Passer au playerPasser au contenu principal
  • il y a 27 minutes
Samedi 19 septembre 2026, retrouvez Frédéric Duflot (CEO, Examin) et Sara Bonomi (Juriste IA, Privacy et Cybersécurité, Harness) dans LEX INSIDE, une émission présentée par Arnaud Dumourier.

Catégorie

🗞
News
Transcription
00:23Bonjour, bienvenue dans Lexi Inside, le grand débat.
00:26La menace cyber s'intensifie, comme en témoigne la récente attaque de la DGFIP.
00:32Entre l'empilement des réglementations et la réalité du terrain,
00:37le droit protège-t-il suffisamment les entreprises ou crée-t-il une illusion ?
00:43On en parle tout de suite avec mes invités.
00:46À mes côtés, j'ai le plaisir d'avoir Sarah Bononi.
00:49Vous êtes juriste IA, privacy et cybersécurité chez Arnès.
00:55Bonjour Sarah. Bonjour, bonjour Arnaud.
00:57Également avec nous, Frédéric Duflo, vous êtes CEO d'Examine.
01:02Bonjour Frédéric. Bonjour Arnaud.
01:04Dans notre grand angle, nous verrons quelles sont aujourd'hui les obligations des entreprises
01:09et quelle est la part de responsabilité juridique.
01:13Puis place au débat, contrat, gouvernance, assurance, prestataire.
01:19Les outils juridiques sont-ils à la hauteur de la menace ?
01:23Enfin, dans notre cas pratique, nous verrons concrètement une cyberattaque
01:28et quelles sont les solutions pour l'entreprise.
01:31Voilà pour les titres Lex Inside.
01:33Le Grand Débat, c'est parti !
01:46Les cyberattaques se multiplient et les entreprises font face à une pression réglementaire sans précédent.
01:52Quel est l'état de la menace ?
01:54Quel est le cadre juridique ?
01:56On en parle tout de suite avec mes invités.
01:58Et on va commencer avec vous, Frédéric, pour essayer de prendre la mesure de la menace cyber.
02:06Alors aujourd'hui, quel est l'état de la menace ?
02:09Alors l'état, aujourd'hui, tout le monde a entendu un petit peu parler des attaques cyber,
02:13des GFIP, les hôpitaux, les mairies, etc.
02:16On est sur une menace qui est quand même d'un niveau très haut.
02:19Vous disiez il y a quelques secondes que la menace s'intensifiait.
02:23Moi, ça fait quelques années que je suis dans le milieu.
02:25Ça s'intensifie tous les ans, depuis plus de 15 ans, depuis plus de 20 ans.
02:29Donc on est vraiment sur des plateaux qui sont à un niveau très haut.
02:31On est sur une menace qui est structurelle.
02:33C'est-à-dire que tant qu'on va utiliser du numérique, on aura des attaques cyber.
02:37Il va falloir nous protéger.
02:39Et on est sur une menace aussi qui est monétisée.
02:41C'est-à-dire qu'on n'est plus sur l'étudiant, entre guillemets, même s'il revient.
02:46Là, on l'a vu avec la DGFIP, peut-être avec la NTS.
02:48On n'est plus sur l'étudiant qui a envie de tester un petit peu,
02:52de faire un exploit, de se tester pour voir s'il est performant,
02:55en matière d'attaques, ce genre de choses.
02:56On est sur des choses qui sont organisées.
03:00On a un marché du cybercrime.
03:02On est sur quelque chose qui est monétisé,
03:04qui rapporte beaucoup d'argent avec une segmentation.
03:07On a des vendeurs de malware.
03:08On a des vendeurs de données.
03:10On a des marqueteux.
03:12On a des personnes qui font de la documentation.
03:14On a des applications de cybercrime qui sont très bien faites.
03:16Est-ce qu'on peut dire qu'ils sont organisés comme une entreprise ?
03:20Est-ce qu'il y a une entreprise de crime, les cybercriminels ?
03:23Est-ce qu'on peut dire qu'il y a différents départements,
03:26selon la nature de l'attaque ?
03:27Alors, s'ils étaient constitués et homogènes, on pourrait le dire.
03:32Maintenant, on est plus sur des schémas de type un peu mafieux,
03:36crimes organisés, ce genre de choses,
03:37beaucoup plus lâches qu'une entreprise.
03:40Il n'y a pas une personne qui représente.
03:42En fin de compte, c'est plein de petites personnes qui travaillent
03:44pendant quelque temps ensemble.
03:46et puis après, elles se voient moins, elles reviennent sur une opération, etc.
03:50Si on prend les entreprises, ça fait partie des cibles privilégiées ?
03:55Alors, aujourd'hui, on a deux types de menaces.
03:57On a les menaces qui sont ciblées et les menaces qui sont non ciblées.
04:00De toute façon, une entreprise qui a une présence sur Internet
04:02ou une personne, un particulier, peut être ciblée
04:05s'il a un smartphone, s'il a un ordinateur,
04:07s'il a une montre connectée, un Alexa, un assistant, etc.
04:13Et plus il y a de matériel, plus il y a de logiciels exposés,
04:17plus il peut subir de cybermenaces.
04:20Donc, parmi celles-là, on a effectivement les entreprises, les mairies,
04:22mais ce n'est pas parce qu'elles sont ciblées,
04:24c'est juste parce qu'elles sont là.
04:25Et ensuite, derrière, on a des États qui sont plus ciblés,
04:28généralement un peu plus fouillés,
04:30qui peuvent cibler en particulier une entreprise
04:33par rapport à un moyen, par rapport à, comment dire,
04:36soit pour un motif politique, soit pour un motif financier.
04:38Et là, c'est généralement plus conséquent,
04:40ça se rapproche un petit peu plus,
04:42sans faire de parallèle absolu avec ce qu'on voit un peu dans les films.
04:45Est-ce que l'intelligence artificielle a amplifié ce phénomène
04:48puisque ça devient peut-être plus facile
04:51pour les cybercriminels de diversifier les formes d'attaques
04:55ou pas forcément ?
04:57Alors, l'IA a tendance à amplifier tout,
04:59donc il n'y a pas de raison que le cybercrime ne puisse pas en bénéficier,
05:03que ce soit également amplifié.
05:04Oui, bien sûr, il y a des choses qu'on peut faire avec l'IA
05:07beaucoup plus facilement.
05:08Ce qui prenait quelques minutes avant
05:11peut prendre quelques millisecondes.
05:12Ce qui prenait 3-4 jours avant pour dupliquer un malware,
05:16l'adapter à un contexte, ce genre de choses,
05:18peut prendre quelques minutes aujourd'hui.
05:19Mais d'un autre côté, on a aussi les mesures de protection
05:22qui utilisent l'IA, donc qui sont aussi plus performantes.
05:24Qui gagnera ?
05:25Ça, je ne sais pas.
05:26On verra ça dans le futur, effectivement.
05:29Est-ce que ça touche des entreprises de toute taille
05:32ou c'est plutôt des attaques massives
05:35qui visent les grands groupes ou les grandes institutions ?
05:37On a parlé de la DGFIP en introduction.
05:40Non, aujourd'hui, c'est toute taille.
05:42C'est aussi bien la PME ou la TPE
05:44qui, comment dire, de 10 personnes que le grand compte.
05:48Ce qu'on voit quand même, néanmoins,
05:50c'est que la plupart des grands comptes sont bien protégés.
05:52On cite les grosses entreprises type Airbus, Thalès,
05:55les banques, etc., etc.
05:57Aujourd'hui, ils sont bien protégés.
05:58Et il vaut mieux attaquer leurs sous-traitants
06:00qui se le font moins plutôt que d'attaquer le bastion
06:03parce que, grosso modo, il y a des RSSI,
06:05il y a des équipes, etc.
06:06La petite PME qui peut rentrer dans un gros,
06:08un grand compte, entre guillemets.
06:11Généralement, c'est une bonne cible.
06:13Alors, on a vu l'état des lieux de la menace.
06:16Sarah, on va s'intéresser maintenant aux aspects juridiques.
06:19Il y a un certain nombre de textes
06:20qui sont apparus ces dernières années.
06:23Pouvez-vous nous faire un peu le point
06:25sur le cadre juridique en la matière ?
06:28Oui, bien sûr.
06:29Alors, je vais vous citer quatre textes structurants,
06:31chacun avec sa logique, brèvement.
06:33Avant tout, RGPD,
06:35donc le Règlement général sur la protection des données.
06:38C'est un règlement qui ne s'occupe pas précisément
06:41de cybersécurité.
06:42Il couvre les données personnelles,
06:43mais comme dans la plupart des cyberattaques,
06:45il y a toujours des données personnelles
06:46qui sont impliquées,
06:47il s'applique comme premier outil juridique dans la matière.
06:51Et il impose aussi des mesures de sécurité
06:53qui doivent être appropriées,
06:55mises en place par les entreprises
06:56qui traitent des données personnelles.
06:58Ensuite, on a NIS2, une directive,
07:00qui a changé la donne, effectivement,
07:02dans le cadre de la réglementation
07:04sur la cybersécurité.
07:06Pourquoi elle a changé la donne ?
07:07Parce que déjà, elle a imposé des mesures
07:10qui doivent être prises au sein de l'entreprise
07:12en matière de risque cyber.
07:14Donc, il y a toute une série de politiques
07:16qui doivent être mises en place,
07:18des tests qui doivent être réalisés.
07:19et aussi, elle a mis l'accent sur la responsabilisation
07:24et l'implication du board.
07:26Donc, le board, les dirigeants,
07:28doivent être formés à l'attaque et au risque cyber.
07:32Ils ne doivent pas devenir des experts techniques,
07:34mais doivent pouvoir comprendre, effectivement,
07:36quels sont les enjeux et les risques
07:38et doivent être vraiment actifs
07:40dans la décision de la stratégie cyber
07:43et de la surveillance de la mise en place.
07:46D'accord.
07:46Donc, il y a tout ça qui a quand même
07:49été vraiment un gros changement,
07:50surtout en termes d'application.
07:51On a Nice 2 aujourd'hui,
07:53pas encore transposé en France,
07:54mais avec Nice 1,
07:56qui était la première directive,
07:57on parlait d'une directive
07:58qui s'appliquait à une centaine d'entités en France.
08:01Aujourd'hui, ça va toucher des milliers d'entités
08:03et 18 secteurs différents
08:04qui sont identifiés dans les annexes.
08:06D'accord.
08:06Puis, on a Dora,
08:08qui est un règlement directement applicable,
08:12différemment de Nice 2,
08:13qui est l'épendance sectorielle de Nice 2.
08:15Il s'applique Dora aux institutions financières,
08:18une vingtaine de typologies,
08:20les banques, les assurances,
08:22les sociétés d'investissement,
08:24établissement de paiement, etc.
