- il y a 16 minutes
Ce mardi 22 septembre, Sandra Gandoin a reçu Adrien Merveille, directeur technique France de Check Point Software Technologies, Akram Azzam, managing partner cybersécurité chez SIA, Benoit Grunemwald, expert en cybersécurité chez ESET France, et Malik Douaoui, associé au cabinet d'avocats Deloitte, dans l'émission BFM Entreprise, sur BFM Business. Retrouvez l'émission du lundi au jeudi et réécoutez la en podcast.
Catégorie
📺
TVTranscription
00:01BFM Business présente
00:07BFM Entreprise, les outils RH.
00:11Sandra Gondoin.
00:12Bonjour à tous, je suis ravie de vous retrouver pour ce nouveau numéro de BFM Entreprise,
00:16l'émission qui plonge au cœur de la vie des boîtes tout au long de la semaine.
00:19Le lundi, on parle de leadership, le mardi des outils RH, le mercredi de croissance, le jeudi de transmission.
00:25Émission, les outils RH et comment éviter les risques liés à la cybersécurité.
00:33Émission d'utilité publique, vu l'actualité et la multiplication des attaques sur nos entreprises et nos services publics.
00:38En ce moment, on va se poser ces questions.
00:40Comment les éviter ? Que mettre en place pour décourager les pirates ?
00:43Est-ce d'ailleurs un vœu pieux ? Est-ce que c'est possible ? Est-ce qu'on peut
00:46réellement lutter ?
00:47Quand on possède beaucoup de données, on va en parler avec mes invités ce midi.
00:52Benoît Grunemwald, expert en cybersécurité chez ESET.
00:55Bonjour Benoît, ravi de vous avoir sur le plateau.
00:58Face à vous, Adrien Merveille, directeur technique France de Checkpoint Software Technology.
01:02Bonjour Adrien.
01:03Malik Douhaoui est avec nous également, avocat associé au cabinet d'avocats de Loi.
01:07Bonjour Malik.
01:08Et Akram Azam, managing partner cybersécurité chez SIA.
01:12Merci d'être avec nous.
01:14Akram, dans cette émission, BFM Entreprise, les outils RH.
01:17C'est parti.
01:19BFM Entreprise, les outils RH.
01:23Première question, Marion nous demande.
01:25La fuite de données de la DGFIP concerne également des entreprises.
01:29Que faire et que peut-il arriver ?
01:31Je commence par cette question, évidemment, totalement d'actualité, Benoît,
01:35parce que ça fait un bruit fou.
01:37On nous demande quotidiennement ou semaine après semaine de fournir toujours plus de données.
01:43Et là, c'est le fisc qui s'est fait avoir, je veux dire.
01:45Et puis, d'autres ministères.
01:47Donc, ça veut dire que c'est quand même une situation extrêmement préoccupante.
01:50Oui, et exceptionnelle, on peut le dire.
01:52Ça va générer un certain nombre d'emails d'hameçonnage, de SMS d'hameçonnage.
01:57Pourquoi pas des visites au domicile ?
01:59Alors, ça, c'est plutôt pour les profils intéressants, on va dire, et particuliers.
02:02Mais pour les entreprises, c'est ce que l'on appelle la fraude au président ou le faux-vie, le
02:07faux ordre de virement.
02:08Ce qui veut dire que les personnes qui ont les clés dans l'entreprise de faire ces virements,
02:12eh bien, vont être ciblées pour les amener à modifier des RIB ou à faire des virements indus.
02:18Et c'est ça le risque principal, parce que la plupart du temps, sauf si on ne dépose pas ses
02:23comptes,
02:23on a quand même un certain nombre d'éléments publics que l'on peut retrouver.
02:27Et la confidentialité sur les entreprises n'est pas celle sur les particuliers.
02:32Et Zidane s'inquiète pour vous, Akram, avec toutes les données qui ont fuité cet été, notamment aux impôts.
02:37Et pas seulement, il y en a eu d'autres derrière.
02:38Et la puissance de l'IA générative, capable de hacker seul, n'importe quel service.
02:44Est-ce que ces cyberattaques vont se multiplier et devenir plus dangereuses ?
02:48Tout à fait. Il faut savoir que grâce à l'IA, maintenant, on peut faire du sur-mesure à l
02:52'échelle industrielle dans les cyberattaques.
02:54C'est-à-dire que grâce aux données publiques, aux données justement issues des fuites de données,
02:59on peut faire des attaques de ce qu'on appelle du superfishing, du phishing très ciblé, très personnalisé.
03:04Et qui a tout à fait, on va dire, la valeur d'une communication officielle, d'une administration, etc.
03:10Donc ce sont les petites fautes qu'on a d'habitude d'identifier, qui nous permettaient d'être un peu
03:13subsouneux.
03:14Donc oui, les attaques vont à la fois s'accélérer et vont devenir de plus en plus sophistiquées.
03:20Et difficile pour le commun des mortels et des utilisateurs de les détecter.
03:24Est-ce que pour autant, et je vous pose la question à vous tous, nous, commun des mortels,
03:29on n'est pas de plus en plus éveillés à ce genre de risque ?
03:33J'ai reçu encore hier un trop-plein perçu d'Amélie.
03:36Bon, dans ce sens-là, forcément, on a un petit doute.
03:39Et j'ai regardé l'adresse, parce que l'un de vos collègues m'a dit de regarder l'adresse.
03:42C'était un easy peasy d'envoyer d'Autriche.
03:47Bon, là, je me suis dit qu'il y avait un petit problème d'authenticité.
