Actualité

Cyberattaque ou fuite de données : les obligations et les premiers réflexes

Publiée le

Un webinaire consacré à la cybermalveillance dans les établissements sociaux et médico-sociaux rappelle les obligations du RGPD en cas de violation de données. Un lieu de vie et d'accueil, qui détient des informations sensibles sur les jeunes accueillis, y est soumis comme toute autre structure.

En octobre 2024, le cabinet Accens Avocats a consacré un webinaire aux actes de cybermalveillance visant les établissements sociaux et médico-sociaux : hameçonnage, piratage de messagerie, rançongiciels. Les intervenants y rappelaient qu’une violation de données personnelles, au sens du RGPD, est une perte de disponibilité, d’intégrité ou de confidentialité des données, accidentelle ou illicite. Une boîte mail professionnelle piratée en est un exemple ; la CNIL cite aussi la perte d’une clé USB non sécurisée.

Ces obligations restent inchangées. Le RGPD (articles 33 et 34) impose au responsable du traitement de notifier la violation à la CNIL dans les meilleurs délais, et si possible dans les 72 heures après en avoir pris connaissance, dès lors qu’elle présente un risque pour les personnes concernées. La notification peut se faire en deux temps si les investigations se poursuivent. Si le risque est élevé, les personnes concernées doivent en être informées. Toute violation, même non notifiée, doit être consignée dans un registre interne.

En cas d’attaque par rançongiciel, le dispositif public cybermalveillance.gouv.fr recommande de couper les connexions du réseau attaqué sans éteindre les machines, de ne pas payer la rançon, de conserver les preuves et de porter plainte avant toute réinstallation. Les intervenants recommandaient en outre de rédiger à l’avance une procédure de gestion des violations, de sensibiliser les équipes et de désactiver sans délai les comptes informatiques des personnes qui quittent la structure.

Un lieu de vie et d’accueil détient sur les jeunes accueillis des informations sensibles, parfois de santé, conservées sur des ordinateurs, des téléphones ou des messageries en ligne. Tenir un registre des violations, savoir qui alerter et dans quel délai, et garder ces réflexes à portée de main permet de réagir vite le jour où un incident survient.

Sources

Toutes les actualités