Modèle de politique de classification des données
Ce modèle de politique de classification des données vous fournit une structure prête à l’emploi pour étiqueter les données selon leur sensibilité, de Public à Restreint. Chaque section ci-dessous comprend à la fois les instructions sur ce qu’il faut écrire et un exemple rempli, afin que vous puissiez l’adapter directement à votre organisation au lieu de partir d’une page blanche.
Téléchargez le modèle de politique de classification des données (DOCX)
Exemple de politique de classification des données
1. Objectif de la politique de classification des données
Expliquez pourquoi la classification des données doit être effectuée et quels avantages elle devrait apporter.
L'objectif de cette politique est d'établir un cadre pour classifier les données en fonction de leur sensibilité, valeur et criticité pour l'organisation, afin que les données sensibles de l'entreprise et des clients puissent être sécurisées de manière appropriée.
2. Portée de la politique
Définissez les types de données qui doivent être classifiés et spécifiez qui est responsable de la classification, de la protection et de la gestion appropriées des données.
Cette politique s'applique à toute forme de données, y compris les documents papier et les données numériques stockées sur tout type de support. Elle s'applique à tous les employés de l'organisation, ainsi qu'aux agents tiers autorisés à accéder aux données.
3. Rôles et responsabilités
Décrivez les rôles et responsabilités associés à l'effort de classification des données. Les départements doivent désigner les personnes qui seront responsables de l'exécution des tâches associées à chacun des rôles.
Responsabilités du propriétaire des données
Propriétaire des données : La personne qui est en dernier ressort responsable des données et informations collectées et maintenues par son département ou sa division, généralement un membre de la haute direction. Le propriétaire des données doit traiter les points suivants :
- Examen et catégorisation: Examiner et catégoriser les données et informations collectées par son département ou sa division
- Attribution des étiquettes de classification des données : Attribuez des étiquettes de classification des données en fonction du niveau d’impact potentiel des données
- Compilation des données : Assurez-vous que les données compilées à partir de plusieurs sources sont classifiées avec au moins le niveau de classification le plus sécurisé de toute donnée classifiée individuellement
- Coordination de la classification des données: Assurez-vous que les données partagées entre les départements sont classifiées et protégées de manière cohérente
- Conformité à la classification des données (en collaboration avec les responsables des données) : Veiller à ce que les informations ayant un niveau d’impact élevé et modéré soient sécurisées conformément aux réglementations et directives fédérales ou étatiques
- Accès aux données (en collaboration avec les responsables des données) : Élaborer des directives d'accès aux données pour chaque étiquette de classification des données
Responsabilités du dépositaire des données
Responsables des données : Techniciens du département informatique ou, dans les grandes organisations, du bureau de la sécurité de l’information. Les responsables des données sont chargés de maintenir et de sauvegarder les systèmes, bases de données et serveurs qui stockent les données de l’organisation. De plus, ce rôle est responsable du déploiement technique de toutes les règles établies par les propriétaires des données et de s’assurer que les règles appliquées dans les systèmes fonctionnent. Certaines responsabilités spécifiques des responsables des données incluent :
- Contrôle d'accès : Assurez-vous que des contrôles d'accès appropriés sont mis en œuvre, surveillés et audités conformément aux étiquettes de classification des données attribuées par le propriétaire des données
- Rapports d’audit : Soumettez un rapport annuel aux propriétaires des données qui traite de la disponibilité, de l’intégrité et de la confidentialité des données classifiées
- Sauvegardes de données : Effectuer des sauvegardes régulières des données d'état
- Validation des données : Valider périodiquement l'intégrité des données
- Restauration des données : Restaurer les données à partir des supports de sauvegarde
- Conformité : Respectez les exigences en matière de données spécifiées dans les politiques, normes et directives de sécurité de l'organisation relatives à la sécurité de l'information et à la protection des données
- Surveiller l'activité : Surveillez et enregistrez l'activité des données, y compris les informations sur qui a accédé à quelles données
- Stockage sécurisé : Chiffrez les données sensibles au repos pendant le stockage ; auditez l'activité de l'administrateur du réseau de stockage (SAN) et examinez régulièrement les journaux d'accès
- Conformité à la classification des données (en collaboration avec les propriétaires des données) : Assurer que les informations ayant un niveau d’impact élevé et modéré sont sécurisées conformément aux réglementations et directives fédérales ou étatiques
- Accès aux données (en collaboration avec les propriétaires des données) : Élaborer des directives d'accès aux données pour chaque étiquette de classification des données
Responsabilités de l'utilisateur des données
Utilisateur de données : Personne, organisation ou entité qui interagit avec, accède à, utilise ou met à jour des données dans le but d'exécuter une tâche autorisée par le propriétaire des données. Les utilisateurs de données doivent utiliser les données conformément à l'objectif prévu et respecter cette politique ainsi que toutes les politiques applicables à l'utilisation des données.
