1/28/2025

Guide de la sécurité

 

Guide de la sécurité des données personnelles : suivi des modifications entre les différentes versions

26 mars 2024

La CNIL publie depuis plusieurs années un guide pour accompagner les organismes dans leur mise en conformité avec l’obligation de sécurité informatique posée par le RGPD. Afin de suivre les évolutions successives des recommandations de la CNIL en la matière, le guide est accompagné d’un journal des modifications.

Le guide de la sécurité des données personnelles de la CNIL décrit les mesures de sécurité recommandées pour se mettre en conformité avec l’article 32 du RGPD. Il regroupe des pratiques à l’état de l’art en matière de sécurité des données ainsi que des éléments de doctrine de la CNIL sur le sujet. Ce guide est un outil vivant qui est enrichi au fil des années en fonction des évolutions de ces deux sources.

Pour que les acteurs suivent les changements du guide entre ses différentes versions, la CNIL propose, depuis l’édition 2024, un journal des modifications. L’objectif est d’aider les acteurs à identifier les évolutions qui doivent être apportées aux mesures en place au sein de leur organisme.

Vous pouvez retrouver ci-dessous tous les changements, organisés par fiche, qui ont été apportés au guide d’une édition à une autre.

Le défi à surmonter : éthique et sécurité


"Si les agents IA offrent un potentiel énorme, ils soulèvent aussi des défis, notamment en matière de sécurité des données et de transparence. En raison de leur capacité à prendre des décisions autonomes, ces agents pourraient poser des risques si leur utilisation n'est pas correctement encadrée.

Problématiques de sécurité et d’éthique

Accès aux informations sensibles : Les agents IA traitent souvent des données confidentielles, nécessitant des protocoles de sécurité robustes pour éviter les fuites.

Manque de transparence : Les décisions prises de manière autonome par les agents IA peuvent paraître opaques, compliquant la compréhension de leur logique par les utilisateurs.

Éthique dans les décisions automatisées : Il est crucial de s’assurer que les agents IA agissent conformément aux valeurs et aux principes éthiques de l’entreprise.

Pour relever ces défis, de grandes entreprises comme Microsoft et Amazon mettent en place des protocoles de transparence et de sécurité renforcée pour leurs agents IA, garantissant que leurs actions respectent les normes en vigueur. "

SOURCE : 



Je vais développer une analyse approfondie des défis de sécurité et d'éthique liés aux agents IA :


1. SÉCURITÉ DES DONNÉES

a) Protection des données sensibles :
- Mise en place obligatoire du chiffrement de bout en bout
- Segmentation des accès selon le principe du "besoin d'en connaître"
- Surveillance continue des comportements anormaux 
- Mécanismes de détection des tentatives d'extraction de données
- Audits réguliers des logs d'accès

b) Attaques spécifiques à surveiller :
- Attaques par empoisonnement des données d'entraînement
- Techniques d'inférence malveillante pour extraire des informations
- Détournement des modèles via des requêtes manipulatrices
- Exploitation des biais pour orienter les décisions

2. TRANSPARENCE ET EXPLICABILITÉ 

a) Exigences techniques :
- Documentation détaillée des modèles et de leur fonctionnement
- Traçabilité complète des décisions prises
- Métriques de confiance associées aux prédictions
- Capacité à expliquer le raisonnement sous-jacent

b) Bonnes pratiques :
- Interfaces utilisateur permettant de comprendre la logique
- Rapports réguliers sur les performances et les biais
- Formation des utilisateurs à l'interprétation
- Tests rigoureux avant déploiement

3. GOUVERNANCE ÉTHIQUE

a) Cadre éthique :
- Définition claire des valeurs et principes directeurs
- Processus de validation éthique des cas d'usage
- Mécanismes de contrôle humain sur les décisions critiques
- Diversité dans les équipes de développement

b) Mesures concrètes :
- Comités d'éthique indépendants
- Évaluations d'impact régulières
- Processus de remontée des problèmes éthiques
- Formation continue sur les enjeux éthiques

4. RECOMMANDATIONS PRATIQUES

a) Architecture sécurisée :
- Isolation des environnements sensibles
- Contrôles d'accès granulaires
- Monitoring en temps réel
- Plans de réponse aux incidents

b) Cycle de vie sécurisé :
- Tests de sécurité automatisés
- Revues de code systématiques
- Gestion des vulnérabilités
- Mises à jour de sécurité régulières

