opératoire doit être reconstitué en retraçant ses accès et actions (point d’entrée sur le système d’information, mouvements dans le système, finalité de l’attaque, profil du pirate informatique, etc.).
Si aucune donnée personnelle n’est concernée, l’incident doit bien entendu être traité sous l’angle de la cybersécurité, et consigné dans un registre interne des incidents. Si une donnée personnelle est en cause, alors les articles 33 et 34 du RGPD s’appliquent.
Dès lors que les investigations montrent que l’incident concerne ou pourrait concerner des données personnelles, il y a « prise de connaissance » de la violation de données. Si cette prise de connaissance est le fait du responsable de traitement lui-même, démarrent alors les délais de notification (cf. infra).
Les mesures de supervision, de monitoring et de détection des vulnérabilités et des incidents sont donc indispensable sur le système d’information. Les mesures de sauvegarde et de résilience sont également nécessaires pour minimiser les conséquences de l’atteinte.
L’une des difficultés récurrentes réside dans l’identification du système d’information concerné et des responsabilités associées. Concrètement, la violation peut survenir sur le système de l’entreprise, ou sur le système de l’un de ses sous-traitants.
Il est donc nécessaire d’avoir encadré cette possibilité dans le contrat avec le sous-traitant, qui doit obéir aux exigences de l’article 28 du RGPD. Le sous-traitant ne doit pas pouvoir dissimuler une faille de sécurité survenue sur son périmètre, et doit prévenir le responsable de traitement le plus vite possible. D’aucuns regrettent que le RGPD n’ait pas mis à la charge du sous-traitant un délai d’alerte chiffré, car le sujet est parfois âprement discuté pendant les négociations contractuelles.
Une chose est claire : à chaque étape des investigations, plus l’information tarde, plus le risque s’accroît. Risque pour les personnes concernées dont les données sont compromises, mais aussi risque pour l’organisation de se voir reprocher par la CNIL un retard injustifié. En aucun cas il n’est souhaitable de « cacher la poussière sous le tapis ».
3. Les premières mesures d’urgence
Les premières mesures d’urgence, communes à beaucoup d’incidents, doivent consister à tarir la violation de données le plus vite possible.
En cas d’atteinte à la confidentialité notamment, il convient de :
- Procéder à la suspension ou révocation de l’accès incriminé, voire à une révocation plus large si la compromission dépasse un seul point d’entrée ;
- Procéder au changement des mots de passe ;
- Assurer l'isolation du compte ou de la machine ayant servi d’accès ;
- Lancer des premières mesures de forensic ;
- Assurer l'isolation des sauvegardes et la contention de l’attaque ;
- Préserver des logs et preuves, etc.
En cas de dysfonctionnement du système d’information, les correctifs doivent être déployés le plus vite possible. D’où la nécessité de disposer systématiquement des dernières mises à jour de l’outil (dont les antivirus), qui sont déployées pour éliminer des vulnérabilités identifiées ou renforcer la sécurité. Une maintenance à jour fait donc partie des exigences de sécurité.
L’activation de la cellule de crise et la contention du problème doivent intervenir dans les premières heures qui suivent la découverte de l’incident. L’entreprise doit donc disposer d’une PSSI ou à tout le moins d’une procédure identifiant les premières actions à prendre et les personnels responsables de les réaliser, car chaque minute compte.
En cas de sous-traitance, c’est idéalement tout un protocole qui doit être prévu contractuellement pour que dès la découverte de l’incident, le sous-traitant prenne les mesures de remédiation appropriées, alerte son client et mène avec lui toutes les investigations nécessaires pour comprendre l’attaque et mitiger ses conséquences.
Une forte réactivité est indispensable afin de faire état de diligences sérieuses notamment dans le cadre des relations à venir avec la CNIL. Mais il ne s’agit pas seulement de se montrer bon élève : il s’agit avant tout de protéger le patrimoine informationnel de l’organisation et les données personnelles en cause.
4. L’évaluation de la violation de données
Les investigations doivent permettre le plus vite possible d’identifier le type d’attaque ou de dysfonctionnement, la nature et le nombre de données concernées par l’incident, leur caractère personnel et dans ce cas, les catégories de données et les catégories de personnes concernées.
S’ensuit l’analyse des risques pour les personnes concernées, en fonction de la criticité des données compromises et de la gravité de l’incident. La réaction différera évidemment selon que ces données concernées des emails professionnels, des coordonnées bancaires ou encore des données de santé.