03:50Mais est-ce qu'on n'est pas un peu plus éveillés à tout cela pour se dire,
03:53bon, peut-être que chacun de nous va aussi prendre ses responsabilités
03:57et être un peu plus attentif, Adrien ?
03:58Oui, tout à fait.
03:59Je pense que la sensibilisation, c'est un des piliers majeurs de la cybersécurité.
04:04On trouve dans les médias, depuis quelques années, très souvent des sujets cyber.
04:08Donc, il y a un éveil collectif sur cette sensibilisation de la cyber.
04:13Et on est plus habitués à distinguer le vrai du faux.
04:17Cependant, les pirates, ils utilisent une arme qui est redoutable.
04:20C'est le degré d'urgence.
04:22Et parfois, on va tomber au moment où on a vraiment perdu sa carte vitale.
04:26Et on va cliquer sur le lien pour payer un euro pour la recevoir.
04:30Je n'ai pas honte de le dire.
04:31J'ai eu moi-même payé une amende pour une voiture que je n'ai pas.
04:33Donc, effectivement, c'était une question d'urgence.
04:36Vous alliez dire autre chose, Adrien ?
04:37Oui, non, ces pirates vont vous faire peur.
04:41Ils vont parfois tomber au bon moment.
04:43Et le but est de faire moins réfléchir la victime qu'à l'habitude
04:48pour cliquer sur le fameux lien.
04:50Benoît ?
04:51Alors, moi, j'ai un conseil que l'on peut appliquer de manière universelle.
04:54C'est toutes les sollicitations, vous les ignorez.
04:58Et vous allez, dans le cas présent, dans l'application Amélie,
05:01avec un bon mot de passe, l'authentification multifacteur.
05:04Vous allez dans le site des impôts.
05:06Vous allez dans toutes les applications.
05:08Et vous vérifiez si l'email que vous avez reçu n'est pas reproduit
05:13dans votre messagerie ou dans les alertes.
05:15C'est que c'était un faux.
05:16Vous n'avez rien loupé.
05:17Si, par contre, vous avez effectivement un trop perçu
05:19à aller chercher dans votre application,
05:21il sera là et vous aurez gagné.
05:23Vous n'aurez pas cliqué sur l'email.
05:24Exactement, parce que normalement, si ça arrive,
05:26il n'y a pas à cliquer, ça tombe sur le compte, effectivement.
05:30Malik, on va revenir à cette situation en entreprise.
05:33Il y a Apolline qui nous demande
05:33quelles sont les principales obligations juridiques
05:35qui pèsent sur une entreprise en matière de cybersécurité.
05:39Donc, ça veut dire côté entreprise.
05:40Mais on regardera aussi après chez un salarié qui clique, justement.
05:44Mais déjà sur l'entreprise, à mettre en place ?
05:46Alors, j'allais dire que la mère des obligations
05:51qui pèsent sur les entreprises,
05:52c'est vraiment l'obligation de sécurité.
05:54L'employeur, qui est responsable du traitement des données,
05:57des données dites personnelles,
05:58des données qui permettent d'identifier de manière directe
06:00ou indirecte une personne,
06:01il est le responsable du traitement des données
06:03et donc il doit garantir la sécurité de ces données.
06:06C'est vraiment son obligation principale.
06:08Et c'est une obligation qui est à la fois posée
06:10par le droit français, depuis très longtemps,
06:12avec la loi Informatique et Libertés de janvier 1978
06:14et surtout par la législation européenne,
06:17le fameux RGPD,
06:18Règlement Général de Protection des Données,
06:20qui est date d'avril 2026-2016.
06:22Et donc, qui impose un certain nombre d'obligations
06:27précises et contraignantes aux entreprises,
06:29c'est une approche par les risques.
06:31Ça veut donc dire que ce qu'on oblige à faire
06:34pour les entreprises,
06:35c'est d'abord cartographier les risques,
06:37identifier là où sont les risques
06:38et surtout prendre des mesures appropriées
06:41pour garantir le niveau de sécurité adapté.
06:44Ça, c'est vraiment le cœur du dispositif.
06:45Après, on y reviendra.
06:46Je pense qu'il y a des experts ici
06:48qui en savent encore beaucoup plus long
06:49que moi sur le sujet.
06:50Il faut prendre en œuvre des mesures techniques,
06:53des mesures organisationnelles.
06:54Mesures techniques, par exemple,
06:55on chiffre les données,
06:56on fait de la pseudonymisation, par exemple.
06:58Et puis, des mesures organisationnelles.
06:59On met en place des chartes informatiques,
07:01des clauses de confidentialité.
07:03Donc, l'idée, encore une fois,
07:04c'est de garantir la confidentialité
07:06et l'intégrité des données.
07:08Alors, je parlais tout à l'heure
07:09du salarié, la partie salarié.
07:11Je suis un salarié, je clique.
07:12Est-ce que je suis responsable
07:13ou est-ce que c'est mon entreprise
07:15qui n'a pas mis en place assez de pare-feu
07:19et qui, elle, est responsable ?
07:21Alors, c'est une bonne question.
07:23Tout à l'heure, Adrien,
07:24il a fait mention tout à l'heure
07:25avec les actions de sensibilisation.
07:27J'allais dire que dans le cadre
07:28de cette obligation de sécurité
07:29qui pèse d'abord, encore une fois,
07:31sur l'entreprise,
07:32il y a une obligation de sensibilisation
07:34et de formation de son personnel.
