Organigramme du processus de réponse aux violations de données (horloge RGPD…
Un organigramme pour la réponse aux violations de données personnelles : le confinement, le test de risque pour les individus, la notification du régulateur dans les 72 heures et le registre des violations.
Qu'est-ce que le processus organigramme du processus de réponse aux violations de données (horloge rgpd… ?
Une violation de données personnelles est toute faille de sécurité entraînant la destruction, la perte, la modification, la divulgation ou l'accès à des données personnelles sans autorisation, que ce soit par accident ou intentionnellement. La plupart d’entre elles ne sont pas des cyberattaques. Il s'agit d'un e-mail envoyé au mauvais destinataire, d'une feuille de calcul avec l'onglet caché laissé dedans, d'un ordinateur portable abandonné dans un train, d'un partage de fichiers ouvert à tous, d'une sauvegarde qui s'avère irrécupérable. Le processus ci-dessous est déclenché par une suspicion plutôt que par une découverte confirmée, car le chronomètre réglementaire démarre lorsque l'organisation prend conscience qu'une violation a pu se produire, et non lorsqu'elle termine son enquête.
Il ne s’agit délibérément pas d’un processus de réponse aux incidents de sécurité. La détection, la criminalistique, la préservation des preuves, l'éradication et la vérification propre des systèmes font partie de ce processus et appartiennent à l'équipe de sécurité ; ici, ils apparaissent comme une seule étape de confinement et un transfert de mesures correctives vers la sécurité. Si la violation est une cyberattaque, exécutez les deux : la réponse technique restaure et sécurise le patrimoine, tandis que ce tableau s'exécute à ses côtés selon son propre délai et répond à une question différente, à savoir qui doit être informé, dans quel délai et ce que vous écrivez si la réponse est personne. Il ne s’agit pas non plus de la gestion des incidents informatiques, qui se termine lorsque le service est rétabli, ni du processus de demande d’accès aux sujets, qui gère les individus demandant leurs propres données plutôt que l’organisation ne les perde.
Deux décisions ont une valeur juridique et sont régulièrement confondues. La notification à l'autorité de contrôle est la méthode par défaut en vertu du RGPD du Royaume-Uni et de l'UE : elle est requise à moins que la violation ne soit pas susceptible d'entraîner un risque pour les droits et libertés des personnes. La notification aux personnes concernées constitue un test distinct et plus exigeant, requis uniquement lorsque la violation est susceptible d'entraîner un risque élevé pour elles. Une violation peut facilement être notifiée au régulateur sans jamais être communiquée aux personnes impliquées. La troisième chose qui manque aux équipes, c'est que les deux branches convergent : chaque violation est inscrite dans le registre interne, y compris celles que vous décidez de ne pas signaler, avec le raisonnement qui a motivé cette décision.
Ce que couvre cet organigramme
Dans ce modèle
- Cinq lignes de rôles avec un propriétaire pour chaque étape (Détecteur/rapporteur, Sécurité, Délégué à la protection des données, Juridique, Communications) réparties en cinq colonnes de phases : rapport, évaluation et confinement, décision de notification, notification, et enregistrement et examen.
- La phase de rapport : « Possibilité de violation de données identifiée » et « Signaler via le canal de violation » dans le couloir des journalistes, puis la sécurité enregistre le rapport et démarre la chronologie, qui corrige l'horodatage de sensibilisation à partir duquel l'horloge de 72 heures s'exécute.
- Évaluation initiale et confinement dans le couloir de sécurité, suivi d'un « Données personnelles impliquées ? » décision appartenant au DPO, dont la branche non clôture le dossier uniquement comme un incident de sécurité plutôt que de le faire passer par toute la voie réglementaire.
- « Évaluer la gravité et le risque pour les individus » dans la voie DPO, puis Juridique confirmant quelles obligations de notification s'appliquent réellement, avant le « À notifier à l'autorité de contrôle ? décision.
- La branche notifiable gère le « Projet de notification avec révision juridique » et la « Notification à l'autorité de contrôle dans les 72 heures » ; la branche non notifiable exécute à la place « Documenter les raisons de la non-notification », de sorte que la décision est attestée dans un sens ou dans l'autre.
- Une rubrique distincte « Risque élevé pour les individus ? » décision d'envoi de communications pour rédiger et envoyer un avis aux personnes concernées, puis une entrée dans le registre des violations atteinte par les deux branches, une remédiation par la sécurité, un examen post-violation et une clôture.