08:25Il est plus prescriptif qu'Nice 2.
08:29Il y a des dispositions plus strictes
08:32en matière de gestion de risque
08:33et justement gestion aussi,
08:35maîtrise de la sous-traitance,
08:37justement pour les considérations
08:38que vous faisiez, Frédéric,
08:40par rapport à la gestion de risque
08:41chez les sous-traitants également.
08:43Et une première des Dora,
08:45elle est faite d'avoir introduit
08:47un registre que les entités,
08:49les entreprises doivent garder
08:50avec la liste de tous leurs contrats
08:52avec leurs prestataires TIC,
08:55pour donner la possibilité
08:57aux autorités européennes
08:59de garder un œil
09:00sur la sous-traitance
09:02des entités financières.
09:03Et ensuite, on a les CRA,
09:04dont on parle beaucoup depuis cette semaine,
09:06parce que les obligations de notification
09:08sont entrées en vigueur lundi
09:10et qui imposent des obligations
09:13de sécurité aux produits connectés,
09:15aux produits qui ont des composantes numériques
09:17mises sur les marchés européens.
09:19On voit qu'il y a un cadre juridique
09:20qui est important.
09:21Est-ce que les entreprises
09:22ont les moyens de s'y retrouver
09:23face à cet empilement de textes ?
09:27Alors, c'est effectivement
09:28un vrai empilement.
09:29Ça, j'avoue, je reconnais également.
09:32Il y a quand même,
09:33je trouve beaucoup de ressources
09:34de la part des institutions,
09:36justement de la part, par exemple,
09:37de l'INCI.
09:38Il y a justement un référentiel
09:41Cyber France qui a été publié
09:43il y a quelques mois
09:44qui est très utile,
09:44justement, une feuille de route
09:45pour commencer à se mettre
09:46en conformité, à se préparer
09:48à Nice 2.
09:49Il y a aussi mon espace Nice 2
09:51qui est un site mis à disposition
09:53de la part de l'État,
09:55des gouvernements.
09:56Ça permet de comprendre
09:57si on rentre dans le scope
09:59d'application des Nice 2
10:01et ça permet aussi
10:02de comprendre
10:02qu'est-ce qu'on peut mettre en place.
10:04Il y a aussi d'autres ressources
10:06de la part de l'ENISA,
10:07qui est l'Autorité européenne
10:09pour la cybersécurité.
10:10Mais aussi, je voudrais ajouter
10:12qu'il y a un bon projet
10:15qui va aider dans ce sens,
10:16je pense, beaucoup
10:16les entreprises,
10:17qui est le Digital Omnibus,
10:19un package de la Commission européenne
10:22qui a été publié
10:25et proposé en janvier 2026.
10:28Donc, il n'est pas encore
10:29totalement prouvé,
10:30mais qui propose justement
10:31pour tout ce qui est notification
10:32de s'amplifier,
10:33avoir une seule plateforme
10:35qui permettra de notifier
10:37toutes les vulnérabilités
10:39et incidents
10:40qui sont nécessaires
10:41sous les différents règlements
10:43qu'on a cités.
10:43On va conclure cette partie là-dessus.
10:46On va enchaîner tout de suite
10:47avec notre débat
10:48et on va se demander
10:49si ce cadre juridique
10:51que vient de décrire Sarah
10:52est à la hauteur
10:53de la menace hiver.
11:05On poursuit avec notre débat.
11:07Réglementation,
11:08contrat,
11:09gouvernance,
11:10assurance,
11:11prestataire,
11:12l'arsenal existe,
11:13on l'a vu à l'instant,
11:14mais est-il à la hauteur
11:16d'une menace
11:17de plus en plus sophistiquée ?
11:19On en parle tout de suite
11:20avec mes invités
11:21et je vais commencer
11:22avec vous, Sarah,
11:24pour voir vraiment
11:26comment ça se passe
11:27dans l'entreprise
11:29et de voir la nature
11:30de ce risque cyber.
11:32On a vu tout à l'heure
11:35les différentes formes
11:36de cyberattaques.
11:37Concrètement,
11:38quand une entreprise
11:39veut se mettre
11:39en ordre de marche
11:41face au risque cyber,
11:42par où elle doit commencer ?
11:44La première étape,
11:46sûrement essentielle,
11:48c'est la cartographie.
11:49Il faut comprendre
11:50quels sont les règlements
11:51qui s'appliquent,
11:51les règlements,
11:52les textes de loi
11:53qui s'appliquent
11:53en concret
11:54à notre entreprise
11:55et une fois avoir identifié
11:57les textes qui s'appliquent,
11:59il faut identifier,
12:00suivant,
12:01les obligations
12:03qui vont être applicables
12:05aussi à notre cas.
12:06Normalement,
12:07c'est le travail du juriste,
12:09du compliance officer ensemble,
12:11mais ça,
12:12c'est vraiment
12:12la première étape.
12:13Si on ne connaît pas
12:14les règles,
12:14on ne peut pas derrière
12:15construire un système
12:17de conformité efficace.
12:19Donc,
12:19une fois avoir identifié
12:21les différents textes
12:22et les différentes obligations
12:23qui dépendent souvent aussi
12:25de notre marché,
12:28de notre activité,
12:29etc.,
12:30il y a trois leviers
12:31aussi fondamentaux.
12:32Il y a avant tout,
12:33comme je disais tout à l'heure,
12:35la gouvernance.
12:36Donc,
12:36il faut effectivement
12:37s'assurer
12:38que l'équipe dirigeante
12:40soit formée
12:40au risque cyber,
12:42mais qu'elle soit
12:42également impliquée.
12:44qui soit informée
12:47des risques
12:48que l'entreprise
12:49peut faire face.
12:53Les différents types
12:54de risques ?
12:54Exactement.
12:55Qui soit impliquée
12:56dans la décision
12:57de la stratégie cyber,
12:58qui soit impliquée
12:58quand il y a des incidents
12:59et surtout
13:00que l'équipe dirigeante
13:01puisse aussi surveiller
13:03la mise en place
13:03de ces éléments
13:04parce que,
13:05selon Nice et Dorin,
13:06en fait,
13:06les dirigeants
13:07sont aussi responsables
13:08de la mise en place.
13:09Donc,
13:09il y a une responsabilité
13:10qui est administrative
13:11pas pénale,
13:12heureusement,
13:13mais du coup,
13:14il y a cet élément
13:16de la responsabilité
13:17qui a été introduit
13:17qui a fait effectivement
13:18changer un peu
13:19la culture aussi
13:20autour de l'importance
13:22du risque cyber
13:23dans l'entreprise.
13:24Ensuite,
13:25il y a les volets
13:26sensibilisation
13:26pour toute l'entreprise,
13:29donc pas seulement
13:29l'équipe dirigeante
13:30mais tous les employés
13:31parce que c'est essentiel
13:32que les employés
13:33adoptent aussi
13:33les bons risques
13:34et les bonnes pratiques
13:36concernant
13:36une hygiène cyber
13:37et qu'ils puissent
13:38reconnaître les risques
13:40d'attaque
13:40avant que ceci
13:42se produise
13:43et finalement,
13:45un élément essentiel
13:46qu'on a cité aussi
13:47dans l'introduction,
13:48c'est la maîtrise
13:49de la sous-traitance.
13:50Pourquoi c'est important
13:51la maîtrise
13:52de la sous-traitance ?
13:53Eh bien,
13:53parce que très souvent,
13:54comme justement Frédéric
13:55le disait parfaitement,
13:56alors les grandes entreprises
13:57surtout aujourd'hui
13:58sont assez prêtes,
13:59elles sont préparées,
14:01elles ont les équipes,
14:01elles ont formé
14:02l'expérience
14:03pour faire face
14:04aux cyberattaques.
14:05Les problèmes,
14:07ce que les rapports
14:08procèdent l'enzyme
14:09est en évidence
14:09et surtout un risque
14:11qui va attaquer
14:13plutôt les PME.
14:15Donc on voit
14:15que c'est souvent
14:16plutôt les PME
14:18qui ne sont pas vraiment
14:18toujours prêtes
14:19devant les risques cyber
14:21et donc c'est plus réaliste,
14:24c'est plus possible
14:27qu'une cyberattaque
14:29arrive de la part
14:30d'un sous-traitant
14:32plutôt qu'une attaque frontale
14:34vers la grande entreprise.
14:35Donc c'est en plus
14:36aussi une obligation
14:37qui vient d'Edoora
14:38et Nice 2
14:39d'effectivement
14:40maîtriser
14:41sa chaîne
14:42de sous-traitance
14:43à travers
14:44l'instrument contractuel
14:46avec des clauses
14:47dont on pourra parler
14:48peut-être
14:49dans quelques minutes
14:50et aussi
14:51des contrôles,
14:51les contrôles
14:52des certifications
14:53et de la structure
14:55cyber
14:55du fournisseur.
14:57Alors je voudrais
14:58revenir sur un point
14:59qui me semble important,
15:01c'est la nécessité
15:02de sensibiliser
15:03les équipes
15:04et notamment
15:04le board.
15:06Est-ce que c'est
15:06véritablement
15:07un sujet
15:08majeur
15:09de l'entreprise
15:10ou c'est vu encore
15:11comme un sujet
15:12IT ?
15:13Alors je pense
15:15que la culture
15:16est en train de changer
15:17mais effectivement
15:18on part de loin
15:19dans le sens
15:20que la Nice 2
15:22d'Ora
15:22et les règlements
15:23qui s'appliquent
15:23aujourd'hui
15:25veulent vraiment
15:26dans leur esprit
15:27changer effectivement
15:28la culture
15:28de la cyber,
15:29veulent que
15:30les sujets cyber
15:31ne soient plus
15:32un sujet
15:32relégué uniquement
15:33à l'IT,
15:34au RSSI,
15:35à la DCI,
15:36etc.
15:36mais qui deviennent
15:37un sujet
15:37d'entreprise
15:38autant que la conformité
15:40financière
15:41ou réglementaire.
15:42Donc l'idée
15:43c'est vraiment
15:43de pouvoir
15:44faire en sorte
15:45que les équipes
15:46et évidemment
15:47aussi les équipes
15:48dirigeantes
15:48s'approprient
15:49du sujet.
15:50Après comment faire ça ?
15:51Comme on disait
15:52à travers la sensibilisation
15:53et les formations
15:53donc déjà
15:55c'est une obligation
15:56pour les dirigeants
15:56d'être formés
15:57au moins une fois par an
15:58mais la formation
15:59aussi doit pas être
16:01tout simplement
16:01un e-learning
16:02pour cocher
16:03une case
16:03formalement.