5. CONFORMITÉ RÉGLEMENTAIRE

a) Cadres applicables :
- RGPD pour la protection des données
- Réglementations sectorielles spécifiques
- Normes de sécurité (ISO 27001, etc.)
- Futures réglementations sur l'IA

b) Documentation requise :
- Registres des traitements
- Analyses d'impact
- Procédures de conformité
- Preuves d'audit

6. MESURES ORGANISATIONNELLES

a) Rôles et responsabilités :
- Désignation de responsables sécurité et éthique
- Formation des équipes
- Processus de escalade clairs
- Collaboration inter-services

b) Culture de sécurité :
- Sensibilisation continue
- Exercices et simulations
- Partage des retours d'expérience
- Amélioration continue

7. CONTRÔLES ET AUDITS

a) Programme d'audit :
- Audits techniques réguliers
- Tests de pénétration
- Revues de conformité
- Évaluations externes

b) Indicateurs de suivi :
- KPIs de sécurité
- Métriques d'efficacité
- Tableaux de bord
- Rapports périodiques

8. RÉPONSE AUX INCIDENTS

a) Procédures :
- Plans d'urgence documentés
- Équipes d'intervention
- Communication de crise
- Retours d'expérience

b) Outils :
- Systèmes de détection
- Plateformes de réponse
- Outils forensiques
- Solutions de backup

Cette analyse montre l'importance d'une approche globale et structurée pour gérer les risques liés aux agents IA. La sécurité et l'éthique doivent être intégrées dès la conception et maintenues tout au long du cycle de vie des systèmes.

Les entreprises doivent investir dans :
- Des équipes pluridisciplinaires
- Des technologies de pointe
- Des processus robustes
- Une culture de la sécurité

L'objectif est de permettre l'innovation tout en garantissant un niveau élevé de sécurité et d'éthique pour construire la confiance nécessaire à l'adoption des agents IA.

 

4/26/2014

Qu’est-ce que la Gouvernance de SharePoint 2013 ?

La gouvernance correspond à l’ensemble des stratégies, rôles, responsabilités et processus permettant de contrôler la façon dont les services commerciaux et les équipes informatiques d’une organisation collaborent pour réaliser leurs objectifs.

Chaque organisation a des besoins et des objectifs propres qui ont une influence sur son approche de la gouvernance. Les grandes entreprises nécessiteront probablement une gouvernance plus importante et plus détaillée que des organisations de plus petite taille.

Un plan de gouvernance adapté peut et doit :

  • Simplifier le déploiement de produits et de technologies, tels que SharePoint Server 2013.

  • Répondre aux besoins de sécurité et de conformité du système de votre organisation.

  • Garantir le meilleur retour sur votre investissement technologique.

http://technet.microsoft.com/fr-fr/library/cc263356(v=office.15).aspx

Depuis plusieurs semaines je suis sur des ateliers et PGG pour une grande Compagnie.

REX (retour d’expérience) je fais communiquer les services entre eux pendant ces ateliers

Animes de petites réunions en comité restreints, et ainsi ceci améliore la perception du projet.

Ateliers_KIT   image

Les KITS permettent une accélération du processus, notamment, le Kit de démarrage et ses matrices + la boite à outil.

 

Voici un exemple adapté à la version 2010 de SharePoint d’un KIT de démarrage.

http://spsummit2014.cloudapp.net/SitePages/Accueil.aspx

En ce qui concerne la version 2013 il faudra y inclure d’autres éléments complémentaire (mais les bases sont là)

  • Comités et unités administratives - Sites dédiés aux divers comités et unités administratives
  • Communautés de pratique et centres d'expertise - Sites dédiés aux ressources en fonction d'un centre d'intérêt ou d'une thématique commune
  • Projets - Sites dédiés aux projets et à la fonction de support aux projets
  • Référentiel documentaire - Un site contenant la documentation permanente de l'organisation
  • Normes et aspects légaux
  • Matrices et outils 2013
  • eLearning