07:36Et normalement,
07:36dans les grandes entreprises en particulier,
07:38on a des sessions en particulier,
07:40on en a régulièrement chez nous,
07:42chez Deloitte,
07:42des formations d'e-learning
07:44sur le phishing
07:44ou comment résister
07:46ou même l'entreprise
07:48met en place
07:48des faux exercices de phishing
07:50pour attirer à l'attention
07:51des salariés.
07:52Donc, je pense que
07:53la responsabilité du salarié,
07:55elle existe
07:56puisque le salarié
07:57ne doit pas tomber,
07:58j'allais dire,
07:59dans le piège qu'on lui tend.
08:01Mais surtout,
08:01j'allais dire,
08:02c'est à l'entreprise
08:03de former ses salariés
08:04pour éviter que les salariés
08:05tombent dans le pied.
08:05Bon, là, encore une fois,
08:06c'est finalement un travail collectif,
08:08c'est-à-dire,
08:08c'est l'entreprise
08:09qui doit tout mettre en place,
08:10mais c'est le salarié
08:10qui doit aussi se prendre
08:12en main
08:12pour éviter
08:14des situations dramatiques.
08:15Vous parliez tout à l'heure,
08:16à Kram,
08:16des risques qui allaient
08:18se multiplier,
08:19des attaques qui allaient
08:19changer de forme
08:20et devenir de plus en plus
08:22intelligentes.
08:22Est-ce qu'on sait déjà
08:23ce qui pourrait potentiellement
08:24arriver, par exemple,
08:25à une entreprise
08:26comme attaque
08:27qu'on n'a pas encore imaginée ?
08:28C'est ça le problème ?
08:29C'est ça la difficulté ?
08:30Exactement.
08:31En fait,
08:31il y a une sorte de
08:33ce qu'on appelle
08:33une arme nucléaire numérique,
08:35donc c'est
08:35les malwares protéiformes.
08:38Donc, tout simplement,
08:39c'est des malwares
08:39qui sont codées
08:41et en plus
08:43augmentées par l'IA
08:44et qui permettent
08:44en fait à chaque fois
08:45de contourner
08:46les mesures de sécurité.
08:47Donc, s'ils trouvent
08:48qu'il y a un antivirus
08:49qui est confirmé
08:50d'une telle manière
08:51ou un pare-feu,
08:52justement,
08:52comme vous le citez,
08:53il est capable
08:54de s'adapter
08:54pour passer entre les mailles,
08:56donc pour être identifié
08:57comme un élément normal
08:58du système d'information
08:59et ça, c'est vrai
09:00que c'est une arme
09:01de destruction massive
09:02d'un point de vue numérique.
09:03Oui, ça veut dire
09:03que l'intelligence artificielle
09:06avançant étape par étape
09:07va devenir presque
09:08de plus en plus autonome
09:09et nous poser des problèmes
09:10à ce niveau-là.
09:11Exactement.
09:11Et la bonne nouvelle,
09:12c'est que si en fait
09:13les mesures de cybersécurité,
09:14les produits de cybersécurité,
09:15en fait, il y a une course aussi
09:17à être augmentée par l'IA
09:18pour pouvoir justement
09:19faire face
09:19à ces nouvelles attaques,
09:20nouvelles menaces.
09:21C'est le jeu
09:22du chat et de la souris.
09:23Il y a Martin qui vous demande,
09:24Adrien,
09:25mes employés utilisent
09:26de plus en plus d'IA,
09:27les LLM,
09:28bien souvent,
09:29se sont demandés la permission
09:30et on sait qu'en entreprise,
09:31on ne peut pas faire
09:31n'importe quoi à ce niveau-là.
09:33Quel risque cela présente-t-il
09:34pour mon entreprise ?
09:35Devrais-je limiter,
09:36bloquer,
09:37encadrer ces pratiques ?
09:38C'est quand même compliqué
09:38d'aller voir Michel au deuxième
09:40pour lui dire
09:41tu enlèves ChatGPT
09:42de tes pratiques quotidiennes
09:43alors que ça va lui peut-être
09:45augmenter sa productivité aussi.
09:47Tout à fait.
09:47Il y a un principe
09:48en cybersécurité qui dit
09:49on ne peut pas contrôler
09:50ce qu'on ne voit pas.
09:51Donc,
09:51le premier point
09:53lorsqu'on veut augmenter
09:54son niveau de sécurité,
09:55c'est avoir de la visibilité
09:56sur ce qui se passe réellement.
09:58Et effectivement,
09:58avoir une flotte d'employés
10:00qui utilisent des outils d'IA
10:01aussi divers soient-ils,
10:03ça représente un risque
10:04parce que les données
10:05qu'ils vont mettre
10:06dans ces différents outils,
10:07si elles fuitent,
10:08peuvent représenter
10:09un problème pour l'entreprise.
10:10Ça peut être des sorties
10:11de nouvelles technologies
10:13dans des entreprises de la tech,
10:14ça peut être des comptes rendus
10:16de réunions du CODIR
10:18avec des personnes importantes
10:20dans la structure
10:20de l'entreprise.
10:21Il peut y avoir énormément
10:22d'informations différentes.
10:24Donc, oui,
10:24ça représente un risque
10:25de mettre ces données-là
10:27dans n'importe quel outil,
10:28mais je ne suis pas partisan
10:30de l'interdiction.
