Info-Conformité volume 4, numéro 4 - Octobre 2015  
En-tête carrelé gris pâle - Info-Conformité

Le présent numéro s’adresse principalement au personnel de conformité ainsi qu’aux représentants et représentants-conseils œuvrant en courtage en épargne collective ainsi qu’en gestion de portefeuille.

 
La sécurité informatique, l’affaire de tous!

Les différentes entités et individus inscrits[1] (« inscrits ») auprès de l’Autorité des marchés financiers (l’« Autorité ») détiennent beaucoup d’information sur leur clientèle, voire des renseignements personnels et confidentiels (« renseignements ») pour lesquels ils sont tenus d’assurer la protection. 

Ces renseignements sont conservés sur différents supports, soit dans une version papier ou électronique. Le support électronique utilisé pour la conservation des renseignements peut se trouver sous une variété de formes telles que des ordinateurs, des serveurs (locaux, à distance ou de type « nuage »), des téléphones intelligents, des clés USB, des tablettes, etc.

L’Autorité est d’avis que l’utilisation de ces différents supports augmente la vulnérabilité des inscrits aux risques informatiques et à la perte de contrôle sur les renseignements s’ils ne sont pas adéquatement protégés. La réalisation de tels risques peut affecter, voire interrompre les activités professionnelles d’un inscrit. Notons également que la protection des renseignements peut être compromise et causer préjudice au consommateur.

La Direction principale de l’inspection (« DPI ») a constaté que la notion de sécurité informatique soulève des préoccupations et des questions chez les inscrits. Ainsi, l’Autorité souhaite rappeler à ceux-ci qu’il est de leur devoir d’adopter de saines pratiques en matière de sécurité informatique et de protection des renseignements.

À cette fin, la DPI propose quelques pistes, sous forme de questions personnalisées, afin d’alimenter la réflexion visant la mise en place de mesures préventives en matière de sécurité informatique :

  • Quelles sont mes ressources en matière de sécurité informatique? Est-ce que je dispose de ressources suffisantes et spécialisées pour évaluer les risques informatiques et les contrôles que j’ai mis en place? 
     
  • Est-ce que je m’assure de procéder régulièrement à une évaluation de mes risques informatiques et de protection des renseignements personnels?
     
  • Quelle est la nature des renseignements dont je dispose? Est-ce que les renseignements détenus sont nécessaires à l’exercice de mes activités?
     
  • Qui a accès aux renseignements que je détiens (ex. fournisseurs, employés, etc.)? Est-il nécessaire qu’ils aient accès à ces renseignements dans le cadre de leurs fonctions actuelles?
     
  • Ai-je répertorié tout le matériel informatique sur lequel sont conservés les renseignements (ordinateurs incluant les portables, serveurs, téléphones intelligents, tablettes, stockage sur un réseau virtuel, clé USB, etc.)?
     
  • Ai-je mis en place les moyens de protection adéquats pour détecter et prévenir la perte de données et limiter ma vulnérabilité aux risques informatiques (politique de déploiement de correctifs de sécurité et de mise à jour des logiciels, surveillance des logiciels non autorisés ou non enregistrés, antivirus à jour, pare-feu des applications Web, politique de gestion des mots de passe, verrouillage automatique des appareils, cryptage, etc.)?
     
  • Est-ce que j’utilise un réseau Internet sécurisé? L’accès au réseau sans fil (WiFi) est-il sécurisé, le cas échéant?   L’identité des utilisateurs est-elle contrôlée?
     
  • Au moment de transmettre un courriel comportant des renseignements, est-ce que je m’assure de sécuriser ceux-ci, notamment au moyen de cryptage ou par un mot de passe?
     
  • Est-ce que j’effectue des copies de sauvegarde fréquentes de mes données? Est-ce que les copies de sauvegarde sont conservées dans un endroit sécuritaire? Est-ce que celles-ci sont conservées hors des locaux de l’entreprise? Ai-je déjà validé les copies de sauvegarde, à savoir si la restauration des données fonctionne?
     
  • Est-ce que je dispose d’un plan d’intervention et de communication advenant l’atteinte à la protection de renseignements?
     
  • Est-ce que je dispose d’un plan visant le maintien de mes activités professionnelles dans le cas de bris, perte ou vol de matériel informatique?
     
  • Au moment de la destruction de renseignements, tant sur support papier que sur support informatique, est-ce que je m’assure d’utiliser un moyen efficace et sécuritaire (déchiquetage, logiciel de destruction, etc.)?
     

Certains inscrits font l’impartition d’activités liées au risque informatique, notamment le stockage de renseignements ou la gestion du réseau à l’externe. Il est à noter que l’inscrit demeure responsable de la protection des renseignements et des données. L’inscrit doit s’assurer que la tierce entité a mis en place les mesures nécessaires à la protection de ceux-ci. À ce titre, l’Autorité recommande qu’une entente de confidentialité et de protection des renseignements avec la tierce entité soit mise en place.

Il est important de retenir que le détenteur de renseignements doit identifier les risques propres à ses activités qui sont susceptibles d’atteindre le matériel informatique et les renseignements qu’il détient sur ses clients. Conséquemment, il doit prendre les moyens nécessaires pour protéger adéquatement les renseignements et prévoir les mesures qui s’imposent dans le cas d’une atteinte à ceux-ci. Il doit également établir un plan afin d’assurer le maintien de ses activités dans le cas d’une perturbation[2].

L’Autorité vous invite à évaluer régulièrement l’état de vos pratiques en matière de sécurité informatique et de protection des renseignements personnels.


[1] Courtiers en épargne collective, courtiers en plans de bourses d’études, courtiers sur le marché dispensé, courtiers d’exercice restreint, gestionnaires de portefeuille, gestionnaires de portefeuille d’exercice restreint, gestionnaires de fonds d’investissement, cabinets, sociétés autonomes et représentants autonomes ainsi que leurs représentants.

[2] Voir Info-Conformité, Vol. 1, n° 1

 
 
 
 
 
Pied de page carrelé - Info-Conformité
Facebook LinkedIn Twitter
 
 

Vous recevez ce message électronique en raison de la relation professionnelle qui vous lie à l'Autorité

Désabonnement