16:04Ça doit être
16:05vraiment quelque chose
16:06qui permet
16:08aux équipes
16:08de connaître
16:09effectivement
16:10et de savoir
16:10reconnaître
16:11les risques cyber,
16:12les enjeux
16:12pour l'entreprise
16:13et comment y faire face.
16:14Ça peut être
16:15une mise en situation,
16:16simuler une attaque
16:17par exemple ?
16:17Exactement,
16:18ça c'est une des choses
16:18que je conseille
16:19à chaque fois
16:19ce sont ce qu'on appelle
16:21en anglais
16:21les tabletop exercises
16:23donc on fait
16:23des simulations pratiques
16:24et on a justement
16:27un cas qui va être
16:28tailored,
16:29qui va être construit
16:32un peu sur le cas
16:34de l'entreprise
16:35donc quelque chose
16:36qui soit approprié
16:37pour l'entreprise
16:37en elle-même
16:38et qui va aider
16:40les entreprises
16:41à se mettre un peu
16:42dans le jeu,
16:44à comprendre un peu
16:45comment réagir
16:46dans les cas
16:47de stress
16:48parce que c'est souvent
16:49des situations
16:49très stressantes
16:50et va aussi nous permettre
16:52de tester du coup
16:53les politiques
16:54de gestion des crises
16:56qu'on doit mettre
16:57toujours en place
16:58selon les textes
16:59des lois
17:00qu'on a cités
17:00et en plus de ça
17:03du coup
17:03je dirais
17:04que l'autre élément
17:07que je remarque
17:08aussi souvent
17:08qui est très important
17:10c'est l'effet
17:11qu'il souvent manque
17:12un pont
17:12entre les techniques
17:14et les mondes
17:15surtout
17:15les niveaux
17:16de la direction
17:17et ça c'est souvent
17:19le cas
17:19quand on n'arrive pas
17:21à traduire
17:21des sujets techniques
17:23à un langage
17:25plus opérationnel
17:26et financier
17:27donc moi
17:27je préconise ça
17:28et je le conseille
17:29à chaque fois
17:30pas seulement
17:30pour la cybersécurité
17:31mais aussi par exemple
17:32dans les rapports
17:33de DPO
17:34ou dans d'autres
17:35rapports juridiques
17:36quand on parle
17:37de contentieux
17:37etc
17:38de traduire
17:39les chiffres
17:39de ne pas arriver
17:40tout simplement
17:41avec un rapport
17:41trimestriel
17:42avec plein de données
17:44techniques
17:44et des chiffres
17:46mais de le traduire
17:46vraiment
17:47en un langage
17:48plus financier
17:49dans le sens de dire
17:50si on est impacté
17:52si on est touché
17:52par ces cyberattaques
17:53les risques
17:54en termes de perte
17:56de chiffre d'affaires
17:58vont être de X
17:59les coûts directs
18:01vont être de Y
18:03les coûts d'une amende
18:04peuvent être
18:05entre 1 million
18:07et 5 millions
18:09si on met en place
18:10ces mesures préventives
18:11les coûts
18:12vont être de ça
18:13et donc sur la base
18:14quand les équipes
18:15on fait différents scénarios
18:17c'est ça ?
18:17exactement
18:18et surtout
18:18on donne des chiffres
18:19c'est ce qui permet
18:20les plus aux équipes
18:21qui ont l'habitude
18:22de décider rapidement
18:23sur des nombres
18:24de faits concrets
18:25de prendre des décisions
18:27plus avisées
18:28et c'est ça effectivement
18:29ce que le règlement
18:30et les directives veulent
18:31ils veulent aussi
18:32des prises
18:32des connaissances
18:33qui soient basées
18:34sur des faits concrets
18:35et donc ça
18:36ça permet effectivement
18:37de traduire un peu
18:38et de démystifier
18:40de rendre la cyber
18:41plus compréhensible
18:42aussi pour les non-experts
18:45Frédéric
18:46je vais revenir à vous
18:47on a parlé d'empilement
18:49des textes
18:49tout à l'heure
18:50avec Sarah
18:51est-ce que
18:52cet empilement de textes
18:54ça suffit à protéger
18:55l'entreprise
18:55selon vous ?
18:57non
18:57l'empilement
18:58il donne un cadre
18:59entre guillemets
19:00ou les textes juridiques
19:01donnent un cadre
19:01ils ne sécurisent pas
19:02en tant que tel
19:02derrière
19:03il faut mettre en place
19:03des actions
19:04c'est d'ailleurs
19:05ce que préconisent
19:05tous ces textes
19:07c'est de mettre en place
19:08des analyses de risque
19:09des homologations
19:10des mesures techniques
19:11mais pas que
19:12de la sensibilisation
19:13etc
19:14et c'est après
19:15que vous pourrez être
19:16en sécurité
19:17c'est après avoir mis tout ça
19:18donc la conformité
19:19c'est que le début
19:20effectivement on va
19:21cartographier les textes
19:22on va cartographier
19:24également son système
19:24d'information
19:25pour savoir sur quoi
19:26on va faire reposer
19:26ces règles
19:27et après
19:28derrière
19:28on va mettre en place
19:29de la sécurité
19:30on va vérifier que c'est bien fait
19:31on va revenir un an plus tard
19:32pour vérifier que ça n'a pas
19:33divergé etc
19:34ça veut dire que c'est
19:35tout un processus
19:36on a l'habitude
19:37en cybersécurité
19:38de parler d'amélioration continue
19:40c'est à dire que
19:41c'est un cercle
19:42et quand on a fini le cercle
19:43on repart pour un tour
19:44etc etc
19:45pourquoi ?
19:46parce que la menace
19:47elle évolue
19:47la menace d'il y a 5 ans
19:48c'est pas celle d'il y a 10 ans
19:50et c'est pas celle d'aujourd'hui
19:51et ça ne sera pas celle de demain
19:52donc on met en place
19:53des nouveaux outils
19:54on met en place
19:55des nouveaux process
19:56hier c'était les ransomware
19:57qui étaient très
19:58à la mode
19:59on va dire
20:00aujourd'hui un petit peu moins
20:01on assiste à un petit peu moins
20:02de ransomware
20:03un peu plus d'exfiltration
20:03de données
20:05demain ça sera peut-être
20:06autre chose
20:06on a eu la grande époque
20:07du
20:08comment dire
20:09des changements de site internet
20:10du defacing
20:11des attaques en déni de service
20:13là il y en a peut-être
20:14un peu moins
20:14en termes de masse
20:16mais voilà
20:16donc ça évolue tout le temps
20:17les outils évoluent
20:18les usages évoluent
20:20nos systèmes évoluent
20:21ça veut dire qu'il faut se former
20:23régulièrement ?
20:23il faut se former
20:24et surtout
20:25il faut maintenir
20:25une bonne connaissance
20:26de son entreprise
20:27et de son système d'information
20:29Sarah a parlé tout à l'heure
20:30de sous-traitance
20:31aujourd'hui
20:32n'importe quel PME
20:33à plus de 30 à 40 sous-traitants
20:36toutes les applications web
20:38que vous avez en SaaS
20:40pour gérer vos tâches
20:41pour faire les RH
20:42etc
20:43ce sont des sous-traitants
20:44qui eux-mêmes
20:45sont exposés à des attaques
20:46et qui vous mettent en danger
20:47donc si vous en avez 30 à 40
20:49il faut gérer 30 à 40 sous-traitants
20:51sur la partie cyber
20:52ça veut dire qu'il faut
20:53les auditer régulièrement
20:54et voir avec eux
20:56les process ?
20:56alors
20:57oui dans l'idéal
20:58mais on n'a pas tous
20:59ni le temps
21:00ni l'argent
21:01ni non plus la capacité
21:02à imposer
21:02à des grands sous-traitants
21:03type Amazon
21:04etc
21:04ou même un peu plus petit
21:06de le faire
21:06ce qui est essentiel
21:09et je reboucle un peu
21:10avec ce que disait Sarah
21:10la cartographie
21:11savoir ce qu'on a
21:12dans l'entreprise
21:13et surtout ce qui est critique
21:14et mettre son effort
21:16sur les éléments
21:17les plus critiques
21:18c'est ça qui est important
21:19on laisse de côté
21:20ce qu'il est un peu moins
21:21par contre
21:22sur les aspects critiques
21:23là oui on peut se permettre
21:24de mettre un peu plus d'argent
21:25un peu plus d'efforts
21:26un peu plus de ressources
21:27sans ça
21:28vous êtes perdus
21:29déjà de base
21:29si on revient
21:30au texte juridique
21:33parfois
21:34le juridique
21:35est vu par
21:37les opérationnels
21:39comme un frein
21:40est-ce que le problème
21:41c'est
21:43véritablement
21:43le texte juridique
21:45en lui-même
21:46est-ce que c'est
21:47un problème d'ailleurs ?
21:49le problème c'est
21:49l'empilement
21:50si on fait un pas de côté
21:52on prend un peu de recul
21:53et on se dit
21:55du point de vue
21:56de l'utilisateur
21:56du point de vue
21:57de l'entreprise
21:57qu'est-ce qui lui arrive
21:58dessus ?
21:59effectivement
22:00il lui arrive peut-être
22:01du NIS2
22:01du DORA
22:02du RGPD
22:03donc déjà
22:04on en a trois
22:04qui doivent appliquer
22:05de manière directe
22:06mais il y a aussi
22:07tous ces clients
22:09qui lui imposent
22:10de respecter
22:10des règles
22:10des questionnaires
22:11de sécurité
22:12donc là
22:12il va en recevoir
22:141, 2, 10, 20
22:16et tous ces clients
22:17ils ne demandent pas
22:17forcément exactement
22:19ce que demande la norme
22:20ils peuvent demander
22:20quelque chose
22:21qui est relatif
22:21à leur politique
22:22de sécurité
22:22donc au final
22:23l'entreprise client
22:25ou le fournisseur
22:25il se retrouve
22:26avec 20 questionnaires
22:27de sécurité à gérer
22:28donc ça veut dire quoi ?
22:2920 promesses
22:30de sécurité
22:31avec ses clients
22:32il doit aussi
22:33faire plaisir
22:33à l'ANSI
22:35aux autorités
22:35à la CNIL
22:37etc.
22:38donc au bout d'un moment
22:39lui il fait des choix
22:40il n'a pas forcément
22:41un million d'euros
22:42à mettre dans la cybersécurité
22:43donc ce qui se passe
22:44c'est qu'il va dire
22:44ok bon ça
22:45ça je prends
22:46ça je ne prends pas
22:47et puis de temps en temps
22:48il restera des trous
22:49d'accord
22:49vous semblez partager
22:51cet avis Sarah
22:53oui
22:53c'est clairement
22:55le cas je pense
22:56surtout pour les petites
22:57moyennes entreprises
22:58dans le sens
22:59et c'est dans ce sens là
23:01que le digital omnibus
23:02va beaucoup aider
23:03pourquoi ?