10:31Cependant,
10:32je pense qu'il faut mieux
10:33une autorisation encadrée
10:34avec un contrôle
10:35et une visibilité
10:36sur ce qui se passe
10:37et qui va aussi permettre
10:38la fameuse sensibilisation
10:40des employés
10:41en leur expliquant
10:41pourquoi ce qu'ils sont
10:42en train de faire
10:43à un instant T
10:44n'est pas bien
10:44parce que soit l'outil
10:45qu'ils utilisent
10:47n'est peut-être pas fiable,
10:49soit parce que la donnée
10:50qu'ils sont en train
10:50d'utiliser dedans
10:51est peut-être extrêmement sensible
10:52pour l'entreprise.
10:53Ce qu'on nous dit,
10:54c'est que finalement,
10:55chaque entreprise à terme
10:56devrait installer une IA
10:58qui lui est propre,
10:59une IA interne
11:00qui est dédiée à son secteur,
11:02à ses données.
11:03Benoît,
11:04est-ce que vous pensez
11:04que les entreprises
11:05vont arriver un jour à ça ?
11:06Parce que c'est vrai
11:07que là,
11:07la situation,
11:08on la regarde
11:08et il est encore tôt,
11:09mais c'est un peu
11:10le Far West, quoi.
11:11C'est un peu le Far West,
11:12mais c'est effectivement
11:13une bonne direction
11:13et à plusieurs raisons.
11:15D'une part,
11:15pour la protection,
11:16la cybersécurité,
11:17mais également
11:18pour la sobriété.
11:19Parce que si une entreprise
11:21a une intelligence artificielle
11:22qui lui est propre
11:23et qu'elle maîtrise,
11:24elle ne va pas lui demander
11:26des recettes de gâteau,
11:27de la conduire
11:28à tel ou tel endroit.
11:29Elle va avoir
11:30un objectif clair
11:31et en termes de modèle,
11:32on va avoir quelque chose
11:33de très précis,
11:34de très puissant,
11:34de plus puissant
11:35qu'une IA généraliste
11:36et donc on aura
11:37à la fois des meilleurs résultats
11:38pour une meilleure optimisation
11:40sobriété énergétique également.
11:42Et après,
11:42a priori,
11:43il y a des entreprises françaises
11:44qui font ça
11:44de plus en plus,
11:46c'est-à-dire
11:46qui vont se greffer
11:47sur les systèmes
11:49internes des entreprises
11:50pour pouvoir produire
11:50ça ?
11:51Complètement.
11:51On peut imaginer
11:52par exemple
11:53les outils RH.
11:54On ne va pas demander
11:56à une IA générative
11:57accessible à tout le monde
11:59d'analyser des CV
12:00où il y a énormément
12:01de données personnelles.
12:02Il faut dans ce cas-là
12:02utiliser son outil RH
12:04et demander à cet éditeur
12:05de rajouter
12:06une brique IA
12:07de confiance
12:08qui va lui permettre
12:09d'augmenter
12:11sa capacité de fonctionnement.
12:12Je fais un pas de côté
12:13mais il y a Julien
12:13qui nous demande
12:14quels sont les principaux droits
12:15reconnus aux salariés
12:16sur leurs données personnelles
12:17justement.
12:18C'est une très bonne question
12:19parce que c'est un petit pas de côté
12:20mais ça reste de toute façon
12:22le traitement des données.
12:23Non, non, tout à fait.
12:24Juste pour vous en dire
12:25sur ce qu'on vient de dire
12:26à l'instant,
12:27la plupart de toute façon
12:28des grandes entreprises
12:29ont développé
12:30souvent en partenariat
12:31avec l'eau d'entropique.
12:32Les grands éditeurs
12:33ont développé
12:33leur propre système
12:34d'intelligence artificielle.
12:36Mais j'allais dire
12:36que les jeunes collaborateurs
12:39en particulier,
12:39les jeunes collaborateurs
12:40sont très friands
12:41d'intelligence artificielle
12:43et parfois
12:43ils introduisent
12:44des outils
12:45qui sont distincts
12:46de ceux
12:46qui sont déjà autorisés.
12:47Et là, j'allais dire
12:48c'est là qu'on trouve
12:49sur les limites
12:49la responsabilité du salarié
12:50qu'on a évoqué tout à l'heure
12:51parce que le cas échéant
12:52le salarié pourrait commettre
12:53une faute disciplinaire
12:54et donc s'exposer
12:55à une sanction disciplinaire
12:56qui peut aller jusqu'au licenciement
12:58s'il utilisait par exemple
13:00un logiciel
13:01un outil d'utilisation artificielle
13:02qui n'est pas autorisé
13:03dans l'entreprise.
13:04Et là où je rejoins
13:05complètement Adrien
13:06c'est que l'interdiction
13:06n'est pas possible.
13:07Il faut encadrer
13:08mais pas interdire.
13:09Pour revenir directement
13:09sur votre question
13:10je veux dire Sandra
13:11sur les différents droits
13:12qu'ont les salariés
13:13sur leurs données personnelles
13:14c'est-à-dire que
13:14ces droits-là sont
13:15en quelque sorte
13:16le miroir
13:16de l'obligation de sécurité
13:18de l'employeur
13:19sur les données personnelles
13:20qu'il gère.
13:21On pourrait faire
13:22une liste à la prévère
13:23mais pour aller vite
13:24d'abord il y a un droit
13:25d'information.
13:26J'ai le droit de savoir
13:27quelles sont les informations
13:28qui sont traitées.
13:30J'ai aussi le droit
13:31de savoir
13:31si ces informations
13:33sont correctement traitées
13:34par mon employeur.