Matrices   image 

“Vos stratégies de gouvernance doivent soutenir les objectifs de votre organisation et être mises à jour en fonction de l’évolution des besoins de votre organisation. Nous vous recommandons de mettre en place une équipe constituée de personnes issues de différents services de votre organisation pour développer et maintenir ces stratégies. Intégrez, autant que possible, des personnes occupant les postes suivants”

image

 

Gouvernance informatique dans SharePoint 2013 (A relire) Découvrez les facteurs clés de gouvernance d’un service SharePoint 2013 et ce que vous devez inclure dans un contrat de niveau de service.

http://technet.microsoft.com/fr-FR/library/cc262883(v=office.15).aspx

Cet article fait partie d’un ensemble d’articles sur la gouvernance. Les articles suivants en décrivent d’autres aspects :

 

Pour des applications efficaces et faciles à gérer, votre organisation doit prendre en considération les éléments suivants :

  • Stratégie de personnalisation   SharePoint 2013 inclut des fonctionnalités personnalisables qui s’étendent sur plusieurs gammes de produits, comme l’aide à la décision, les formulaires, le flux de travail et la gestion de contenu. La personnalisation peut introduire des risques pour la stabilité, la maintenance et la sécurité de l’environnement. Pour prendre en charge la personnalisation tout en contrôlant son étendue, vous devez développer une stratégie de personnalisation.

  • Gestion du cycle de vie  Suivez les meilleures pratiques pour gérer les applications et maintenir la synchronisation de vos environnements.

  • Personnalisation   Si vous concevez une architecture d’informations et un ensemble de sites à utiliser dans une organisation, pensez à inclure la personnalisation dans votre plan de gouvernance. Un ensemble formel de stratégies de personnalisation permet de garantir que les sites utilisent les images, les polices, les thèmes et les autres éléments de conception de l’entreprise de manière cohérente.

  • Solutions ou applications pour SharePoint ?   Décidez quel est le meilleur choix entre une solution et une application pour SharePoint pour des personnalisations spécifiques.

La Gouvernance est aussi et avant tout une question de pratique de la solution SharePoint 2013 :

image

Enfin il ne faudra pas oublier la formation + conduite du changement et son accompagnement

image  image

image

Pierre Erol GIRAUDY

MVP SP2013 – AZEO – UGSF – UGSM.

www.ugsf.fr

12/21/2013

Des outils pour la Gouvernance Techniques de SharePoint 2013

 

1 - Project Description
Easily compare server configuration.

"Grid" layout shows configuration of the full farm in one table. Export to Excel for filter, sort, and pivot chart.

http://spdash.codeplex.com/

Benefits

  • Do admin tasks faster
  • Scale up beyond RDP
  • Add new servers without fear
  • Verify consistent configuration

 

2 - Project Description
This solution is designed for SharePoint

(not tester on SharePoint 2013 yet).
It helps administrators extract informations from the ULS logs.

http://ulslogextractor.codeplex.com/

 

3 - Project Description
SPSFarmReport.exe 2013SPSFarmReport.ps1
This one is a powershell'd version that works on 2013 farm environments.

You will need to run "Set-ExecutionPolicy -ExecutionPolicy Unrestricted" to allow the execution of this PowerShell script.

The ouput is written in the form of an XML file.

Run the "{[}Environment{]}::CurrentDirectory" command to know where the output XML is written to.

http://spsfarmreport.codeplex.com/

 

4 - Project Description

First Release of Export Version History SP2013

Export version history can be used to export the version history of SharePoint 2013 List items to Microsoft Excel.

It provides button in Ribbon to do bulk export and also in the ECB menu to export single items.

http://exportversionhistorysp2013.codeplex.com/releases/view/114917

 

5 - Project Description
ULS Deobfuscator is a viewer for SharePoint ULS log files.
When having to analyze SharePoint log files, I think that there are 2 difficulties:

  • Finding the right log file.
  • Reading the log file contents.

http://ulsdeobfuscator.codeplex.com/

 

Pierre Erol GIRAUDY

MVP – AZEO – UGSF

www.ugsf.fr

11/20/2013

Governance planning in SharePoint 2013

Find resources about governance in SharePoint 2013.

Learn about governing IT services, information management, and application management.