23:04parce que l'idée
23:05c'est vraiment
23:05de s'amplifier
23:06et d'essayer
23:06de rationaliser
23:07un peu
23:07d'un point de vue
23:08de la protection des données
23:09on a l'RGPD
23:10on a un texte principal
23:12dans la cyber
23:13on en a plusieurs
23:14justement
23:14comme Frédéric disait
23:16si on a aujourd'hui
23:17une entreprise
23:18qui est active
23:18dans les secteurs financiers
23:19et qui en plus
23:20a un produit numérique
23:23qui produit elle-même
23:24et qui met sur les marchés
23:26une application
23:26etc.
23:27elle devra être
23:28en conformité
23:29avec RHPD
23:30avec Nice 2
23:31quand il sera en vigueur
23:33avec Dora
23:34avec Cera
23:35et puis il y a
23:36toute une autre volet
23:37toute une autre liste
23:38de lois en plus
23:39donc ça fait beaucoup
23:40effectivement
23:41donc moi
23:43je suis d'accord
23:44avec Frédéric
23:45et je pense
23:47côté fournisseur
23:48si je peux rajouter
23:49aussi un conseil
23:49c'est celui
23:51d'investir
23:53dans les certifications
23:54certifications
23:55genre ISO
23:5627001
23:57pourquoi c'est important ?
23:59parce que c'est vraiment
24:00un actif commercial
24:01énorme
24:02donc d'un côté
24:03ça peut aider
24:04à prouver
24:04ça c'est aussi prévu
24:05dans les RGPD
24:06il y a un article
24:07l'article 32
24:08qui dit que
24:08le mécanisme
24:09de certification
24:11constitue
24:11une preuve
24:12que l'entreprise
24:13a mis en place
24:14des mesures
24:14de sécurité appropriées
24:15après
24:16ça ne signifie pas
24:17que la CNIL
24:18perd son pouvoir
24:20de sanction
24:20elle peut quand même
24:22évidemment
24:24décider
24:25de réaliser
24:26une audite
24:26ou sanctionner
24:27l'entreprise
24:27qui s'est quand même
24:28certifiée
24:29ça n'exclut pas
24:30l'un n'exclut pas
24:31l'autre
24:31mais
24:32l'effet d'avoir
24:34obtenu
24:34une certification
24:35de cybersécurité
24:36est quand même
24:37une preuve
24:37de défense recevable
24:38et il s'agit aussi
24:40quand même
24:41il faut le dire
24:41toutes ces certifications
24:43sont des standards
24:44internationaux
24:45surtout
24:45les certifications ISO
24:47elles sont délivrées
24:49par des organismes
24:51certifiants
24:51indépendants
24:52et tiers
24:53avec une durée
24:55définie
24:55donc normalement
24:56ISO c'est 3 ans
24:57et puis si on veut
24:58la garder
24:59on doit refaire
25:00tous les processus
25:02d'audit
25:02et remontrer
25:03en fait
25:03patte blanche
25:04disons comme ça
25:05et du coup
25:06de l'autre côté
25:07c'est aussi
25:07un levier commercial
25:08énorme
25:09parce qu'en tant
25:10que fournisseur
25:11prestataire
25:11ça nous permet
25:12de clôturer
25:13vraiment un deal
25:14plus rapidement
25:14parce que
25:15ça permet
25:16de répondre
25:16à beaucoup
25:17des questions
25:17qui sont
25:17dans les questionnaires
25:18clients
25:18ça permet
25:19de rassurer
25:20énormément
25:21les clients
25:21c'est souvent
25:23on va sur
25:23les sites internet
25:24des fournisseurs
25:25GDPR compliant
25:26ça veut pas dire
25:26grand chose
25:27mais quand on a
25:28la certification
25:28ISO 27001
25:29là ça correspond
25:30à quelque chose
25:31exactement
25:31et donc ça rassure
25:33et ça permet aussi
25:34de beaucoup de fois
25:35de répondre
25:36automatiquement
25:38à beaucoup
25:39de questions
25:39et en fait
25:40de les sauter
25:41directement
25:41donc ça permet
25:43aussi du coup
25:43de sécuriser
25:45des contrats
25:46plus rapidement
25:46et plus facilement
25:48Frédéric
25:48vous pensez quoi
25:49de ces aspects
25:50non c'est
25:51les certifications
25:52c'est une jolie marque
25:53parce que ça rassure
25:54effectivement
25:55de temps en temps
25:56ça peut un peu
25:56cacher la misère
25:58parce que
25:59la question
25:59c'est vraiment
26:00la question du périmètre
26:02c'est pas parce qu'on a
26:03une certification
26:03qu'elle vaut
26:03pour toute l'entreprise
26:04ou pour tous les produits
26:05ce genre de choses
26:07mais c'est un bon début
26:08c'est un bon début
26:09parce que ça montre
26:10qu'on est capable
26:10la plupart du temps
26:11un d'avoir entamé
26:12une démarche de cybersécurité
26:14mais également
26:14qu'on est capable
26:15de suivre quelque chose
26:16au long cours
26:16ce que dit Sarah
26:17effectivement
26:18une certification ISO 27001
26:20c'est pas sur un an
26:21et puis après on repart
26:23on va faire des audits
26:24de surveillance
26:25des audits de renouvellement
26:26etc.
26:27donc quand on s'engage
26:27sur une 27001
26:28on s'engage sur 5-10 ans
26:30ça ça rassure beaucoup
26:31et ça permet
26:32de créer une culture
26:34parce qu'on est véritablement
26:35dans une démarche
26:36au long cours
26:36exactement
26:37comme de la qualité
26:389001
26:39que beaucoup d'entreprises
26:41connaissent
26:41on est sur une démarche
26:42au long cours
26:43avec des ressources
26:43avec des moyens
26:44avec des compétences
26:45qui vont se générer
26:45il n'y a rien de pire
26:46qu'une entreprise
26:47où on ne sait pas
26:48par quel bout
26:48commencer pour la cyber
26:50parce qu'on ne s'est pas
26:51posé les questions
26:53confier ça à un prestataire
26:54qui va nous expliquer
26:55les choses
26:55mais sans même
26:56qu'on puisse comprendre
26:57ce qu'il dit
26:57par exemple
26:57ce n'est pas super efficace
26:59donc la certification
27:00permet d'engager
27:02vraiment des ressources
27:03des moyens
27:04des personnes
27:04et permet
27:05et permet
27:06de vraiment monter
27:07en compétences
27:09puisque c'est ça
27:09qui compte
27:10parce qu'il faut réagir
27:12et au début
27:12dans la réaction
27:13quand il y a une crise
27:13on est tout seul
27:14bien sûr
27:15et justement
27:16pour bien réagir
27:18c'est bien d'avoir
27:19un plan de gestion
27:21de crise
27:21Sarah
27:22c'est quoi
27:23un bon plan
27:24de gestion de crise
27:25alors avant tout
27:26ce n'est pas
27:27un document
27:28théorique
27:29de 200 pages
27:30que personne ne lit
27:31donc ça doit être
27:31un plan concret
27:32qui a été
27:35construit
27:35par rapport
27:36aux exigences
27:37et aux caractéristiques
27:39concrètes
27:40de l'entreprise
27:40parce qu'il faut aussi
27:41dire avant tout
27:42que la plupart
27:43des incidents
27:44arrivent souvent
27:45dans des moments
27:45qui ne sont pas
27:46du tout
27:46disons pratiques
27:47donc d'habitude
27:48pour mon expérience
27:49personnelle
27:50c'est les vendredis soir
27:52c'est pendant
27:53les week-ends
27:54c'est la nuit
27:55ou c'est pendant
27:56les jours fériés
27:57donc vraiment
27:58mais c'est fait exprès
27:59des moments
27:59on n'y attend pas
28:00exactement
28:00c'est fait exprès
28:01donc c'est encore
28:02plus important
28:02d'avoir un bon plan
28:03un bon plan
28:04commence avant tout
28:04par une sorte
28:06d'annuaire de crise
28:07donc on doit identifier
28:08qui sont les acteurs
28:10à l'intérieur
28:11de l'entreprise
28:11qui vont être impliqués
28:12qui va faire quoi
28:13donc les juridiques
28:15qui vont s'occuper
28:16de la plante pénale
28:17et des notifications
28:18aux autorités
28:18les DPO
28:19qui vont s'occuper
28:20de la notification
28:21à la CNIL
28:22la communication
28:23qui va rédiger
28:24un plan de communication
28:25si nécessaire
28:25évidemment
28:26l'équipe cybersécurité
28:28qui va être impliquée
28:30dès le début
28:30c'est même
28:31le premier acteur
28:32qui va intervenir
28:33et l'équipe dirigeante
28:35et éventuellement
28:36aussi des équipes RH
28:37s'il y a une implication
28:38pour les données
28:39des salariés
28:40donc moi
28:41ce que je conseille
28:42aussi souvent
28:42c'est d'identifier
28:44les personnes compétentes
28:46à l'intérieur
28:46de l'équipe
28:47évidemment
28:47c'est un document
28:48les plans de crise
28:50ce sont des documents
28:51vivants
28:52qui doivent être mis à jour
28:54exactement
28:54donc on identifie
28:56quand même
28:56les personnes
28:57qui sont compétentes
28:58ça c'est important aussi
28:59surtout dans les grands groupes
29:00où il y a
29:01on a une difficulté
29:02peut-être à connaître
29:03tout le monde
29:03il y a un turnover
29:04on a différents pays
29:05donc c'est très utile
29:07avec l'identification
29:08aussi vraiment
29:09de données
29:10des contacts
29:10mail etc
29:11donc les boîtes mail
29:12de l'équipe
29:13une fois qu'on a ça
29:14une autre chose
29:15que je conseille
29:16à chaque fois
29:16c'est d'avoir
29:17les templates
29:17des notifications
29:18qui sont pré-complétés
29:20as much as possible
29:21donc le plus possible
29:23d'accord
29:23donc toutes les autorités
29:25mettent à disposition
29:26soit les templates
29:26des notifications
29:27en PDF sur leur site
29:28soit si on va notifier
29:31sur leur plateforme
29:32on peut quand même
29:32créer les templates
29:34nous-mêmes
29:34en téléchargeant
29:35les questions
29:35en les mettant
29:36dans un document Word
29:37et moi ce que je conseille
29:39c'est déjà
29:39de compléter
29:40les champs invariables
29:41donc l'identification
29:42de l'entreprise
29:44l'adresse
29:45les nombres de DPO
29:45les données de contact
29:47de dirigeants
29:48les représentatives
29:51les adresses mail
29:52etc
29:53comme ça
29:53les moments venus
29:54on devra compléter
29:55uniquement
29:56les détails
29:57qui sont vraiment
29:57spécifiques à l'incident
29:59parce que c'est important
30:00de le rappeler peut-être
30:01c'est qu'il faut réagir vite
30:02exactement
30:03dans la plupart des cas
30:05dans la plupart des règlements
30:06qu'on a cités
30:07on a 24 heures
30:08pour la première notification
