Cybersécurité et données personnelles : sécuriser, documenter et notifier
Articuler les mesures de sécurité techniques avec les obligations de protection des données
- Certifié Qualiopi
- 1 jour — 7 h
- Présentiel
- Perfectionnement
- Finançable OPCO
La sécurité des traitements est l'obligation la plus souvent invoquée après une violation de données : mesures jugées insuffisantes, absence de documentation, notification tardive. Les équipes techniques et les équipes conformité travaillent pourtant rarement sur les mêmes documents et ne partagent pas la même définition d'une mesure appropriée.
Cette journée fait le lien entre les deux. Elle traite la sécurité sous l'angle de la protection des données personnelles : appréciation du risque, choix et justification des mesures, encadrement de la sous-traitance, registre et documentation, puis gestion d'une violation jusqu'à sa notification.
Objectifs pédagogiques
- Apprécier le risque que présente un traitement pour les personnes concernées
- Choisir et justifier les mesures de sécurité appropriées
- Encadrer la sécurité dans les contrats de sous-traitance
- Documenter les mesures dans le registre et la documentation de conformité
- Conduire la gestion d'une violation de données jusqu'à sa notification
Programme de la formation
Avant la formation
Analyse du besoin et test de positionnement. Vos réponses sont partagées avec votre formateur afin d'adapter la formation à votre niveau et votre contexte professionnel.
Partir du risque pour les personnes
- Notion de mesure appropriée et critères d'appréciation
- Analyse du risque pour les personnes concernées
- Cas nécessitant une analyse d'impact et conduite de la démarche
- Articulation entre mesures techniques et mesures organisationnelles
Prouver la sécurité au-delà de l'entreprise
- Exigences de sécurité imposées au sous-traitant
- Audit du sous-traitant et preuves attendues de sa part
- Hébergement et transferts hors de l'Union européenne
- Registre documentation et politique de sécurité applicable
Qualifier vite et notifier juste
- Détection qualification et appréciation de la gravité
- Décision de notifier l'autorité de contrôle et contenu du dossier
- Information des personnes concernées et rédaction du message
- Registre des violations et suites internes données à l'incident
Après la formation
E-learning accessible en illimité dans le temps. Évaluation de niveau afin de suivre votre progression.
Les points forts
Les avis de nos apprenants
Prochaines sessions
Aucune session programmée sur ce lieu pour le moment. Demandez une date.
À qui s'adresse cette formation ?
Délégués à la protection des données, juristes, responsables conformité, responsables sécurité et chefs de projet informatique.
Financer cette formation
Mon Pôle Formation est un organisme certifié Qualiopi au titre des actions de formation. À ce titre, cette formation est éligible aux principaux dispositifs de financement de la formation professionnelle.
Le plan de développement des compétences regroupe l'ensemble des actions de formation décidées par l'employeur. Votre OPCO prend généralement en charge les coûts pédagogiques, et parfois la rémunération, les frais de transport, de repas et d'hébergement.
Tous les salariés peuvent en bénéficier, quels que soient la nature et la durée de leur contrat. Rapprochez-vous de votre service RH ou formation : nous montons le dossier avec vous.
Vous versez chaque année une Contribution à la Formation Professionnelle. Elle ouvre droit à une prise en charge par votre fonds d'assurance formation : FIFPL, AGEFICE, FAFCEA, VIVEA ou OPCO selon votre activité.
Nous préparons pour vous le devis, le programme détaillé et l'attestation nécessaires au dossier.
Selon votre projet professionnel, France Travail peut financer tout ou partie de la formation via l'Aide Individuelle à la Formation. Le dossier se construit avec votre conseiller à partir de notre devis.
Vous pouvez régler la formation directement, en une fois ou jusqu'à 6 fois sans frais. Contactez un conseiller pour définir l'échéancier : 01 87 66 57 66.
Questions fréquentes
L'entrée se fait par le risque que le traitement présente pour les personnes concernées, non par le risque pour l'entreprise. La journée traite le choix et la justification des mesures appropriées, leur documentation dans le registre et leur traduction dans les contrats de sous-traitance.
La difficulté est de relier chaque mesure technique à un risque identifié pour les personnes plutôt que de produire une liste standard. La session travaille l'appréciation du risque, la motivation des choix opérés et la trace écrite qui permet de les défendre devant une autorité de contrôle.
Un circuit de détection, une qualification rapide et un point d'entrée unique vers le délégué à la protection des données suffisent à enclencher la procédure. À l'issue, vous savez apprécier le risque, décider de la notification et de l'information des personnes, puis documenter la violation.