Affichage des articles dont le libellé est cybersécurité. Afficher tous les articles
Affichage des articles dont le libellé est cybersécurité. Afficher tous les articles

1 janvier 2024

Protection des renseignements personnels, de gouvernance des données, d’intelligence artificielle ou encore de cybersécurité

Au Québec, l’année 2023 a été placée sous le signe de la modernisation du cadre juridique applicable à la protection des renseignements personnels. La majeure partie des dispositions issues de la Loi 25 sont entrées en vigueur tant à l’égard des ministères et organismes publics, des entreprises, des ordres professionnels que des partis politiques. Cette modernisation commencée en 2022 se termine en 2024. 

En 2023, ces entités devaient notamment se doter d’un cadre de gouvernance, d’une politique de confidentialité, de mécanismes pour réaliser des évaluations de facteurs relatifs à la vie privée et réviser le consentement à la lumière des nouveaux critères de validité.

Pour les accompagner, la Commission d’accès à l’information du Québec et le Secrétariat à la réforme des institutions démocratiques, à l’accès à l’information et à la laïcité proposent différents outils, par exemple : 

  • Gouvernance

Le SRIDAIL propose un guide d’application, un résumé de la démarche et un outil d’analyse pour la planification de l’élaboration de ces règles 

  • Politique de confidentialité

La CAI propose un guide explicatif pour les entreprises. 

Le SRIDAIL propose un document relatif à l’application du Règlement sur les politiques de confidentialité des organismes publics recueillant des renseignements personnels par un moyen technologique ainsi qu’un outil d’aide à la rédaction et une liste de vérification. 

  • Consentement

La CAI a publié des lignes directrices présentant les critères de validité en la matière et le SRIDAIL propose une infographie sur les nouveautés liées au consentement.

  • Évaluation des facteurs relatifs à la vie privée

La CAI a mis à jour son guide d’accompagnement et propose un modèle générique de rapport permettant de rendre compte des résultats d’une EFVP. 
 
Rappelons que le responsable de la protection des renseignements personnels ou le comité sur l’accès à l’information et la protection des renseignements personnels, a un rôle à jouer dans le développement et la mise en application de ces exigences, tout comme en matière d’incidents de confidentialité depuis septembre 2022.
 
En plus de ces outils, le Gouvernement du Québec vient de publier un projet de règlement relatif à l’anonymisation des renseignements personnels. Ce projet s’il est adopté entrera en vigueur en 2024, tout comme le droit à la portabilité.
 
2023 a aussi été marqué par l’adoption du projet de loi 3 – Loi sur les renseignements de santé et de services sociaux et modifiant diverses dispositions législatives ou encore le projet de loi 38 – Loi modifiant la Loi sur la gouvernance et la gestion des ressources informationnelles des organismes publics et des entreprises du gouvernement et d’autres dispositions législatives pour ne citer que ceux-ci.
 
À l’extérieur du Québec, l’année 2023 a aussi été riche en matière de protection des renseignements personnels. Il suffit de penser, entre autres, aux débats entourant : 

  • Canada – Fédéral : le projet de loi C-27 qui vise à édicter la Loi sur la protection de la vie privée des consommateurs (abrogeant la Loi sur la protection des renseignements personnels et les documents électroniques), mais aussi la Loi sur l’intelligence artificielle et les données.
  •  Europe :
  1. la Règlement sur la gouvernance des données (ou Data Governance Act - DGA) qui « vise à accroître la confiance dans le partage des données, à renforcer les mécanismes permettant d’accroître la disponibilité des données et à surmonter les obstacles techniques à la réutilisation des données ». Entrée en vigueur en mai 2022, la réglementation est applicable depuis le 24 septembre 2023; 
  2. le Règlement concernant des règles harmonisées portant sur l’équité de l’accès aux données et de l’utilisation des données (ou Data Act), 
  3. la Loi sur l’intelligence artificielle (AI Act) pour laquelle un accord est intervenu le 9 décembre 2023 et dont une FAQ a été publiée quelques jours après;
  4. le Cyber Resilience Act sur lequel un accord est intervenu le 30 novembre 2023 et qui introduit des exigences en matière de cybersécurité pour la conception, le développement, la production et la mise à disposition sur le marché européen de produits comportant des éléments numériques; 
  5. le Cyber Solidarity Act qui « vise à renforcer les capacités de cyberrésilience de l’UE afin de détecter et de répondre aux menaces et incidents cybernétiques à grande échelle en établissant une « cyberréserve » de fournisseurs de confiance certifiés pour mener des activités de prévention et de réponse » (Voir notamment: https://www.euractiv.fr/section/cybersecurite/news/cyber-solidarity-act-le-dossier-progresse-au-parlement-europeen/), 
  6. la (nouvelle) décision d’adéquation concernant le cadre de protection des données Europe - États-Unis; 
  7. ou encore la directive NIS2 (Network and Information Security) visant « à assurer un niveau élevé commun de cybersécurité dans l’ensemble de l’Union » et dont les exigences doivent être transposées en droit national au plus tard à la mi-octobre 2024. 

