The Arab Cloud Computing Study Days Tunis- Tunisia 4-5 December 2014. M elle Rafia BARKAT. Chargée d Etudes Experte



Documents pareils
POINTS D ATTENTION ET PRÉCAUTIONS À PRENDRE LORS DE LA NÉGOCIATION ET DE LA CONCLUSION D UN CONTRAT DE CLOUD COMPUTING

Les outils «cloud» dédiés aux juristes d entreprises. Cadre juridique

Les défis et nouvelles opportunités du «cloud computing»

Le contrat Cloud : plus simple et plus dangereux

Synthèse des réponses à la consultation publique sur le Cloud computing lancée par la CNIL d octobre à décembre 2011 et analyse de la CNIL

Recommandations pour les entreprises qui envisagent de souscrire à des services de Cloud computing

Pour bien commencer avec le Cloud

MEYER & Partenaires Conseils en Propriété Industrielle

Agrément des hébergeurs de données de santé. 1 Questions fréquentes

5 avril Le Cloud-Computing. Conférence Digitech Lausanne. Un nouveau paradigme, aussi pour les PMEs

Les questions posées pour la protection des données personnelles par l externalisation hors de l Union européenne des traitements informatiques

Les Fiches thématiques Services et Logiciels à distance Cloud Computing, ASP, SaaS

Les ressources numériques

Face aux nouvelles menaces liées aux cyber attaques et l évolution des technologies, comment adapter son SMSI? CLUB27001 PARIS 22 novembre 2012

Sécurité du cloud computing

En savoir plus pour bâtir le Système d'information de votre Entreprise

Recovery as a Service

Maîtriser ses données dans le cloud computing

Ateliers Cloud Computing / ADIJ [Atelier n 2] Solutions aux risques juridiques et catalogue des meilleures pratiques contractuelles

Agenda. Engagement de Microsoft envers la protection des renseignements personnels et la sécurité Questions

Release Status Date Written by Edited by Approved by FR_1.00 Final 19/03/2014

Cycle de conférences sur Cloud Computinget Virtualisation. Aspects juridiques du Cloud Computing Blandine Poidevin Avocat

Traitement des Données Personnelles 2012

EXIN Cloud Computing Foundation

données à caractère personnel (ci-après "la LVP"), en particulier l'article 29 ;

La sécurité du «cloud computing» Le point de vue de Microsoft

Solutions aux risques juridiques et catalogue des meilleures pratiques contractuelles

NE PAS EXTERNALISER SA RESPONSABILITÉ

Le Cloud. Généralités & Sécurité. Valentin Lecerf Salon du multimédia et de la photo Proville

Architectures informatiques dans les nuages

Livre Blanc. L hébergement à l heure du Cloud. Comment faire son choix?

GROUPE DE TRAVAIL «ARTICLE 29» SUR LA PROTECTION DES DONNÉES

Le nuage : Pourquoi il est logique pour votre entreprise

VIE PRIVEE CIRCUS BELGIUM

Virtualisation et mutualisation Le cloud computing, un enjeu structurant et stratégique pour le secteur public. Paris, 4 mai 2011

Les entreprises qui adoptent les communications unifiées et la collaboration constatent de réels bénéfices

Business & High Technology

Stratégies gagnantes pour la fabrication industrielle : le cloud computing vu par les dirigeants Dossier à l attention des dirigeants

Le Broadband, un pré requis au développement du Cloud Computing?

Les services de Cloud Computing s industrialisent, Cloud COmputing : Sommaire

La situation du Cloud Computing se clarifie.

L externalisation des activités bancaires en France et en Europe

KIWI BACKUP DOSSIER DE PRESSE

Pourquoi toutes les entreprises peuvent se priver de centrale téléphonique?

Les points clés des contrats Cloud Journée de l AFDIT Cloud Computing : théorie et pratique

Contractualiser la sécurité du cloud computing

Cloud Compting et Pays en Développement (PeD)

Co-animés par Helle Frank Jul-Hansen, Béatrice Delmas-Linel et David Feldman

Cloud Computing : forces et faiblesses

KIWI BACKUP DOSSIER DE PRESSE

Externaliser le système d information : un gain d efficacité et de moyens. Frédéric ELIEN

«Cloud Computing» La gestion des logiciels dans un contexte d impartition Raymond Picard, Vice-président, droit des technologies de l information

Les Règles Contraignantes d Entreprise francophones (RCEF) Foire aux questions (FAQ) Version pour les entreprises décembre 2014

Cloud computing ET protection des données

Naturellement SaaS. trésorier du futur. Livre blanc. Le futur des trésoriers d entreprise peut-il se concevoir sans le SaaS?

