RGPD: la licorne IT de 2018 ?

L’arrivée du Règlement Générale de Protections des données (RGPD) et son échéance au 25 mai 2018, fait de cette nouvelle réglementation un sujet brulant. Comme tout professionnel de l’IT , il m’a été difficile de ne pas me sentir concerné. Comme beaucoup, à la simple évocation du mot Data, je me suis mis à rêver à une nouvelle source d’activité!

Après quelques mois à lire tout ce que j’ai pu sur le sujet, j’ai creusé la question dans tous les sens. J’ai regardé les offres existantes, dévoré les multiples dossiers spéciaux sur ce thème, rempli les formulaires et questionnaires d’évaluation de sa « maturité RGPD », regarder les offres des éditeurs,…

Finalement, il faut se faire à l’idée que le RGPD est un sujet transverse certes, mais avant tout juridique!

Effectivement les personnels IT peuvent être sollicités sur la partie « outillage » et robustesse de l’infrastructure mais ça ne devrait pas aller plus loin dans la plupart des cas!

Pourquoi?

A cause de 2 points :

  • Les DSI ne sont pas souvent responsables de traitement de données personnelles pour leur  propre compte. Une DSI n’est souvent qu’un acteur technique
  • La responsabilité de la conformité au RGPD est un acte juridique, pas un acte technique. Je n’ai trouvé aucun référentiel technique à suivre pour être en conformité

Cela explique pourquoi on trouve des offres où des consultants se posent en DPO externalisé et proposent des audits sans se déplacer physiquement dans les entreprises et sans même être informaticien.

Cette prédominance du juridique fait aussi, qu’en cas de sanction les entreprises vont naturellement demander des comptes à leur DPO (quand elles en ont un).

Pour illustrer un peu plus ma vision, je vous propose l’infographie suivante que montre l’impact du RGPD sur la fonction RH. Vous constaterez que la DSI n’intervient assez peu en direct dans ma présentation.

Bref, il va falloir que je trouve autre chose pour gagner ma vie…

infographie RGPD-RH

Votre compte a t il été piraté ?

A force d’entendre parler de piratage de fichiers d’abonnés chez les géants  (et les autres) de l’Internet, on peut se poser la question!

Troy Hunt propose des éléments de réponse avec son site  have I been pwned

Ce site offre notamment la possibilité de vérifier si votre adresse mail figure dans une base de plus de 4.5 milliards de comptes compromis.

Le fonctionnement est simple : Vous entrez votre mail est vous cliquez sur pwned ?

Si votre adresse est absente des bases piratées, vous avez un joli message d’un vert rassurant:

pas compromis

Dans le cas contraire:

compromis

Pour des raisons évidentes, j’ai masqué mon adresse compromise par une faille chez Dailymotion … Même si je n’avais pas le souvenir d’avoir ouvert un compte chez eux…. J’ai donc fait parti des 85 millions de comptes piratés en octobre 2016 🙂

Cela montre combien il est important de disposer de plusieurs comptes de messagerie et de ne jamais utiliser le même mot de passe pour des services différents. Dans cet exemple, outre mon mail, mon pseudo et le mot de passe associé ont  été récupéré par l’attaquant.

Le pirate a donc tout loisir d’essayer mes identifiants sur tous les services Internet populaires jusqu’à tomber sur des informations  bancaires par exemple.

J’en suis quitte pour changer tout simplement cette adresse compromise pour une autre toute neuve.