30:10on a 72 heures
30:11pour la notification
30:12à la CNIL
30:13s'il y a aussi
30:13des données personnelles
30:14qui sont appliquées
30:14ce qui est presque
30:17presque exactement
30:18je dirais au moins
30:19la moitié des fois
30:19c'est le cas
30:20il y a aussi
30:21la planche finale
30:22pour activer
30:22la cyberassurance
30:23donc il y a quand même
30:24beaucoup de délais
30:25qui vont s'activer
30:26et qui vont
30:27se
30:28se
30:30se
30:30se
30:30se chevaucher
30:31disons comme ça
30:33à part ça
30:34les derniers points
30:35du coup
30:35on a dit
30:36annuaire des crises
30:37on a dit
30:38les templates pré-complétés
30:39et les derniers éléments
30:40très essentiels
30:41c'est de tester
30:42les plans
30:43comme on disait tout à l'heure
30:44avec les exercices
30:45c'est vraiment
30:46les moments
30:46moi je dirais
30:48d'en faire
30:48au moins un parent
30:49c'est le minimum
30:50c'est aussi demandé
30:51par les règlements
30:52mais vraiment
30:53moi ce que je conseille
30:55aussi c'est d'en faire
30:56plusieurs parents
30:57avec des personnes
30:58différentes
30:58de même équipe
30:59qui vont être impliquées
31:00donc différentes personnes
31:01de l'équipe juridique
31:02différentes personnes
31:03de l'équipe privacy
31:04s'il y a plus
31:05pour que tout le monde
31:06soit impliqué
31:06exactement
31:07et ça permet vraiment
31:08qu'on teste
31:09de se rendre compte
31:10si le système
31:11qu'on a mis en place
31:12marche
31:12si les gens
31:13vont effectivement répondre
31:15comment effectivement
31:16quels sont les canals
31:18de communication
31:19qui sont les meilleurs
31:21ça permet aussi
31:22de sortir un peu
31:23de sa tour dorée
31:24en tant que juriste
31:25moi la première fois
31:26que j'ai fait ce test
31:27j'ai bombardé
31:28mes collègues
31:28de la cybersécurité
31:29en disant
31:30oui mais vous devez
31:31me donner les infos
31:32sur les données personnelles
31:33il y a la CNIL
31:34il y a l'RGPD
31:35et il me disait
31:36justement
31:37attends
31:37on est dans la première heure
31:39on doit comprendre
31:40avant tout
31:40ce qui s'est passé
31:41et puis
31:42on pourra te fournir
31:43plus d'informations
31:44et tu pourras faire
31:45ton travail
31:46de juriste
31:47justement
31:47donc c'est très bien
31:48aussi je pense
31:49ces exercices
31:50et ça permet
31:50après qu'on le fait
31:52on a les leçons
31:53apprises
31:54on a identifié
31:56des lacunes
31:56et on peut améliorer
31:57et justement
31:58c'est toujours
31:58dans l'idée
31:59de l'amélioration
32:00continuer
32:00bien sûr
32:02Frédéric
32:02on avait vu
32:03la nécessité
32:03d'avoir un bon
32:05plan de gestion
32:06de crise
32:07au niveau
32:07des ressources
32:09institutionnelles
32:09sur quoi
32:10l'entreprise
32:11peut s'appuyer
32:12avant de répondre
32:13à la question
32:13je vais
32:14rebondir sur ce que dit Sarah
32:15plan de gestion
32:16de crise
32:17c'est bien
32:17mais là
32:17on est déjà
32:18dans quelque chose
32:18d'organisé
32:19avec des sociétés
32:20qui ont déjà
32:20des structures
32:21ça peut être
32:22encore plus simple
32:23que ça
32:23un numéro de téléphone
32:25celui du prestataire
32:26qui s'occupe
32:26de l'informatique
32:27et un ordinateur
32:28dans lequel on a
32:29tous les templates
32:30le plan d'action
32:31tout ça
32:31et tout ça
32:32c'est au coffre
32:32et tout le monde sait
32:34quand il y a une crise
32:35on a le code du coffre
32:36on l'ouvre
32:36on vient récupérer
32:37l'ordinateur
32:38regarder ce qu'il faut faire
32:39appeler le prestataire
32:40et ça suffit
32:41pour une TPE
32:42ça suffit déjà
32:43en tout cas
32:44c'est un premier pas
32:44c'est le premier réflexe
32:46à avoir
32:46c'est savoir
32:48qui appeler
32:48pour se faire dépanner
32:51il y a des experts cyber
32:52il y a maintenant
32:53le 17 cyber
32:54en Ile-de-France
32:55qui permet d'appeler
32:57d'avoir une hotline
32:57il y a plein d'organismes
32:59mais encore faut-il les connaître
33:00et s'en souvenir
33:00quand arrive la crise
33:02ce qui permet
33:03de rebondir
33:03sur la partie institutionnelle
33:04aujourd'hui
33:05on a pas mal de choses
33:06Sarah a déjà cité
33:07les guides de l'ANSI
33:09il y a aussi
33:10l'ACNIL
33:10qui sort des guides
33:11en cybersécurité
33:12un peu plus orientés
33:13aux données personnelles
33:14mais néanmoins
33:14il y a des bonnes pratiques
33:16on a le 17 cyber
33:17puisqu'on a
33:18une hotline
33:19qui est ouverte
33:21en Ile-de-France
33:21notamment
33:22qui permet de répondre
33:24à ces premiers éléments
33:25et puis on a
33:26cybermalveillance.gouv.fr
33:27qui fournit énormément
33:28de guides
33:29de bas et de moyen niveau
33:31je veux dire
33:31accessibles à tout le monde
33:33et qui permet vraiment
33:34un de connaître
33:34l'état de la menace
33:35mais deux également
33:36savoir comment réagir
33:37donc on conseille
33:39la lecture
33:39de ces guides
33:40à nos téléspectateurs
33:41c'est ça
33:42tout à fait
33:42en plus
33:43ils sont plutôt bien faits
33:44assez joliment réalisés
33:45donc c'est vraiment
33:46un plaisir de le dire
33:46on va passer maintenant
33:48aux aspects contractuels
33:50Sarah
33:51quelles sont justement
33:53les choses
33:54qu'il faut avoir en tête
33:55au niveau contractuel ?
33:57alors il y a quelques clauses
33:58qui sont très importantes
33:59souvent ce ne sont pas
34:00les clauses sur lesquelles
34:01on se concentre le plus
34:02quand on négocie
34:03avec nos prestataires
34:04souvent côté business
34:05ce n'est pas les centres
34:06les cœurs du deal
34:07mais elles sont vraiment
34:08importantes surtout
34:09quand après on se retrouve
34:10dans une situation
34:12de cyberattaque
34:13alors avant tout
34:14c'est je dirais
34:16qu'il faut se concentrer
34:17sur la clause
34:17qui contient
34:18les délais de notification
34:19et en tout cas
34:20l'obligation de notification
34:21donc les sous-traitants
34:22doivent notifier les clients
34:23quand il y a un cyberincident
34:25la définition
34:27va être contenue
34:29dans les contrats
34:29mais ce qui est très important
34:31est l'effet de pouvoir
34:34inclure un délai précis
34:37qui varie normalement
34:38entre 4 heures
34:39si le client a de la chance
34:41et il arrive à imposer ça
34:42à son prestataire
34:43et 72 heures
34:44la moyenne est 48 heures
34:46dans les contrats
34:47que je revois
34:47et en gros
34:49ça doit être
34:51un délai
34:52qui permet
34:53effectivement
34:53aux clients
34:54de répondre
34:54aux exigences
34:56des notifications
34:57qui sont prévues
34:57dans les textes
34:58des lois
34:58donc ça c'est
35:00le premier élément
35:00deuxième élément
35:01c'est la mention
35:03c'est la partie
35:04concernant les droits
35:05d'audit
35:06donc ça c'est quelque chose
35:07qui est prévu
35:08par Dora NS2
35:09donc comme on a dit
35:10les clients
35:11les responsables
35:12du traitement
35:13sont responsables
35:14aussi également
35:15de la chaîne
35:16d'approvisionnement
35:17ils doivent s'assurer
35:18que ces prestataires
35:20mettent en place
35:21des mesures de sécurité
35:22qui sont appropriées
35:23et ça passe aussi
35:26par la possibilité
35:27d'auditer
35:27ces sous-traitants
35:28alors comme Frédéric
35:29le disait
35:30quand il s'agit
35:31des gros fournisseurs
35:32comme Google
35:32Amazon
35:34Microsoft
35:34on ne peut pas
35:35imposer des choses
35:35voilà on a leur contrat
35:37standard sur leur site
35:38internet
35:38on ne peut rien
35:40négocier
35:40donc qu'est-ce qu'on va faire
35:41c'est que souvent aussi
35:43ces gros fournisseurs
35:44dans leur clause d'audit
35:46ne vont pas donner
35:47la possibilité
35:47de réaliser des audits
35:48mais ils vont mettre
35:49à disposition
35:50les rapports
35:51de certification
35:52ce qu'on disait
35:52tout à l'heure
35:53les rapports ISO 27001
35:5627701 pour la partie
35:57données personnelles
35:57les SOC 2
35:58qui est plutôt
35:59style américain
36:00donc si on a quand même
36:01la référence
36:02et la possibilité
36:02d'avoir accès
36:03à ces documents
36:04c'est une alternative
36:06acceptable aussi
36:07et c'est aussi
36:08une piste de négociation
36:09du coup
36:09avec d'autres prestataires
36:11plus petits
36:11s'ils refusent
36:12de rajouter
36:13une clause d'audit
36:14troisième point
36:15c'est l'effet
36:16de prévoir
36:17justement
36:18que les prestataires
36:19mettent en place
36:20des mesures de sécurité
36:22moi je dirais
36:23n'est pas avoir
36:24n'est pas accepter
36:25une définition
36:27trop vague
36:27justement
36:28des mesures
36:28de sécurité appropriées
36:30mais faire référence
36:31à nouveau
36:32aux certifications
36:33ça c'est toujours
36:33un bon standard
36:34ça passe bien
36:35dans les négociations
36:36parce que tout le monde
36:36les connait
36:37c'est vraiment un standard
36:39du marché
36:39donc bien veiller
36:40à cette clause
36:41dans le contrat
36:42exactement
36:42puis la partie aussi
36:46concernant
36:46la sous-traitance
36:48donc les sous-traitants
36:49de nos sous-traitants
36:49donc là
36:50il faut aussi prévoir
36:51que les fournisseurs
36:52s'engagent
36:53à imposer
36:54les mêmes obligations
36:55ou des obligations
36:56équivalentes
36:56à ses propres sous-traitants
36:58et ça se passe aussi
36:59par les droits
37:00que les clients
37:01doivent avoir
37:02d'informations préalables
37:03par rapport au changement
37:04des sous-traitants
37:05la possibilité
37:06de s'opposer
37:07parce que c'est important
37:07d'avoir le même niveau
37:08de sécurité
37:09c'est ça ?