Recommandations sur le Cloud computing

Politique de Sage en matière de protection de la vie privée sur le site

Des systèmes d information partagés pour des parcours de santé performants en Ile-de-France.

Jean-Nicolas Piotrowski, Dirigeant Fondateur d ITrust

Cloud computing Votre informatique à la demande

La sécurité des données hébergées dans le Cloud

ADDENDA AU CONTRAT BLACKBERRY SOLUTION DE LICENCE POUR WATCHDOX CLOUD DE BLACKBERRY («le ADDENDA»)

27 septembre h 00 à 16 h 30 Hôtel Universel, Rivière-du-Loup

QU EST CE QUE LE CLOUD COMPUTING?

Fiche d information 3 OÙ IRA L ARGENT?

Journées du CUME sur l externalisation des services janvier 2010 Date

Vie privée et protection des renseignements dans les nuages: réalité ou utopie?

e need L un des premiers intégrateurs opérateurs Cloud Computing indépendants en France

Pourquoi OneSolutions a choisi SyselCloud

Sécurité des entrepôts de données dans le Cloud Un SaaS pour le cryptage des données issues d un ETL

Pôle 3 : Mon cabinet, une entreprise performante

Cloud Computing Quels risques juridiques pour les banques?

Cloud Computing, discours marketing ou solution à vos problèmes?

Cloud Computing : Comment est-il appréhendé par l'entreprise Marocaine?

AUDIT MAINTENANCE CURATIVE MAINTENANCE PREVENTIVE HOTLINE

Vu la Loi n du 23 décembre 1993, modifiée, relative à la protection des informations nominatives ;

Systèmes et réseaux d information et de communication

Le Cloud Computing 10 janvier 2012

Les clauses sécurité dans un contrat de cloud

Conditions générales de vente OPHOS SYSTEM Hébergement Mutualisé version janvier 2007

CCI YONNE ATELIER ENP 14 NOVEMBRE Je veux mieux gérer mon entreprise grâce au numérique (nomadisme, SaaS, etc.)

Conseil opérationnel en organisation, processus & système d Information. «Valorisation, Protection et Innovation de votre Patrimoine Numérique»

Les Matinales IP&T. Les données personnelles. Le paysage changeant de la protection des données personnelles aux Etats-Unis et en Inde

La tête dans les nuages

n 16 juillet 2013 Les risques associés au Cloud computing

Quelles assurances proposer? Focus sur le cloud computing

Les transferts de données à caractère personnel hors Union européenne

Revue d actualité juridique de la sécurité du Système d information

C ) Détail volets A, B, C, D et E. Hypothèses (facteurs externes au projet) Sources de vérification. Actions Objectifs Méthode, résultats

REGLES INTERNES AU TRANSFERT DE DONNEES A CARACTERE PERSONNEL

de la DSI aujourd hui

LES ENTREPRISES FRANÇAISES ET LE CLOUD. Une étude

Système d'information agile pour les collectivités Collectif

Consultation relative au Cloud computing

L infonuagique démystifiée LE CLOUD REVIENT SUR TERRE. Par Félix Martineau, M. Sc.

La reprise d'activité après sinistre est-elle assez prise en compte par les PME?

Mes logiciels d'entreprise dans le Cloud. Didier Gabioud

FOURNIR DES SERVICES NUMÉRIQUES DANS LE SECTEUR PUBLIC

Les services d externalisation des données et des services. Bruno PIQUERAS 24/02/2011

Transcription:

The Arab Cloud Computing Study Days Tunis- Tunisia 4-5 December 2014 M elle Rafia BARKAT Chargée d Etudes Experte

Quels sont les avantages du Cloud Computing? Quels sont les risques et les principales préoccupations du Cloud Computing? Réglementation du Cloud Computing: Vision européenne & vision américaine.