4. Procédure de classification des données
Décrivez chaque procédure de classification des données étape par étape. Détaillez qui effectue chaque étape, comment les données sont évaluées en fonction de leur sensibilité, que faire lorsque les données ne correspondent pas à une catégorie établie, etc.
Exemple d’une procédure détaillée :
1. Les propriétaires des données examinent chaque donnée dont ils sont responsables et déterminent son niveau d’impact global, comme suit :
- S'il correspond à l'un des types prédéfinis d'informations restreintes listés dans l'Annexe A, le propriétaire des données lui attribue un niveau d'impact global « Élevé ».
- S'il ne correspond à aucun des types prédéfinis dans l'Annexe A, le propriétaire des données doit déterminer son type d'information et ses niveaux d'impact en se basant sur les directives fournies dans les Sections 5 et 6 de ce document, et NIST 800-600 Volume 2. Le niveau d'impact le plus élevé des trois est le niveau d'impact global.
- Si le type d'information et le niveau d'impact global ne peuvent toujours pas être déterminés, le propriétaire des données doit travailler avec les gardiens des données pour résoudre la question
2. Le propriétaire des données attribue à chaque donnée une étiquette de classification basée sur le niveau d'impact global :
Niveau d'impact global | Étiquette de classification |
|---|---|
|
Élevé |
Restreint |
|
Modéré |
Confidentiel |
|
Faible |
Public |
3. Le propriétaire des données enregistre l'étiquette de classification et le niveau d'impact global pour chaque donnée dans le tableau officiel de classification des données, soit dans une base de données, soit sur papier.
4. Les responsables des données appliquent des contrôles de sécurité appropriés pour protéger chaque donnée selon l’étiquette de classification et le niveau d’impact global enregistré dans le tableau officiel de classification des données.
Exemple d'une procédure de base :
1. Les propriétaires des données examinent et attribuent à chaque donnée qu’ils possèdent un type d’information basé sur les catégories dans NIST 800-600 Volume 1.
2. Les propriétaires des données attribuent à chaque donnée un niveau d’impact potentiel pour chacun des objectifs de sécurité (confidentialité, intégrité, disponibilité), en utilisant le guide de la section 6 de ce document. Le plus élevé des trois est le niveau d’impact global.
3. Les propriétaires des données attribuent à chaque donnée une étiquette de classification basée sur le niveau d'impact global :
Niveau d'impact global | Étiquette de classification |
|---|---|
|
Élevé |
Restreint |
|
Modéré |
Confidentiel |
|
Faible |
Public |
4. Les propriétaires des données enregistrent le niveau d'impact et l'étiquette de classification pour chaque donnée dans le tableau de Netwrix Data Classification.
5. Les responsables des données appliquent des contrôles de sécurité de l'information à chaque donnée en fonction de son étiquette de classification et de son niveau d'impact global.
