contexte organisationnel pour gdpr

161
GDPR & DPO : contexte des organisations Jacques Folon Partner Edge Consulting Maître de conférences Université de Liège Professeur ICHEC Professeur invité Université de Lorraine (Metz) Visiting professor ESC Rennes School of Business

Upload: universite-saint-louis-bruxelles

Post on 12-Apr-2017

145 views

Category:

Education


3 download

TRANSCRIPT

Page 1: Contexte organisationnel pour GDPR

GDPR & DPO : contexte des organisations

JacquesFolonPartnerEdgeConsulting

MaîtredeconférencesUniversitédeLiègeProfesseurICHECProfesseurinvitéUniversitédeLorraine(Metz)VisitingprofessorESCRennesSchoolofBusiness

Page 2: Contexte organisationnel pour GDPR

PROGRAMME DE LA FORMATION

JOUR 1

Introduction

Le monde change, le contexte de la sécurité en entreprise

La sécurité ISO 27002

Exercice de prise en main du rôle

Page 3: Contexte organisationnel pour GDPR

Espérons que votre sécurité

ne ressemble jamais à ceci !

Page 4: Contexte organisationnel pour GDPR

LE MONDE CHANGE

Page 5: Contexte organisationnel pour GDPR

Bienvenue au XXIème siècle

Page 6: Contexte organisationnel pour GDPR

LE MONDE CHANGE… VITE ET BRUTALEMENT

Page 7: Contexte organisationnel pour GDPR
Page 8: Contexte organisationnel pour GDPR

RIEN DANS CETTE VIDEO N’EXISTAIT

EN 2007 !

Page 9: Contexte organisationnel pour GDPR
Page 10: Contexte organisationnel pour GDPR
Page 11: Contexte organisationnel pour GDPR
Page 12: Contexte organisationnel pour GDPR

CONTRASTE

Page 13: Contexte organisationnel pour GDPR

Source:hIp://school.stagnesoLohemia.org/OldClass5.jpg

1916

Page 14: Contexte organisationnel pour GDPR

Crédit:h*p://www.gutenberg.org/files/15595/15595-h/images/imagep158.jpg

1916

Page 15: Contexte organisationnel pour GDPR

Crédits:h*p://www.spacegrant.nau.edu/stargazer/Classroom%20group.JPG

2016

Page 16: Contexte organisationnel pour GDPR

Crédit:h*p://www.faw.com/Events/images/044-2.jpg

2016

Page 17: Contexte organisationnel pour GDPR

RESISTANCE AU CHANGEMENT

Page 18: Contexte organisationnel pour GDPR

On ne change rien !

Page 19: Contexte organisationnel pour GDPR
Page 20: Contexte organisationnel pour GDPR

internet des objets

Page 21: Contexte organisationnel pour GDPR
Page 22: Contexte organisationnel pour GDPR
Page 23: Contexte organisationnel pour GDPR

today 15 billion connected objects in 2020 50 billon….

Page 24: Contexte organisationnel pour GDPR

http://java.sys-con.com/node/3261583

Page 25: Contexte organisationnel pour GDPR

Quid des données personnelles vis à vis d’IOT?

Page 26: Contexte organisationnel pour GDPR

L’ENTREPRISECHANGE

Page 27: Contexte organisationnel pour GDPR

CULTURE D’ENTREPRISE

Page 28: Contexte organisationnel pour GDPR

LA CULTURE D’ENTREPRISE CADRE DE LA SECURITE DE L’INFORMATION

Page 29: Contexte organisationnel pour GDPR

IL Y A 20 ANS

Page 30: Contexte organisationnel pour GDPR

LA CULTURE NE PEUT PLUS ETRE IDENTIQUE

Page 31: Contexte organisationnel pour GDPR

DES METIERS DISPARAISSENT

Page 32: Contexte organisationnel pour GDPR
Page 33: Contexte organisationnel pour GDPR