Définition du Cloud Computing L informatique est encore en train de se transformer, elle se centralise à nouveau avec l avènement des data centers, et surtout, elle se dématérialise et devient «l informatique en nuage» ou «Cloud Computing» en anglais. La puissance informatique devient virtuelle et se consomme où et quand on en a besoin et devient extensible, tout ceci grâce à l Internet. G5 G4 G3 G2 3 G1

Définition du Cloud Computing Définition de l UIT: «Le Cloud Computing est un modèle permettant aux utilisateurs de ce service d'avoir un accès réseau ubiquiste, pratique et à la demande à un ensemble partagé de ressources informatiques configurables (réseaux, serveurs, stockage, applications et services) et qui peut être rapidement approvisionné et libéré avec un effort minimal de gestion ou de l'interaction du prestataire de service. Cloud Computing permet des services Cloud». (2012). 4

Définition du Cloud Computing Challenges : L explosion des données dans tous les domaines. La connectivité n importe quand, n importe où et sur n importe quel appareil. Découvrir, chercher et analyser l information en temps quasi-réel. 5

Description des principaux services du Cloud Computing: Le Cloud Computing se résume en : Services disponibles et accessibles à tous, instantanément, sans engagement et à la demande. 6

Avantages du Cloud Computing Rationalisation et réduction des coûts relatifs à l achat de serveurs et de logiciels ou à l embauche de personnel responsable de l entretien des serveurs. Utilisation plus efficace des ressources informatiques: Centres de données partagés, mutualisés et décentrés. Flexibilité accrue à l utilisateur final (services accessibles en se connectant à Internet de n importe où et à n importe quel moment). Optimisation de la consommation d énergie : Avantages environnementaux notamment en termes de réduction des émission de carbone. 7

Avantages du Cloud Computing Ces spécificités font de la technologie Cloud Computing un nouveau modèle économique prometteur pour les TICs qui offre à ses utilisateurs la possibilité d accès à des logiciels et à des ressources informatiques avec la flexibilité et la modularité souhaitées et à des coûts très compétitifs. 8

Risques et Principales préoccupations du Cloud Computing Concernant l accès Les données ne sont pas exemptes de risques d accès non autorisé, de manière physique, par un accès non autorisé aux locaux des serveurs, ou électronique, que ce soit par les employés ou soustraitants du fournisseur ou par des tiers tels que des pirates informatiques. 9 Concernant la sécurité du système d information (risques techniques): La sécurité des systèmes d'information doit permettre de garantir : La disponibilité des données et systèmes sur des serveurs mutualisés; L intégrité et l authenticité des données (ni perte, ni dégradation) ; La confidentialité (vis-à-vis des tiers non-autorisés).

Risques et Principales préoccupations du Cloud Computing La confidentialité, la sécurité et l intégrité des données non garanties: Le Cloud Computing ne permet pas de garantir une confidentialité, une intégrité et une sécurité totales des données stockées. En outre, la localisation des serveurs de stockage est méconnue par le client. 10 L avenir est encore incertain en ce qui concerne la sécurité dans le Cloud Computing. Par conséquent, les questions qui doivent être examinées en toute urgence sont celles liées à la sécurité, en particulier les aspects liés à la localisation et à l identification des données. Il appartiendra aux prestataires des services Cloud de répondre aux attentes de leurs clients sur ce plan.

Risques et Principales préoccupations du Cloud Computing L interopérabilité et la réversibilité dans le Cloud Computing Les normes et les standards régissant le Cloud Computing ne sont pas encore à un niveau de pouvoir assurer à la clientèle l évitement des situations de blocage ou de verrouillage et de dépendance à l égard des prestataires de Cloud Computing. Toutes ces considérations montrent la nécessité et la pertinence de la mise en place de normes et de standards permettant l interopérabilité et la réversibilité dans le monde du Cloud Computing. 11

La réglementation du Cloud Computing Les risques juridiques Les principales questions posées par les entreprises sont : Y a-t-il des principes réglementaires établis spécialement pour protéger les utilisateurs du Cloud Computing? Quels sont les services du Cloud Computing qui sont conformes aux exigences des bonnes pratiques et aux recommandations déjà établies? Sur le plan juridique et réglementaire, l utilisateur a tendance à poser des questions juridiques du genre: 12 Dans quel pays (ou quelle région) le fournisseur des services Cloud Computing est localisé?

