L'autorité polonaise organise un webinaire sur l'analyse de risque et le principe de responsabilité
L'autorité polonaise de protection des données (UODO) a organisé un webinaire portant sur l'analyse de risque et le principe de responsabilité.
Le président de l'UODO a rappelé que l'analyse de risque n'est pas une fin en soi mais un processus continu et méthodologique, essentiel pour sélectionner des mesures de protection adéquates et centré sur la personne. Les intervenants ont précisé que le RGPD, technologiquement neutre, substitue une approche basée sur le risque aux listes de contrôle rigides, rendant les responsables du traitement responsables du choix des méthodes. La documentation de ce processus est fondamentale pour démontrer la conformité et la diligence, conformément au principe de responsabilité de l'article 5, paragraphe 2. Le choix des mesures doit équilibrer l'état des connaissances techniques et les coûts de mise en œuvre.
Le webinaire a identifié plusieurs erreurs courantes dans les analyses de risque, illustrées par des décisions de tribunaux administratifs, telles qu'une catégorisation trop générale des menaces, une manipulation de l'évaluation pour la qualifier de minimale, l'ignorance des résultats d'audits, ou une perspective limitée aux seuls services informatiques. L'importance d'adapter l'analyse à la spécificité de l'organisation et de ne pas se limiter à des schémas a été soulignée, tout comme la nécessité de considérer le considérant 76 pour évaluer la probabilité et la gravité du risque. Des sources d'information comme l'Institut national des normes et de la technologie américain (NIST), le CERT Polska, le Projet ouvert de sécurité des applications web (OWASP) et l'Agence de l'Union européenne pour la cybersécurité (ENISA) ont été recommandées.
Le président de l'UODO a rappelé que l'analyse de risque n'est pas une fin en soi mais un processus continu et méthodologique, essentiel pour sélectionner des mesures de protection adéquates et centré sur la personne. Les intervenants ont précisé que le RGPD, technologiquement neutre, substitue une approche basée sur le risque aux listes de contrôle rigides, rendant les responsables du traitement responsables du choix des méthodes. La documentation de ce processus est fondamentale pour démontrer la conformité et la diligence, conformément au principe de responsabilité de l'article 5, paragraphe 2. Le choix des mesures doit équilibrer l'état des connaissances techniques et les coûts de mise en œuvre.
Le webinaire a identifié plusieurs erreurs courantes dans les analyses de risque, illustrées par des décisions de tribunaux administratifs, telles qu'une catégorisation trop générale des menaces, une manipulation de l'évaluation pour la qualifier de minimale, l'ignorance des résultats d'audits, ou une perspective limitée aux seuls services informatiques. L'importance d'adapter l'analyse à la spécificité de l'organisation et de ne pas se limiter à des schémas a été soulignée, tout comme la nécessité de considérer le considérant 76 pour évaluer la probabilité et la gravité du risque. Des sources d'information comme l'Institut national des normes et de la technologie américain (NIST), le CERT Polska, le Projet ouvert de sécurité des applications web (OWASP) et l'Agence de l'Union européenne pour la cybersécurité (ENISA) ont été recommandées.
Informations complémentaires
L’analyse complète est réservée aux membres
Montant de la sanction, thèmes, secteurs, entités et données concernées : l’essai gratuit de 14 jours ouvre la fiche entière et la veille personnalisée.
Essayer gratuitement 14 jours · accès complet · sans carte bancaire