Lorsque des responsables de la sécurité publique à Shenzhen ont repéré 19 failles de cybersécurité dans l’exploitation chinoise de Walmart, ils ont émis un avertissement officiel, affirmant que le plus grand détaillant au monde avait enfreint les lois du pays sur la cybersécurité. Les responsables chinois n’ont pas imposé d’amende, mais ils ont ordonné à Walmart de combler les failles. Cette commande était un avertissement, et pas seulement à Walmart.
Les multinationales opérant dans la deuxième plus grande économie du monde sont désormais très alertées du fait qu’elles sont soumises à un examen plus approfondi pour se conformer aux nouvelles lois sur la cybersécurité et la confidentialité des données personnelles.
De nouvelles réglementations sur la confidentialité des données ont pris effet à l’automne 2021, mais Pékin n’a pas encore publié de nombreux détails, déclarent les observateurs. La loi controversée sur la sécurité des données (DSL) et la loi sur la protection des informations personnelles (PIPL) exposent certaines méthodologies et règles de gestion et de protection des données de haut niveau pour les agences, entreprises et organisations gouvernementales, en particulier en limitant les transferts de données hors de Chine. La dernière fois qu’un effort similaire a été déployé était en 2017 avec la loi sur la cybersécurité de la République populaire de Chine, qui exigeait que les données soient stockées localement en Chine et mettent en place des contrôles de sécurité des entreprises. Cela a entraîné une confusion généralisée en raison de son ambiguïté.
Pour les multinationales, le problème n’est pas simplement ce qui leur arrive en Chine. C’est le fait que jongler avec des réglementations mondiales disparates en matière de conformité et d’intégrité des données est devenu de plus en plus compliqué
et coûteux.
« C’est un véritable puzzle de trouver un programme qui sera conforme à l’échelle mondiale », déclare Kenneth Citarella, directeur général des enquêtes chez Guidepost Solutions, qui propose des solutions de conformité et des conseils en sécurité et en technologie. Depuis que l’Union européenne a adopté son règlement général sur la protection des données (RGPD) en 2016, des lois robustes sur la protection des données ont également été lancées aux États-Unis, en Russie et en Chine.
« C’est un véritable puzzle de trouver un programme qui sera conforme à l’échelle mondiale. »Kenneth Citarella, directeur général principal des enquêtes, Guidepost Solutions
La « multiplication de la réglementation » en matière de confidentialité des données augmente le prix de la conduite des activités mondiales et souligne la nécessité d’une vue robuste et en temps réel de l’ensemble de la posture de risque d’une entreprise afin de gérer efficacement la conformité aux dernières normes internationales.
« Si vous examinez la conformité comme les praticiens de la sécurité commencent à l’examiner, c’est une menace », déclare J.R. Cunningham, directeur de la sécurité chez Nuspire, un fournisseur de services de sécurité basé aux États-Unis pour les multinationales. « Si vous n’êtes pas conforme, c’est une menace pour votre marque. Cela présente un potentiel de perte de revenus et une responsabilité financière. »
L’échelle de la conformité mondiale
Ces dernières années, des géants de la haute technologie tels que Facebook, Google et
Apple ont fait l’objet d’un examen approfondi et d’amendes de la part des régulateurs européens en raison de la manière dont ils traitent les données des personnes. Récemment, les autorités autrichiennes chargées des données ont accusé Google Analytics d’avoir enfreint le RGPD pour avoir prétendument transféré des données de site Web aux États-Unis sans protections appropriées.
« Si vous n’êtes pas conforme, c’est une menace pour votre marque. Cela présente un potentiel de perte de revenus et une responsabilité financière. »J.R. Cunningham, CSO, Nuspire
Bien sûr, la pression de se conformer aux réglementations sur la confidentialité et la cybersécurité n’a pas seulement un impact sur les grandes entreprises occidentales. Toutes les entreprises du monde entier doivent se conformer au RGPD si elles opèrent en Europe. Ils doivent également se conformer aux réglementations ailleurs, comme la loi californienne sur la protection de la vie privée des consommateurs (CCPA), qui impose des restrictions de traitement des données à chaque entreprise opérant dans un État où de nombreuses des plus grandes entreprises technologiques du monde ont leur siège social.
Il n’y a aucun moyen de savoir si l’accent mis par la Chine sur des multinationales telles que Walmart se traduit en partie par des représailles pour les enquêtes du gouvernement américain sur TikTok, la société chinoise de médias sociaux à croissance rapide, qui compte plus d’un milliard d’utilisateurs dans le monde.