DES ORGANISATIONS DISPARAISSENT

Page 34: Contexte organisationnel pour GDPR

Source: http://fr.slideshare.net/briansolis/official-slideshare-for-whats-the-future-of-business

Page 35: Contexte organisationnel pour GDPR
Page 36: Contexte organisationnel pour GDPR
Page 37: Contexte organisationnel pour GDPR

LES MEDIA SOCIAUX ONT CHANGE NOTRE VIE

ET LES COMPORTEMENTS DES COLLABORATEURS

Page 38: Contexte organisationnel pour GDPR
Page 39: Contexte organisationnel pour GDPR
Page 40: Contexte organisationnel pour GDPR

this is what 2.0 means

Page 41: Contexte organisationnel pour GDPR

NOUVEAUX MÉTIERS

Page 42: Contexte organisationnel pour GDPR

DATA ANALYST CHIEF DATA OFFICER

COMMUNITY MANAGER RESPONSABLE DE VEILLE

E-CRM MANAGER USER CENTRIC DESIGNER

PILOTE DE DRONE RESPONSABLE MODELISATION

… DPO

Page 43: Contexte organisationnel pour GDPR

LA FORMATIONCHANGE

Page 44: Contexte organisationnel pour GDPR

SERIOUS GAMES

Page 45: Contexte organisationnel pour GDPR
Page 46: Contexte organisationnel pour GDPR

Role du DPO dans le cadre de la formation ?

Page 47: Contexte organisationnel pour GDPR

LE RECRUTEMENT

A CHANGE

Page 48: Contexte organisationnel pour GDPR

1980

71http://img.over-blog.com/600x311/3/35/60/49/Le-Recrutement-2.0.png

Page 49: Contexte organisationnel pour GDPR

2000

72http://img.over-blog.com/600x311/3/35/60/49/Le-Recrutement-2.0.png

Page 50: Contexte organisationnel pour GDPR

2016

73http://img.over-blog.com/600x311/3/35/60/49/Le-Recrutement-2.0.png

Page 51: Contexte organisationnel pour GDPR

ORGANIGRAMME

Page 52: Contexte organisationnel pour GDPR
Page 53: Contexte organisationnel pour GDPR
Page 54: Contexte organisationnel pour GDPR
Page 55: Contexte organisationnel pour GDPR

Increasing pressure on “traditional” organizations

Formal organization/ Hierarchy

Social organization / Heterarchy

SOURCE: http://fr.slideshare.net/eteigland/building-the-networked-innovative-organization?from_search=14

ou est le DPO?

Page 56: Contexte organisationnel pour GDPR

ERGONOMIE

Page 57: Contexte organisationnel pour GDPR

SOURCE: http://fr.slideshare.net/bradfrostweb/for-a-futurefriendly-web-mobilism-2012

Page 58: Contexte organisationnel pour GDPR

SOURCE: http://fr.slideshare.net/bradfrostweb/for-a-futurefriendly-web-mobilism-2012

Page 59: Contexte organisationnel pour GDPR

COMMANDE &

CONTROLE

Page 60: Contexte organisationnel pour GDPR

Fin de la gestion par commande et contrôle ?

SOURCE: www.entrepriseglobale.biz Jean-Yves Huwart

Page 61: Contexte organisationnel pour GDPR

MANAGEMENT BY OBJECTIVES

Page 62: Contexte organisationnel pour GDPR

LA FIN DU SILO

Page 63: Contexte organisationnel pour GDPR
Page 64: Contexte organisationnel pour GDPR
Page 65: Contexte organisationnel pour GDPR

Communication transversale, IAM et need to have !!!

Page 66: Contexte organisationnel pour GDPR

BRING YOUR OWN DEVICE

Page 67: Contexte organisationnel pour GDPR

ACATAWAD!

