Que faut-il savoir sur « Classification, sensibilité et valeur économique des données » ?
Extrait de Souveraineté numérique
La mutation de l’économie vers l’intangible est désormais chiffrée : en 2025, 90 % de la capitalisation reposent sur des actifs immatériels (SP) : essentiellement des corpus de données propriétaires et les droits qui leur sont attachés.
Dans le même temps, la quantité de données atteindra 393,8 zettaoctets en 2028, soit presque dix fois le volume de 2018.
Autrement dit : la valeur numérique double plus vite que le PIB mondial, mais il échappe de plus en plus aux mécanismes de contrôle traditionnels.
NB : les tendances à l’IA de réutiliser l’IA sans capacité à l’identifier pourrait à amener à encore plus de données mais avec une valeur inversement qualitative.
Classifier ou périr.
Le premier verrou de souveraineté consiste à séparer l’essentiel de l’accessoire. La norme ISO/IEC 27001 :2022 rappelle quatre niveaux de confidentialité : public, interne, confidentiel, restreint, fondés sur la combinaison CIA (Confidentialité, Intégrité, Disponibilité), chaque classe détermine les modalités de chiffrement, de journalisation et de rétention.
Sans ce balisage, aucune politique de sécurité ne résiste plus de vingt-quatre heures à un audit.
Multi-réglementation, multi-vecteurs.
Les schémas sectoriels (HIPAA pour la santé, PCI-DSS pour la carte bancaire, NIST 800-53 pour le secteur public US, RGPD pour les données personnelles) imposent leur propre granularité.
La même base peut donc cumuler jusqu’à six statuts juridiques, chacun assorti d’obligations contradictoires (chiffrement irréversible versus capacité d’effacement).
D’où l’émergence des data stewards chargés de croiser classification technique et obligations réglementaires : une fonction qui, dans certains groupes du CAC 40, relève déjà du comité des risques.
Combien vaut une colonne SQL ? Le marché noir donne une réponse cynique : carte bancaire complète, 10 à 240 $, permis de conduire 150 $, passeport US 50 $, soit quelques centimes par attribut lorsque l’information est vendue en lot.
Le delta entre le prix criminel et l’amende RGPD (jusqu’à 4 % du CA mondial) matérialise la prime de gouvernance dont jouissent les entreprises capables de contenir les fuites.
Le coût du manquement. Selon l’édition 2025 du rapport IBM Cost of a Data Breach, la violation moyenne se chiffre à 4,44 millions USD, la proportion grimpe à 10,22 millions aux États-Unis. Plus instructif : 51 % de la facture proviennent de la perte d’opportunités commerciales, preuve que la valeur se niche moins dans la donnée elle-même que dans la confiance qu’elle inspire.
Pression réglementaire croissante. Côté européen, le cumul des amendes RGPD dépasse 6,2 milliards € à fin juillet 2025, tendance +34 % sur douze mois.
Plus la donnée est sensible, plus l’arbitre facture l’imprudence, incitant à passer d’une logique de “mise en conformité” ponctuelle à une logique d’inventaire permanent piloté par IA, les Data Protection Cockpits fleurissent dans les tableaux de bord exécutifs.