  • What is governance in SharePoint 2013?
  • IT governance in SharePoint 2013
  • Information management and governance in SharePoint 2013
  • Application management and governance in SharePoint 2013

A poster you can download in PDF or Visio format. It shows the major governance areas

(IT governance, information management, and application management)

and summarizes the key information you need to understand about each area.

What is governance in SharePoint 2013?

Learn about governance as an essential part of a successful SharePoint deployment and the various components of an organization’s governance plan.

IT governance in SharePoint 2013

Learn about key factors in governing a SharePoint service and what to include in a service-level agreement.

Information management and governance in SharePoint 2013

Learn how to plan effective information architecture to ensure that your solution meets your business needs.

Application management and governance in SharePoint 2013

Learn how to govern applications for SharePoint 2013. This includes how to create a customization policy. It also includes information about the app model, branding, and life-cycle management.

-----------------------------------------------------------------------------------

http://technet.microsoft.com/en-us/library/ff598584.aspx

 

Pierre Erol GIRAUDY

UGSF – MVP

www.ugsf.fr

10/27/2013

Les outils SharePoint

J'ai listé quelques-uns des outils que j'utilise pour mes projets SharePoint.

cette liste comprends des outils permettant de diagnostiquer les erreurs et les problèmes de performances, des outils de développement, etc..

La plupart d'entre eux sont fait par des particuliers ou de petites équipes, consacrant leur temps précieux en créant les outils.

Attention : Ces outils ne sont pas créés ou maintenus par moi.

Je les ai utilisé tous ces personnellement, mais toujours avec prudence. Je suis en aucun cas responsable de tout dommage liés aux outils répertoriés ici.

Lisez la documentation souvent inclus dans le package outils ou répertoriés sur le site de ces auteurs.

Tester les outils sur vos propres, environnement contrôlé et dédiés pour des tests.

En cas de questions, consulte le site de l'auteur.

Habituellement, ils ont des sections consacrées aux questions et commentaires et sont votre meilleure option pour obtenir des réponses.

 

Ils ont été étiquetés selon les catégories suivantes :

  • Maintain Keeping votre environnement opérationnel
  • Develop Building des composants SharePoint personnalisés
  • Diagnose Diagnosing erreurs ou problèmes de performances
  • Design Designing votre environnement SharePoint et l'architecture
  • Deploy Deploying votre SharePoint bits et configuration

Les outils, sont classés sans ordre particulier :

Lire la suite ici: http://yuriburger.net/2013/05/16/sharepoint-and-the-tools-of-the-trade/

image

J’utilise d’autres outils pour les audit et la sécurité de SharePoint,

ainsi que pour la génération de rapport automatiques.

image

Voici la liste complémentaires:

image

 

Il faudra aussi intégrer les outils d’audit et de sécurité  !

image

Puis le client final va peut-être vouloir utiliser des outils tiers :

OUTILS du marché ISV (liste non exhaustive) :

Il faudra faire des tests afin de valider avec les administrateurs que ce type d’outil va bien répondre aux besoins finaux.

Avepoint

http://www.avepoint.com/?utm_campaign=Listly&utm_medium=list&utm_source=listly#

DocAve Governance Automation for Microsoft® SharePoint® Governance

 

AXCELER Governance

Axceler SharePoint Products

SharePoint Products for Administration, Governance, Compliance and Migration

SPDOCKIT

Documentation Toolkit for SharePoint

http://www.spdockit.com/orders/

IDERA

SharePoint Diagnostic Manager 

http://www.idera.com/productssolutions/sharepoint/spdiagnosticmanager

Jornnata

Jornata | Packaged Services for SharePoint

Jornata is a top-tier business and technology services provider that helps companies achieve exceptional performance through the use of Microsoft technologies.

QUEST

SharePoint Software for Management of SharePoint Tools & More

http://www.quest.com/migration-consolidation/

Management tools for Microsoft SharePoint. Get control with Quest's solutions for SharePoint. Support & experience to make your environment more efficient.

MICROSOFT

System Center 2012 R2

http://www.microsoft.com/en-us/server-cloud/products/system-center-2012-r2/default.aspx#fbid=NGhZBErRssy

METALOGIX

SharePoint Upgrade and Migration with Content Matrix

Upgrade, migrate, and organize SharePoint content with Content Matrix by Metalogix.

