Sécurité des données vs protection des données – La différence expliquée simplement
Introduction
« Sécurité des données et protection des données, c'est la même chose, non ? » Cette question revient dans presque chaque premier entretien. La réponse est : non. Ce sont deux disciplines différentes avec des objets de protection différents, des bases légales différentes et des responsables différents, qui se rejoignent toutefois à un endroit crucial : dans les mesures techniques et organisationnelles (TOM) selon l'art. 8 LPD et l'art. 32 RGPD. Quiconque ne comprend pas la différence construit des programmes de conformité qui sont soit trop étroits (uniquement sécurité informatique) soit trop juridiques (uniquement des politiques, sans mise en œuvre).
Cet article explique simplement les différences et montre où le chevauchement est pertinent dans la pratique. Ce que vous retenez :
- la définition des deux notions et leurs objets de protection ;
- les bases légales en Suisse et dans l'UE ;
- les rôles DPO vs RSI/CISO et leur interface ;
- l'interface TOM comme champ de travail commun ;
- une matrice d'exemple pratique.
Ce texte s'adresse aux directions, responsables informatiques et responsables RH qui doivent prendre les bonnes décisions d'allocation des ressources entre protection des données et sécurité des données.
Définitions : qui est quoi
La protection des données est le concept juridique de protection de la personnalité des personnes physiques contre le traitement non autorisé de leurs données personnelles. L'objet de protection est l'autodétermination informationnelle, le droit de chaque personne de décider elle-même qui détient quelles données la concernant et à quoi elles servent. La protection des données s'adresse à toutes les formes de traitement : collecte, stockage, utilisation, communication, suppression, qu'elles soient numériques ou sur papier.
La sécurité des données est le concept technique et organisationnel de protection des données contre la perte, la falsification et l'accès non autorisé. L'objet de protection est représenté par les trois objectifs de sécurité classiques CIA : Confidentiality (confidentialité), Integrity (intégrité) et Availability (disponibilité). Souvent étendu à l'authenticité et à la non-répudiation. La sécurité des données s'applique à toutes les données, données personnelles tout autant que secrets commerciaux, plans de construction, code source.
En résumé : la protection des données répond à la question « Ai-je le droit de le faire ? », la sécurité des données à la question « Comment est-ce que je le protège ? ». Les deux sont nécessaires : une organisation peut être techniquement parfaitement protégée et violer quand même la protection des données (p. ex. traitement de profilage non admissible avec le plus haut niveau de chiffrement). Ou inversement : documenter toutes les obligations légales, mais stocker les données sur un serveur cloud non protégé.
Bases légales en Suisse
En Suisse, les deux disciplines sont ancrées juridiquement, mais à des endroits différents.
La protection des données est réglementée dans la loi fédérale sur la protection des données (LPD, RS 235.1) et dans l'ordonnance sur la protection des données (OPDo, RS 235.11). Dispositions principales :
- Principes de traitement (art. 6 LPD) ;
- Obligation d'information (art. 19 LPD) ;
- Droit d'accès (art. 25 LPD) ;
- Analyse d'impact relative à la protection des données (art. 22 LPD) ;
- Obligation de notification des violations de données au PFPDT (art. 24 LPD, convention 72 h).
La sécurité des données est principalement réglementée dans la loi sur la sécurité de l'information (LSI, RS 128) depuis le 1er janvier 2024 pour l'administration fédérale. Pour l'économie privée, elle découle de l'art. 8 LPD (TOM pour les données personnelles), de l'art. 9 OPDo (exigences concrètes), de prescriptions sectorielles (p. ex. FINMA-RS 2023/1 pour les banques, LAMal pour les hôpitaux, obligations de discrétion selon l'art. 320 CP pour les professions médicales) et de normes telles que ISO/IEC 27001:2022. Depuis le 1er janvier 2025, l'obligation de notification des cyberattaques sur les infrastructures critiques à l'OFCS s'applique (art. 74a ss LSI, 24 h).
