Mais les données n’ont pas toutes la même valeur. Toute société produit une importante quantité d’information qui nécessitent des traitements différents. Selon leur sensibilité, les données de l’entreprise se classent en trois niveaux qui déterminent leur circulation, leur manipulation ou leur destruction :
Données blanches : elles représentent 85 à 95 % des données de l’entreprise.Données ouvertes, elles ne subissent pas de contrôle, ne demandent pas de traitement de protection particulier, si ce n’est les précautions habituelles (sauvegardes,…) et on ne leur applique pas de critères de confidentialité.
Données grises : elles représentent 10 à 20% des données de l’entreprise. Elles ne sont pas critiques mais l’entreprise doit, d’une part, prendre le risque de les identifier, de les marquer, pour empêcher qu’elles soient récupérées par la concurrence ou disparaissent… d’autre part, remonter le niveau de sécurité. L’un ne va pas sans l’autre. Des documents marqués mais ne recevant pas de traitement particulier restent très vulnérables. Une fois cryptés, ils peuvent s’échanger par emails et figurer dans la mémoire d’un PC portable ou d’un PDA.
Données noires : elles représentent 1% des données de l’entreprise. En aucun cas, elles ne doivent circuler sur PDA ou sur un portable. Triées et protégées spécifiquement, on ne les transfère jamais par mail. Les plus sensibles sont stockées sur un ordinateur isolé, hors réseau. Ces données critiques ne remettent pas en cause le domaine de l’entreprise ouverte mais doivent être traitées à part. Les PME-PMI produisent peu de données noires, sauf les PME innovantes, au sein des services de R&D, du bureau d’études, etc…
Responsabilité du salarié, mais de l’entreprise… avant tout !
Parmi les recommandations faites aux salariés par les entreprises, reviennent souvent des directives de non échanges de données confidentielles. Mais quelle est l’utilité de telles recommandations si les données confidentielles ne sont pas repérées, marquées ? Comment un salarié peut-il repérer une donnée confidentielle non identifiée ?
Ainsi, de façon croissante, la sécurité des systèmes d’information relève de la responsabilité du management. C’est une façon nouvelle d’aborder l’enjeu de la sécurité. « C’est un peu compliqué à mettre en place, souligne Eric Jaillet, mais cela responsabilise tout le monde. Il faut que les gens soient informés de ces enjeux qui doivent faire partie de la culture d’entreprise. Certaines entreprises en ont conscience, mais le niveau de prise de conscience est très disparate, même au sein d’entreprises de taille similaire ».
Sylvie Pesme
22/06/07