Sharegate

SharePoint Migration Tools & Software | Sharegate

Copying or moving SharePoint documents, items and files with metadata, version history and more. Supports all SharePoint versions. Free 15-day trial.

VARONIS

Audit Windows, SharePoint, UNIX, and Exchange Permissoins and Activity

Varonis automates data governance through automated attestations, email and file access auditing, data owner identification, and data classification.

 

Open source (liste non exhaustive):

Il faudra faire des tests afin de valider avec les administrateurs que ce type d’outil va bien répondre aux besoins finaux.

  • SPDocumentor

 

 

 

 

 

  • Process Explorer v15.40

 

 

 

 

 

  • Microsoft Host Intégration Server 2013 Best Practices Analyzer 

 

 

  • MOSDAL (Microsoft Online Services Diagnostics and Logging) Support Toolkit
  • Microsoft Baseline Security Analyzer

 

 

 

 

 

Je vais aussi utiliser ma boite à outils…

image

Ensuite il faudra réaliser les rapports et les préconisations…

Mais ceci c’est après les outils !

 

Pierre Erol GIRAUDY

AZEO – MVP – UGSF

www.ugsf.fr

MVP_BAN

10/26/2013

Mettre en place une Gouvernance pour Microsoft SharePoint 2013.

 

Contenu de mon approche :

Gouv

Mettre en place une bonne Gouvernance pour Microsoft SharePoint 2013.

Extrais du document : “Les chapitres” :

 

Gouvernances : GF+GO => Gapp =>> PGG..

Parties prenantes de la gouvernance.

Les trois domaines de la Gouvernance de SP2013.

Gouvernance informatique "équilibre".

La gouvernance de la gestion des informations.

La gouvernance des applications.

         1 Gouvernance Opérationnelle.
          2 Gouvernance fonctionnelle.
         3 Plan de Gouvernance Sécurité.
         4 Plan de Gouvernance APPs + DEV SP2013.
        5 Plan de Gouvernance RSE.
        6 Plan de Gouvernance Search FAST. Plan enterprise search architecture in SharePoint Server 2013.
         7 PGG...
         8 Outils de Gouvernances.

Liens :

Meilleures pratiques pour un fonctionnement optimal

Gouvernance et formation.

 

Mettre en place une bonne Gouvernance pour Microsoft SharePoint 2013

Extrais du document (saisie et écriture avec OneNote) :

clip_image002

Réf. : Microsoft SharePoint 2013_ Planning for Adoption and Governance.

clip_image004

Dans un premier temps nous la définissons : «La gouvernance est l’ensemble des stratégies, des rôles, des responsabilités et des processus qui sert à guider, orienter et contrôler la façon dont les divisions et les équipes informatiques d’un Groupe et/ou d’une Entité collaborent pour atteindre leurs objectifs et résultats. Une planification de gouvernance complète permet d’optimiser le fonctionnement de ce Groupe et/ou de l’Entité par rapport à l’organisation [1] ».

[1] Source Microsoft Technet : http://technet.microsoft.com/fr-fr/library/cc263356%28office.14%29.aspx

 

Gouvernances : GF+GO => Gapp =>> PGG

Gouvernance fonctionnelle + Gouvernance opérationnelle = Gestion Applicatives (étapes 1 à 6)

Préalablement à la mise en place d’un plan de gouvernance opérationnelle et à une coordination efficace concernant la gouvernance fonctionnelle il faut faire :

  • Un audit méticuleux du système existant.

Cet audit doit être effectué sur site par, Expert (MVP SharePoint - Architecte SHAREPOINT) avant de valider les étapes de la préparation de la mise en place d’un plan de gouvernance afin de vérifier si l’évolution de l’outil était possible par rapport à la stratégie de développement de l’entreprise.

Ce nouveau concept de gouvernance SharePoint 2013 intègre donc la gouvernance fonctionnelle avant toute mise en place d’un plan de gouvernance opérationnelle.

Cette nouvelle adéquation aboutit à une gestion applicative simplifiée de l’outil et une agilité d’utilisation qui permet une réduction des couts en termes de temps d’utilisation de l’outil pour faire circuler l’information.

Pierre Erol GIRAUDY

AZEO – MVP – UGSF

www.ugsf.fr

MVP_BAN