37:09exactement
37:10dans toute la chaîne
37:11exactement
37:11et aussi pouvoir
37:12dire non
37:13effectivement
37:13si par exemple
37:14mon sous-traitant
37:15change de fournisseur
37:17cloud
37:18et va choisir
37:19un nouveau fournisseur
37:20en Chine ou en Inde
37:21c'est important
37:22que moi je puisse
37:23être informé
37:24et éventuellement
37:24que je puisse m'opposer
37:25parce que ça peut
37:26me créer des problèmes
37:27avec la réglementation
37:28en vigueur
37:28en Europe
37:29ou en France
37:29par exemple
37:30donc c'est aussi
37:32la possibilité
37:32de s'opposer
37:33et aussi
37:34le fait de prévoir
37:35que notre fournisseur
37:37à nous
37:37en tant que client
37:38reste finalement
37:40responsable
37:40pour le manquement
37:41de ses fournisseurs
37:42donc ça c'est quelque chose
37:43qu'en tout cas
37:43est déjà prévu
37:44par le RGPD
37:44mais dans les cas
37:46des autres règlements
37:47qu'il ne prévoit pas
37:48c'est quand même bien
37:49de le rajouter
37:49dans le contrat
37:50dernier point
37:51je dirais stratégie
37:52de sortie
37:53stratégie de sortie
37:54pour les clients
37:54en cas de défaillance
37:56qui peut être
37:57une défaillance technique
37:58en cyberattaque
37:58ou aussi de résolution
38:00des contrats
38:01pour manquement contractuel
38:02DORA
38:03donc pour les institutions
38:04financières
38:05prévoit que
38:06les clients
38:06la banque
38:07l'assurance
38:08a le droit
38:08d'obtenir
38:10ces données
38:10et de les avoir
38:12transférées
38:12dans un format
38:13exploitable
38:14à un autre fournisseur
38:15sans discontinuité
38:17des services
38:17donc ça évidemment
38:18c'est pour assurer
38:19la résilience
38:20des institutions financières
38:21de nos nations
38:23mais du coup
38:24dans les contrats
38:25qu'est-ce que ça veut dire
38:25qu'il faudra rajouter
38:27des clauses
38:28concernant
38:29ou des annexes
38:30qui prévoient
38:31du coup
38:31quel est le format exploitable
38:32quel type d'assurance
38:34d'assistance
38:35on demande aux fournisseurs
38:36pendant la migration
38:37combien de temps
38:37ça va durer
38:38et à quel moment
38:39après combien de temps
38:40il faudra
38:41que les fournisseurs
38:42détruisent
38:42nos données
38:43Bon on voit
38:44qu'il faut être vigilant
38:45sur ces aspects
38:46contractuels
38:47je voudrais aborder
38:47un autre point
38:49avec vous Frédéric
38:50sur la notion
38:51d'entreprise étendue
38:53que vous avez développée
38:53de quoi s'agit-il ?
38:56ça reprend un peu
38:56ce qu'on a dit tout à l'heure
38:57c'est-à-dire sur le fait
38:59qu'aujourd'hui
39:00une entreprise
39:01ne peut être conforme
39:02que si elle s'assure
39:03de la conformité
39:03de ses propres sous-traitants
39:04de ses propres clients
39:05le cas échéant
39:06et de ses intermédiaires
39:07c'est-à-dire qu'aujourd'hui
39:08on n'est pas conforme tout seul
39:09il faut vérifier
39:10par la voie contractuelle
39:11ou par d'autres voies
39:12que tous ceux
39:13qui gravitent autour de nous
39:14sont également conformes
39:15et nous permettent nous
39:16de ne pas être responsables
39:17et de devoir
39:19payer des amendes
39:20etc.
39:21c'était effectivement
39:22les sous-traitants ultérieurs
39:23qu'on évoquait
39:23en ORGPD
39:24mais on a également ça
39:25dans Dora
39:25avec tout ce qui est
39:28vérification
39:28sur les fournisseurs techniques
39:29les fournisseurs
39:30de services informatiques
39:32etc.
39:33ça veut dire que
39:34l'entreprise
39:35elle n'est pas simplement
39:36responsable
39:37de sa propre conformité
39:38mais aussi de la conformité
39:40de ses sous-traitants
39:41c'est ça ?
39:41pas tout à fait
39:42elle est responsable
39:42de sa conformité
39:43mais sa conformité
39:44n'est pleine et entière
39:45que si son écosystème
39:46l'est aussi
39:46d'accord
39:47c'est vraiment une question
39:48de toile d'araignée
39:49vous vous êtes au centre
39:50mais il faut que vous vous assuriez
39:52que tous les petits fils
39:52qui partent du centre
39:53soient également conformes
39:55c'est pour ça que derrière
39:56il y a les questionnaires
39:57de sécurité
39:57qu'on évoquait tout à l'heure
39:58etc.
39:59donc c'est pour ça aussi
40:00que vous avez deux entreprises
40:02vous avez un questionnaire
40:02de sécurité
40:03vous avez trois entreprises
40:04vous avez deux questionnaires
40:06et vous avez mille entreprises
40:07vous avez potentiellement
40:08un million de questionnaires
40:10à remplir
40:12alors on a abordé
40:13les aspects de conformité
40:14les aspects contractuels
40:16maintenant j'aimerais aborder
40:17les aspects assurantiels
40:19de votre point de vue
40:20juriste Sarah
40:22quels sont les points
40:23de vigilance contractuel
40:24à avoir en tête
40:25au niveau de l'assurance ?
40:27alors assurance
40:28moi je parlerais
40:29cyber assurance
40:30donc c'est un produit
40:31spécifique d'assurance
40:32qui s'applique vraiment
40:33aux pertes financières
40:35et non
40:35aux pertes qui sont
40:37conséquentes
40:38qui sont causées
40:39par une cyber attaque
40:40donc la cyber assurance
40:42différemment
40:42d'une assurance classique
40:45qui couvre le matériel
40:46va vraiment couvrir
40:47les conséquences
40:49de l'attaque
40:49sur les finances
40:52de l'entreprise
40:52ces données
40:53et la responsabilité
40:54vis-à-vis des tiers
40:55donc la cyber assurance
40:57après il faudra
40:58évidemment négocier
40:59avec ses courriers
41:00mais les points principaux
41:01qui d'habitude couvrent
41:03sont les dépenses
41:04liées à la mitigation
41:06à la réaction
41:06à l'incident
41:07les coûts liés
41:09à la gestion
41:10aussi judiciaire
41:11à la communication
41:13envers les sujets
41:14qui sont
41:14les personnes
41:15qui sont impactées
41:16et potentiellement
41:17aussi les rinçons
41:18les paiements
41:18de la rinçon
41:20donc ça dépend
41:21évidemment
41:22à nouveau
41:23des assurances
41:23qu'on souscrit
41:24mais c'est aussi possible
41:26la condition par contre
41:27pour activer
41:27la cyber assurance
41:28est le fait
41:29d'avoir déposé
41:30la plante
41:30dans les 72 heures
41:31ah d'accord
41:31donc bien veiller
41:33à le faire
41:34à respecter le délai
41:34exactement
41:35c'est pour ça
41:35que c'est à nouveau
41:36un autre délai
41:37c'est pour ça
41:38que les juristes
41:39ont quand même
41:40un rôle à jouer
41:42en tout ça
41:43mais c'est la condition
41:45sine qua non
41:45pour pouvoir activer
41:46ensuite tout le reste
41:47et après
41:48il y a quand même
41:49des choses
41:49qui sont exclues
41:50de l'assurance
41:51dans le sens
41:51les cyberattaques
41:53au niveau étatique
41:55donc justement
41:56on en voit beaucoup
41:58les défaillances
41:59les problèmes
42:00dépendent
42:00d'un cloud provider
42:02majeur
42:03et aussi
42:06les manquements
42:07de la part
42:07de l'entreprise
42:08même
42:09dans le sens
42:09que si au moment
42:10de la souscription
42:11on a
42:13on a déclaré
42:14qu'on mettait en place
42:15certaines mesures
42:17de sécurité
42:18et qu'après
42:18au moment
42:19de l'incident
42:20et donc
42:20de la déclaration
42:23on n'arrive pas
42:23à prouver
42:24on découvre
42:25qu'en fait
42:25l'assurance
42:26découvre qu'en fait
42:27ces mesures
42:27n'ont jamais été
42:28mises en place
42:29et bien
42:29à ce moment-là
42:30l'assureur
42:30peut se refuser
42:31de dédommager
42:32les clients
42:33donc de remorcer
42:34mais
42:36à part ça
42:37moi je trouve
42:37quand même
42:38que l'exercice
42:38quand même
42:39comme pour toute assurance
42:40avant de pouvoir
42:41conclure les contrats
42:42effectivement
42:43on doit toujours
42:43faire une sorte
42:44d'audit
42:45des questionnaires
42:46où on doit
42:46effectivement
42:47préciser
42:47quelle est
42:48la situation
42:49actuelle
42:49en fait
42:50un état des lieux
42:51des mesures cyber
42:52de l'entreprise
42:53et ça permet aussi
42:54effectivement
42:55de faire une sorte
42:56d'audit interne
42:59de soi-même
43:00de l'entreprise
43:01donc de comprendre
43:02quels sont un peu
43:02les standards
43:03du marché
43:03qu'est-ce que ça se fait
43:05aujourd'hui
43:06pour avoir
43:07un certain niveau
43:08de maturité
43:08qui assure
43:09une bonne protection
43:10aussi d'un point de vue
43:10d'assurance
43:11et éventuellement
43:12de pouvoir aussi
43:13remédier derrière
43:14donc je pense
43:15qu'en tout cas
43:15c'est un exercice
43:16aussi à faire
43:17intéressant
43:18d'accord
43:19petite précision
43:21effectivement
43:21c'est dépôt
43:22de plainte
43:23dans les 72 heures
43:24attention
43:25la pré-plainte en ligne
43:26n'est pas considérée
43:27comme une plainte
43:28donc il faut vraiment
43:29déposer la plainte
43:29soit en commissariat
43:30en gendarmerie
43:31ou
43:32on oublie un petit peu
43:33mais l'être plainte au procureur
43:34marche aussi
43:35et là ça vous assure
43:36effectivement
43:36un juriste
43:37il fait ça très bien
43:38il envoie ça
43:39dans les 72 heures
43:40dans les 48 heures
43:41et avec la date certaine
43:42là vous n'aurez pas
43:43de problème d'indemnisation
43:44en tout cas
43:46sur ce point
43:47du point de vue du délai
43:48On a l'impression
43:50Frédéric
43:50que le juriste
43:51est présent
43:51et est omniprésent
43:52partout
43:53pour tout contrôler
43:54une véritable tour de contrôle
43:55quelle est sa véritable place
43:57selon vous ?
