← Blogue

L’information sensible à la vue de tous

Illustration artisanale montrant des renseignements sensibles dispersés qui sont regroupés dans un système sécurisé et contrôlé

Toutes les entreprises dépendent de l’information.

Les coordonnées des clients, les dossiers des employés, les prix, les horaires, les mots de passe, les renseignements de paiement et les notes internes permettent à l’entreprise de fonctionner au quotidien.

Dans une petite entreprise, cette information n’est pas toujours conservée dans un système officiel. Elle peut être écrite sur un bout de papier, notée sur une carte professionnelle ou glissée sous un clavier comme aide-mémoire.

Les ordinateurs nous offrent encore plus d’endroits où la conserver : des tableurs, des documents, des courriels, des dossiers partagés et les disques locaux des ordinateurs.

Ces outils facilitent l’enregistrement et la consultation de l’information. Mais ils peuvent aussi nous faire oublier où cette information se trouve—et qui pourrait être en mesure de la voir.

Une exposition ne ressemble pas toujours à une attaque

Lorsque nous pensons à la sécurité des données, nous imaginons souvent une personne expérimentée qui tente de s’introduire dans un système informatique.

La réalité peut être beaucoup plus simple.

Un client qui attend au comptoir remarque un mot de passe écrit près du clavier. Un collègue utilise l’ordinateur d’une autre personne pour imprimer un rapport et voit un dossier client ouvert. Un courriel contenant des renseignements sensibles est transféré à la mauvaise personne.

Un dossier partagé peut être accessible à tous les employés alors que seulement deux personnes en ont réellement besoin. Un document oublié peut rester sur un ancien ordinateur. Un logiciel malveillant qui atteint un poste de travail peut découvrir les fichiers conservés sur tout un lecteur partagé.

Aucune de ces situations n’exige de contourner un système de sécurité sophistiqué. L’information était déjà accessible.

Elle était à la vue de tous.

Chaque renseignement doit être conservé au bon endroit

Les entreprises recueillent différents types d’information, et certains exigent une attention particulière.

Les coordonnées des clients, les renseignements sur les employés, les contrats, les dossiers financiers et les documents confidentiels de l’entreprise ne devraient être accessibles qu’aux personnes qui en ont besoin dans le cadre de leur travail.

Les mots de passe ne devraient pas être écrits sur des notes ni conservés dans des documents ordinaires. Un véritable gestionnaire de mots de passe offre une façon plus appropriée de créer, de protéger et, lorsque cela est nécessaire, de partager des identifiants.

Les renseignements de cartes de paiement exigent encore plus de prudence. Une entreprise devrait éviter de conserver ces données, sauf lorsqu’un besoin légitime et un processus conforme le justifient. Dans la mesure du possible, cette responsabilité devrait être confiée à un fournisseur de services de paiement qualifié.

Avant de conserver un renseignement sensible, posez-vous une question simple :

Notre entreprise doit-elle réellement conserver cette information et, si oui, où doit-elle se trouver?

Parfois, le renseignement le mieux protégé est celui que vous n’avez jamais conservé.

La sécurité est une habitude quotidienne

La protection de l’information ne relève pas uniquement d’un service informatique ou d’un spécialiste externe.

Elle fait partie des activités quotidiennes de l’entreprise.

Prendre quelques minutes de plus pour conserver correctement l’information peut éviter des heures d’enquête plus tard. Verrouiller son écran avant de s’éloigner, utiliser un gestionnaire de mots de passe, limiter l’accès à un dossier partagé et détruire de façon sécuritaire un document papier devenu inutile peuvent sembler être de petits gestes.

Ensemble, ces gestes créent une culture dans laquelle les renseignements sensibles sont traités avec attention.

La sécurité ne devrait pas être considérée comme une perte de temps ou une dépense inutile. L’entreprise protège l’information que lui ont confiée ses clients, ses employés, ses partenaires et ses fournisseurs.

Cette confiance a une valeur réelle.

