Cette page a été traduite automatiquement à l’aide d’une technologie de traduction automatique. Bien que des efforts raisonnables aient été déployés pour garantir l’exactitude de cette traduction, la version anglaise fait foi. En cas de divergence, d’ambiguïté ou d’incohérence d’interprétation, la version anglaise prévaut.
Le transfert de données, qu'il soit interne ou à destination de destinataires externes, comporte des risques de sécurité supplémentaires. Les employés doivent donc :
Vous ne devez jamais supposer que les messages internes ou externes sont nécessairement privés et confidentiels, même s'ils sont marqués comme tels. Internet n'est pas un moyen de communication sécurisé et des tiers peuvent être en mesure d'accéder aux messages envoyés ou reçus ou de les modifier. Par conséquent, n'envoyez par courrier électronique aucune information que vous ne souhaiteriez pas voir rendue publique. La confidentialité des communications internes ne peut être garantie que si elles sont envoyées par courrier interne, remises personnellement en main propre ou incluses dans un document en ligne protégé par mot de passe.
D'autres indicateurs peuvent inclure plusieurs tentatives de connexion infructueuses, des connexions depuis des emplacements géographiques inattendus, la création de nouveaux comptes inattendus, des courriers électroniques non sollicités ou suspects, du contenu de site Web défiguré ou modifié, des clients signalant des fenêtres contextuelles ou des redirections, des suppressions de données inexpliquées et des performances durablement ralenties, une surchauffe, des pics d'utilisation des ressources ou la connexion d'appareils non autorisés aux systèmes de l'entreprise.
Les signalements de cyberattaques présumées doivent inclure une description claire de ce qui a été observé, la date et l'heure de l'incident, les systèmes et/ou applications et/ou données concernés, ainsi que toute action récente effectuée par l'utilisateur (par ex. téléchargements, courriers électroniques ouverts, sites Web visités).
Si un incident est considéré comme présentant un risque opérationnel ou réglementaire, il doit également être signalé au DPM.
| Classification | Description | Exemples types |
| Faible | Perturbation mineure ou localisée, rapidement contenue sans compromission de données | Logiciel malveillant localisé, tentative de phishing isolée |
| Moyen | Perturbation avec exposition potentielle de données ou impact opérationnel ; analyse complémentaire requise | Identifiants compromis, accès non autorisé à des données non personnelles |
| Élevé | Violation de données confirmée ou présumée, infection par ransomware ou perturbation opérationnelle importante | Propagation de logiciel malveillant à l'échelle du système, infiltration de données, attaque par déni de service |
| Critique | Incident majeur affectant des systèmes essentiels, perte de données à grande échelle ou impact réglementaire national | Interruption catastrophique de service, violation confirmée de données à caractère personnel présentant un risque élevé pour les personnes |
La récupération rétablira les opérations normales par la vérification de l'intégrité des systèmes et l'application de correctifs, la restauration à partir de sauvegardes propres et vérifiées, des tests de validation afin de confirmer que les systèmes sont sécurisés avant leur reconnexion au réseau, ainsi qu'une surveillance continue afin de détecter toute récurrence pendant une période définie après l'incident (par ex. 30 jours).
| Type de document | Objet/Description | Durée minimale de conservation | Équipe/Rôle responsable | Méthode de suppression ou de révision |
| Rapports et notifications d'incidents | Rapports initiaux et de suivi soumis via la Procédure de signalement des cyberattaques, y compris les alertes internes et les notifications externes aux autorités de réglementation, assureurs ou forces de l'ordre. | 6 ans à compter de la clôture ou du dernier contact. | Par ex. CIO ou DPM | Destruction sécurisée ou anonymisation après la période de conservation ; prolonger si des procédures sont toujours en cours. |
| Rapports de réponse aux incidents et dossiers | Documentation complète des incidents de cybersécurité ou de sécurité des données. | 6 ans à compter de la date de l'incident ou de sa clôture. | Par ex. DPM | Destruction sécurisée ou anonymisation après la période de conservation ; conserver plus longtemps si une action en justice est en cours. |
| Journaux de confinement et de récupération | Enregistrements des mesures immédiates de confinement, d'isolement et de récupération (par ex. segmentation du réseau, réinitialisation des identifiants, application de correctifs). | 6 ans à compter de la clôture de l'incident. | Par ex. CIO | Suppression sécurisée après révision ; prolonger lorsqu'une analyse ou un suivi est nécessaire. |
| Notes d'enquête et d'analyse | Documents d'enquête forensique, chronologies et notes d'analystes documentant le vecteur d'attaque, la portée et l'impact. | 6 ans | Par ex. CIO | Destruction sécurisée ou anonymisation après la période de conservation. |