43:58Alors ça va dépendre
43:59déjà de la taille
43:59de l'entreprise
44:00mais le juriste
44:01peut avoir plusieurs places
44:02effectivement
44:02sa place de prédilection
44:04c'est sur la partie contractuelle
44:06maintenant
44:07le juriste
44:08il a une
44:08comment dire
44:09il peut avoir
44:10plusieurs autres missions
44:11la première chose
44:13c'est
44:14je pense que
44:15la profession juridique
44:16a un recul
44:16entre guillemets
44:17que d'autres professions
44:18n'ont pas
44:19notamment
44:20en cas de crise
44:20parce qu'ils ne sont pas
44:21forcément dans la crise
44:22ils sont un petit peu à côté
44:24donc ils peuvent aussi observer
44:25ce qu'il faut faire
44:26garder un peu le sang froid
44:27qu'un technicien informatique
44:28peut perdre
44:29parce que lui
44:29il est dedans
44:30en fait
44:31il a
44:33ces informations
44:34qui sont exfiltrées
44:35etc
44:36le juriste
44:37il est un petit peu à côté
44:38il peut servir
44:39justement
44:39de tour de contrôle
44:40de vérification
44:42que les choses sont bien faites
44:43entre guillemets
44:45d'informations
44:45des collègues
44:46de liant
44:46aussi
44:47ça c'est très important
44:48lier la direction
44:49parce qu'il parle aussi
44:50le langage de la direction
44:51lier les techniciens
44:52parce qu'il sait parler
44:53normalement aussi
44:53le langage des techniciens
44:54etc
44:56donc le juriste
44:56il est un peu au centre
44:57de tout ça
44:57il ne faut pas qu'il écrase tout
44:59ça c'est sûr
45:00mais par contre derrière
45:01en tant que facilitateur
45:02en tant que huile un peu
45:04dans les rouages
45:05il a toute sa place
45:06Sarah
45:07vous partagez
45:08ce que vient de dire Frédéric
45:09oui
45:09tout à fait
45:10alors je pense
45:11je précise quand même
45:12je pense que
45:13justement un peu
45:14comme vous le disiez aussi
45:15on ne va pas être impliqué
45:17on n'est pas
45:18seulement sur la partie contractuelle
45:20mais justement
45:21dans la relation aussi
45:22avec les différentes équipes
45:24je pense aussi
45:25dans la relation
45:27avec les autorités
45:28quand il faut notifier
45:29quand il faut répondre
45:30etc
45:30et aussi
45:31dans tout ce qui est
45:33un peu
45:34identification
45:35interprétation de la loi
45:36pour comprendre justement
45:37qu'est-ce qui s'applique
45:38qu'est-ce qui ne s'applique pas
45:39etc
45:40donc
45:41mais je pense aussi
45:42toujours dans l'idée
45:43et ce que je vois aussi
45:45dans mon expérience
45:45juriste de plus en plus
45:47par contre
45:47compétente aussi
45:48avec des connaissances
45:50techniques
45:50cyber
45:51donc
45:51ce qui n'enlève pas
45:52les rôles essentiels
45:54par contre
45:54de la cybersécurité
45:57donc pour moi quand même
45:58on travaille main dans la main
46:00dans ces cas
46:01ça c'est vraiment essentiel
46:02aujourd'hui le juriste
46:03il n'est pas seulement
46:04un technicien juridique
46:05c'est aussi quelqu'un
46:06qui comprend le métier
46:08qui comprend les systèmes
46:09d'information
46:09en tout cas pour celui
46:10qui va
46:10le juriste un peu
46:11en droit du numérique
46:12parce que sinon
46:13il peut faire des contresens
46:15s'il ne sait pas
46:16ce que c'est qu'un EDR
46:16s'il ne sait pas
46:17ce que c'est qu'un antivirus
46:18ce que c'est qu'une attaque cyber
46:20il ne va pas pouvoir
46:21qualifier
46:22c'est quand même
46:22le premier travail du juriste
46:23de qualifier
46:24de mettre dans la bonne case
46:25et là
46:25s'il se trouve sur la qualification
46:27là il peut emporter
46:27son entreprise
46:28dans des problèmes
46:29comment dire
46:30post-crise
46:31qui seront au moins aussi
46:32important que la crise
46:32donc on voit que le juriste
46:34il ne se contente pas
46:35aux aspects juridiques
46:36il doit avoir une vision
46:37vraiment transversale
46:38du sujet
46:38transversale
46:39on l'évoquait tout à l'heure
46:40il doit pouvoir gérer
46:41ses sous-traitants
46:42l'audit
46:43il doit pouvoir gérer
46:44la réversibilité
46:45c'est-à-dire anticiper
46:46la fin du contrat
46:47en cas de problème
46:48il doit pouvoir
46:50maîtriser
46:51la cartographie
46:53des textes juridiques
46:54mais aussi
46:54la cartographie
46:55de l'entreprise
46:56est-ce que les serveurs
46:57ils sont situés en France
46:58pas en France
46:59je revends
47:00aux questions de souveraineté
47:00et de résilience
47:01est-ce que derrière
47:04comment dire
47:05où sont situées
47:06les personnes
47:07qui vont les opérer
47:08etc.
47:09On va conclure
47:10cette partie là-dessus
47:11on rentre tout de suite
47:12dans le concret
47:13avec notre cas pratique
47:24On continue ce Lex Inside
47:26le grand débat
47:27avec notre cas pratique
47:28on va s'intéresser
47:29à un groupe français
47:30d'imagerie médicale
47:32de 350 salariés
47:3545 millions
47:36de chiffres
47:37d'euros
47:38de chiffres d'affaires
47:39qui exploitent
47:4012 centres
47:40en Ile-de-France
47:42et héberge
47:42les données
47:43de 800 000 patients
47:45et il va être victime
47:46d'une cyberattaque
47:48en effet
47:48dans la nuit
47:49du 17 au 18 septembre
47:512026
47:51un employé
47:53fait un clic
47:53sur un email
47:54de phishing
47:55qui déclenche
47:56un rançongiciel
47:58en quelques heures
47:59les systèmes
48:00sont paralysés
48:01les 12 centres
48:02à l'arrêt
48:032400 patients
48:05impactés
48:05et une rançon
48:07de 300 000 euros
48:09exigés
48:10une crise
48:11cyber
48:12majeure
48:12vient de commencer
48:14que faut-il faire
48:15on en parle tout de suite
48:16avec mes invités
48:17et Frédéric
48:19la nécessité
48:20de réagir
48:22rapidement
48:23dans ce cas-là
48:24on va s'intéresser
48:25aux 72 heures
48:27que faut-il faire
48:28quelle est
48:29la première organisation
48:31que l'entreprise
48:32doit mettre en place
48:33alors
48:34petite précision
48:35il n'y a pas forcément
48:36d'entreprise
48:36d'organisation type
48:39l'organisation idéale
48:40c'est celle que vous avez
48:41choisie avant
48:42donc la première chose
48:43c'est regarder dans le rétro
48:44qu'est-ce qu'on a fait avant
48:45qu'est-ce qu'on a comme document
48:47qu'est-ce qu'on a identifié
48:48comme système critique
48:49qu'est-ce qu'on a comme plan
48:50de gestion de crise
48:51et quelles sont les personnes
48:52qui sont disponibles
48:53pour m'aider maintenant
48:53tout de suite
48:54si on est vendredi soir
48:55il n'y aura pas tout le monde
48:57qui est-ce que je peux rappeler
48:58qui est présent
48:59voilà
49:00ça c'est déjà
49:00dans les premières minutes
49:01d'accord
49:01regardant le rétro
49:02ce qui a été fait
49:03ce qu'il est possible de faire
49:04et après on passe
49:05effectivement
49:06à la phase d'activation
49:07on active la cellule de crise
49:09s'il y en a une
49:09sinon on réunit
49:10les personnes qui sont là
49:12et on va commencer
49:13à dérouler
49:14toute la mécanique
49:15de gestion de crise
49:15qu'on a écrite dans le plan
49:16ça va être notamment
49:17la qualification d'incident
49:19ça va être
49:20d'appeler
49:21les collègues
49:22les faire revenir
49:23le cas échéant
49:24d'appeler les experts
49:25les sous-traitants
49:27les prestataires
49:28qui vont pouvoir
49:29également nous aider
49:30éventuellement
49:31d'appeler les autorités
49:32si on est sur quelque chose
49:33d'important
49:33ou si on a déjà
49:34pris des contacts
49:35il ne s'agit pas
49:36d'appeler le standard
49:36il s'agit d'appeler
49:37la personne
49:38qu'on a déjà identifiée
49:39en amont
49:40avec laquelle on a déjà
49:41eu des contacts
49:41également
49:41etc.
49:43et de gérer le stress
49:45parce que ça peut être
49:46très stressant
49:46on sait que ça ne marche pas
49:47on voit tout de suite
49:48les conséquences
49:49on est le 29 avril
49:51éventuellement
49:52dans deux jours
49:53c'est la paie
49:53il faut que la paie
49:54tombe
49:55on a des contraintes
49:56de clients
49:56etc.
