QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Comment adapter la protection des données quand les risques évoluent ?

D’après Gouvernance des données

Mises à jour continues

Les risques ne sont pas figés : de nouvelles menaces apparaissent, l’environnement réglementaire se modifie, la technologie évolue et l’organisation peut s’étendre, fusionner ou changer de priorités. Aussi, la cartographie doit être réévaluée régulièrement (par exemple, tous les ans, ou après un événement majeur). Les retours d’expérience sur des incidents internes ou externes (signalements de failles dans d’autres entreprises, publications d’alertes par les agences de sécurité, etc.) Alimentent également ce processus.

Cet ajustement continu s’inscrit dans une démarche de pilotage dynamique, où la gestion des risques est considérée comme un cycle récurrent. Cela permet à l’entité d’accroître sa résilience et de mieux anticiper les évolutions, plutôt que de subir les événements.

Mécanismes de réduction des risques

Lorsque la priorisation est établie, on détermine des mesures de prévention ou d’atténuation pour chaque risque jugé inacceptable. Parmi les actions possibles, on peut mentionner :

Le renforcement des contrôles d’accès : mise en place de mots de passe complexes, d’authentification multifactorielle, de revues régulières des habilitations.

La mise à jour de l’infrastructure : application systématique de correctifs de sécurité, remplacement d’équipements obsolètes, installation de pare-feu ou de systèmes de détection d’intrusion plus performants.

La formation ciblée : sensibilisation aux tentatives d’hameçonnage, coaching sur le respect des politiques de sauvegarde, rappel régulier des obligations légales.

La mise en place de systèmes de secours : serveurs de secours (failover), duplication géographique, stockage réparti, automatismes d’alerte en cas de défaillance.

La limitation de l’exposition : chiffrement des données au repos et en transit, suppression ou anonymisation des informations non indispensables, cloisonnement réseau (séparations entre environnements de test, de production et d’administration).

Le choix de ces mesures dépend souvent du budget disponible, de la culture de l’organisation et de la maturité technique. Dans tous les cas, l’objectif est de réduire la probabilité ou l’impact d’un événement, sans perturber excessivement les opérations légitimes.