Affichage des articles dont le libellé est cybersécurité. Afficher tous les articles
Affichage des articles dont le libellé est cybersécurité. Afficher tous les articles

jeudi 16 avril 2015

Sécurité du numérique


Le numérique, encore le numérique et toujours le numérique ! Nos vies ultra-connectées façonne un nouveau mode de vie, certes plus ergonomique, plus rapide et plus international mais tellement plus fragile.

 source
Saluons à ce sujet, la publication, passée inaperçue de tous médias, d’un nouveau rapport parlementaire intitulé « Sécurité numérique et risques : enjeux et chances pour les entreprises » [1] . Ce rapport mérite toute notre attention car il se concentre exclusivement sur la composante sécurité du numérique et y est même développée en 369 pages !

Ce rapport met en exergue, à travers treize constats préliminaires, la multiplicité et l’omniprésence des risques du numérique. Ces risques sont d’autant plus dangereux que nous devenons tous dépendants de ces technologies du numérique. Le numérique est partout mais il est difficilement appréhendable. Et cela autant par les générations Y et Z,  qui sont pourtant nées dans le numérique, mais tout autant incapables que la génération X de maîtriser les outils numériques. L’exemple le plus flagrant est l’utilisation exclusive de seuls  quatre chiffres de mode de passe pour déverrouiller leur téléphone portable alors qu’en fouillant en peu les paramètres il est tout à fait possible d’augmenter la taille de son mot de passe et ainsi renforcer la sécurité d’accès de son mobile.

La méconnaissance des failles de sécurité et la négligence sont clairement les composantes de l’état d’esprit ambiant et l’actualité ne fait que renforcer ce constat [2].

Quelles solutions pouvons-nous proposer face à ces dangers de la sécurité du numérique ?
Le rapport  parlementaire propose quelques recommandations pour lutter contre les risques du numérique telles la résorption de l’illettrisme numérique par l’éducation et la sensibilisation pour créer une véritable culture du numérique ainsi que l’association des territoires et de l’individu à leur propre sécurité.

Mais il est également intéressant de développer les pistes de réflexion suivantes.
En premier lieu, le développement des méthodes d’intelligence économique (IE) appelle à être étudier car il s’agit d’une véritable démarche positive au service  à la fois de la compétitivité des entreprises et de la souveraineté du pays.

Selon Claude Revel [3], déléguée interministérielle à l’intelligence économique auprès du Premier ministre [4], l’intelligence économique se définit comme un mode de gouvernance qui allie l’action et la réflexion reposant sur quatre piliers :

  • la pédagogie afin de sensibiliser les acteurs concernés sur les objectifs et les méthodes de l’intelligence économique ;
  • la veille permettant l’anticipation et l’accompagnement des évolutions ainsi que la connaissance de l’environnement dans lequel l’entreprise agit ;
  • la sécurité économique, à travers la prévention de tous les risques y compris les risques immatériels (savoir-faire, réputation, etc.) ;
  • l’influence afin de peser sur l’environnement économique, notamment sur les décisions dans les instances européennes et internationales.

Il n’est pas question d’entrer dans une optique de guerre ou d’affrontement direct mais d’entrer en compétition voire même de coopération avec ses adversaires, sans naïveté bien sûr mais le tout bien renseigné.

Dans l’ère du numérique, l’enjeu principal est la sécurité de l’information, stratégique, qui doit faire l’objet d’une identification précise par son entité puis de sa protection quelle que son support. La protection de l’information doit se faire lors des conversations téléphoniques, lors des déplacements professionnels à l’étranger, lors des échanges des mails, lors de l’envoi des contrats par courrier, etc. Lorsque l’information est sous sa forme logique et non papier, la cybersécurité entre en scène avec ses mesures techniques, organisationnelles et humaines afin d'endosser sa responsabilité de protéger ses information.


Concernant la composante juridique de la sécurité du numérique, il s’agit avant tout de protéger les libertés individuelles et même collectives dans le monde numérique. Il est ici principalement question de la protection des données à caractère personnel, de la vie privée de l’individu et de l’innovation de l’entreprise. Pour renforcer cette protection, les textes législatifs français existant déjà depuis longtemps et faisant preuve d’une grande adaptabilité, l’enjeu national actuel reste leur application stricte et contraignante et l’enjeu au niveau européen est d’influencer les futures politiques européennes pour ne pas devenir une simple « colonie du monde numérique »[5] face aux Etats Unis.


En effet, la reconquête de notre souveraineté numérique doit devenir un pari politique majeur car notre liberté, de choix, numérique, en dépend. Il est important de ne plus subir les règles imposées par d’autres Etats notamment les Etats Unis pour la réglementation d’Internet. Pour Pierre Bellanger[6], notre souveraineté peut se reconquérir notamment grâce au code soit grâce au chiffrement des données et la mise en place d’un système d’exploitation souverain. Il est également important de développer une industrie française de confiance numérique dont les prémisses apparaissent avec les 34 plans de la nouvelle France industrielle[7].