- L’analyse doit porter sur la nature des données, le statut des personnes concernées, le traitement en cause, et sur les dommages que pourraient subir les personnes concernées du fait de cette atteinte. Celles sont peuvent être très variées : phishing, usurpation d’identité, vol, détournement de fonds, etc ;
- L’organisation doit donc disposer d’une nomenclature de ses données (on ne répètera jamais assez l’importance crucial de la cartographie des données) et d’une classification des risques en cas d’atteinte ;
- L’évaluation du risque implique de réfléchir au contexte du traitement des données, à la plus ou moins grande facilité d’identifier les personnes concernées, au caractère accidentel ou au contraire malveillant de l’attaque, etc. Il est donc recommandé de disposer a priori d’une matrice de détermination et quantification des risques ;
- Idéalement, doit en résulter une notation du risque en fonction de la criticité des données, des risques encourus par les personnes concernées et de la probabilité d’occurrence de ces risques.
L’article 33 du RGPD énumère les informations que le responsable de traitement doit recueillir (en interne ou auprès de son sous-traitant) en vue de la notification à réaliser auprès de la CNIL : la description de la violation de données, le nombre d’enregistrements impactés, le nombre de personnes concernées (même approximatif), les mesures de remédiation engagées, les conséquences probables de la violation pour les personnes concernées, etc.
Ce sont ces informations qu’il faut constituer le plus vite possible pour évaluer la gravité et les conséquences de la violation. En fonction des conclusions de cette évaluation, à laquelle le DPO doit participer activement, l’organisation décidera si elle doit notifier la violation à la CNIL conformément à l’article 33, voire aux personnes concernées conformément à l’article 34 du RGPD (sans préjudice d'autres notifications qui s'imposeraient à elle en fonction de son secteur d'activité, cf. infra).
5. La notification de la violation de données à la CNIL
Dès lors que la violation de données induit un risque pour les « droits et libertés fondamentaux des personnes concernées », le responsable de traitement est tenu de notifier la CNIL dans un délai de 72h à compter de la découverte de l’incident, selon l’article 33 du RGPD.
Si ce délai n’est pas respecté, une justification devra être apportée dans la notification. Cela renforce l’exigence de disposer d’une procédure prête à l’emploi et de réflexes internes. Certaines décisions de la CNIL montrent que le dilettantisme peut coûter très cher.
Cette notification auprès de la CNIL pourra (devra) être complétée ultérieurement, là encore le plus vite possible, à mesure que les investigations permettront de compléter les informations requises sur l’origine, la portée et les conséquences de la violation.
Cette notification peut être effectuée facilement via le téléservice proposé par la CNIL, qui reprend la trame de l’ensemble des informations à documenter. Des notifications complémentaires auprès de l’ANSSI ou d’une éventuelle autorité de contrôle prudentiel peuvent être utiles, notamment pour bénéficier de l’assistance de l’ANSSI, voire obligatoires pour certains types d’entités (organisme d’importance vitale, opérateur de service essentiel, etc.).
Les notifications à la CNIL doivent être précises, complètes et sincères. Outre les techniciens, il est recommandé de se faire assister d’un juriste ou d’un avocat pour mener leur rédaction.
La CNIL est susceptible de poser des questions complémentaires et/ou d’enjoindre l’exécution d’actions, comme l’information des personnes concernées si l’organisation n’a pas jugé nécessaire de le faire.
6. La notification de la violation aux personnes concernées
L’article 34 du RGPD exige qu’en cas de risque « élevé » pour les droits et libertés fondamentaux des personnes concernées, celles-ci doivent également faire l’objet d’une notification circonstanciée, dans les meilleurs délais.
Là encore, une très grande réactivité est exigée, car on part du principe que la personne prendre des précautions à partir du moment où elle a été informée que ses données personnelles ont été compromises.
Compte tenu des impacts en termes d’image de marque, la décision de notification aux personnes concernées est souvent objet d’hésitations. Qu’est-ce qu’un risque « élevé » qui oblige à révéler publiquement l’atteinte dont on est victime ?
Les lignes directrices du CEPD proposent une énumération des facteurs permettant de le déterminer : type de violation, nature et caractère sensible des données, volume des données compromises, gravité des conséquences possibles, typologie des personnes concernées, etc. à évaluer in concreto.
Dans les faits, on en vient rapidement à devoir procéder à cette notification aux personnes concernées.
C’est évidemment le cas lorsque des données sensibles ont été divulguées ou compromises (données de santé, données engendrant des risques d’atteinte à la vie privée ou de discrimination), mais aussi lorsque des données « hautement personnelles » sont concernées (fuite de numéros IBAN ou codes bancaires, numéro de sécurité sociale), ou encore si ces données concernent des personnes vulnérables telles que des mineurs.