Et ce ne sont que quelques exemples ...

19 décembre 2011

Californie: 10 ans après

À l'occasion des 10 ans de l'Office of Privacy Protection de Californie un bilan est dressé. Ainsi, on peut lire que:
"10 big privacy challenges have emerged in our first decade: 
- Identity theft: From dumpster diving to credit card skimming and social network sniffing, identity theft (regrettably) endures. 
- Data breach: California was the first state to enact a law requiring organizations to notify consumers when their personal information has been compromised. 
- Financial privacy: Californians tell financial institutions: “Ask me first!” 
- Children's online safety: Answering a culture-wide call for safe 21st century childhoods.  
- Health information privacy: Medical records are going digital. Good news for doctors, pharmacies, labs, and patients – but also some new privacy concerns. 
- Cyber security: We depend on the Internet for business, pleasure, and convenience. But it is an open network, which means it is insecure. 
- REAL ID: The specter of a national identification card appeared in 2005 with the federal REAL ID Act.
- Abandoned records: When a company goes out of business, its records (with your personal information) can turn up in storage facilities, alongside highways, or in dumpsters. 
- Social networking: We share news and photos with our far flung friends and family on social networks. But some risky practices can expose us to identity theft and other privacy harms.
- Mobile privacy: More of us every day are going to the web while on the move. How safe are smartphones and public Wi-Fi?"
(Source: COPP, Ten Year Anniversary, Decembre 2011)

Pour plus de détails, 

13 juin 2011

Nouvelle-Zélande: stratégie sur la cybersécurité

La Commissaire à la vie privée de la Nouvelle-Zélande accueille favorablement la stratégie gouvernementale sur la cybersécurité basée sur les priorités suivantes: 
1. Increasing Awareness and Online Security;
2. Protecting Government Systems and Information;
3. Incident Response and Planning.  
Ainsi on peut lire sur le site du Commissaire à la vie privée le communiqué suivant que nous reproduisons ici:   
New cyber security strategy a welcome start, says Privacy Commissioner 
Privacy Commissioner Marie Shroff today called the Government's new cyber security strategy "a welcome start towards protecting New Zealanders against online misuses of their personal information".
"Increasingly, our economic success as well as our communication and leisure activities rely on us being able to trust that our personal information is secure online," Marie Shroff said.
"You only have to look at some of the major internet privacy breaches in recent months - most recently the Sony hacking episodes - to see the damage that such breaches can cause both for the people and for the businesses involved.
"Our public attitude surveys tell us strongly that people are alarmed about the safety of their personal information online. For example, about 88% (72% very concerned) are worried about children's safety online, and over 90% (78% very concerned) of New Zealanders are concerned about unauthorised business use or misuse of their information. Also Unisys' security surveys clearly show how concerned people are about what is happening with their information online.
"The ICT industry in New Zealand, as elsewhere, is starting to take some real responsibility for improving security of personal information. But there is room for government action as well, in partnership with the industry, regulators such as my office, and expert non-government organisations like NetSafe.
"So I am very pleased to see the launch of the Government's cyber security strategy," Marie Shroff said. "I look forward to learning how implementation of the strategy will support existing efforts, such as those of my office, to provide people and businesses with information about how to protect themselves. I hope it will also better insulate our critical infrastructure, and the personal information it contains, against external attack.
"But we need to remain vigilant if we are to get the most from the opportunities that new technologies offer to us. Having a strategy does not guarantee safety or trust. It may be necessary to support the strategy by enhancing some of the legal protections available. For example, the Law Commission will soon report on whether New Zealand needs a mandatory breach notification law to better protect consumers, and whether the Privacy Act needs greater 'teeth' to cope with our twenty-first century online environment. I look forward to seeing these and other proposals as they emerge."
 
