Registre des incidents
Registre des incidents de sécurité
L’article 33.5 du RGPD impose au responsable de traitement de documenter toutes les violations de données a caractere personnel, y compris les faits, leurs effets et les mesures prises pour y remedier. Le registre des incidents est l’outil qui répond a cette obligation.
Contenu du registre
Pour chaque incident, le registre doit documenter :
- Date et heure de decouverte de l’incident
- Description de la nature de la violation (confidentialité, intégrité, disponibilité)
- Categories de données concernees et nombre approximatif de personnes
- Consequences probables de la violation
- Mesures prises pour remedier a la violation et attenuer ses effets
- Notification a la CNIL : date et référence le cas echeant (Art. 33)
- Communication aux personnes : date et modalites le cas echeant (Art. 34)
- Actions correctives pour eviter la recurrence
Delai de notification : La notification a la CNIL doit intervenir dans les 72 heures suivant la prise de connaissance de la violation (Art. 33.1 RGPD). En cas de données de santé, le risque est presume élevé et la notification est quasi-systématiquement requise.
Typologies d’incidents fréquents en SPST
- Envoi d’un DMST ou avis d’aptitude au mauvais destinataire
- Perte ou vol d’un ordinateur portable contenant des données de santé
- Acces non autorisé au logiciel métier
- Attaque par rançongiciel
- Faille de sécurité dans le portail adherent
- Defaut de purge des données ayant dépasse la durée de conservation