Les lanceurs d’alerte : Amis ou Ennemis, comment les traiter ? Par Luc Delpha, Provadys

background-213649_640

Alors que les médias poursuivent leur enquête autour des révélations de l’affaire SwissLeaks et que les entreprises concernées s’attèlent a trouver des solutions, certaines questions se posent concernant les lanceurs d’alerte. Selon que l’on se place d’un côté ou l’autre du débat, les fuites des lanceurs d’alerte peuvent être perçues différemment. Ces derniers peuvent par exemple être vus comme des bienfaiteurs pour la société ou comme des nuisances pour les entreprises dont les informations sensibles sont révélées. Ainsi, alors que le législateur voudrait encourager et protéger les lanceurs d’alerte beaucoup d’entreprises se demandent comment se prémunir contre les fuites d’informations sensibles.

La problématique revient souvent à tenter de concilier la transparence dans la communication de l’entreprise et la maîtrise de la circulation de l’information.

La transparence totale même pour les entreprises qui n’ont rien à se reprocher n’est pas envisageable or il est n’est pas possible de garantir techniquement que les personnes qui ont accès légitimement à une information ne puissent jamais la révéler.

Pour adresser cette forme de menace interne il est donc recommandé de prendre en considération les points suivants :

  • Identifier les informations sensibles > Exemples de projets : cartographie et classification des informations.
  • S’assurer que seuls les bons utilisateurs ont accès aux informations sensibles > Exemples de projets : gestion des identités et des accès.
  • Mettre en œuvre des moyens de protection des données > Exemples de projets : chiffrement des fichiers.
  • Mettre en œuvre des moyens de détecter les fuites de données > Exemples de projets : DLP, veille informationnelle, etc.

Il est également plus que nécessaire de traiter la dimension humaine et comportementale des fuites de données en adressant les conditions qui encouragent la démarche d’alerte. En effet, il s’agit alors d’instaurer un climat de confiance et de responsabilité au sein de l’entreprise. C’est souvent lorsque les utilisateurs identifient un décalage entre leurs valeurs personnelles et celles qu’ils perçoivent de leur entreprise qu’ils se sentent incités à dénoncer ou révéler des informations.

Il faut à tout moment se rappeler que la confidentialité d’une information dès lors qu’elle est perdue ne peut être reconstruite. Et quand bien même il peut être démontré que les raisons qui ont poussé à compromettre la confidentialité de l’information n’étaient pas fondées, qu’il n’y avait pas lieu de lancer d’alerte, les dégâts sont faits.

En tout état de cause, la multiplication des affaires révélées par des lanceurs d’alerte va peut-être enfin encourager le renforcement de la protection des données sensibles et remettre en avant l’importance de l’éthique.

Luc Delpha

Luc Delpha, Directeur de l’offre Gestion des risques et sécurité de l’information de Provadys

Related Topics
Author
By
@coesteve1
Related Posts

Readers Comments


Add Your Comment

Votre adresse de messagerie ne sera pas publiée. Les champs obligatoires sont indiqués avec *

*

In The News

Les lanceurs d’alerte : Amis ou Ennemis, comment les traiter ? Par Luc Delpha, Provadys

background-213649_640 5th mars, 2015

Alors que les médias poursuivent leur enquête autour des révélations de l’affaire SwissLeaks et que les entreprises concernées s’attèlent a trouver des solutions, certaines questions se posent concernant les lanceurs d’alerte. Selon que l’on se place d’un côté ou l’autre du débat, les fuites des lanceurs d’alerte peuvent être perçues différemment. Ces derniers peuvent par exemple être vus comme des bienfaiteurs pour la société ou comme des nuisances pour les entreprises dont les informations sensibles sont révélées. Ainsi, alors que le législateur voudrait encourager et protéger les lanceurs d’alerte beaucoup d’entreprises se demandent comment se prémunir contre les fuites d’informations sensibles.

La problématique revient souvent à tenter de concilier la transparence dans la communication de l’entreprise et la maîtrise de la circulation de l’information.

La transparence totale même pour les entreprises qui n’ont rien à se reprocher n’est pas envisageable or il est n’est pas possible de garantir techniquement que les personnes qui ont accès légitimement à une information ne puissent jamais la révéler.

Pour adresser cette forme de menace interne il est donc recommandé de prendre en considération les points suivants :

  • Identifier les informations sensibles > Exemples de projets : cartographie et classification des informations.
  • S’assurer que seuls les bons utilisateurs ont accès aux informations sensibles > Exemples de projets : gestion des identités et des accès.
  • Mettre en œuvre des moyens de protection des données > Exemples de projets : chiffrement des fichiers.
  • Mettre en œuvre des moyens de détecter les fuites de données > Exemples de projets : DLP, veille informationnelle, etc.

Il est également plus que nécessaire de traiter la dimension humaine et comportementale des fuites de données en adressant les conditions qui encouragent la démarche d’alerte. En effet, il s’agit alors d’instaurer un climat de confiance et de responsabilité au sein de l’entreprise. C’est souvent lorsque les utilisateurs identifient un décalage entre leurs valeurs personnelles et celles qu’ils perçoivent de leur entreprise qu’ils se sentent incités à dénoncer ou révéler des informations.

Il faut à tout moment se rappeler que la confidentialité d’une information dès lors qu’elle est perdue ne peut être reconstruite. Et quand bien même il peut être démontré que les raisons qui ont poussé à compromettre la confidentialité de l’information n’étaient pas fondées, qu’il n’y avait pas lieu de lancer d’alerte, les dégâts sont faits.

En tout état de cause, la multiplication des affaires révélées par des lanceurs d’alerte va peut-être enfin encourager le renforcement de la protection des données sensibles et remettre en avant l’importance de l’éthique.

Luc Delpha

Luc Delpha, Directeur de l’offre Gestion des risques et sécurité de l’information de Provadys

By
@coesteve1
backtotop