Dans l'UE, la séparation entre RGPD (protection des données) et directive NIS2 (cybersécurité) pour les entités essentielles est explicite. Les deux régimes exigent des TOM et une notification en cas d'incidents, mais auprès d'autorités différentes et avec des délais différents.
Rôles : DPO vs RSI/CISO
Les responsables personnels suivent la séparation des disciplines.
Le conseiller à la protection des données (DPO) selon l'art. 10 LPD est une fonction à dominante juridique. Tâches :
- Conseil à la direction en matière de protection des données ;
- Traitement des demandes d'accès selon l'art. 25 LPD ;
- Accompagnement des analyses d'impact selon l'art. 22 LPD ;
- Point de contact pour le PFPDT selon l'art. 23 al. 4 LPD ;
- Formation des collaborateurs à la protection des données.
Le responsable de la sécurité de l'information (RSI) ou Chief Information Security Officer (CISO) est une fonction à dominante technique et organisationnelle. Tâches :
- Mise en place et exploitation d'un système de management de la sécurité de l'information (SMSI) selon ISO/IEC 27001 ;
- Maintenance du registre des risques selon ISO/IEC 27005 ;
- Coordination des mesures techniques et organisationnelles (contrôle des accès, chiffrement, sauvegarde, surveillance) ;
- Réponse aux incidents et forensique ;
- Notification à l'OFCS ou à la FINMA en cas de cyberincidents.
En cas de violations de données personnelles, le DPO et le RSI travaillent main dans la main : le RSI analyse l'incident de sécurité, le DPO évalue le risque pour la personne concernée et décide de la notification au PFPDT selon l'art. 24 LPD. Une matrice RACI claire évite les doublons et les conflits de rôles.
L'interface TOM : là où les deux se rejoignent
À un endroit, la protection des données et la sécurité des données se rejoignent inévitablement : dans les mesures techniques et organisationnelles (TOM). L'art. 8 LPD exige du responsable du traitement « des mesures techniques et organisationnelles appropriées » pour que le traitement des données satisfasse aux exigences de la loi, notamment pour prévenir les violations de la sécurité des données. L'art. 32 RGPD le formule de manière quasi identique.
Les art. 1 à 6 OPDo précisent les TOM pour la Suisse et font référence dans la pratique aux huit objectifs de protection classiques : contrôle d'accès physique, contrôle d'accès logique, contrôle des accès aux données, contrôle des communications, contrôle des saisies, contrôle de disponibilité, contrôle de séparation, pseudonymisation/chiffrement. Dans la pratique, on les mappe sur ISO/IEC 27001:2022 Annexe A :
- Contrôle des accès ↔ Annexe A.5.15 (Contrôle des accès) ;
- Chiffrement ↔ Annexe A.8.24 (Utilisation de la cryptographie) ;
- Sauvegarde/disponibilité ↔ Annexe A.8.13 (Sauvegarde des informations) ;
- Contrôle des saisies/journalisation ↔ Annexe A.8.15 (Journalisation) ;
- Formation des collaborateurs ↔ Annexe A.6.3 (Sensibilisation, formation et éducation à la sécurité de l'information).
Quiconque met en place un SMSI ISO/IEC 27001 satisfait ainsi à environ 70 % aussi à l'obligation TOM selon l'art. 8 LPD / art. 32 RGPD. Les 30 % restants concernent des aspects purement liés à la protection des données (p. ex. pseudonymisation comme protection contre la ré-identification, classification des données selon la sensibilité, concepts de suppression et de conservation selon l'art. 6 al. 4 LPD).
Exemples pratiques, quand quoi s'applique
Des scénarios concrets rendent la différence tangible :
- Exemple 1, violation de la protection des données sans violation de sécurité : Une collaboratrice envoie par erreur une liste Excel avec des données clients à un destinataire e-mail erroné. Techniquement, tout est correct (transmission chiffrée, MFA, sauvegarde). Sur le plan juridique, il y a violation des principes de traitement (art. 6 LPD) et éventuellement une violation de données (art. 24 LPD).