13 La réglementation du Cloud Computing Les risques juridiques Est-ce que l infrastructure utilisée (Data centres) est située dans le même pays ou région? Est-ce que le fournisseur des services Cloud est autorisé à utiliser une infrastructure localisée en dehors du pays de la région du contrat? Où est ce que les données vont être physiquement hébergées? Est-ce que la juridiction compétente pour le contrat de services est la même que celle applicable pour la protection des données? Est-ce que certain des services Cloud Computing offerts sont sous-traités localement ou ailleurs? Quel va être le sort des données stockées dans le Cloud Computing à la fin du contrat?

La réglementation du Cloud Computing Concernant l extraterritorialité L informatique en nuage pourrait impliquer la conservation de données sur des serveurs situés dans des pays dont les mécanismes de protection juridique des données sont moindres ou moins efficaces que ceux prescrits dans un autre pays qui ne relèvent pas de la règlementation du pays d origine. Un facteur de risques supplémentaire est l étendue de la législation étrangère, qui pourrait chercher à imposer des obligations de divulguer sur demande des données aux autorités nationales. 14

La réglementation du Cloud Computing Concernant l extraterritorialité Comme pour toute externalisation de l'hébergement et de la conservation de données, il est important de mener en amont une étude de risques afin de définir le niveau de sécurité adapté pour chaque type de données, voire de déterminer si une donnée peut ou non être placée dans le nuage, tout en gardant à l'esprit le fait que la sécurité des données en interne n'est pas forcément meilleure et plus fiable que celle offerte par un prestataire de Cloud Computing. 15

La réglementation du Cloud Computing Concernant les contrats Le Cloud Computing pourrait être soumis à des politiques peu claires concernant: La propriété des données conservées et leur durée de conservation. La destruction des données dans le cas où un client ne souhaite plus que certaines données soient disponibles sur le serveur d informatique en nuage ou lorsqu il souhaite que les données soient transférées à une autre entreprise (Cloud privé). 16

La réglementation du Cloud Computing Le Cloud Computing peut être sujet à un cryptage de données insuffisant ou parfois les fournisseurs pourraient ne pas sauvegarder les données de manière adéquate ou utiliser des logiciels facilement accessibles par des parties tierces. Le prestataire du Cloud Computing doit mettre en œuvre les moyens techniques, juridiques et organisationnels permettant d assurer le niveau de sécurité attendu par le client tout au long de la vie du contrat. 17

La réglementation du Cloud Computing: Vision Européenne Aujourd hui, les droits de protection des données européens sont régis par la Directive 95/46/CE du Parlement européen et du Conseil du 24 octobre 1995, relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données. La Directive vise à protéger le droit de la vie privée, et les libertés des personnes par rapport au traitement de données à caractère personnel. Cette Directive fixe des limites strictes à la collecte et à l'utilisation des données à caractère personnel en Europe. Elle interdit les transferts des données personnelles en dehors de l'union européenne. Elle s appuie donc sur le principe de territorialité. 18

La réglementation du Cloud Computing: Vision Européenne Les transferts vers des pays tiers peuvent être licites s'ils sont encadrés et que les données personnelles font ainsi l'objet d'une protection adéquate grâce aux outils et procédures suivants, développés au niveau européen: Les Clauses contractuelles Types Les Règles Internes d Entreprise Ce sont des modèles de contrats signés par les deux entreprises concernées par le transfert, et ayant pour but de faciliter la tâche des responsables de traitement dans la mise en œuvre de ces contrats. (BCR, binding corporate rules) désignent un code de conduite interne définissant la politique d un groupe en matière de transferts de données hors de l UE. Les BCR doivent être contraignantes et respectées par toutes les entités du groupe, quel que soit leur pays d implantation. Safe Harbor Il s agit d un ensemble de principes de protection des données personnelles négociés entre les autorités américaines et l UE en 2001.

