Sécurité des données en Suisse : bonnes pratiques selon la LPD et ISO/IEC 27001
Sécurité des données selon l'art. 8 LPD : la mesure du risque
La sécurité des données est ancrée en droit suisse principalement à l'art. 8 LPD et oblige aussi bien les responsables du traitement que les sous-traitants à prendre des mesures techniques et organisationnelles (TOM) garantissant un niveau de protection proportionné au risque. L'ordonnance sur la protection des données précise les exigences aux art. 1 à 6 OPDo sur la base des objectifs de protection que sont la confidentialité, l'intégrité, la disponibilité et la traçabilité. L'état de la technique, les coûts de mise en œuvre ainsi que la nature, l'étendue et la finalité du traitement sont déterminants. Le présent guide transpose ces obligations sur les contrôles de la norme ISO/IEC 27001:2022 et complète ainsi le guide LPD avec la perspective opérationnelle.
Le terme TOM englobe bien plus que les seules mesures de sécurité techniques : il inclut les directives, les rôles, les programmes de formation et les accords contractuels. Contrairement au RGPD, l'art. 8 LPD n'impose pas un détail exhaustif, mais exige une adéquation à justifier dans le contexte de traitement concret. L'évaluation documentée des risques prend ainsi une importance centrale. Quiconque peut présenter une analyse des risques plausible et périodiquement mise à jour satisfait beaucoup plus facilement à la charge de la preuve dans une procédure de surveillance qu'une entreprise disposant de mesures individuelles isolées sans justification documentée.
Analyse des besoins de protection et inventaire des risques
Une analyse des besoins de protection est la première étape pratique pour la mise en œuvre de l'art. 8 LPD et identifie par activité de traitement les objectifs de protection et la probabilité de survenance. L'inventaire des risques s'appuie sur cette base et soutient l'analyse d'impact relative à la protection des données selon l'art. 22 LPD. Sur le plan méthodologique, cette approche coïncide avec la clause 6.1 de la norme ISO/IEC 27001:2022 (actions face aux risques et opportunités). Une grille de risque uniforme regroupant conformité, sécurité de l'information et risque métier est recommandée. Le résultat est la sélection traçable des contrôles Annexe A et des TOM spécifiques qui réduisent le risque.
Une catégorie de besoin de protection à trois niveaux (normal, élevé, très élevé) pour les objectifs de confidentialité, d'intégrité et de disponibilité s'est avérée efficace. La catégorie résulte de l'étendue du dommage qui surviendrait en cas d'atteinte à l'objectif de protection et de la probabilité de survenance. Pour les traitements à besoin de protection élevé, une analyse d'impact complète relative à la protection des données selon l'art. 22 LPD est obligatoire ; la méthodologie peut s'orienter sur les lignes directrices du PFPDT ou sur le guide 4/2019 du CEPD. L'inventaire des risques doit être mis à jour au minimum annuellement et lors de modifications substantielles.
Mapping art. 8 LPD sur ISO/IEC 27001:2022 Annexe A
Le mapping des exigences LPD sur les 93 contrôles Annexe A rend les TOM vérifiables. La confidentialité correspond à A.5.10 (Utilisation acceptable), A.5.15 à A.5.18 (Contrôle des accès), A.8.3 (Accès aux informations) et A.8.5 (Authentification sécurisée). L'intégrité est couverte par A.8.28 (Codage sécurisé) et A.8.32 (Gestion des changements). La disponibilité exige A.5.30 (Préparation des TIC), A.8.13 (Sauvegardes) et A.8.14 (Redondance). La traçabilité est assurée par A.8.15 (Journalisation) et A.8.16 (Surveillance). Les sous-traitances sont couvertes par A.5.19 à A.5.23 (relations fournisseurs, services cloud). Les obligations de notification des violations de données sont enfin opérationnalisées via A.5.24 à A.5.28.
