Cadres de conformité
Définition
Un cadre de conformité est un ensemble d'exigences légales ou contractuelles qui encadrent la protection des données et des systèmes. Le cadre applicable dépend du secteur d'activité et de la localisation de l'organisation. Les obligations vont de la notification de violation aux contrôles techniques imposés.
GDPR
Le règlement général sur la protection des données (RGPD) protège les données personnelles des résidents de l'Union européenne. Une violation doit être notifiée à l'autorité de contrôle sous 72 heures. Les sanctions peuvent atteindre 4 % du chiffre d'affaires mondial.
HIPAA
HIPAA encadre les données de santé aux États-Unis. Les informations de santé protégées (PHI) exigent des contrôles administratifs, physiques et techniques. Une clinique qui laisse ses dossiers médicaux accessibles sans authentification viole la règle de minimisation des accès.
PCI-DSS
PCI-DSS s'applique à toute organisation qui stocke, traite ou transmet des données de cartes bancaires. La norme compte douze exigences, de la segmentation du réseau à la limitation des accès. Un commerce qui garde les numéros de carte en clair dans sa base enfreint la règle de protection des données stockées.
FERPA et FISMA
FERPA protège les dossiers scolaires des étudiants aux États-Unis. FISMA impose des exigences de sécurité aux systèmes fédéraux américains et s'appuie sur les contrôles du NIST. Une université et une agence fédérale ne répondent pas aux mêmes obligations.
Exemple concret
Un hôpital accepte les cartes bancaires et traite des données de patients européens. Il doit satisfaire HIPAA pour les dossiers de santé, PCI-DSS pour les paiements et le RGPD pour les résidents européens. Les trois cadres se superposent et le responsable de la conformité tient un registre unique des obligations.