QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Quelles informations et quelles preuves préparer pour traiter un incident de données ?

D’après Gestion des incidents

La préparation doit permettre de reconstituer les faits et les décisions, afin d’examiner les suites appropriées selon la situation et les exigences applicables.

Le RGPD impose de notifier l’autorité de contrôle dans les 72 heures en cas de violation de données à caractère personnel, sauf si l’incident est peu susceptible d’engendrer un risque pour les droits et libertés.

Ce délai, impérieux, commande l’organisation : capteurs, critères de qualification, filière juridique, relation avec le DPO, gabarits de notification, preuves conservées.

Les communications aux personnes concernées requièrent sincérité, précision et sobriété.

La doctrine cloud, qu’elle soit interne, sectorielle ou émise par les autorités, rappelle la chaîne de responsabilité : modèles de partage (IaaS/PaaS/SaaS), obligations de l’éditeur, clauses de réversibilité, localisation et accès extra-territoriaux.

En incident, ces choix se paient cash : logs disponibles ou non, latence des supports, capacité de restauration autonome, délais de réponse du fournisseur.

Maîtriser le temps et la preuve signifie penser l’incident en amont : rendre les données probantes, signer les horodatages, verrouiller les accès d’urgence, prévoir les kits de communication.