La réglementation du Cloud Computing: Vision Européenne Ces freins et ce manque d'harmonisation incitent les entreprises, responsables de traitement selon la loi, à la prudence et, pour éviter tout risque, à privilégier des offres de Cloud Computing n'entraînant pas le transfert des données personnelles dont elles sont responsables en dehors de l'union Européenne. Malgré les efforts de l'ue, les lois visant à protéger et stocker les données sont obsolètes et ne peuvent pas régler les problèmes juridiques que pose le Cloud Computing, comme le fait de déterminer qui détient les données qui ne sont plus détenues in situ. 20

La réglementation du Cloud Computing: Vision Européenne Le Constat qu on peut faire: La règlementation européenne actuelle n'est pas adaptée au Cloud Computing. Il reste des trous noirs dans la législation sur la protection des données européennes, car les solutions juridiques sont encore embryonnaires et ne présentent pas toutes les réponses à toutes les préoccupations. La révision de la Directive européenne 95/46/CE sur la protection des données, condition nécessaire au développement de projets de Cloud Computing en Europe est devenue impérative pour prendre en compte les besoins de l'informatique dans les nuages. C'est pourquoi Bruxelles travaille sur une révision de cette directive, notamment pour tenir compte du Cloud Computing. 21

La réglementation du Cloud Computing: Vision Européenne Les perspectives d évolution du cadre règlementaire au niveau européen: La révision de la Directive de 1995, afin de prendre en compte l'évolution du monde numérique, obligeant les sociétés tant européennes qu'étrangères à traiter avec les autorités de chacun des vingt-sept Etats membres. La Commission s'intéresse depuis 2009 au phénomène du Cloud Computing, en matière des risques liés à la sécurité des données, la fiabilité des systèmes, l'interopérabilité et la transportabilité permettant de changer de fournisseur de Cloud. La Commission européenne a lancé trois actions spécifiques dans le domaine de l informatique en nuage: 22

La réglementation du Cloud Computing: Vision Européenne Action essentielle 1: Mettre de l ordre dans le chaos des normes. Action essentielle 2: Des clauses et des conditions contractuelles sûres et équitables. Action essentielle 3: Mettre en place un partenariat européen en faveur de l informatique en nuage pour faire du secteur public un moteur d innovation et de croissance. Mettre de l ordre dans le chaos des normes L Institut européen de normalisation des télécommunications (ETSI) a institué un groupe «nuage informatique» chargé d étudier les besoins en la matière et la conformité aux normes d interopérabilité. 23

La réglementation du Cloud Computing: Vision Européenne Dialogue international Les principaux axes stratégiques sont la création de partenariats pour stimuler l adoption de ces technologies. C est dans ce sens que l UE doit approfondir sa collaboration structurée avec les partenaires internationaux, pour procéder à des ajustements juridiques de nature à favoriser un déploiement plus efficient et efficace de l informatique en nuage. 24

La réglementation du Cloud Computing: Vision Américaine Ce pays est doté d une protection inférieure concernant les données personnelles que l UE. Les dispositions de surveillance des données hébergées aux USA telles que fixées par la loi dite «US Patriot Act» constituent pour plusieurs pays une atteinte aux libertés. L USA Patriot Act : loi américaine, véritable épouvantail de l externalisation et fer de lance de la lutte antiterroriste US, cette loi autorise les autorités américaines à faire des écoutes et de la capture de données et à procéder à des contrôles sur les serveurs basés aux USA. Par conséquent, elle constitue l argument le plus précieux des opposants de l hébergement de données aux Etats-Unis. 25

Conclusion 26 Le Cloud Computing présente des avantages certains mais aussi des faiblesses et des trous noirs dans la législation sur la protection des données. Ce qui représente l un des plus sérieux obstacles à l adoption de l informatique en nuage. Le constat qu on peut faire aujourd hui c est l absence à ce jour de régime réglementaire spécifique. Le Cloud s inscrit néanmoins dans un cadre réglementaire complexe, ce qui le positionne comme labyrinthe juridique. Pour profiter pleinement de ses avantages, il faut mettre en place une réglementation efficace, dynamique, claire, et cohérente qui garantit la transparence, la protection des données et le respect de leur intégrité, et qui encourage l'innovation, l'investissement et la concurrence au niveau des infrastructures et des services dématérialisés, tout en protégeant les intérêts des consommateurs.

Merci pour votre attention M elle Rafia BARKAT r.barkat@arpt.dz 27