sécurité

Facebook
Articles, Internet conseil, Publication, Web 2.0

Adoption de la loi SREN visant à sécuriser et à réguler l’espace numérique

Le 10 avril 2024, l’Assemblée nationale donne son aval à l’adoption de la loi SREN. Elle a toutefois fait l’objet d’une saisine du Conseil constitutionnel n° 2024-866 le 17 avril 2024. Cette loi vise à sécuriser et à réguler l’espace numérique. Elle adapte le droit français au règlement européen sur les services numériques (DSA). Lire la suite Protection en ligne des mineurs à l’encontre de la pornographie Adoption de la loi SREN visant à sécuriser et à réguler l’espace numérique Les éditeurs ou les plateformes proposant du contenu pornographique en ligne devront rendre inaccessibles ces contenus aux mineurs. Cette protection passe par la mise en place de système de vérification d’âge. Dans cette optique de protection des mineurs, l’Arcom va voir ses prérogatives élargies. En effet, le DSA l’avait désigné comme « coordinateur des services numériques en France ». Il lui revient ainsi de déterminer un référentiel fixant des exigences techniques minimum à mettre en œuvre. Ces exigences s’articulent autour de la fiabilité du contrôle de l’âge et le respect de la vie privée. De plus, aucun contenu pornographique ne devra s’afficher tant que le système n’aura pas vérifié l’âge. A compter de la publication du référentiel par l’Arcom, les sites et hébergeurs auront trois mois pour s’y conformer. En cas de non-conformité, l’Arcom pourra ordonner sans concours du juge, leur blocage et déférencement sous 48 heures. La protection des mineurs passe également par la pénalisation du défaut de retrait de contenu pédopornographique. Les hébergeurs pourront recevoir une demande de retrait de contenu pédopornographiques d’une autorité administrative. Ils devront s’exécuter sous 24 heures. A défaut la loi prévoit une peine de prison d’un an et 250 000 euros d’amende. Renforcement de la protection contre les infractions de haine en ligne et de cyberharcèlement Adoption de la loi SREN visant à sécuriser et à réguler l’espace numérique La loi met également en place de nouvelles sanctions dans l’optique de condamner la haine en ligne, le cyberharcèlement. La SREN introduit en effet à l’article 131-35-1 du Code pénal une peine complémentaire. Le juge pourra en effet ordonner le bannissement des réseaux sociaux pour six mois Le réseau social qui ne bloquerait pas le compte litigieux pourra se voir infliger une sanction de 75 000 euros.  La création d’un nouveau délit d’outrage en ligne accompagne cette disposition. L’article 19 de la loi insère l’article 222-33-1-2 dans le code pénal qui sanctionnera la diffusion en ligne : « de tout contenu qui soit porte atteinte à la dignité d’une personne ou présente à son égard un caractère injurieux, dégradant ou humiliant, soit créé à son encontre une situation intimidante, hostile ou offensante ». La peine prévue s’élèvera à 3750 euros d’amende. Le juge pourra également prononcer des peines complémentaires comme un stage de sensibilisation. La SREN va également modifier l’article 226-8 du Code pénal qui condamne l’infraction de montage.  Elle va l’adapter pour inclure les deepfake. Les peines sont de deux ans d’emprisonnement et de 45 000 euros d’amende lorsque l’auteur réalise l’infraction en ligne.   