Page 68: Contexte organisationnel pour GDPR

http://fr.slideshare.net/MicrosoftEntrepreneurs/rdi105-byod-resister-ou-embrasser?qid=d1192010-03b1-49ee-a555-ab31c4e7a1cd&v=default&b=&from_search=4

Page 69: Contexte organisationnel pour GDPR

DIGITAL GENERATION

Page 70: Contexte organisationnel pour GDPR

http://sandstormdigital.com/2012/11/08/understanding-digital-natives/

Page 71: Contexte organisationnel pour GDPR
Page 72: Contexte organisationnel pour GDPR

GESTION DES CONNAISSANCES

Page 73: Contexte organisationnel pour GDPR

h*p://fr.slideshare.net/brainopera/seducLon-of-the-swarm

Page 74: Contexte organisationnel pour GDPR

h*p://fr.slideshare.net/brainopera/seducLon-of-the-swarm

Page 75: Contexte organisationnel pour GDPR

Sourcedel’image:h*p://agiledudes.com/wp-content/uploads/brain-transfer.jpg

Page 76: Contexte organisationnel pour GDPR

LES ORGANISATIONS

CHANGENT … VITE

Page 77: Contexte organisationnel pour GDPR
Page 78: Contexte organisationnel pour GDPR
Page 79: Contexte organisationnel pour GDPR
Page 80: Contexte organisationnel pour GDPR
Page 81: Contexte organisationnel pour GDPR

CHOC DE VALEURS

Page 82: Contexte organisationnel pour GDPR

Les valeurs

Page 83: Contexte organisationnel pour GDPR
Page 84: Contexte organisationnel pour GDPR

ET LA SECURITÉ ?

Page 85: Contexte organisationnel pour GDPR

IMPORTANCE DES COMPORTEMENTS POUR ILLUSTRER LES VALEURS

Page 86: Contexte organisationnel pour GDPR

RESEAUX SOCIAUX INTERNES

Page 87: Contexte organisationnel pour GDPR
Page 88: Contexte organisationnel pour GDPR

http://fr.slideshare.net/BusinessGoesSocial/why-enterprise-social-networks-fail-part-one?qid=916adb6a-2ddf-4771-87f1-11582e9cc43a&v=&b=&from_search=1

Page 89: Contexte organisationnel pour GDPR
Page 90: Contexte organisationnel pour GDPR

SECURITE DE L’INFORMATION

Page 91: Contexte organisationnel pour GDPR

Privacy VS. Security

Page 92: Contexte organisationnel pour GDPR

SECURITE

SOURCE DE L’IMAGE: http://www.techzim.co.zw/2010/05/why-organisations-should-worry-about-security-2/

Page 93: Contexte organisationnel pour GDPR

Source : https://www.britestream.com/difference.html.

Page 94: Contexte organisationnel pour GDPR

86

La sécurité des données personnelles est une obligation légale…

Page 95: Contexte organisationnel pour GDPR

Where do one steal data?

• Banks• Hospitals• Ministries• Police• Newspapers• Telecoms• ...

Which devices are stolen?

• USB • Laptops• Hard disks• Papers• Binders• Cars

Page 96: Contexte organisationnel pour GDPR
Page 97: Contexte organisationnel pour GDPR
Page 98: Contexte organisationnel pour GDPR

LE MAILLON FAIBLE

Page 99: Contexte organisationnel pour GDPR

SOURCE:UWE|5juin2013|@awtbe|AndréBlavier&PascalPoty

Page 100: Contexte organisationnel pour GDPR
Page 101: Contexte organisationnel pour GDPR

ISO 27002

Page 102: Contexte organisationnel pour GDPR
Page 103: Contexte organisationnel pour GDPR

«ISO 27002 c’est donner des recommandations pour gérer la sécurité de l’information à l’intention de ceux qui sont responsables de définir, d’implémenter ou de maintenir la sécurité dans leur organisation.

Elle est conçue pour constituer une base commune de développement de normes de sécurité organisationnelle et de pratiques efficaces de gestion de la sécurité, et pour introduire un niveau de confiance dans les relations dans l’entreprise. »

Page 104: Contexte organisationnel pour GDPR
Page 105: Contexte organisationnel pour GDPR
Page 106: Contexte organisationnel pour GDPR
Page 107: Contexte organisationnel pour GDPR
Page 108: Contexte organisationnel pour GDPR
Page 109: Contexte organisationnel pour GDPR

Rappel:

ISO est avant tout un recueil de bonnes pratiques

ISO 27002 est le fil rouge de la sécurité de l’information

Pas de proposition de solutions technique

les autres départements sont concernés

Et le DPO dans tout ça?