5. Directive de classification des données
Créez un tableau qui décrit chaque type d'actif d'information que l'agence stocke, détaille l'impact de chacun des trois objectifs de sécurité, et spécifie les niveaux d'impact et la classification à attribuer à chaque type d'actif.
Utilisez ce tableau pour déterminer le niveau d'impact global et l'étiquette de classification pour de nombreux actifs d'information couramment utilisés dans l'organisation.
|
Documents de planification du budget fédéral |
|||
|
Les documents de planification du budget fédéral indiquent les dépenses potentielles pour l'année suivante. Ils incluent des données sur les partenaires et les fournisseurs, ainsi que des données analytiques et de recherche. |
|||
|
Types d'informations |
|||
|
Contrôle des fonds |
Les documents de contrôle des fonds incluent des informations sur la gestion du processus budgétaire fédéral, notamment l'élaboration de plans et de programmes, de budgets et de résultats de performance, ainsi que des informations sur le financement des programmes et des opérations fédéraux par l'affectation et la répartition des pouvoirs de dépenses directes et remboursables, les transferts de fonds, les investissements et d'autres mécanismes. |
||
|
Objectifs de sécurité |
Impact sur la confidentialité |
Impact sur l'intégrité |
Impact sur la disponibilité |
|
Description de l'impact |
La divulgation non autorisée d'informations relatives au contrôle des fonds (en particulier les allocations budgétaires pour des programmes ou éléments de programme spécifiques) peut nuire gravement aux intérêts du gouvernement dans les processus d'approvisionnement. Dans de nombreux cas, cette divulgation non autorisée est interdite par décret ou par la loi. La publication prématurée d'ébauches d'informations relatives au contrôle des fonds peut avantager des intérêts concurrents et mettre sérieusement en danger les opérations, voire la mission de l'agence. |
Les activités de contrôle des fonds ne sont généralement pas critiques en termes de délais. Une accumulation de petites modifications des données ou la suppression de petites entrées peut entraîner des déficits budgétaires ou des cas d'engagements ou de décaissements excessifs. |
Les processus de contrôle des fonds tolèrent généralement les retards. En règle générale, l'interruption de l'accès aux informations relatives au contrôle des fonds ne devrait avoir qu'un effet négatif limité sur les opérations, les actifs ou le personnel de l'agence. |
|
Niveau d'impact |
Modéré |
Modéré |
Faible |
|
Niveau d'impact global |
Modéré |
||
|
Étiquette de classification des données |
Confidentiel |
||
6. Détermination du niveau d'impact
Fournissez un tableau qui aidera les propriétaires des données à déterminer le niveau d'impact pour chaque donnée en décrivant les objectifs de sécurité que vous souhaitez atteindre et comment l'échec à atteindre chaque objectif affecterait l'organisation.
Utilisez ce tableau pour évaluer l'impact potentiel sur l'entreprise d'une perte de confidentialité, d'intégrité ou de disponibilité d'un actif de données qui ne relève d'aucun des types d'informations décrits à la Section 5 et NIST 800-600 Volume 2.