De plus, la loi crée une infraction spécifique de deepfake à caractère sexuel. La peine encourue est de deux ans d’emprisonnement et de 60 000 euros d’amende. La loi prévoit une aggravation de cette peine pour l’infraction commise en ligne. Règlementation des services de cloud par l’adoption de la loi SREN Adoption de la loi SREN visant à sécuriser et à réguler l’espace numérique L’adoption de la loi SREN vise également à réduire la dépendance des entreprises aux fournisseurs d’informatique en nuage (cloud). Une poignée de géants du numériques (Microsoft, Google, Amazon) dominent en effet ce marché. L’objectif est l’ouverture du marché des données et une concurrence juste et équitable entre les acteurs. Le législateur a ainsi prévu plusieurs mesures : • encadrement des frais de transferts des données ; • encadrement des frais de changement de fournisseur ; • obligation pour les services de cloud d’être interopérable ; • transparence envers les utilisateurs. L’Arcep sera l’autorité chargé de la mise en œuvre de ces mesures. Le législateur vise également la protection de la souveraineté numérique de la France.  Des dispositions encadrent les administrations de l’Etat et ses opérateurs qui stockent des données stratégiques et sensible sur des cloud privés. Ils doivent veiller à ce que les prestataires mettent en œuvre des critères de sécurité et de protection des données. En vertu de l’article 31 de la loi, sont des données d’une sensibilité particulière : • les données qui relèvent des secrets protégés par la loi ; • les données nécessaires à l’accomplissement des missions essentielles de l’Etat (maintien de l’ordre public, protection de la santé, …). Les dispositions visent en particulier la protection contre les accès non autorisés par des autorités d’Etats tiers à l’Union. Concernant spécifiquement les données de santé, une obligation de certification pèse sur les activités d’archivage électronique. Règlementation des jeux à objets numériques monétisables (JONUM) Adoption de la loi SREN visant à sécuriser et à réguler l’espace numérique La SREN va également s’intéresser aux JONUM (jeux à objets numériques monétisables). En effet, ceux-ci sont à l’origine de nombreux risques tel que l’addiction ou le blanchiment d’argent. Le texte de loi prévoit donc des obligations comme : • le plafonnement des récompenses ; • la transparence des opérations de jeux ; • la protection des mineurs ; • l’interdiction des activités frauduleuses ou criminelles ; • la lutte contre le blanchiment de capitaux et de financement du terrorisme. Protection des utilisateurs contre les fraudes et arnaques Adoption de la loi SREN visant à sécuriser et à réguler l’espace numérique L’adoption de la loi SREN permet la mise en œuvre d’un filtre de cybersécurité anti-arnaque pour le public. L’objectif est de protéger les utilisateurs contre les sites ayant vocation à obtenir frauduleusement des données personnelles. Il vise également à lutter contre les fraudes bancaires. Un message d’alerte s’affichera pour les utilisateurs sur les sites présentant un risque avéré d’arnaque ou d’escroquerie. L’État fixe également pour objectif l’accès à une identité numérique gratuite à 100% des français d’ici 2027. Ainsi, ces nouvelles dispositions visent à sécuriser et