Sont en outre pertinents A.5.7 (Renseignements sur les menaces) pour l'analyse des menaces, A.8.7 (Protection contre les logiciels malveillants), A.8.8 (Gestion des vulnérabilités) ainsi que A.8.16 (Activités de surveillance) pour la détection basée sur SIEM. La classification des données est représentée via A.5.12 (Classification des informations) et A.5.13 (Marquage des informations). Ces mappings ne sont pas rigides, mais permettent des priorités différentes selon le modèle d'affaires. Un tableau de mapping clairement documenté sert à la fois au pilotage interne et à l'audit externe, et raccourcit considérablement la préparation à l'audit de certification.
Contrôle des accès et gestion des identités
Le contrôle des accès est la composante TOM la plus intensive en ressources et simultanément celle ayant le plus grand potentiel de réduction des risques. Un concept de permissions documenté selon le principe du besoin d'en connaître, l'authentification multi-facteurs pour les accès privilégiés et externes ainsi que des révisions régulières des permissions sont recommandés. Les contrôles pertinents sont A.5.15 à A.5.18, A.8.2 (Droits d'accès privilégiés) et A.8.5. Pour les services cloud, l'accès conditionnel, les règles d'accès géo-basées et les délais d'expiration de session sont standard. Du point de vue de la LPD, l'obligation découle de l'art. 1 OPDo (contrôle des accès, contrôle des saisies, contrôle des communications).
Pour l'authentification, nous recommandons la transition vers des procédures résistantes au phishing (FIDO2, WebAuthn) pour les comptes privilégiés et administratifs. Les passkeys remplacent progressivement les mots de passe classiques et réduisent considérablement le risque d'attaques par credential stuffing. Les cycles de vie des identités doivent représenter correctement le processus d'intégration, de changement de poste et de départ ; les comptes orphelins sont l'une des causes les plus fréquentes de violations de la protection des données. Une solution centrale de gouvernance des identités avec des permissions just-in-time pour les accès privilégiés limite la fenêtre d'attaque et fournit les preuves pour la clause 9.2 ISO/IEC 27001:2022.
Chiffrement, pseudonymisation et minimisation des données
Le chiffrement protège les données en transit et au repos et est aujourd'hui l'état de la technique. TLS 1.3 pour les connexions de transport, AES-256 pour les données stockées et une gestion dédiée des clés selon A.8.24 sont recommandés. La pseudonymisation réduit le risque pour les données analytiques et de test ; l'anonymisation n'est atteinte que lorsqu'une ré-identification avec un effort proportionné est exclue (voir considérant 26 du RGPD comme aide à l'interprétation). La minimisation des données selon l'art. 6 al. 3 LPD (limitation de la finalité) est la TOM la plus efficace : les données non collectées n'ont pas besoin d'être protégées. Cette logique se reflète dans A.8.10 (Suppression des informations) et A.8.11 (Masquage des données).
Un concept de suppression documenté avec des délais de conservation clairs par catégorie de données est la mise en œuvre opérationnelle de la minimisation des données. Des routes de suppression automatisées dans les systèmes sources ainsi qu'une destruction sécurisée des supports de données selon A.7.14 et A.8.10 sont recommandées. Les stratégies de sauvegarde doivent refléter l'obligation de suppression ; une simple logique « sauvegarde à perpétuité » entre en conflit avec l'art. 6 al. 4 LPD. Pour les environnements de test et de développement, l'utilisation de données synthétiques ou de données de production pseudonymisées est obligatoire ; un constat fréquemment rencontré en audit est l'utilisation de données de production non protégées dans les systèmes de test.
Notification des violations de la protection des données selon l'art. 24 LPD
Une violation de la sécurité des données doit être notifiée au PFPDT selon l'art. 24 LPD aussi rapidement que possible si elle est susceptible d'entraîner un risque élevé pour la personnalité ou les droits fondamentaux de la personne concernée. Le RGPD fixe à l'art. 33 un délai strict de 72 heures ; le PFPDT a signalé dans ses commentaires un rythme comparable. Cela exige opérationnellement un processus de réponse aux incidents rodé, un concept de disponibilité 24/7, une capacité forensique et des modèles pour les notifications via le portail du PFPDT. Les contrôles pertinents sont A.5.24 (Planification), A.5.25 (Évaluation), A.5.26 (Réponse), A.5.27 (Enseignements) et A.5.28 (Conservation des preuves).