Jusqu’à présent, on ne sait pas si les multinationales en Chine seront pénalisées en cas d’attaques zero-day réussies qui découlent du piratage Log4j, ou des nombreuses attaques de ransomware qui ont affecté les opérations dans les entreprises du monde entier. « Ces réglementations n’ont pas été énoncées en détail : les gens attendent que cette chaussure tombe », déclare Citarella de Guidepost.
L’organisation de Citarella enquête sur les transactions et transactions pour le compte de clients bancaires internationaux, par exemple, et les juridictions légales jouent un rôle important dans les données que son entreprise peut collecter et où elles peuvent les partager. Il explique que le processus de conformité commence par demander ce qu’une entreprise fait des données et si les données passent les frontières. « Vous devez devenir incroyablement granulaire », dit-il.
Il n’existe pas de logiciel prêt à l’emploi pour automatiser ces décisions, mais il existe des mesures que les entreprises peuvent prendre pour surveiller les risques en temps réel afin de garantir la conformité. Citarella recommande ces stratégies :
- Comprendre les normes de sécurité du point d’origine à la fin de la chaîne d’approvisionnement des données, en particulier si vous transférez des données vers une autre entreprise.
- Sachez qui sont vos utilisateurs autorisés et auditez-les.
- Limitez l’accès uniquement aux données dont un utilisateur a besoin.
L’obtention d’une conformité aux risques en temps réel dépend d’éléments supplémentaires de sécurité des données, y compris la notation des risques des endpoints en temps réel, l’analyse authentifiée à distance des appareils réseau, une approche segmentée de l’analyse comparative des risques au sein d’une entreprise, des contrôles d’accès robustes basés sur les rôles et des correctifs automatisés.
[Lire également : Qu’est-ce que la gestion des vulnérabilités ?]
Les défis et problèmes de conformité « évoluent en fonction de la taille de l’entreprise », déclare Cunningham de Nuspire. « Plus vous utilisez des informations personnelles de manière complexe, plus vous dépensez de ressources pour vous conformer aux lois sur la protection de la vie privée. »
Aucune confidentialité sans cybersécurité
La tendance mondiale est claire : les gouvernements ne laissent plus la vie privée et la cybersécurité entre les mains des entreprises. Trop est en jeu. Suite à l’attaque du pipeline colonial 2021 , la Transportation Security Administration des États-Unis a publié de nouvelles normes régissant la cybersécurité et les audits du pipeline. La conformité n’est plus volontaire, et les entreprises risquent des sanctions pour ne pas avoir respecté les nouvelles réglementations.
« [Nous devons] prendre au sérieux la confidentialité des données. Nous ne nous éloignons pas de cela. »Charles Denyer, ancien consultant en cybersécurité du DoD et expert en sécurité nationale
En plus d’encourir des amendes, la mauvaise gestion des données des consommateurs et des clients, par exemple, peut compromettre l’assurance cybersécurité d’une entreprise, déclare M. Cunningham. « Le secteur de l’assurance commence à prêter attention et à poser des questions très détaillées aux entreprises avant qu’elles ne souscrivent des polices d’assurance cyber », déclare-t-il. De plus, les assureurs veulent voir « les contrôles de cybersécurité et de confidentialité en place avant de rédiger une police ».
Après tout, Cunningham soutient qu’« il n’y a pas de confidentialité sans cybersécurité ». Cette relation symbiotique a conduit à une « amélioration nette de la posture de sécurité des organisations qui ont des informations personnelles qui doivent être protégées. Mais, encore une fois, cela a certainement un coût. »
Un coût important est légal.
« Des frais juridiques supplémentaires sont encourus par les organisations qui doivent avoir une compréhension de ces lois strictes sur la confidentialité des données », déclare Charles Denyer, ancien consultant en cybersécurité et expert en sécurité nationale du ministère de la Défense basé à Austin, au Texas. « La complexité est liée à la compréhension des réglementations et des coûts impliqués, à la fois des coûts ponctuels et récurrents. »
[Lire également : 6 priorités de cybersécurité pour 2022]
En fin de compte, met en garde Denyer, les organisations « doivent prendre au sérieux la confidentialité des données dans le monde d’aujourd’hui ». Un programme de confidentialité des données doit couvrir la manière dont une entreprise utilise, stocke, partage et élimine les données qui proviennent de l’intérieur et de l’extérieur de ses murs. Selon lui, le scoutisme ne fera qu’augmenter. « Nous ne nous éloignons pas de cela. »