Page 110: Contexte organisationnel pour GDPR

http://jchambon.fr/professionnel/PAF/PME-PMI/s5-diaporama/images/iso27002.png

Page 111: Contexte organisationnel pour GDPR
Page 112: Contexte organisationnel pour GDPR

http://www.randco.fr/img/iso27002.jpg

Page 113: Contexte organisationnel pour GDPR

Pour que ca marche ....

Page 114: Contexte organisationnel pour GDPR

Elle ne permet pas de définir quelles sont les mesures de sécurité à mettre en oeuvre en fonction du contexte de l’entreprise. Il y a trois limites:

1.Il est aberrant d'imaginer qu'il faille mettre en œuvre l'ensemble des mesures de sécurité décrites dans la norme (pour des questions de coût et de besoins réels). Il faut démarrer la démarche par une analyse des enjeux et des risques.2.Le seconde limite est liée au cycle de normes ISO, en effet une évolution de norme prend environ 5 ans. Dans le domaine des technologies de l'information, les menaces potentielles et les mesures de sécurité liées évoluent plus rapidement que cela.3.Enfin la troisième limite est son hétérogénéité, certains domaines sont

Les limites d’ISO 27002

Page 115: Contexte organisationnel pour GDPR

EXEMPLE

8 Sécurité liée aux ressources humaines            8.1 Avant le recrutement            8.1.1 Rôles et responsabilités        8.1.2 Sélection         8.1.3 Conditions d’embauche     8.2 Pendant la durée du contrat            8.2.1 Responsabilités de la direction         8.2.2 Sensibilisation, qualification et formations en matière de sécurité de l’information         8.2.3 Processus disciplinaire     8.3 Fin ou modification de contrat            8.3.1 Responsabilités en fin de contrat        8.3.2 Restitution des biens        8.3.3 Retrait des droits d’accès

Page 116: Contexte organisationnel pour GDPR

LE DRH ET SON PC…

Page 117: Contexte organisationnel pour GDPR
Page 118: Contexte organisationnel pour GDPR

Les employés partagent des informations

Page 119: Contexte organisationnel pour GDPR

Les consultants Les sous-traitants Les auditeurs externes Les comptables Le personnel d’entretien

LES CONTRATS OUBLIES

Page 120: Contexte organisationnel pour GDPR
Page 121: Contexte organisationnel pour GDPR

�On ne sait jamais qui sera derrière le PC �Nécessité que le responsable de sécurité soit informé �Attentions aux changements de profils

Page 122: Contexte organisationnel pour GDPR

GDPR

Page 123: Contexte organisationnel pour GDPR

CONTEXTE

Page 124: Contexte organisationnel pour GDPR

GDPR

Page 125: Contexte organisationnel pour GDPR

CALENDRIER

Page 126: Contexte organisationnel pour GDPR

GDPR

Page 127: Contexte organisationnel pour GDPR

TO DO

Page 128: Contexte organisationnel pour GDPR
Page 129: Contexte organisationnel pour GDPR
Page 130: Contexte organisationnel pour GDPR
Page 131: Contexte organisationnel pour GDPR
Page 132: Contexte organisationnel pour GDPR

Résistance au changement

crainte du contrôle

Imposer ou convaincre ?

Positionnement du DPO

atteinte à l’activité économique

Culture d’entreprise et nationale

Besoins du business

les freins

Page 133: Contexte organisationnel pour GDPR
Page 134: Contexte organisationnel pour GDPR
Page 135: Contexte organisationnel pour GDPR
Page 136: Contexte organisationnel pour GDPR
Page 137: Contexte organisationnel pour GDPR
Page 138: Contexte organisationnel pour GDPR

Vous contrôlez quoi ?