13:35J'ai un droit d'accès
13:35d'ailleurs le droit d'accès
13:36à l'information
13:37les salariés l'utilisent
13:39de plus en plus
13:39et souvent de manière massive
13:40quand ils vont
13:41quand ils s'apprêtent souvent
13:42à quitter l'entreprise
13:44ils préparent un contentieux
13:45prix de mal
13:45et donc pour se constituer
13:46une preuve
13:47demandent par exemple
13:49souvent à l'entreprise
13:51merci de me communiquer
13:52l'ensemble des échanges
13:53d'emails que j'ai pu avoir
13:54avec un tel par exemple.
13:55D'accord ?
13:56Donc ce qui
13:56après la question
13:57qui peut se poser
13:58pour l'entreprise
13:58c'est à quel point
13:58il peut résister ou pas
13:59à une telle demande
14:00si elle est excessive
14:01infondée
14:02il pourra dire non.
14:02Il y a aussi un droit
14:03d'opposition
14:04et tout à l'heure
14:05c'était intéressant
14:06sur le droit d'opposition
14:06puis le droit d'effacement
14:07aussi
14:07le droit d'effacement
14:12et on peut se poser
14:13la question d'ailleurs
14:13si à l'occasion
14:14d'un piratage
14:15le salarié ne pourrait pas dire
14:17vous n'êtes pas en mesure
14:18d'assurer la sécurité
14:19de ces données
14:20terminez
14:21effacez les données
14:22que vous avez
14:22je ne veux plus
14:23que vous gériez ces données
14:23évidemment
14:24c'est une demande
14:26qu'un salarié
14:27ou en tout cas
14:28un administrateur
14:28ne peut pas avoir
14:29par exemple
14:29à l'égard de l'administration fiscale
14:31parce que l'administration fiscale
14:31a besoin de ces données
14:32d'ailleurs
14:32il y a certaines exceptions
14:33donc il y a toute une panoplie
14:35de droits
14:35qui permettent
14:36et qui rappellent aussi
14:37une chose simple
14:38qui est le fondement du RGPD
14:39c'est que le RGPD
14:41c'est garantir
14:42la protection
14:43des personnes physiques
14:44et les données
14:45leur appartiennent
14:46et donc il faut protéger
14:47ces données
14:48qui leur appartiennent
14:48Je comptais poser
14:49cette question
14:49à la fin de l'émission
14:50mais vous m'avez tendu
14:51une perche très très grande
14:53alors je vais la poser
14:54quand même à Benoît
14:55en ce qui concerne
14:56l'attaque du fisc
14:58cet été
14:59le fisc
15:00qui à travers
15:00plein de réglementations
15:01demande de plus
15:02en plus de données
15:03aux citoyens
15:04est-ce que le citoyen
15:06a un recours
15:07pour dire
15:08non
15:08je refuse
15:09de vous donner
15:10ce que vous me demandez
15:11dans la DAC8
15:12ce que vous me demandez
15:13dans ces différentes réglementations
15:15qu'elles soient françaises
15:15ou européennes
15:16parce que vous n'êtes pas
15:17en mesure
15:18de garantir
15:19ma sécurité
15:21informatique
15:21et physique
15:22Je n'imagine pas
15:23que cela soit possible
15:24Il y a une attaque
15:25en cours
15:25une attaque devant
15:26les tribunaux
15:27en cours
15:27Il y a l'équivalent
15:29à un regroupement
15:30d'utilisateurs
15:31pour essayer d'attaquer
15:33maintenant je n'imagine pas
15:35que ça puisse aller très loin
15:36On a vu dans certaines
15:38fuites de données
15:40des lettres plaintes
15:42qui ont été générées
15:43notamment par
15:44cybermalveillance.gouv.fr
15:45qui permettait
15:46de centraliser cela
15:47C'est en fonction
15:49de la fuite
15:50et en fonction
15:50de la situation
15:51que ceci est déterminé
15:52au cas par cas
15:53Je pense qu'il y a
15:54deux choses différentes
15:54Est-ce que je peux dire
15:56à l'administration fiscale
15:57vous allez cesser
15:58d'utiliser mes données
15:59puisque vous n'êtes pas
16:00capable de les protéger
16:01correctement ?
16:02Là il ne faut pas arriver
16:02la réponse est non
16:03et encore une fois
16:04parce que la loi
16:05il y a certaines conditions
16:07à l'exercice
16:08comme je le disais tout à l'heure
16:08au droit d'opposition
16:09à l'effacement
16:10et en particulier
16:10lorsqu'il y a un motif
16:12impérieux et légitime
16:13ou lorsqu'il y a des dispositions
16:14légales contraires
16:15et bien on ne peut pas
16:17demander l'effacement
16:17de ces données
16:18ou demander à son interlocuteur
16:19de ne pas les utiliser
16:20En revanche ce qui est
16:21parfaitement possible
16:21et c'est le cas aujourd'hui
16:22c'est demander une indemnisation
16:25Et je pense que c'est
16:26là-dessus que va déboucher
16:27Absolument
16:28Et ce qui est intéressant
16:29c'est qu'à ma connaissance
16:30ce que plaide l'avocat
16:31c'est un préjudice d'anxiété
16:33comme on a connu
16:34d'ailleurs en droit du travail
16:34à propos de l'amiante
16:35Vous êtes exposé à l'amiante
16:37donc le risque
16:37de développer un cancer
16:38et un jour de mourir
16:39Donc ce préjudice
16:41et ce qui est intéressant
16:41c'est que la Cour de justice
16:42de l'Union Européenne
16:43qui veille précisément
16:44l'application du RGPD
16:45a indiqué que l'usage
16:47abusif de données
16:49constituait en soi
16:50un dommage
16:51d'immoral
16:52qui peut être réparé
16:53Donc je pense que
16:54et d'ailleurs c'est le cas
16:55en l'occurrence
16:56c'est mettre en cause
16:57la responsabilité de l'État
16:59Vous n'avez pas
17:00protégé des données
17:01et des données
17:02plus que sensibles
17:03comme dirait l'autre
17:03et à ce titre-là
17:04vous engagez votre responsabilité
17:05et vous devez m'indemniser
17:06Bon pour revenir
17:07aux situations
17:07d'une entreprise
17:09on va voir ce qu'on peut
17:09mettre en place
17:10à Crame
17:11il y a Simon qui nous dit
17:12si mon entreprise
17:12est concrètement
17:13victime d'une cyberattaque
17:14demain
17:15qui dois-je appeler ?