En conclusion, il est clairement temps d’intégrer la sécurité du numérique au même titre que tous autres risques telles le risque incendie ou la sécurité routière. La sécurité ne doit plus être vécue comme une contrainte paralysante mais comme une garantie du succès de votre entreprise. La paralysie qui peut s’emparer des entités  face aux dépenses des mesures de sécurité doit être surmontée pour en faire une force et une composante à part entière de la réussite de tous projets d’innovation.




[1] Rapport de M. Bruno SIDO, sénateur et Mme Anne-Yvonne LE DAIN, député, fait au nom de l'Office parlementaire d'évaluation des choix scientifiques et technologiques n° 271 tome II (2014-2015) - 2 février 2015 

[2] http://si-vis.blogspot.fr/2015/04/cyberattaque-tv5-monde-premiers.html

[3] Invitée du Cybercercle du 1er avril consacré à l’intelligence économique et à la cybersécurité.
[4] Claude Revel est depuis le 30 mai 2013 à la tête de la Délégation Interministérielle à l’Intelligence Economique (D2IE) : http://www.intelligence-economique.gouv.fr/

[5] « L'Union européenne, colonie du monde numérique ? Rapport d'information de Mme Catherine MORIN-DESAILLY, fait au nom de la commission des affaires européennes n° 443 (2012-2013)  le 20 mars 2013 

[6] Fondateur et actuel PDG de la radio Skyrock lors de son intervention « Enjeux et moyens de notre souveraineté numérique » du 13 avril 2015 aux Lundis de l’IHEDN

lundi 2 juin 2014

Le “kill switch” est-il l’arbre qui cache la forêt (des données) ?


Rendre un smartphone aussi utile qu’une brosse à dents pour téléphoner en quelques secondes est techniquement possible depuis plusieurs années. En effet, grâce à la multiplication des applications et fonctionnalités, le smartphone, apporte de nombreux services qui nous facilitent la vie quotidienne. La fonction appelée “kill switch”, et qui peut être littéralement traduire par “interrupteur mortel”, permet à un utilisateur de bloquer son téléphone à distance en cas de perte ou de vol. Si la fonction possède un véritable intérêt, rien n’oblige jusqu’à présent les principaux constructeurs de téléphones à en doter leurs bijoux technologiques. Pourtant, cette position devrait rapidement évoluer.

samedi 1 février 2014

Le FIC : de la cybercriminalité à la cybersécurité ou le droit du cyber est-il un échec ?




Les 21 et 22 janvier s'est tenue la 6 ème édition du Forum International de la Cybersécurité  (FIC) à Lille.
Grand événement qui invite l'ensemble des acteurs de la cybersécurité à se réussir et à échanger autour de thèmes « cyber » en général.


mardi 1 octobre 2013

Le droit de la SSI : la solution européenne?


Riches sont les années 2012 et 2013 pour la réglementation de la SSI au niveau européen. Le dernier exemple en date est la directive du 12 août 2013 relative aux attaques contre les systèmes d’information [1]. Cette directive vise à harmoniser les législations en vigueur en matière de lutte contre la cybercriminalité et à instaurer une coopération renforcée dans l’Union européenne par la mise en place d’un système coordonné de suivi des infractions. La directive devra être transposée en droit national d’ici le 4 septembre 2015.
La directive n’apporte pas d’avancée majeure en matière de réglementation de la cybercriminalité. Toutefois, elle a le mérite d’uniformiser et de mieux définir les infractions pénales. Elle permet aussi de contraindre les entreprises à qui il revient d’apporter la preuve de leur diligence en matière de surveillance et de protection contre les cyberattaques commises par leurs propres salariés. Enfin, elle favorise le renforcement de la coopération entre les Etats membres toujours en matière de cybercriminalité.
Pourtant, ce nouvel acte législatif européen a le défaut de n’être seulement « qu’une » directive [2].

En effet, l’Union européenne a à sa disposition plusieurs outils règlementaires dont la directive et le règlement.  A la différence de la directive qui ne fixe seulement que des objectifs à tous les pays-membres de l'Union Européenne, en leur laissant à chacun le choix des moyens pour les atteindre, le règlement est lui, au contraire, un acte législatif contraignant qui doit être mis en œuvre dans son intégralité et dans toute l'Union européenne.  
Le règlement est également d’application directe et permet d’imposer à tous les Etats membres la même et unique réglementation sur un sujet précis. En matière de droit de la SSI qui a dû mal à contraindre [3], le règlement européen apparaît comme un outil efficace. 
Par exemple, le règlement européen du 24 juin 2013 concernant les mesures relatives à la notification des violations de données à caractère personnel [4] impose aux opérateurs de communications électroniques de notifier la CNIL dans les 24h de la violation puis dans les 4 jours lui adresser un ensemble d’informations à ce sujet [5]. Ces délais sont impératifs.
Souhaitons la même efficacité pour le projet de règlement européen sur la protection des données [6]  qui est prévu pour la fin de l’année 2013.
Mais, le règlement comporte également des inconvénients. Le principal s’illustre au travers du projet de règlement européen sur l'identification électronique et les services de confiance pour les transactions électroniques au sein du marché intérieur [7]. Ce règlement, par son manque de précision et par ses nombreux renvois aux actes délégués et d’exécution [8], présage un certain nivellement par le bas au niveau des exigences de sécurité [9]. En effet, l’objectif principal affiché du règlement est la restriction des obstacles au développement du marché européen en la matière.  La sécurité, souvent vue comme un centre de coûts, pourrait donc représenter un obstacle majeur.

