Réponse aux incidents de sécurité
Comment nous détectons, classifions et notifions les incidents de sécurité. En toute transparence, conformément aux art. 33-34 du RGPD — délai de 72 heures pour la notification au régulateur.
1. Détection
Les actions sensibles (connexion, contact étudiant, export de données) sont écrites dans le journal d’audit en ajout seul : les entrées ne sont ni modifiées ni supprimées et les lignes sont conservées 24 mois. La dérogation de match et la révocation d’identifiant sont définies comme actions d’audit mais rien ne les écrit aujourd’hui. L’ouverture d’un incident reste une décision humaine : aucun déclencheur automatique n’est branché sur ces schémas.
2. Escalade en temps réel
Aucune escalade automatique n’est câblée aujourd’hui. lib/incident-response.ts définit quatre niveaux de gravité (low / medium / high / critical) et peut publier sur un canal Slack d’astreinte, mais le webhook dont il a besoin (SLACK_INCIDENT_WEBHOOK_URL) n’est pas défini et rien dans l’application ne l’appelle. Les incidents sont ouverts par une personne qui lit le journal d’audit.
3. Classification (lignes directrices CEPD 01/2021)
- Confidentialité — données divulguées à une partie non autorisée.
- Intégrité — données altérées de manière non autorisée.
- Disponibilité — données inaccessibles aux parties autorisées.
- Intrusion suspectée — schéma d'abus détecté mais pas encore confirmé.
4. Notification à l'autorité (art. 33)
Pour les violations de données à caractère personnel susceptibles d’engendrer un risque pour les droits et libertés des personnes physiques, nous notifions l’autorité italienne (Garante per la Protezione dei Dati Personali) dans les 72 heures suivant la découverte. La notification est rédigée à partir des entrées du journal d’audit relatives à l’incident.
Autorité : garanteprivacy.it
5. Notification aux personnes concernées (art. 34)
Lorsque la violation est susceptible d'engendrer un risque élevé pour les droits des utilisateurs, nous les informons directement par e-mail — en décrivant la nature de la violation, les catégories de données concernées, les mesures prises et les points de contact. Aucune communication avant que l'impact n'ait été maîtrisé.
6. Post-mortem et prévention
Pour chaque incident classé medium ou supérieur, nous menons un post-mortem dans les 14 jours : causes profondes, contrôles manquants, actions correctives. Les post-mortems restent internes pour des raisons de sécurité ; un résumé agrégé est publié chaque année dans le rapport de sécurité.
Contact
Pour signaler une vulnérabilité ou un incident présumé : security@in-transparency.com
DPO / confidentialité : info@in-transparency.com