|
Objectif de sécurité |
Impact potentiel |
||
|
Faible |
Modéré |
Élevé |
|
|
Confidentialité. Restreindre l'accès aux données et leur divulgation aux seuls utilisateurs autorisés, afin de protéger la vie privée et de préserver les informations confidentielles. |
La divulgation non autorisée des informations ne devrait avoir que des effets néfastes limités sur les opérations, les actifs organisationnels ou les personnes. |
La divulgation non autorisée des informations devrait avoir un effet indésirable grave sur les opérations, les actifs organisationnels ou les personnes. |
La divulgation non autorisée des informations devrait avoir un effet indésirable grave ou catastrophique sur les opérations, les actifs organisationnels ou les personnes. |
|
Intégrité. Se prémunir contre toute modification ou destruction inappropriée des données, ce qui inclut la garantie de la non-répudiation et de l'authenticité des informations. |
La modification ou la destruction non autorisée des informations devrait avoir un effet indésirable limité sur les opérations, les actifs ou les personnes. |
La modification ou la destruction non autorisée des informations devrait avoir un effet indésirable grave sur les opérations, les actifs ou les personnes. |
La modification ou la destruction non autorisée des informations devrait avoir un effet indésirable grave ou catastrophique sur les opérations, les actifs ou les personnes. |
|
Disponibilité. Garantir un accès rapide et fiable aux informations, ainsi que leur utilisation. |
L'interruption de l'accès aux informations ou au système d'information, ou de leur utilisation, devrait avoir un effet indésirable limité sur les opérations, les actifs ou les personnes. |
L'interruption de l'accès aux informations ou au système d'information, ou de leur utilisation, devrait avoir un effet indésirable grave sur les opérations, les actifs ou les personnes. |
L'interruption de l'accès aux informations ou au système d'information, ou de leur utilisation, devrait avoir un effet indésirable grave ou catastrophique sur les opérations, les actifs ou les personnes. |
7. Annexe A
Décrivez les types d’informations qui doivent être automatiquement classées comme « Restreintes » et auxquelles doit être attribué un niveau d’impact « Élevé ». Disposer de cette liste facilitera le processus de classification des données pour les propriétaires des données.
Types d’informations devant être classées comme « Restreintes»
Informations d'authentification
Les informations d'authentification sont des données utilisées pour prouver l'identité d'un individu, d'un système ou d'un service. Les exemples incluent :
- Mots de passe
- Secrets partagés
- Clés privées cryptographiques
- Tables de hachage
Informations de santé électroniques protégées (ePHI)
ePHI est défini comme toute information de santé protégée (PHI) qui est stockée ou transmise par des supports électroniques. Les supports électroniques incluent les disques durs d’ordinateur ainsi que les supports amovibles ou transportables, tels qu’une bande magnétique ou un disque, un disque optique ou une carte mémoire numérique.
La transmission est le déplacement ou l’échange d’informations sous forme électronique. Les supports de transmission incluent internet, un extranet, des lignes louées, des lignes commutées, des réseaux privés, et le déplacement physique de supports de stockage électroniques amovibles ou transportables.
Informations sur la carte de paiement (PCI)
Les informations de carte de paiement sont définies comme un numéro de carte de crédit combiné à un ou plusieurs des éléments de données suivants :
- Nom du titulaire de la carte
- Code de service
- Date d'expiration
- Valeur CVC2, CVV2 ou CID
- PIN ou bloc PIN
- Contenu de la bande magnétique d’une carte de crédit
Informations personnelles identifiables (PII)
Les informations personnelles identifiables (PII) sont définies comme le prénom ou l’initiale du prénom et le nom de famille d’une personne, combinés à un ou plusieurs des éléments de données suivants :
- Numéro de sécurité sociale
- Numéro de permis de conduire délivré par l'État
- Numéro de carte d'identité délivrée par l'État
- Numéro de compte financier combiné à un code de sécurité, un code d'accès ou un mot de passe permettant l'accès au compte
- Informations médicales et/ou d'assurance santé
8. Historique des révisions
Assurez-vous de suivre toutes les modifications apportées à votre politique de classification des données.
Version | Publié | Auteur | Description |
|---|---|---|---|
|
0.1 |
01/01/2018 |
John Smith |
Original |
Ce modèle vous fournit le cadre de la politique, mais la classification ne tient que si les étiquettes restent précises au fur et à mesure que les données se déplacent et croissent. Netwrix Data Classification automatise le travail de découverte et d'étiquetage décrit dans les sections 4 à 6, de sorte que la classification ne repose pas uniquement sur une révision manuelle.
Netwrix Data Classification détecte et étiquette automatiquement les données sensibles, afin que les étiquettes de votre politique restent précises au fur et à mesure que les données se déplacent.
FAQ
Partager sur