49:57on résout le problème
49:58et puis l'idée
49:59ça va être vraiment
50:00de séquencer
50:00et de ne pas perdre
50:01son sang froid
50:02donc bien garder ses nerfs
50:04et essayer de garder le contrôle
50:06maintenir le cap
50:07c'est ça
50:07ça on va s'intéresser
50:09bien sûr
50:10aux aspects juridiques
50:11quelles sont les premières
50:12obligations juridiques
50:12pour l'entreprise
50:13dans ce cas-là
50:14alors si on considère
50:15vraiment les toutes premières heures
50:17avant tout
50:18comme on disait
50:19on dépose la plante pénale
50:20et on va alerter
50:21les responsables
50:22assurance
50:23pour pouvoir alerter
50:24la cyber assurance
50:25si on a fait
50:27effectivement
50:27si on en a souscrit
50:28donc déjà
50:29de ce côté-là
50:30pour la partie
50:31cyber assurance
50:32et le volet pénal
50:33après pour moi
50:34essentiel à ce moment-là
50:35vraiment travailler
50:36avec l'équipe sécurité
50:37avec le reste
50:38de la cellule de crise
50:40pour comprendre
50:40d'un point de vue
50:41des données
50:42données personnelles
50:43qu'est-ce qui s'est passé
50:44quelle est la quantité
50:46de données impactées
50:47qui a eu accès
50:48donc essayer
50:48de faire un peu
50:49de comprendre
50:50l'état
50:51de la situation actuelle
50:52avant de pouvoir
50:53décider
50:54les prochaines étapes
50:56et comprendre
50:56quelles sont
50:57les obligations
50:58parce que dans
50:59les 72 heures
51:00comme on a dit
51:01on aura la notification
51:03à faire à la CNIL
51:04alors on peut
51:06aussi
51:07le RGPD
51:08prévoit aussi
51:08la possibilité
51:09de déposer
51:10une notification initiale
51:12où on n'a pas encore
51:13tous les détails
51:13et après
51:14rajouter les détails
51:16au fur et à mesure
51:16mais on doit déjà
51:17être sûr
51:18effectivement
51:18qu'il y ait
51:19une violation
51:20des données personnelles
51:21ce qui est le cas
51:21vous aussi
51:22les marchés
51:24les secteurs d'activité
51:26donc on va déposer
51:27la plante
51:27de notifier
51:28la CNIL
51:29dans les 72 heures
51:30avec les DPO
51:31vu quand même
51:32les types d'incidents
51:33et les secteurs
51:34d'activité
51:35on devra également
51:36communiquer
51:37l'incident
51:38aux personnes
51:38qui sont impactées
51:39donc toutes les personnes
51:41qui auront
51:41des conséquences
51:42aussi
51:42pas seulement
51:43sur leur vie privée
51:44et des santé
51:45mais aussi
51:45sur les rendez-vous
51:46etc
51:46donc il faut communiquer
51:48et c'est pour ça
51:49que comme je disais
51:50tout à l'heure
51:51on disait tout à l'heure
51:51équipe pluridisciplinaire
51:54on devrait avoir aussi
51:55quelqu'un
51:55de la communication
51:56soit il a déjà préparé
51:58des templates
51:58de communication
51:59dans ces cas
51:59soit on les contacte
52:01pour pouvoir communiquer
52:02à tout le monde
52:03et comment on communique
52:04on envoie des mails
52:05on appelle
52:06quel message
52:06exactement
52:07et c'est aussi
52:08la façon
52:09la modalité
52:10des contacts
52:10surtout quand on parle
52:12d'un grand nombre
52:12de personnes
52:13qui doivent être alertées
52:14donc dans certains cas
52:15dans ces cas aussi
52:16de cyberincidents
52:18on peut aussi décider
52:19de déléguer
52:19externalisé
52:21à des call centers
52:22où on demande
52:24à nos avocats
52:24de commencer à appeler
52:25etc
52:26et puis la nature
52:27de la communication
52:28est importante
52:28parce que comme disait Frédéric
52:30c'est une période de stress
52:31il ne faut pas rajouter
52:32du stress
52:33dans la communication
52:34exactement
52:35ça c'est quelque chose
52:36de très important
52:36qu'on a tout le temps
52:37tendance à faire
52:38moi aussi
52:38quand je travaille
52:39sur les communications
52:41je fais un premier draft
52:42et puis je prends
52:43un peu de recul
52:44parce que je me dis
52:44ok maintenant
52:46restons un peu plus
52:47avec de la calme
52:48et de la rationalité
52:49et réalisons tout
52:51pour éviter de rajouter
52:52encore une couche
52:53de tension
52:54à une situation
52:55qui est déjà stressante
52:56et dans tout ça
52:58évidemment
52:59moi je laisserai aussi
53:01Frédéric compléter
53:02pour la partie
53:02peut-être mesures techniques
53:03mais un autre élément
53:05essentiel
53:06c'est de tout documenter
53:07donc d'habitude
53:08ce qu'on doit faire
53:09c'est selon les recommandations
53:11aussi de la CNIL
53:11est d'avoir un registre
53:12en interne
53:13et je trouve que c'est essentiel
53:15de mettre à jour
53:16aussi à fur et à mesure
53:17que l'analyse
53:18et l'investigation continue
53:19et la gestion
53:20de l'incident
53:21avec les décisions
53:22qui ont été prises
53:23et aussi
53:23le raisonnement
53:25qu'il y a derrière
53:26pourquoi on a décidé
53:27de faire ça
53:27quels sont les infos
53:28dont on a à disposition
53:30à ces moments
53:31donc tout documenter
53:33en tout cas
53:33d'accord
53:34on va aborder maintenant
53:35les aspects opérationnels
53:36et techniques
53:37quels sont-ils
53:38que doit faire l'entreprise
53:39dans l'espèce
53:40plein de choses
53:41là on a un petit exercice
53:43effectivement
53:43écrit en quelques lignes
53:45ce qu'on va devoir faire
53:47c'est un peu ce qu'on a écrit
53:48dans le plan de gestion
53:48de crise
53:50c'est protéger
53:51les éléments critiques
53:53décider
53:53c'est-à-dire ne pas rester
53:55paralysé par rapport
53:56à l'attaque
53:56voir quelles sont
53:57les conséquences
53:58et parer au plus pressé
53:59je veux dire
54:00ça ça va dépendre aussi
54:01des ressources
54:01que vous avez
54:03techniquement
54:03ça veut dire
54:05conserver les preuves
54:06pour la suite
54:07pour la plainte
54:08et éventuellement
54:08pour la partie
54:09un peu policière
54:12judiciaire
54:13ça va être également
54:13de remettre en marche
54:15les ordinateurs
54:15ou en tout cas
54:16une petite partie
54:16des ordinateurs
54:17ceux qui correspondent
54:19à nos activités critiques
54:20je citais la paye
54:21tout à l'heure
54:21on peut citer également
54:22la clientèle
54:23etc
54:23la production
54:24sur une usine
54:26et puis
54:26accéder le mode dégradé
54:29parce qu'on a des attaques
54:30qui peuvent se poursuivre
54:31pendant plusieurs semaines
54:32et des conséquences
54:34qui peuvent se poursuivre
54:35pendant plusieurs années
54:37on a des cas
54:38d'entreprises
54:38ou de mairies
54:39qui à cause
54:41d'un ransomware
54:41n'ont pas pu récupérer
54:42la totalité
54:43de leurs infrastructures
54:47avec l'ensemble
54:47des services
54:48de mail
54:48pendant 18 mois
54:502 ans
54:51c'est à dire
54:512 ans de mode dégradé
54:52c'est énorme
54:53c'est énorme
54:54et puis il faut l'accepter
54:55il faut l'accepter
54:56au niveau du personnel
54:56au niveau de la direction
54:57de ne pas pouvoir travailler
54:58avec des mails
54:59pendant plusieurs semaines
55:00ou alors effectivement
55:01c'est possible ça ?
55:02tout à fait
55:02c'est déjà arrivé
55:03c'est déjà arrivé
55:04de ne pas pouvoir
55:05reprendre l'intégralité
55:05de ces mails
55:06donc l'historique
55:07après on peut avoir
55:08un nouveau serveur de mail
55:09et puis pouvoir en envoyer
55:10mais par contre l'historique
55:11on le perd
55:11on peut perdre des archives
55:13on peut se rendre compte
55:14que les sauvegardes
55:15qu'on a effectuées
55:15qu'on a payées chèrement
55:16on va dire
55:17ne sont pas restaurables
55:18parce qu'on ne les a pas testées
55:19etc
55:19c'est là où on découvre
55:20les choses
55:21et ça suppose
55:22une agilité
55:22qui est quand même
55:23assez importante
55:24et si je peux ajouter
55:25et réagir sur ce que
55:26Frédéric disait
55:27je pense aussi
55:28qu'à ce moment là
55:28dans notre cas
55:30il y a aussi un rinçon
55:31on parle d'un rinçon
55:32qui a été demandé
55:33et je pense aussi
55:35que c'est à ce moment là
55:36qu'on décide aussi
55:37avec la direction
55:38évidemment
55:38sur une décision business
55:39si on paye ou pas
55:40alors moi
55:41et du coup
55:42je laisserai aussi
55:43l'espace à Frédéric
55:44à réagir sur ça
55:45en théorie
55:46on ne paye jamais
55:47en théorie
55:48on ne paye jamais
55:49pour
55:51il y a un aspect individuel
55:52puis il y a un aspect collectif
55:54en cybersécurité
55:55on sait que
55:55quand on paye une rinçon
55:56cette rinçon
55:57c'est un peu comme
55:57en matière de terrorisme
55:58elle va servir
55:59à améliorer ses capacités
56:01entre guillemets
56:02à générer de nouvelles attaques
56:03donc la rinçon
56:04qu'on paye aujourd'hui
56:05entre guillemets
56:05pour se protéger
56:06va pouvoir servir
56:07à des attaques
56:08sur d'autres entités
56:09ou pourquoi pas
56:10vu qu'on a payé une rançon
56:11sur nous-mêmes
56:12on est un bon pigeon
56:13si on a un peu d'argent
56:14on a payé 300 000
56:15bon peut-être qu'on peut
56:17payer 500 la prochaine fois
56:18donc ne payons pas
56:19ne payons pas
56:20pour plusieurs raisons
56:21un parce qu'il n'y a
56:22aucune garantie
56:23on a déjà des malwares
56:25où effectivement
56:25il y avait un portefeuille
56:26de bitcoin
56:26on s'est rendu compte
56:27qu'il n'y avait rien derrière
56:29donc on a aussi
56:30des personnes
56:30qui ont repris des attaques
56:31sur les personnes
56:32qu'elles avaient déjà attaqué
56:33malgré leur promesse
56:36de rendre les données
56:37etc
56:37et le côté capacitaire
56:40le côté compétence
56:40ne redonnons pas
56:42de l'argent
56:43pour générer
56:43des futures attaques
56:44sur nous-mêmes
56:45ou pour générer
56:46des compétences ailleurs
56:47et des compétences nuisibles
56:49on va conclure là-dessus
56:51c'est la fin de ce
56:52Lexi Insight
56:52le grand débat
56:53merci à tous les deux
56:55et quant à nous
56:57on se retrouve
56:57très bientôt
56:58pour un nouveau
57:00Lexi Insight
57:01sur Bismarck for Change
57:02restez curieux
57:03et informés
57:04à très bientôt
57:04Merci d'avoir regardé cette vidéo !
57:06Merci d'avoir regardé cette vidéo !
Commentaires

Recommandations