CIS Controls v8.1 IG1 minimum

Contrôle 3 — Protection des données

Les données sensibles — renseignements personnels, financiers, propriété intellectuelle — doivent être identifiées, classifiées et protégées tout au long de leur cycle de vie. 14 Safeguards couvrent classification, chiffrement, rétention et élimination sécurisée.

Pourquoi ce contrôle est critique ?

Risque sans ce contrôle : Sans classification et protection, toutes les informations sont traitées au même niveau. Les données sensibles se retrouvent sur des disques non chiffrés, dans des emails en clair, ou sur des portables perdus sans protection.

La protection des données est à l'intersection de la cybersécurité et de la conformité. La Loi 25 impose des obligations précises sur les renseignements personnels. Un ordinateur portable perdu non chiffré peut déclencher une obligation de notification à la CAI.

Procédures & outils recommandés

Démarrer par un inventaire des données (3.2) : quels types possédez-vous, où sont-ils stockés, qui y accède ? Puis définir un schéma de classification simple. Chiffrer d'abord les portables (BitLocker/FileVault) — action la plus rapide et la plus impactante.

Outils adaptés aux PME
  • BitLocker (Windows) / FileVault (macOS) — chiffrement disque intégré et gratuit
  • VeraCrypt (open source) — volumes portables chiffrés
  • Microsoft Purview — classification automatique dans Microsoft 365
  • Eraser / DBAN — effacement sécurisé avant recyclage
  • Tresorit — partage de fichiers chiffrés de bout en bout

Tableau des Safeguards

#Action (Safeguard)IGClasse
3.1Établir et tenir à jour un processus de gestion des données : classification, rétention et élimination sécurisée.IG1Données
3.2Établir et tenir à jour un inventaire des données sensibles, incluant leur localisation et le responsable désigné.IG1Données
3.3Configurer les listes de contrôle d'accès (ACL) selon le principe du besoin d'en connaître.IG1Données
3.4Appliquer les règles de rétention des données : supprimer les données dont la durée de conservation est expirée.IG1Données
3.5Éliminer les données de façon sécurisée (effacement cryptographique ou broyage physique) en fin de vie.IG1Données
3.6Chiffrer les données sur tous les appareils des utilisateurs finaux (BitLocker / FileVault).IG1Appareils
3.7Établir un schéma de classification des données (Public / Interne / Confidentiel) et appliquer des étiquettes.IG2Données
3.8Documenter les flux de données entre systèmes internes et prestataires.IG2Données
3.9Chiffrer les données sur les médias amovibles (clés USB chiffrées).IG2Appareils
3.10Chiffrer les données sensibles en transit (TLS 1.2+). Désactiver FTP, Telnet, HTTP non sécurisé.IG2Réseau
3.11Chiffrer les données sensibles au repos sur les serveurs et systèmes de stockage.IG2Données
3.12Segmenter les environnements selon la sensibilité des données.IG2Réseau
3.13Déployer une solution DLP pour détecter et bloquer les transferts non autorisés.IG3Données
3.14Journaliser tous les accès aux données sensibles (qui, quoi, quand, depuis où). Conserver 12 mois.IG3Données

Application pour les PME québécoises

La priorité absolue : Safeguard 3.6 — activer BitLocker sur tous les portables. C'est simple, gratuit sur Windows 10/11 Pro. Ensuite 3.2 (inventaire des données) et 3.5 (effacement sécurisé des vieux appareils avant cession ou recyclage).

Lien Loi 25 : Le Contrôle 3 est directement mappé aux articles 12 à 16 de la Loi 25. Les Safeguards 3.1 à 3.6 constituent les mesures techniques minimales pour démontrer la sécurité raisonnable exigée. L'absence de chiffrement (3.6) peut aggraver les sanctions en cas de brèche.

Quiz de validation — 5 questions

1. Quelle action IG1 est prioritaire pour se conformer à la Loi 25 ?

2. Quel principe doit guider la configuration des accès aux données ?

3. Un portable sans chiffrement est perdu. Quelle est la conséquence sous la Loi 25 ?

4. Que signifie 'rétention des données' (Safeguard 3.4) ?

5. Combien de Safeguards IG1 contient le Contrôle 3 ?

Voir aussi