17:18J'ai envie de commencer
17:19en fait
17:19la cyberattaque
17:20se prépare avant
17:21en fait sa survenance
17:22et s'il attend
17:22que la cyberattaque
17:23se produise
17:23c'est déjà trop tard
17:25donc il faut déjà
17:25identifier justement
17:27s'il y a des prestataires
17:28de confiance
17:29qui peuvent intervenir
17:30sur ce qu'on appelle
17:30en fait la gestion
17:31d'incidents
17:31la réponse à incidents
17:32il faut aussi
17:33avoir pris contact
17:34avec sa cyberassurance
17:35en tout cas
17:36avoir lu les clauses
17:37parce qu'il y a des clauses
17:37d'exclusion
17:38et on ne peut pas tout faire
17:39en fait
17:39ce qu'il y a un incident
17:40parce que des fois
17:40on vous lance justement
17:42régler le problème
17:42on va effacer des traces
17:43qui sont nécessaires
17:44à son indemnisation
17:46après en fait
17:46il y a un site
17:47qui s'appelle 17 Cyber
17:48et qui permet tout simplement
17:49en fait
17:49qui est fait par les autorités
17:50et qui permet d'avoir
17:51un diagnostic
17:51et d'être aussi orienté
17:53par rapport à ce qu'il faut
17:54réaliser
17:55et encore une fois
17:56on revient
17:57ça se prépare vraiment
17:58avant la crise
17:59donc il faut avoir réalisé
18:00des petits tests
18:01ou des exercices
18:02de gestion de crise
18:03pour pouvoir identifier
18:04la liste
18:05des événements redoutés
18:06ou des cyberattaques
18:07pragmatiques et plausibles
18:08en fait sur mon système
18:09d'information
18:10déjà de valider
18:11des fiches réflexes
18:12donc c'est-à-dire
18:12c'est quoi les décisions
18:13que je vais prendre ?
18:13Il ne faut pas surestimer
18:14sa capacité en situation
18:15de crise
18:16quand ces données
18:16ou son système d'information
18:17est à l'arrêt
18:18qu'on n'arrive plus à produire
18:19à délivrer ses clients
18:20on a des appels de partout
18:21on doute sur ses outils
18:22de messagerie
18:23ce n'est pas le moment
18:23où on va avoir la tête
18:24suffisamment au clair
18:26pour pouvoir en fait
18:27avoir un plan
18:27de réponse
18:29effective
18:30Il y a Vincent
18:31dans la même idée
18:32qui vous demande Adrien
18:33nous sommes victimes
18:34de plus en plus
18:34d'attaques d'email
18:35de phishing sophistiqués
18:37voire de deepfakes
18:38mais salariés
18:38ne sont pas assez formés
18:40quelles sont vos recommandations
18:41pour mieux les préparer
18:43et ce à quoi je veux ajouter
18:44par rapport à ce qu'a dit Akram
18:45c'est que
18:45les grands groupes
18:46vont s'y mettre
18:47très vite
18:48et ont déjà commencé
18:49mais notre tissu économique
18:50il est constitué
18:51de milliers
18:52et dizaines de milliers
18:53de PME
18:54qui n'ont pas de budget
18:55forcément
18:56pour mettre en place
18:57des gros processus
18:58du quadrille
18:58Alors
18:59ce n'est pas forcément
19:00des processus
19:00qui coûtent cher
19:01je voulais faire un parallèle
19:03avec ce que tu viens de dire
19:04c'est
19:04lorsque vous faites
19:05des simulations incendie
19:07on ne va pas découvrir
19:09où sont les sorties de secours
19:10le jour où il y a vraiment
19:11un incendie
19:11dans le bâtiment
19:13et c'est flagrant
19:15c'est exactement pareil
19:16pour une crise cyber
19:17il faut absolument identifier
19:19qui va être responsable
19:21de parler avec qui
19:22qui va prendre en main le sujet
19:23et qui on va contacter
19:26effectivement
19:27dans le cas
19:27d'une attaque
19:28par phishing
19:29le premier vecteur
19:30de ce type d'attaque
19:31c'est la messagerie
19:31et aujourd'hui
19:33ces outils de messagerie
19:35disposent
19:35de capacités
19:37de fausses campagnes
19:38de phishing
19:39et encore une fois
19:40je vais revenir
19:40sur la sensibilisation
19:41mais on ne prépare pas
19:43ses employés
19:44au phishing
19:45avec un message
19:46qui explique
19:47le risque du phishing
19:48il vaut mieux
19:49lui envoyer un vrai
19:49faux mail de phishing
19:51l'entraîner
19:52et lui expliquer
19:54pourquoi il a fait la bêtise
19:55c'est un peu comme
19:56de la pédagogie
19:57avec les enfants
19:58c'est exactement
19:59la même chose
20:00sur les métiers
20:01de la cyber
20:01il faut faire
20:02de la micro-formation
20:03en permanence
20:03ça crame
20:04oui pour les PME
20:05il faut savoir
20:05qu'il y a pas mal
20:06de dispositifs
20:06qui existent
20:07donc il y a
20:07mon aide cyber
20:08qui permet tout simplement
20:09de voir en fait