En outre, c’est également le cas lorsque les données compromises, même à les considérer comme individuellement peu intrusives, sont susceptibles d’être utilisées à mauvais escient. Ainsi, le piratage de données simples telles que l’identité ou l’adresse email suffisent à exposer les personnes concernées à des risques de phishing ou d’usurpation d’identité, et donc à des fraudes subséquentes.
A fortiori, si les jeux de données compromises sont plus complexes et permettent le profilage d’une personne, les risques encourus par celle-ci augmentent, puisque les fraudes peuvent gagner en personnalisation, rendant nettement plus probable leur succès.
La communication aux personnes concernées obéit à des exigences précises et doit indiquer notamment la violation survenue, les conséquences possibles pour les victimes et les mesures de remédiation prises, ainsi que les coordonnées du DPO ou du contact de l’organisation en charge de répondre à leurs questions, selon les dispositions de l'article 34 du RGPD.
La prolifération des cyberattaques ces derniers mois ont permis de lire un florilège de notifications plus ou moins détaillées. Elles doivent obéir à un double impératif de concision et d’efficacité, soit une recherche d’équilibre qui doit cependant se garder de tout minimalisme.
Ainsi, dans la description des conséquences possibles et surtout des précautions individuelles à prendre, il ne faut pas craindre de se montrer zélé. Les notifications trop génériques ou laconiques sont sanctionnées par la CNIL, comme l’illustre la sanction de l’opérateur Free ou la récente condamnation d’un hôpital privé. Ces notifications ne sont pas qu'une contrainte réglementaire : elles participent à la mitigation des conséquences de la fuite de données.
L’article 34 du RGPD prévoit plusieurs exceptions à cette obligation de notification, notamment si elle exigerait des « efforts disproportionnés », mais attention, cette exception doit être lue de manière très stricte et doit être dûment justifiée dans la notification à la CNIL. Dès lors que l’organisation dispose des moyens raisonnables de contacter les personnes concernées, elle ne peut invoquer cette exception.
Les notifications aux personnes concernées sont extrêmement sensibles ; il est recommandé de se faire assister d’un juriste ou d’un avocat pour les rédiger. Leur envoi doit également être efficace : lorsque plusieurs millions de personnes sont concernées, l’envoi massif des notifications ne doit pas être bloqué par les systèmes de régulation des communications électroniques. On peut donc procéder par vagues pour ne pas engorger le système ou risquer un « blacklistage » du domaine.
7. Autres notifications liées à la cybersécurité
Il n’est pas question ici d’empiéter sur l’expertise des RSSI et des préconisations qu’ils peuvent émettre notamment en application des référentiels et normes de sécurité. Sur le plan juridique, le RGPD prévoit les obligations d’investigation et de notification depuis son entrée en vigueur. On peut y voir le « droit commun » de la cybersécurité.
En revanche, d’autres réglementations sont également susceptibles de s’appliquer :
- L’article 23 de la Directive NIS2, sur le point d'être enfin transposée en France, impose aux « entités essentielles et importantes » d’émettre auprès de l’ANSSI et du CSIRT voire du CERT (santé) des alertes « précoces » (sous 24h), des notifications d’incident significatif (sous 72h), ainsi que des rapports intermédiaire et final (sous 30 jours) informant les autorités sur le traitement de la crise, en cas d’incident qui perturbe gravement la continuité des services ou peut avoir un impact financier, notamment ;
- L’article 19 du Règlement DORA applicable aux secteurs financier et assurantiel impose des délais de notification à l’ACPR ou à l’AMF encore plus courts en cas d’incident (4h en cas d’incident « majeur »), ainsi qu’une déclaration volontaire des cybermenaces importantes détectées, quand bien même elles ne correspondent pas à des incidents de sécurité effectifs ;
- Par ailleurs, les articles 14 à 17 du Règlement concernant les exigences de sécurité des produits numériques (Cyber Resilience Act) imposent aux fabricants de produits numériques de procéder à des alertes « précoces » et aux notifications de vulnérabilités exploitées (sous 24h après leur découverte, détaillés sous 72h et faisant l’objet d’un rapport final sous 14 jours) et des incidents graves ayant des répercussions sur la sécurité du produit (sous 24h après leur découverte, détaillés sous 72h et faisant l’objet d’un rapport final sous 30 jours), auprès du CSIRT ou de l’ENISA, selon une nomenclature propre (depuis le 11 septembre 2026) ;
- De son côté, l’article 73 du Règlement IA impose aux fournisseurs de systèmes d’IA à haut risque de notifier tout incident grave aux autorités compétentes qui seront désignées, immédiatement ou au plus tard 15 jours après la prise de connaissance de l’incident grave, voire 2 jours en cas d’infraction de grande ampleur.
