Publicité en cours de chargement...
En direct du 7ème congrès de l’Apssis : réflexions de Claranet sur certaines obligations HDS

Sur le chiffrement des données, il est fait référence à certaines délibérations de la Cnil qui incitent au chiffrement sans qu’il s’agisse d’une obligation légale, sauf dans quelques cas particuliers (dossier pharmaceutique, déclaration de certaines pathologies aux autorités) qui le rendent obligatoire.
Il faut garder en mémoire que le chiffrement n’est pas une fin en soi, mais une réponse à un risque. Il constitue, par exemple, une bonne réponse à un risque de fuite d’une donnée largement accessible sur Internet, mais n’est qu’une réponse partielle (et souvent inefficace) à une malveillance interne d’un administrateur système : la protection contre la malveillance des adminsys exige de mettre en place des systèmes complexes tels les mots de passe à quorum.
La conclusion de cette partie de la conférence – le chiffrement annule ou réduit les obligations de déclaration auprès des personnes en cas de fuite de données – est intéressante, mais avec deux bémols : d’une part l’expérience démontre que les fuites sont généralement dues aux administrateurs système eux-mêmes (cf. l’affaire Ashley Madison) ou à des attaques au cours desquelles les clés de chiffrement ont aussi été récupérées ; rien ne dit d’autre part que les données chiffrées et inintelligibles aujourd’hui le seront encore dans cinq ans.
Globalement, une entreprise n’a pas plus l’obligation de chiffrer les données pour les protéger des administrateurs que de mettre des limiteurs de vitesse sur les véhicules de service pour prévenir les excès de vitesse de ses employés : il s’agit d’une obligation de respecter la loi, qui doit certes être rappelée dans les chartes et les profils de poste, et qui exonère l’institution en présence d’une faute détachable du service. Ce qui ne veut pas dire que le chiffrement est inutile, mais simplement qu’il ne peut répondre à tous les types de risque.
Avez-vous apprécié ce contenu ?
A lire également.

RGPD chez France Travail : les questions de fond
02 fév. 2026 - 22:49,
Tribune
-Vous n’avez pas pu la rater cette amende de 5 millions d’euros infligée par la Cnil à France Travail. On se souvient que l’organisme public a été la victime d’un vol massif de plus de 35 millions de données personnelles : les noms et prénoms, les numéros de sécurité sociale, les identifiants France ...

Cybersécurité en santé : 2026, une année charnière pour penser la résilience collective
02 fév. 2026 - 22:39,
Actualité
- Rédaction, DSIHÀ mesure que les cadres réglementaires et normatifs se renforcent, la cybersécurité s’impose comme un enjeu durable pour les structures de santé. Entre montée en puissance des menaces numériques et transformation des pratiques, le secteur est appelé à repenser sa capacité de résilience. Dans ce cont...

2026 : la fin de l’Espace, du Temps et de la Vie privée
27 jan. 2026 - 08:37,
Tribune
-Cédric Cartau analyse comment le Fichier national automatisé des empreintes génétiques (Fnaeg), initialement conçu pour lutter contre la criminalité sexuelle, est devenu en moins de 30 ans un outil de fichage de masse. En s’appuyant sur l’essor de la recherche par parentèle, il interroge les conséqu...

Test PCRA et exercice de gestion de crise combinés : le pragmatisme au service de l'efficience
26 jan. 2026 - 15:06,
Tribune
-Dans un contexte de cybermenace persistant, l'amélioration de la résilience est devenue une obligation pour les organisations de santé. Le programme CaRE, accompagne les établissements dans cette obligation au travers d’un axe majeur : s'équiper et se former face à la menace numérique. Dans la conti...