- Exemple 2, violation de sécurité sans lien avec la protection des données : Une attaque par ransomware chiffre les plans de construction d'une entreprise. Aucune donnée personnelle n'est concernée. La protection des données ne s'applique pas, mais la sécurité des données (et l'obligation de notification à l'OFCS pour les infrastructures critiques) si.
- Exemple 3, les deux simultanément : Vol d'un ordinateur portable contenant une base de données clients non chiffrée. Violation de la protection des données (art. 8/24 LPD), violation de sécurité (Annexe A.8.24 ISO 27001 non mise en œuvre), obligations de notification au PFPDT et éventuellement à l'OFCS.
- Exemple 4, traitement illicite avec sécurité parfaite : Une entreprise collecte des profils détaillés de ses visiteurs web sans base légale. Les données sont techniquement parfaitement protégées, mais le traitement viole l'art. 6 al. 3 LPD (limitation de la finalité). Une enquête du PFPDT fait suite à la dénonciation d'une personne concernée.
Ces exemples montrent que les deux disciplines sont complémentaires. Une organisation a besoin des deux, avec une responsabilité clairement attribuée et un modèle opérationnel commun.
Matrice comparative, six dimensions
Pour une orientation rapide, une matrice comparative selon six dimensions :
- Objet de protection : la protection des données protège la personnalité des personnes physiques ; la sécurité des données protège CIA pour toutes les données.
- Types de données : la protection des données ne s'adresse qu'aux données personnelles (LPD/RGPD) ; la sécurité des données s'adresse à toutes les données (données personnelles, secrets commerciaux, propriété intellectuelle).
- Base légale Suisse : LPD/OPDo pour la protection des données ; LSI, art. 8 LPD, FINMA-RS, ISO/IEC 27001 pour la sécurité des données.
- Rôle : DPO (conseiller à la protection des données, juridique) ; RSI/CISO (technique et organisationnel).
- Obligation de notification : PFPDT dans les 72 h en cas de violation de données personnelles ; OFCS dans les 24 h pour les infrastructures critiques ; FINMA dans les 24 h pour les banques/assureurs.
- Sanction : LPD responsabilité pénale envers les personnes physiques jusqu'à CHF 250 000 (art. 60-66 LPD) ; RGPD amendes administratives envers les entreprises jusqu'à EUR 20 millions / 4 % du chiffre d'affaires (art. 83) ; sécurité des données souvent spécifique au secteur (mesures FINMA, surveillance OFCS).
Dans l'opérationnalisation, la protection des données et la sécurité des données doivent être gérées conjointement, idéalement dans un modèle de gouvernance intégré (p. ex. ISO/IEC 27001 plus ISO/IEC 27701 ou un SMSI/PIMS intégré propre). Cela évite les doublons et augmente l'efficacité des deux disciplines.
Comment SIDD vous accompagne
SIDD réunit les deux disciplines sous un même toit. Nos conseillers à la protection des données selon l'art. 10 LPD travaillent main dans la main avec nos CISO/RSI externes, de sorte que vous obtenez un programme de conformité cohérent, sans doublons et sans lacunes à l'interface TOM.
Nous mettons en place votre SMSI selon ISO/IEC 27001:2022 avec un module de protection des données intégré (PIMS selon ISO/IEC 27701), réalisons des tests de pénétration et des scans de vulnérabilités et formons vos collaborateurs dans des ateliers de protection des données et des ateliers de sécurité informatique.
Vous voulez savoir où votre organisation en est aujourd'hui dans les deux disciplines ? Demandez une offre sans engagement ou contactez-nous via le formulaire de contact. En 30 minutes d'entretien initial, nous clarifions la bonne configuration pour votre secteur et votre taille.