Face à cette grande complexité (qualifications particulièrement impressionnistes des incidents de sécurité, diversité des délais de notification, variété des autorités compétentes), et en fonction du secteur où évolue l’organisation, il est donc impératif de disposer d’une procédure de gouvernance qui permet de définir les critères de déclenchement et la coordination des différentes notifications obligatoires, ainsi que la cohérence des informations émises et le respect des différents délais…
Autant d’exigences qui impliquent là encore des clauses ou annexes spécifiques dans les contrats entre donneurs d’ordres et sous-traitants, en particulier afin de recevoir leurs alertes et informations précises dans des délais compatibles avec ceux qui s’imposent à l’organisation cliente. Et ce d’autant qu’à l’instar du RGPD, les nouvelles réglementations prévoient des sanctions significatives en cas de non-respect de ces obligations de signalements.
8. Les suites de la violation de données
Bien entendu, les diligences de l’organisation ne s’arrêtent pas à l’émission des notifications. Tout d’abord, celles-ci ont souvent des effets à gérer :
- D’une part, il va falloir gérer les échanges avec les autorités de contrôle (et possible déclenchement d’un contrôle de celles-ci, notamment de la CNIL pour vérifier que l’organisation avait respecté l’obligation de l’article 32 du RGPD de déployer la sécurité appropriée autour des données) ;
- D’autre part, il faut se tenir prêt à répondre à l’exercice de leurs droits par les personnes concernées (demandes d’accès ou d’effacement, etc.) dans le respect des délais réglementaires ;
- En outre, dès lors qu’une notification aux personnes concernées a dû être effectuée, il faut en prévoir les effets de bord (par exemple, ouvrir une ligne téléphonique d’assistance aux personnes concernées, assurer une communication publique de crise) et potentiellement, affronter les recours judiciaires que les victimes pourraient intenter ;
- Il est également judicieux de mettre en place une veille internet, notamment sur ce qu’il est coutume d’appeler le « dark net », pour vérifier si des données qui ont fuité sont susceptibles d’y apparaître. De nombreux pirates numériques y proposent leur butin au plus offrant ;
- En toute hypothèse, il est nécessaire de documenter et consigner la trace de l’ensemble des contrôles et investigations effectués, des remédiations apportées, des décisions prises, des communications effectuées, au sein d’un registre des violations de données.
Ensuite, chaque violation de données doit conduire à un RETEX pour évaluer si les mesures de sécurité déployées au sein de l’organisation, y compris autour d’autres bases de données, sont suffisantes et éprouvées.
Peuvent s’ensuivre des renforcements de la cybersécurité, des campagnes de tests d’intrusion, des audits des sous-traitants (lesquels ne doivent pas rester de simples clauses inertes dans les data processing agreements mais faire l’objet de campagnes régulières), voire des contentieux si le sous-traitant a été négligent.
Les rédacteurs des contrats informatiques doivent donc penser en termes de risques et de conséquences lorsqu’ils mettent au point les modalités contractuelles de protection des données personnelles et d’audit de cybersécurité, d’autant que le sous-traitant est tenu d’une obligation de conseil et d’alerte.
De plus, deux écueils sont à éviter : d’abord, considérer que la foudre ne tombe jamais deux fois au même endroit. Les origines comme le modus operandi des cyberattaques sont très divers et celles-ci sont de plus en plus courantes. Or, il est évidemment délicat de notifier la CNIL plusieurs violations de données successives, puisqu'il est possible que cela révèle une insuffisance chronique en matière de sécurité que la Commission aura à coeur d'investiguer.
Ensuite précisément, la CNIL peut diligenter un contrôle et sanctionner l’organisation pour manquement aux exigences du RGPD, dont celles de l’article 32 qui impose le déploiement des mesures techniques et organisationnelles « appropriées » pour protéger les données. Les organisations doivent respecter l’état de l’art en matière de sécurité, dont celui lié aux mesures d’accès et d’authentification, de chiffrement des données et des communications, de restriction des habilitations, de journalisation des actions, de cloisonnement des bases, etc., sans oublier les exigences sectorielles liées aux données (certification HDS, etc.) ou au marché en cause (DORA, CRA, IA).
Ainsi, même si la cybersécurité de l’organisation laissait à désirer au moment de l’incident, toute initiative visant au renforcement drastique de la sécurité, y compris en cours de contrôle et sans attendre une décision de la commission, sera appréciée par celle-ci. On l’a dit : une cybersécurité à jour n’est pas une option.
Face aux exigences de réactivité, de précision et de communication qui émanent d’une foule de réglementations complémentaires liées à la cybersécurité, les organisations doivent donc prévoir en interne des procédures rigoureuses d’investigation et de notification des incidents, et en externe, des engagements contractuels éprouvés et auditables de la part de leurs sous-traitants.