La notification au PFPDT s'effectue via le portail DataBreach et exige des informations structurées sur la nature et l'étendue de l'incident, les catégories de données concernées, les conséquences prévisibles ainsi que les mesures prises ou planifiées. Si les informations ne peuvent pas être collectées complètement dans le délai, une première notification avec fourniture ultérieure des détails est admissible. L'information des personnes concernées selon l'art. 24 al. 4 LPD doit en outre être examinée en parallèle ; elle est notamment requise lorsque c'est nécessaire pour les protéger des dommages consécutifs ou lorsque le PFPDT l'exige. Des modèles de communication préparés accélèrent la réponse juridiquement sûre.
Gestion des fournisseurs et externalisation cloud
L'externalisation à des fournisseurs cloud ou à d'autres prestataires constitue une sous-traitance selon l'art. 9 LPD et exige un contrat écrit décrivant clairement l'objet, la durée, la finalité et la nature du traitement. Les contrôles Annexe A A.5.19 à A.5.23 exigent un inventaire complet des fournisseurs, des exigences de sécurité ancrées contractuellement, une surveillance régulière et une procédure documentée pour les services cloud. Pour les transferts à l'étranger, l'art. 16 LPD doit en outre être respecté ; les CCT dans la variante suisse doivent être configurées via l'annexe du PFPDT. Une discussion approfondie des obligations parallèles RGPD se trouve dans le guide RGPD.
Les risques fournisseurs sont de plus en plus évalués via des assessments structurés (Vendor Risk Management). Le contrôle comprend la due diligence pré-contractuelle (questionnaire de sécurité, preuves de certification telles que SOC 2 Type II ou ISO/IEC 27001), l'ancrage contractuel des exigences de sécurité et la surveillance continue via des rapports d'audit ou des résultats de tests de pénétration. Pour la sous-traitance en cascade, la chaîne doit être représentée contractuellement de sorte que les exigences de sécurité s'appliquent tout au long de la chaîne d'approvisionnement. Pour le cloud, A.5.23, la matrice de responsabilité partagée du fournisseur et la séparation claire entre la responsabilité IaaS, PaaS et SaaS sont centrales.
Maturité audit et certification
La maturité audit est la mesure de savoir si les TOM sont non seulement documentées mais aussi efficaces. Un cycle d'audit interne annuel selon la clause 9.2 ISO/IEC 27001:2022, complété par une revue de direction selon la clause 9.3 et une amélioration continue selon la clause 10, est recommandé. Une certification externe selon ISO/IEC 27001:2022 fournit la preuve solide de TOM adéquates et accélère les vérifications fournisseurs. SIDD collabore avec CIS Cert (Quality Austria Group, accrédité ISO/IEC 17021) et accompagne des mandats en tant que conseiller à la protection des données Suisse, en tant que DPO UE ainsi que pour la mise en place d'un SMSI selon ISO/IEC 27001. Le guide LPD fournit le cadre juridique.
La certification se déroule typiquement en deux étapes : l'audit de stade 1 vérifie la documentation et la préparation à l'audit, l'audit de stade 2 l'efficacité opérationnelle par échantillonnage et entretiens. Le cycle de mise en place d'un SMSI dure entre six et douze mois selon le niveau de maturité ; les audits de surveillance annuels et la re-certification après trois ans maintiennent l'actualité. Une certification intégrée selon ISO/IEC 27001 et ISO/IEC 27701 couvre la sécurité de l'information et la protection des données dans un seul processus. Cela réduit significativement l'effort d'audit global ; simultanément, la valeur marchande du certificat augmente vis-à-vis des clients UE qui sollicitent un mandat DPO.