Cette hypothèse mise à part, l’action européenne se voit plébiscitée dans le domaine de la fiscalité du numérique.
Dans son rapport d’information « l'Union européenne, colonie du monde numérique ? », la sénatrice Mme Catherine MORIN-DESAILLY  invite « la Commission européenne à proposer la création d’un impôt numérique européen destiné à contribuer au financement des réseaux de nouvelle génération et à celui de la création, neutre à l’égard des modèles d’affaires, visant une matière imposable qui soit au cœur de l’économie numérique et non délocalisable et enfin propice au développement du numérique et à l’innovation» [10].
Ce rapport insiste bien sur la création d’un impôt européen malgré le fait que la souveraineté fiscale est en principe nationale.
Cette proposition a été renforcée par l’avis du 10 septembre 2013 du Conseil national du numérique [11] qui rejette également l’idée d’une fiscalité nationale du numérique. En effet, il s’oppose à l’adoption d’une taxe nationale destinée aux entreprises du numérique calculée sur la base du volume des données personnelles qu’elles exploitent et collectent. Il conseille de « déployer, à l’initiative de la France et ses partenaires, une politique industrielle européenne du numérique qui permette de cultiver l’écosystème des entreprises ». Ces recommandations devraient prises en compte dans le cadre du projet de loi de finances pour 2014.
Cette volonté de pousser l’Union européenne à créer des impôts est significative de la période de crise économique dans lequel nous nous trouvons et où la création de nouveaux impôts est difficile à faire accepter à l’opinion publique.  Mais au-delà, il s’agit d’un exemple que l’action commune européenne est motrice et a toujours en bel avenir, notamment en droit de la SSI.


[1] La directive 2013/40/UE du Parlement européen et du Conseil du 12 août 2013 relative aux attaques contre les systèmes d’information et remplaçant la décision-cadre 2005/222/JAI du Conseil.
[2] Le même regret peut être exprimé concernant le projet de la directive SRI (sécurité des réseaux et de l’information).
[3]Cf  article du 1er août 2013 « Le droit de la SSI, quelles sanctions ? ».
[4] Le règlement européen 611/2013 du 24 juin 2013 concernant les mesures relatives à la notification des violations de données à caractère personnel en vertu de la directive 2002/58/CE du Parlement européen et du Conseil sur la vie privée et les communications électroniques est entré en vigueur le 25 août 2013.
[5] Dans les 4 jours, les opérateurs doivent adresser à la CNIL les informations suivantes : date et heure de l’incident et de sa constatation, circonstances de la violation, nature et teneur des données concernées, mesures techniques et organisationnelles appliquées, recours à d’autres fournisseurs pour fournir le service, résumé de l’incident à l’origine de la violation, nombre d’abonnés ou de particuliers concernés, conséquences et préjudices potentiels pour les abonnés ou particulier, mesures techniques et organisationnelles prises par le fournisseur pour atténuer les préjudices potentiels, contenu de l’information des personnes concernées, moyens de communication utilisés, nombre d’abonnés ou de particuliers informés, violation de données à caractère personnel concernant des abonnés ou des particuliers dans d’autres Etats membres, notification à d’autres autorités nationales compétentes.
[6] Proposition 2012/0011 du 25 janvier 2012 de règlement européen et du Conseil relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation des données.
[7] Cette proposition de règlement date du 4 juin 2013.
[8] Les actes délégués et d’exécution sont des actes non législatifs de portée générale qui complètent ou modifient certains éléments non essentiels de l'acte législatif mais sont maîtrisés uniquement par la Commission européenne.
[9] En matière d’identification électronique et de services e confiance pour les transactions électroniques, les exigences de sécurité françaises sont celles du Référentiel Général de Sécurité.
[10] Proposition n°15 du rapport d’information fait au nom de la commission des affaires européennes sur l'Union européenne, colonie du monde numérique? par Mme Catherine MORIN-DESAILLY, Sénatrice, enregistré à la présidence du Sénat le 20mars 2013.
[11] Concertation sur la fiscalité du numérique-Avis n° 2013-3 du Conseil national du numérique remis à Bercy le 10 septembre 2013.