Quand utiliser ce modèle
- Vous rédigez ou actualisez une procédure de violation de données personnelles et avez besoin d’une page indiquant qui évalue, qui décide et qui notifie.
- Vous souhaitez que la décision sur la notifiabilité soit réglée à l'avance, afin qu'à 17 heures le vendredi, personne ne se demande si le chronomètre a démarré.
- Vous effectuez un exercice de violation et souhaitez tester le parcours de 72 heures de bout en bout, y compris les étapes de rédaction et de signature qui en consomment la plus grande partie.
- Vous formez le personnel sur ce qu'il faut signaler et où, car la première étape dans presque toutes les violations réelles est qu'un employé ordinaire remarque quelque chose.
- Un auditeur ou un client vous a demandé de présenter une procédure documentée en cas de manquement (le schéma témoigne de la procédure, il ne démontre pas à lui seul sa conformité).
Comment cela fonctionne
Nommer les rôles et le canal de reporting
Remplacez les cinq voies par les rôles que vous avez réellement. Les petites organisations n'ont souvent pas de DPO et fusionnent cette voie avec le service juridique ou un responsable de la confidentialité ; certains ajoutent un conseiller externe en matière de violation ou une voie de cyber-assureur. Ensuite, indiquez la procédure de signalement réelle dans l'étape « Signaler via le canal de violation » : une boîte de réception, un formulaire, un numéro de téléphone et une règle selon laquelle les personnes signalent des soupçons au lieu d'enquêter d'abord.
Fixez vos régulateurs et vos délais
Modifiez l'étape « Confirmer les obligations de notification applicables » pour nommer la ou les autorités qui s'appliquent à vous, votre autorité principale si vous opérez au-delà des frontières, ainsi que tout secteur ou régime non européen dont vous relèvez. Ces régimes fonctionnent sur des horloges différentes, alors notez chacune d’entre elles plutôt que de supposer que 72 heures couvrent tout. Ajoutez également des délais contractuels de préavis aux clients, qui sont souvent plus courts que les délais légaux.
Notez vos critères de risque
Attachez vos propres critères à « Évaluer la gravité et le risque pour les individus » : type et sensibilité des données, nombre d'individus et d'enregistrements, facilité d'identification des personnes, si les données ont été cryptées ou autrement inutilisables, si l'un des individus est vulnérable, ainsi que la gravité et la probabilité du préjudice. Ce sont des critères écrits à l’avance qui rendent les deux décisions défendables par la suite.
Attribuer les deux décisions et la signature
Indiquez sur le graphique à qui appartient « À notifier à l'autorité de contrôle ? » et « Risque élevé pour les individus ? », qui est autorisé à approuver la soumission au régulateur et qui peut approuver le libellé envoyé aux individus. Ajoutez un adjoint pour chacun, car les manquements n'attendent pas les congés annuels.
Fixer des délais internes dans les 72 heures
Travaillez à rebours à partir de la date limite et fixez des délais cibles pour les étapes intermédiaires : lorsque le DPD doit avoir l'évaluation, lorsque le projet doit atteindre le niveau juridique, lorsque la signature est terminée. Le délai légal est la limite extérieure, pas le plan, et les étapes de rédaction et d'approbation sont celles où se déroulent réellement les heures.
Pointez l'étape d'enregistrement sur votre registre réel, puis versionnez le graphique
Liez « Enregistrer la violation dans le registre » au journal que vous conservez réellement et listez les champs qu'il doit capturer : les faits de la violation, ses effets, les mesures correctives prises et la motivation de chaque décision de notification, y compris les décisions négatives. Faites ensuite circuler le tableau au DPO, Juridique, Sécurité et Communication pour approbation et conservez la version approuvée, afin que la procédure que vous exercez soit celle que vous publiez.
Questions fréquentes
Quand commence le délai de notification de 72 heures en cas de violation ?