Page 139: Contexte organisationnel pour GDPR
Page 140: Contexte organisationnel pour GDPR

CONTRÔLE DES COLLABORATEURS

161

SOURCE DE L’IMAGE: http://blog.loadingdata.nl/2011/05/chinese-privacy-protection-to-top-american/

Page 141: Contexte organisationnel pour GDPR

L’EMPLOYEUR PEUT-IL TOUT CONTROLER?

Page 142: Contexte organisationnel pour GDPR

VERS LE CONTREMAÎTRE ELECTRONIQUE

• Contremaître traditionnel – personne repérable, chargée de contrôler la présence physique du salarié sur son lieu de

travail et en activité

• Contremaître électronique – chargé du contrôle de la présence physique : les badges d ’accès…

• Contremaître virtuel – pouvant tout exploiter sans que le salarié en ait toujours conscience et permettant, le cas

échéant, d ’établir le profil professionnel, intellectuel ou psychologique du salarié

➨ Développement des chartes d ’information

Page 143: Contexte organisationnel pour GDPR

Les emails

• Ne sont pas de la correspondance

• L’employeur peut-il les ouvrir ?

• Emails privés avec adresse privée ?

• Emails privés avec adresse professionnelle

• Emails professionnels ?169

Page 144: Contexte organisationnel pour GDPR

Usage d’internet• Que faire en cas d’usage illégal ?

• Crime (pédophilie, etc.) ?

• Racisme, sexisme?

• Atteinte au droit d’auteur?

• Criminalité informatique?

• Espionnage industriel ?

• Concurrence déloyale ? 170

Page 145: Contexte organisationnel pour GDPR

Le code de conduite

• Activités illégales

• Activités non autorisées durant certaines heures

• Activités autorisées avec modération

• Différence entre code de conduite et application de la CC 81

171

Page 146: Contexte organisationnel pour GDPR

Contrôle des employés : équilibre

Page 147: Contexte organisationnel pour GDPR

CC 81

! Principe de finalité ! Principe de proportionnalité ! Information ! Individualisation ! sanctions

Page 148: Contexte organisationnel pour GDPR

3 La sécurité et/ou le fonctionnement technique de l’ensemble des systèmes informatiques en réseau de l’entreprise, en ce

compris le contrôle des coûts y afférents, ainsi que la protection physique des installations de l’entreprise

4 Le respect de bonne foi des principes et règles d’utilisation des technologies en réseau fixés dans l’entreprise

1. Prévention de faits illégaux, de faits contraires aux bonnes mœurs ou susceptibles de porter atteinte à la dignité d’autrui

2. La protection des intérêts économiques, commerciaux et financiers de l’entreprise auxquels est attaché un caractère de confidentialité ainsi que la lutte contre les pratiques contraires

Les 4 finalités

Page 149: Contexte organisationnel pour GDPR
Page 150: Contexte organisationnel pour GDPR

Bref vous ne pouvez pas accepter d’être

complètement coincé ou…

Page 151: Contexte organisationnel pour GDPR

Sinon votre sécurité ce sera ça…

Page 152: Contexte organisationnel pour GDPR

LA PEUR EST PRESENTE

Page 153: Contexte organisationnel pour GDPR
Page 154: Contexte organisationnel pour GDPR

NOUS SOMMES FACE A UN NOUVEAU MONDE QUI CHANGE RAPIDEMENT

ET QUI NECESSITE QUE NOUS CHANGIONS ENSEMBLE

Page 155: Contexte organisationnel pour GDPR
Page 156: Contexte organisationnel pour GDPR

processus complexe

191

Page 157: Contexte organisationnel pour GDPR
Page 158: Contexte organisationnel pour GDPR

BONNE CHANCE A TOUS

Page 159: Contexte organisationnel pour GDPR
Page 160: Contexte organisationnel pour GDPR

QUESTIONS ?

Page 161: Contexte organisationnel pour GDPR