Centralisé ne signifie pas automatiquement sécurisé

Regrouper l’information de l’entreprise dans un système centralisé constitue une étape importante, mais la centralisation ne garantit pas à elle seule la sécurité.

Un système sécurisé doit contrôler qui peut y accéder, ce que chaque personne peut consulter et les changements qu’elle est autorisée à effectuer. Il devrait offrir une authentification forte, des droits d’accès appropriés, un historique des activités, des sauvegardes fiables ainsi qu’un plan pour les mises à jour logicielles et les incidents de sécurité.

Les employés devraient avoir accès à l’information dont ils ont besoin pour assumer leurs responsabilités, sans recevoir automatiquement l’accès à tout le reste.

Ce principe protège l’entreprise tout en protégeant ses employés. Lorsque les responsabilités et les droits d’accès sont clairs, il est plus facile de savoir qui a consulté, modifié ou partagé une information importante.

Les recommandations actuelles du NIST destinées aux petites entreprises vont dans le même sens : comprendre les renseignements auxquels les employés ont accès, réserver les données sensibles à ceux qui en ont besoin, utiliser l’authentification multifacteur et envisager l’utilisation de gestionnaires de mots de passe. Cadre de cybersécurité 2.0 du NIST pour les petites entreprises

La commodité ne doit pas éliminer la responsabilité

Un système peut être très pratique tout en nécessitant des contrôles appropriés.

Les employés ne devraient pas partager leurs comptes simplement parce que c’est plus rapide. Un mot de passe ne devrait pas être glissé sous un clavier parce qu’il est plus facile à retrouver. Une liste complète de clients ne devrait pas être copiée sur un support personnel uniquement parce qu’une personne souhaite travailler de la maison.

Le choix le plus pratique n’est pas toujours le choix le plus responsable.

Cela ne signifie pas que la sécurité doit rendre chaque tâche difficile. Un système bien conçu devrait faire de l’action sécuritaire l’action la plus naturelle.

Lorsque la protection de l’information semble inutilement compliquée, il faut améliorer le processus. La solution n’est pas de retirer la protection.

Regardez votre entreprise de l’extérieur

Les propriétaires d’entreprise examinent régulièrement les ventes, les dépenses, les effectifs et le service à la clientèle. La sécurité de l’information mérite la même attention.

Parcourez votre lieu de travail et observez-le comme le ferait un visiteur.

Un client qui attend dans votre bureau peut-il voir des renseignements confidentiels?

Des mots de passe ou des notes privées sont-ils visibles près d’un poste de travail?

Un employé pourrait-il copier la liste complète des clients même si ses fonctions ne l’exigent pas?

Des documents sensibles sont-ils dispersés dans des boîtes de réception, des ordinateurs, des dossiers partagés et des supports amovibles?

Une personne utilisant un ordinateur laissé sans surveillance pourrait-elle accéder à plusieurs années d’historique de l’entreprise?

Sauriez-vous si une information importante avait été copiée, modifiée ou supprimée?

Ces questions ne sont pas des accusations. Elles offrent l’occasion de découvrir les faiblesses avant qu’elles ne deviennent des incidents.

Protégez ce que les autres vous ont confié

La sécurité de l’information ne repose pas sur un seul produit ni sur une décision parfaite.

Elle commence par la connaissance des renseignements détenus par l’entreprise, le choix de l’endroit où ils doivent être conservés, la limitation des accès, la formation des employés et la révision de ces décisions à mesure que l’entreprise évolue.

Une petite amélioration apportée aujourd’hui peut prévenir un problème beaucoup plus important demain.

La protection des renseignements sensibles est une responsabilité envers vos clients, vos employés et l’avenir de votre entreprise.

Si vous pouvez accéder à cette information sans aucune forme de sécurité, quelqu’un d’autre pourrait également y parvenir.

Les recommandations relatives aux données de paiement ont également été vérifiées auprès du Conseil des normes de sécurité PCI, qui conseille aux commerçants de ne pas conserver les données de cartes dont ils n’ont pas besoin et de faire appel à des fournisseurs de services de paiement conformes. Guide du PCI SSC destiné aux petits commerçants