En vertu du RGPD du Royaume-Uni et de l'UE, un responsable du traitement doit informer l'autorité de contrôle sans retard injustifié et, si possible, au plus tard 72 heures après avoir pris connaissance d'une violation de données personnelles. La prise de conscience signifie avoir un degré raisonnable de certitude qu'un incident de sécurité a conduit à la compromission de données personnelles. Une courte période de vérification initiale est donc acceptée, mais vous ne pouvez pas retarder l'horloge en prolongeant une enquête. Les 72 heures sont des heures calendaires et non des heures ouvrables : les week-ends et les jours fériés sont à l'intérieur de la fenêtre. C'est pourquoi ce tableau place « Enregistrer le rapport et démarrer la chronologie » au premier plan et enregistre qui a signalé quoi et quand.
Quelle est la différence entre notifier le régulateur et notifier les particuliers ?
Il s’agit de tests distincts avec des seuils différents, c’est pourquoi le tableau les présente comme deux décisions plutôt qu’une seule. L'autorité de contrôle doit être informée, sauf si la violation est peu susceptible d'entraîner un risque pour les droits et libertés des personnes. La notification constitue donc effectivement la procédure par défaut. Les personnes concernées doivent être informées uniquement lorsque la violation est susceptible d'entraîner un risque élevé pour elles, et il existe des exceptions reconnues, par exemple lorsque les données ont été cryptées et restent inintelligibles, ou lorsque vous avez pris entre-temps des mesures qui font que le risque élevé n'est plus susceptible de se matérialiser. Un manquement peut donc être signalé au régulateur et ne jamais être communiqué aux personnes concernées.
Devons-nous quand même enregistrer une violation que nous avons décidé de ne pas signaler ?
Oui. Le RGPD exige que les responsables du traitement documentent chaque violation de données personnelles, y compris les faits, ses effets et les mesures correctives prises, qu'elle ait été ou non notifiée. Dans la pratique, le dossier d’une violation que vous avez choisi de ne pas signaler est le plus important, car c’est la seule preuve que la décision a été motivée plutôt que pratique. C'est pourquoi la branche « Non notifiable » dans ce graphique passe par « Documenter les raisons de la non-notification » et les deux branches convergent vers le registre.
En quoi est-ce différent d’un processus de réponse aux incidents de sécurité ?
Un processus de réponse aux incidents de sécurité concerne l'attaquant et le patrimoine : détecter, trier, conserver les preuves, contenir, éradiquer, vérifier la propreté des systèmes, restaurer le service. Ce processus concerne les personnes dont les données ont été affectées et les obligations qui en découlent, et il est déclenché par toute violation de données personnelles, y compris celles sans aucun attaquant, comme un e-mail mal acheminé ou une sauvegarde irrécupérable. Les deux se chevauchent au niveau du confinement et au niveau de la branche notification, et pour un cyber-incident, vous les exécuteriez en parallèle avec l'équipe de sécurité propriétaire de la piste technique et le DPO propriétaire de celle-ci.
Et si nous étions un sous-traitant plutôt qu’un contrôleur ?
Un sous-traitant n’en informe ni l’autorité de contrôle ni les individus. Il doit informer le responsable du traitement sans délai injustifié après avoir pris connaissance d'une violation de données à caractère personnel, et le responsable du traitement procède ensuite à l'évaluation et aux deux décisions de notification. Si telle est votre position, réduisez le tableau à la rubrique « À notifier à l'autorité de contrôle ? décision, remplacez-la par votre notification au responsable du traitement et vérifiez vos contrats, car les accords de traitement fixent généralement un délai interne fixe considérablement plus court que les 72 heures du responsable du traitement.
Où ce processus s'inscrit
Dans la plupart des opérations, ce processus suit Organigramme du processus de remontée des incidents de sécurité (SOC à RSSI).
C'est une étape de Réponse aux incidents de sécurité.
Étape 1: Organigramme du processus de réponse aux incidents de phishing (e-mail signalé)
Étape 2: Organigramme de classification de la gravité des incidents
Étape 3: Organigramme du processus de réponse aux incidents de cybersécurité (SOC)
Étape 4: Organigramme du processus de remontée des incidents de sécurité (SOC à RSSI)
Étape 5: Organigramme du processus de réponse aux incidents de sécurité
Un organigramme du processus de réponse aux incidents de sécurité, depuis la détection et le tri jusqu'au confinement, l'éradication, la notification et l'examen des violations.
Étape 6: Organigramme du processus de réponse aux violations de données (horloge RGPD… Vous êtes ici
Un organigramme pour la réponse aux violations de données personnelles : le confinement, le test de risque pour les individus, la notification du régulateur dans les 72 heures et le registre des violations.