Actualités, Articles, Informatique et libertés, Publication, Sécurité

Guide de la sécurité des données personnelles de 2024

La Cnil a publié son Guide de la sécurité des données personnelles de 2024 afin de rappeler les précautions de sécurité à mettre en œuvre. Lire la suite Contenu du Guide de la sécurité des données personnelles de 2024 Guide de la sécurité des données personnelles de 2024 L’objectif du guide est d’aider les organismes à assurer la sécurité des données personnelles qu’ils traitent. L’obligation de sécurité en matière de données personnelles existe depuis la loi informatique et libertés de 1978. L’adoption du Règlement général sur la protection des données (RGPD) a renforcé cette obligation. En effet, l’article 32 énonce que : « le responsable du traitement et le sous-traitant mettent en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque ». Le Guide de la sécurité des données personnelles de 2024 va rappeler les précautions élémentaires à mettre en œuvre. Il va également introduire des mesures plus avancées visant à renforcer davantage la protection des données. La Cnil intègre au guide des recommandations d’autres autorités telles que l’ANSSI et le CEPD. En comparaison avec son édition de 2023, la Cnil a introduit cinq nouvelles fiches thématiques : • Fiche 1 : Piloter la sécurité des données ; • Fiche 22 : Cloud : Informatique en nuage ; • Fiche 23 : Applications mobiles : Conception et développement ; • Fiche 24 : Intelligence artificielle : Conception et apprentissage ; • Fiche 25 : API : interface de programmation applicative. La Cnil a également ajouté des modifications aux fiches existantes afin de les adapter aux évolutions des menaces et connaissances. Elle va notamment s’intéresser à l’utilisation des équipements personnels en environnement professionnel (BYOD). Piloter la sécurité des données Guide de la sécurité des données personnelles de 2024 La Cnil place le pilotage de la sécurité des données au premier plan. Le guide énonce dans un premier temps que l’implication de la direction dans la sécurité des données personnels est nécessaire. De plus, un plan d’action relatif à la sécurité informatique et des mesures techniques et organisationnelles sont nécessaires. Le guide met l’accent sur la périodicité du contrôle de l’effectivité de ces mesures. La Cnil insiste en effet sur le fait que la sécurité des données personnelles n’est pas un problème accessoire. Elle s’accompagne d’un plan d’action à long terme. Cloud : informatique en nuage Guide de la sécurité des données personnelles de 2024 La Cnil énonce que la sécurité des données incombe aux fournisseurs de service cloud.  Ils doivent mettre en place des garanties suffisantes pour la mise en œuvre des mesures de sécurité. Néanmoins, le guide rappelle que la sécurité des données appartient également au client. Il lui incombe en effet d’évaluer et de vérifier le niveau de sécurité du fournisseur et ses éventuels prestataires. Ainsi des précautions sont nécessaires, tel que : Chiffrer les données ; Porter attention aux accès et autorisations ; Authentifier les utilisateurs ; Réaliser des sauvegardes. La conception et le développement d’application mobile Guide de la sécurité des données personnelles de 2024 La Cnil rappelle que les applications mobiles impliquent le traitement de nombreuses données personnelles. Ainsi, pèsent sur les éditeurs une obligation de sécurisation des traitements et de transparence envers les utilisateurs. Ils doivent notamment respecter le principe de minimisation des données. Ce dernier limite le traitement de données personnelles à ce qui est nécessaire au fonctionnement de l’application. Les précautions élémentaires comprennent notamment la sécurisation des communications et le stockage des secrets cryptographiques. Le client doit quant à lui prendre en compte que le système d’exploitation puisse effectuer la sauvegarde automatique des données personnelles. Ainsi, il choisira de désactiver ces sauvegardes ou de chiffrer ses données. Intelligence artificielle : conception et apprentissage Guide de la sécurité des données personnelles de 2024 Le principal enjeu du développement de l’intelligence artificielle réside autours du volume important de données d’entrainement des systèmes. Il rend nécessaire la prise de mesures de sécurité spécifiques. La Cnil préconise ainsi de vérifier la qualité des données et des annotations, la présence de biais et la fiabilité des sources de sonnées. Il convient également d’éviter les copies, partielles ou totales des bases de données. Il est souhaitable d’en restreindre l’accès et l’utilisation aux seules personnes habilitées.  API : interface de programmation applicative Guide de la sécurité des données personnelles de 2024 La Cnil vient insérer une fiche sur les API. En effet, la Cnil rappelle qu’elles constituent une bonne pratique car elles permettent de fiabiliser, minimiser et sécuriser les échanges. Néanmoins, elle énonce par la suite la nécessité de limiter le partage aux données strictement nécessaires.  Elle recommande également de ne plus conserver actives d’anciennes versions d’API. Ces dernières sont en effet susceptibles de ne plus répondre au niveau de sécurité attendue. La mise à jour des recommandations existantes Guide de la sécurité des données personnelles de 2024 Outre l’introduction de nouvelles fiches, la Cnil met à jour ses recommandations existantes.  Le Guide de la sécurité des données personnelles de 2024 insiste sur la sensibilisation des utilisateurs. Le guide recommande en effet de mettre en place des exercices et des simulations d’incidents de sécurité information. Le but est de vérifier la bonne mise en œuvre des consignes et la pertinence des procédures internes. La Cnil va également enrichir son guide avec l’introduction de recommandations concernant les pratiques de « bring your own device » ou BYOD. Elle préconise de ne l’autoriser qu’en fonction des risques identifiés. Un système de gestion des appareils mobiles (MDM) doit permettre de maitriser le niveau de sécurité des appareils se connectant à un réseau. Concernant la protection du réseau informatique, la Cnil conseille de cloisonner le réseau afin de réduire l’impact en cas de compromission. Pour administrer les équipements de réseaux la Cnil préconise de choisir un protocole SSH ou un accès direct. Pour la sécurisation des sites web, la Cnil recommande de sécuriser les flux d’échanges de données par l’utilisation de TLS (transport layer security).  Ce guide s’adresse aussi bien aux délégués à la protection des

Retour en haut