| Artefacts forensiques et images de preuves | Images de disques, captures de paquets, échantillons de logiciels malveillants et autres artefacts de preuve conservés en vue d'une éventuelle utilisation juridique ou réglementaire. | 6 ans ou jusqu'à la clôture de toutes les affaires (selon la durée la plus longue). | Par ex. DPM | Effacement cryptographique sous contrôle de la chaîne de conservation ; destruction consignée. |
| Registre des incidents | Registre principal de tous les incidents, classifications, actions, décisions et résultats. | Document permanent (conserver indéfiniment ou archiver après 10 ans). | Par ex. DPM | Archivage sécurisé ; révision périodique tous les 5 ans. |
| Communications externes (Clients, Autorités de réglementation, Assureurs, Forces de l'ordre) | Avis officiels, correspondance et communiqués de presse relatifs à l'incident. | 6 ans. | Par ex. DPM | Destruction sécurisée après la période de conservation ; prolonger si des procédures sont en cours. |
| Communications et contrats avec des tiers | Correspondance avec les fournisseurs et partenaires, SLA et documentation relative aux prestataires de remédiation ou d'analyse forensique. | 6 ans après la résolution de l'incident / la résiliation du contrat. | Par ex. Conseiller juridique | Suppression sécurisée ou anonymisation après la période de conservation. |
| Rapports de revue après incident et plans d'amélioration | Documentation des enseignements tirés, comptes rendus de revue et suivi des mesures correctives après la clôture d'un incident. | 6 ans. | Par ex. DPM | Suppression sécurisée ou anonymisation après la période de conservation ; archiver un résumé à des fins de piste d'audit. |
| Rapports d'audit et de conformité (Sécurité, Technique, Gouvernance) | Rapports d'audit indépendants ou internes confirmant l'efficacité des contrôles ou des mesures correctives. | 6 ans à compter de la date du rapport. | Par ex. DPM | Destruction sécurisée ou anonymisation après la période de conservation. |
| Journaux système et réseau | Journaux attestant de l'activité du système, de la détection d'intrusion et de la reconstruction forensique. | 12 mois minimum (prolonger pour les enquêtes). | Par ex. CIO | Suppression sécurisée ou anonymisation après révision et clôture. |
| Journaux de contrôle d'accès et d'authentification | Connexions des utilisateurs, modifications des privilèges et tentatives d'accès à des fins de vérification de la responsabilité. | 12 mois. | Par ex. CIO | Suppression sécurisée ou anonymisation ; prolonger si nécessaire pour l'analyse. |
| Journaux de sauvegarde et de récupération | Confirmation de la réussite, de l'intégrité des sauvegardes et des tests de restauration. | 6–12 mois selon le niveau de criticité du système. | Par ex. CIO | Suppression sécurisée / écrasement après rotation planifiée. |
| Documents relatifs aux formations et à la sensibilisation à la cybersécurité | Preuve de l'achèvement des programmes de formation et de sensibilisation pour l'ensemble du personnel et des sous-traitants. | Durée de l'emploi + 6 ans. | Par ex. CFO | Destruction sécurisée après la période de conservation ; prolonger pour les affaires juridiques / disciplinaires. |
| Dossiers disciplinaires et enquêtes concernant les employés (Liés à la cybersécurité) | Enquêtes concernant des employés portant sur une utilisation abusive, une négligence ou une violation de politique. | Durée de l'emploi + 6 ans. | Par ex. CFO | Destruction sécurisée ou anonymisation après la période de conservation ; prolonger si une affaire est en cours. |
| Tests de sensibilisation à la sécurité et simulations de phishing | Résultats des tests du personnel visant à mesurer la sensibilisation et la résilience face aux cybermenaces. | 3 ans. | Par ex. CFO, DPM, CIO | Suppression sécurisée ou anonymisation après la période de conservation. |
| Résultats des simulations | Enregistrements issus de simulations de réponse aux incidents ou d'exercices de préparation. | 3 ans. | Par ex. CIO | Suppression sécurisée après la période de conservation ; conserver les résumés pour les dossiers de formation. |
| Réclamations d'assurance et correspondance | Notifications, formulaires de réclamation et communications des assureurs découlant d'un cyberincident. | 6 ans à compter de la clôture de la réclamation. | Par ex. Conseiller juridique | Destruction sécurisée après la période de conservation ; prolonger si un litige se poursuit. |
| Contrôles financiers et relatifs aux sanctions (SAMLA 2018) | Preuve des contrôles de sanctions et AML effectués avant d'autoriser les paiements (par ex. rançongiciels ou frais de fournisseur). | 6 ans. | Par ex. Conseiller juridique | Destruction sécurisée après la période de conservation ; conserver la confirmation d'audit. |
| Rapports Terrorism Act 2000 / Proceeds of Crime Act 2002 | Dossiers relatifs aux Suspicious Activity Reports ou communications avec la NCA en vertu de la législation sur le terrorisme ou les produits du crime. | 6 ans à compter de la soumission ou de la clôture. | Par ex. Conseiller juridique | Archivage sécurisé ; destruction après la période de conservation avec l'autorisation de la NCA. |
| Conseils et avis juridiques | Conseils juridiques externes ou internes obtenus pendant la réponse à l'incident. | 6 ans à compter de la clôture. | Par ex. Conseiller juridique | Destruction sécurisée après la période de conservation ; conserver les copies protégées avec un accès sécurisé |
CSCSP 10/2025