(Source: Privacy Commissioner, Media Release, June 8, 2011)

Pour plus de détails sur la stratégie gouvernementale, voir :
  • NEW ZEALAND GOVERNMENT, New Zealand's Cyber Security Strategy, June 2011. 

11 juin 2011

États-Unis: Projet sur la cybersécurité ... suite

Dans la continuité du projet sur la cybersécurité de l'Administration Obama (billet) et d'un précédent rapport intitulé Commercial Data Privacy and Innovation in the Internet Economy: A Dynamic Policy Framework, le U.S. Department of Commerce Internet Policy Task Force vient de publier le rapport Cybersecurity, Innovation and the Internet Economy. 

Ce rapport met de l'avant les points suivants: 
1. Create a nationally recognized approach to minimize vulnerabilities for the Internet and Information Innovation Sector (I3S)
a. Facilitate the development of I3S-specific, consensus-based codes of conduct
b. Promote adoption of particular keystone standards and practices
c. Accelerate promotion of automation in security
d. Improve and modernize security assurance
2. Develop incentives for I3S to combat cybersecurity threats
a. Using security disclosure as an incentive
b. Facilitate information sharing and other public/private partnerships in the I3S to improve cybersecurity
c. Develop the right mix of incentive to promote adoption of cybersecurity best practices
3. Education and Research
a. Develop better cost/benefit analysis for I3S cybersecurity
b. Measures I3S cybersecurity education efforts
c. Facilitate research and development for deployable technologies
4. Internationale Cooperation
(Source: Rapport US Department of Commerce Internet Policy Task Force, p. 3-6)
Pour aller plus loin, voir: 


27 mai 2011

États-Unis: Projet sur la cybersécurité

Le 12 mai 2011, l'Administration Obama dévoilait son projet sur la cybersécurité (Cybersecurity Legislative Proposal). On peut lire dans le communiqué de presse publié par la Maison Blanche que ce projet repose sur les points suivants: 
  • Protecting the American People - le projet prévoit l'instauration de peines pour les crimes informatiques et l'harmonisation des lois relatives aux déclarations des failles de sécurité adoptées par la majorité des États américains
  • Protecting our Nation's Critical Infrastructure - le projet prévoit une plus grande collaboration entre les différents niveaux de gouvernements, mais aussi avec le secteur privé.
  • Protecting Federal Government Computers and Networks - le projet prévoit
  • New Framework to Protect Individual's Privacy and Civil Liberties
Ce projet, comme l'indique l'Electronic Privacy Information Center, a été à l'ordre du jour de deux audiences de la Chambre des représentants le 25 mai 2011. 
"The House of Representatives has held two hearings on the White House legislative plan for cybersecurity. The House Oversight and House Judiciary Committees questioned government officials and members of private industry on the proposal. Committee members showed particular interest in provisions that pre-empted stronger states laws and those that offered immunity to private industry for complying with government requests for information on data breaches. Rep. Watt (D-NC) asked how the proposal was unlike the controversial telecom immunity contained in the Patriot Act. The White House proposal is part of a series of initiatives driven by the 2009 Cyberspace Policy Review. EPIC has called for cybersecurity legislation that strengthens security standards, requires encryption, promotes agency accountability, and safeguards personal data and privacy." (Source: EPIC, "House examines White House cybersecurity proposal", May 26, 2011)

Au sujet de ce projet, voir notamment: