Entreprises : comment protéger vos données sensibles lors de déplacements à l’étranger ?


Vos salariés se déplacent à l'étranger dans le cadre de leurs activités professionnelles ? Attention aux données sensibles sur leurs ordinateurs, tablettes et smartphones ! Voici nos conseils à appliquer et à relayer à vos salariés.

 

Binaire, Zéro, Un, Cyber, Conception

Qu’est-ce qu’une donnée sensible ? 

Une donnée « sensible », au titre de l’article 1er de la loi relative à la protection économique des entreprises, peut être identifiée comme un document ou un renseignement d'ordre économique, commercial, industriel, financier ou technique détenu par une société.

Au sein de chaque entreprise, la sensibilité d’une donnée s’évalue par le préjudice potentiel lié à sa divulgation ou son altération. Le diagnostic peut être conduit sur la base d’une analyse de risques au cas par cas.

En fonction de l’organisation impactée (dommage local, global, etc.), du contexte de l’évènement et de sa durée (court, moyen ou long terme), le préjudice pourra s’apprécier en termes qualitatifs (juridique, commercial, stratégique, réputationnel, scientifique, technique, concernant des intérêts souverains, etc.) et quantitatifs (impacts financiers, et/ou en termes de perte de clients, de marchés, condamnation pénale, etc.).

 

Que faire avant de partir en mission à l'étranger ?

Évitez de transporter des données superflues

Il est préférable que les appareils (ordinateurs, tablettes, smartphones, disques durs, clés USB, etc.) utilisés pendant le voyage soient des appareils dédiés à la mission, qui ne contiennent pas d’autres fichiers confidentiels.

L'Agence nationale de la sécurité des systèmes d’information (ANSSI) préconise même de ne rien stocker sur ces appareils et de privilégier la récupération de fichiers chiffrés sur le lieu de mission via deux options :

  • l'accès au réseau de l'organisme avec une liaison sécurisée (1),
  • la création d'une boîte de messagerie en ligne (2) spécialement créée et dédiée au transfert de données chiffrées. Notez que les informations de cette boîte devront être supprimées après lecture.
  1. Par exemple, avec un client VPN mis en place par votre service informatique.
  2. Paramétrez impérativement votre messagerie pour utiliser le protocole HTTPS.

Renseignez-vous sur la législation locale

Les appareils emportés, listés plus haut, peuvent potentiellement être bloqués et/ou vérifiés par les autorités locales lors des contrôles aux frontières.

Pensez à vous renseigner sur la législation locale applicable concernant les contrôles aux frontières du matériel informatique et sur l’importation ou l’utilisation de la cryptographie.

Vous pouvez consulter ces informations en vous rendant sur le site de l'ANSSI. Le site du ministère de l'Europe et des Affaires étrangères donne quant à lui des recommandations générales.

Sauvegardez les données emportées

En cas de perte, de vol, de casse ou de saisie de vos équipements, vos données seront définitivement perdues.

Il est conseillé de les sauvegarder avant le voyage, et de les conserver dans un lieu sécurisé (3) pour les récupérer en cas de problème.

3. Un support déconnecté de tout réseau fourni par votre organisation.

Créez un mot de passe fort et chiffrez les données

Afin de bien protéger vos données sur appareil, un mot de passe fort et sécurisé est essentiel.

Pensez à en changer avant votre départ en mission.

Quels sont les bons réflexes à adopter pendant votre mission à l’étranger ?

Faites preuve de discrétion

Dotez vos équipements (ordinateur, tablette, téléphone et autres) d’un filtre de confidentialité. Cela permet de travailler pendant un trajet sans qu’on puisse lire ou photographier vos documents par-dessus l’épaule.

Ne communiquez pas d’information confidentielle en clair par téléphone ou tout autre moyen de transmission de la voix (services de VoIP comme Skype).

Surveillez vos équipements

Les appareils doivent être surveillés attentivement afin d’éviter un vol. Ne les laissez jamais dans un bureau ou dans la chambre d’hôtel (même dans un coffre).

S’il faut s’en séparer, la carte SIM doit être conservée tout comme la batterie si cela est possible. Des enveloppes inviolables et câbles antivol pour ordinateurs portables existent et constituent également une parade simple dans la plupart des cas.

N'utilisez pas les appareils offerts

Les appareils offerts comme les clés USB peuvent contenir des logiciels malveillants.

Pour les mêmes raisons, ne connectez pas vos appareils sur des postes informatiques peu fiables.

Soyez vigilants dans les lieux publics

L’accès à internet dans les cybercafés, les hôtels ou les lieux publics ne garantit aucune confidentialité. La vigilance est donc de mise lors d’une connexion et le pare-feu doit rester actif.

De même, il est déconseillé de recharger les équipements dans les bornes électriques libre-service. Ce type de borne peut copier vos données.

Informez le responsable sécurité, en cas de perte ou de vol de vos équipements

En cas de perte, vol ou saisie par les autorités d’un équipement, informez immédiatement le responsable de la sécurité informatique de votre entreprise.

Vous pouvez également vous rapprocher du consulat français avant d'entamer toute démarche auprès des autorités locales.

Quels sont les bons réflexes à adopter après la mission à l’étranger ?

Modifiez vos mots de passe

Il est conseillé de modifier vos mots de passe lors de votre retour en France, car ils pourraient avoir été interceptés.

Faites analyser vos équipements

Il est également recommandé de confier les équipements utilisés au responsable de la sécurité informatique dans les cas suivants :

  • en cas de saisie de ceux-ci (police aux frontières, accueil d’une organisation, etc.) durant le déplacement,
  • si des doutes existent sur l’intégrité de l’un d’eux.

Par ailleurs, l'ANSSI conseille de ne connecter aucun appareil au réseau de l'entreprise avant d’avoir fait ou fait faire au minimum un test anti-virus et anti logiciel-espion.

Pensez enfin à effacer l’historique des appels et des navigations ainsi que les données laissées en mémoire cache, cookies, mot de passe d’accès aux sites Web et fichiers temporaires.