QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Que faut-il savoir sur « Protection des informations » — Partie III : Mise en œuvre opérationnelle › 1. Politiques de gestion des données (qualité, protection, rétention, etc.) ?

Extrait de Gouvernance des données

Dans un contexte où la cybercriminalité se professionnalise et où les sanctions légales se durcissent, la protection occupe une place primordiale. Elle concerne plusieurs dimensions :

Classification : chaque type d’information doit être catégorisé en fonction de sa sensibilité et de son impact en cas de divulgation.

Les politiques décrivent les différents niveaux (public, interne, confidentiel, etc.) Et les mesures associées.

Dans ce cas, j’ai souvent constaté le manque de gestion de la méta donnée pourtant nécessaire à une classification simple.

Accès et autorisations : la politique de sécurité indique qui peut consulter, modifier ou extraire les données, et selon quelles procédures d’authentification ou de traçabilité.

Techniques de sécurisation : chiffrement, anonymisation, masquage, ou segmentation réseau pour isoler les environnements critiques.

Gestion des incidents : plan de réaction, rôle des équipes en cas de faille ou d’intrusion, obligation de notification aux autorités ou aux personnes concernées (par exemple, selon le RGPD).

Une politique de protection solide ne signifie pas pour autant restreindre tous les accès de manière excessive.

Elle tente de trouver un équilibre entre la nécessité de collaboration (partage contrôlé de l’information) et la préservation de la confidentialité.

Son contenu doit être régulièrement mis à jour, car les menaces évoluent rapidement, de même que les technologies de sécurisation.