20:10les aides
20:10auxquelles on est éligible
20:12il y a aussi
20:13la BPI
20:14le France 2030
20:15France NUM
20:16et donc des dispositifs
20:17qui permettent justement
20:18d'aider les PME
20:20mais aussi en fait
20:20les collectivités
20:21sur la partie
20:21cybersécurité
20:22il faut aussi aller regarder
20:24du côté du site
20:25de l'Agence Nationale
20:26de Sécurité
20:26du Système d'Information
20:27ainsi parce qu'il y a
20:28pas mal justement
20:28de programmes
20:29d'éléments
20:29de guides
20:30qui sont gratuits
20:31à disposition
20:32et que les PME
20:33peuvent utiliser
20:34gratuitement
20:34ça c'est pour
20:35les capacités techniques
20:36pardon Benoît
20:37oui ça veut dire
20:38tout ça
20:39ce sont des excellents conseils
20:41ça veut dire
20:41qu'il faut à un moment
20:42que la direction générale
20:45prenne une position
20:46sur la cybersécurité
20:48en ait conscience
20:50débloque des budgets
20:51et disent
20:52ok on va faire
20:53des simulations
20:54vous en êtes responsable
20:55on va former
20:57ceux qui sont tombés
20:57dans le piège
20:58on ne va pas les stigmatiser
20:59et on va faire en sorte
21:00que la cybersécurité
21:01vive
21:02et soit en parallèle
21:04de la vie
21:04de l'entreprise
21:05un élément
21:06aussi important
21:07que le sera
21:08aujourd'hui
21:09ou l'est aujourd'hui
21:10la facturation électronique
21:11pour qu'elle puisse
21:12continuer à fonctionner
21:12l'entreprise
21:13a besoin de cette
21:14facturation électronique
21:14elle a besoin d'outils RH
21:15mais à un moment
21:16si on ne met pas
21:17un peu de cybersécurité
21:18pas juste saupoudré
21:19de manière cosmétique
21:20mais bien de la cybersécurité
21:22dans tous ces projets
21:23on peut avancer
21:24plus sereinement
21:25et c'est l'objectif
21:25on en parlait
21:27hors plateau
21:27on n'est pas là
21:28pour faire peur
21:28on veut aider
21:30les entreprises
21:30à avancer sereinement
21:31oui enfin faire peur
21:32et dire qu'il y a quand même
21:33un très gros risque économique
21:34si vous perdez vos données
21:35c'est quand même
21:36un des meilleurs arguments
21:37pour convaincre les dirigeants
21:38de mettre en place
21:39quelque chose
21:39en cas d'attaque
21:41on l'a dit tout à l'heure
21:42il y a des risques juridiques
21:43alors justement
21:43si mon entreprise
21:45est victime d'une cyberattaque
21:46juridiquement
21:47est-ce qu'il y a
21:48des premiers gestes
21:48aussi à faire Malik ?
21:50absolument Sandra
21:51vous avez
21:51l'entreprise
21:52a des obligations
21:53de notification
21:54et d'information
21:56d'abord
21:57notifier la CNIL
21:58Commission nationale
21:58informatique et des libertés
21:59qui est l'autorité de contrôle
22:00il faut notifier la CNIL
22:02et
22:02dans les 72 heures
22:04de l'intervention
22:05de l'incident
22:06deux
22:06vous devez aussi
22:08dès lors qu'il y a une atteinte
22:09sérieuse aux droits
22:10et libertés
22:11notifier les intéressés
22:12et c'est ce qu'a fait
22:12d'ailleurs l'administration fiscale
22:13et c'est ce que font
22:14régulièrement
22:15les entreprises
22:16qui font l'objet
22:16de cyberattaque
22:17qui vous envoient
22:18un petit email
22:18en dépit de toutes
22:20les mesures
22:20que nous avons prises
22:21nous avons fait
22:22l'objet d'une attaque
22:22mais ne vous inquiétez pas
22:23nous avons pris
22:24des mesures
22:25de remédiation
22:25etc
22:26donc des obligations
22:27d'information
22:28de notification
22:30et faute de le faire
22:31et bien j'allais dire
22:32on engage sa responsabilité
22:33j'allais dire que
22:34quand on informe
22:35en particulier la CNIL
22:36ce que va faire la CNIL
22:37c'est mener une enquête
22:39et la CNIL
22:39va s'assurer
22:40si les mesures
22:41de sécurité
22:42ont bien été mises en place
22:43si en particulier
22:44cette fameuse
22:44obligation de sécurité
22:45des données
22:46a bien été respectée
22:47par l'employeur
22:47et le cas échant
22:48c'est pas le cas
22:48prendre des sanctions
22:49à l'égard des intéressés
22:51et des sanctions
22:51qui peuvent être très lourdes
22:52très très lourdes
22:53la CNIL a à la fois
22:54un pouvoir de contrôle
22:54et puis un pouvoir de sanction
22:56pouvoir de contrôle
22:57parce qu'elle peut exercer
22:57ces fameuses enquêtes
22:58elle a un pouvoir d'injonction
23:00en disant
23:00mais en fait
23:00et bien jonction sous astreinte
23:02qui peut aller jusqu'à
23:03100 000 euros
23:04par jour de retard
23:04elle peut prononcer
23:05des amendes
23:06extrêmement lourdes
23:07qui peut représenter
23:08jusqu'à 20 millions d'euros
23:09de chiffre d'affaires
23:10ou 4% du bénéfice mondial
23:12consolidé
23:12donc ça rigole pas
23:14avec la CNIL
23:15et donc les entreprises
23:15elles communiquent régulièrement
23:17avec la CNIL
23:17et l'idée c'est plutôt
23:18de faire la calinothérapie
23:19avec la CNIL
23:20on a tout bien fait
23:21et en dépit de toutes
23:23les mesures que nous avons prises
23:24malheureusement
23:25on a été victime
23:26d'une cyberattaque
23:27menée par de très grands
23:28professionnels et criminels
23:29ça fait des années
23:29qu'on dit dans cette émission
23:31quand on parle de cybersécurité
23:33une entreprise
23:34ne doit pas se dire
23:35est-ce que je vais être attaqué
23:36mais quand je vais être attaqué
23:38adage toujours d'actualité
23:40toujours d'actualité
23:41et ce que
23:43on peut constater également
23:45c'est que
23:45si on veut fournir
23:46à la CNIL
23:46des éléments
23:47encore faut-il être préparé
23:49avoir ces procédures
23:50savoir où aller chercher
23:51ces éléments
23:51est-ce que ces éléments
23:52sont disponibles
23:53ces fameuses traces numériques
23:55et ne pas les détruire
23:56pour éviter
23:57toute
23:58toute
23:58de se rendre aveugle
24:00à crâne
24:00par rapport à l'adage
24:02peut-être il y a aussi
24:02même une mise à jour
24:03est-ce qu'en fait
24:04je ne suis pas déjà attaqué
24:05et que je ne le vois pas
24:06parce que souvent
24:06vous avez raison
24:08elles vont dans le vif du sujet
24:09exactement
24:11oui vous avez raison
24:11parce qu'on ne s'en rend pas compte
24:13tout de suite
24:13ça met beaucoup de temps
24:15et c'est là que ça coûte
24:16énormément Adrien
24:17pour finir
24:17je rejoins la crâne
24:18parce qu'aujourd'hui
24:19la fuite de données
24:20elle est visible
24:20parce que les pirates
24:21qui ont réussi à voler des données
24:23ils vont les vendre
24:24et donc ça se voit
24:24ça se monnaie
24:25oui oui
24:25et puis en plus
24:26ils ont bien communiqué dessus
24:27exactement
24:28mais c'est que la partie émergée
24:29de l'aider
24:29donc qu'est-ce qui nous prouve
24:31aujourd'hui
24:31qu'on n'a pas des attaques
24:32en cours plus massives
24:34qui ne sont pas déjà
24:35dans nos institutions
24:36donc on diagnostique
24:38on regarde
24:39les petits signes
24:41annonciateurs
24:42peut-être
24:43des choses
24:43qui pourraient nous alerter
24:44Adrien
24:45je pense qu'il faut à la fois
24:45revenir aux basiques
24:47de la cybersécurité
24:48les dernières attaques
24:49qui ont réussi
24:50et dont on a parlé
24:52pointent des choses
24:53assez basiques
24:53comme la mise en place
24:55du MFA
24:55par exemple
24:56aujourd'hui
24:56est-ce que c'est acceptable
24:57d'avoir une interface
24:58exposée sur internet
24:59qui n'est pas équipée
25:01de MFA
25:01pour éviter justement
25:03la réutilisation
25:04d'identifiants
25:04qui auraient été volés
25:05par le passé
25:06est-ce qu'il existe
25:06Benoît
25:07pour finir
25:07un outil miracle
25:08qui pourrait empêcher
25:10que l'attaque
25:11dont on a entendu parler
25:12cet été
25:13puisse se reproduire
25:14un outil
25:14un outil miracle
25:15le cerveau humain
25:16d'accord
25:17très bien
25:17donc la réflexion
25:18donc le diagnostic
25:20action réaction
25:21on est d'accord
25:22merci messieurs
25:23d'être venus
25:23dans cette émission
25:24passionnante
25:25consacrée à la cybersécurité
25:26en entreprise
25:28on y reviendra
25:28évidemment
25:29c'est un sujet
25:29absolument essentiel
25:31comme vous l'avez dit
25:32Benoît Grunemwald
25:33expert en cybersécurité
25:34chez ESET
25:35Adrien Merveille
25:36directeur technique
25:37France de Checkpoint
25:38Software Technology
25:39Akram Azam
25:40Managing Partner
25:41cybersécurité
25:43chez SIA
25:43et Malik Douaoui
25:44associé au cabinet
25:46d'avocat
25:47Deloitte
25:47merci beaucoup messieurs
25:48d'être venus
25:49dans cette émission
25:50à retrouver
25:51tous les jours
25:52vous le savez
25:52à 11h30
25:53sur BFM Business
25:54et aussi en podcast
25:55et en replay
25:56à très bientôt
25:57BFM Entreprises
25:59les outils RH
26:01sur BFM Business
26:03Sous-titrage Société Radio-Canada
26:03Sous-titrage Société Radio-Canada
Commentaires