|
La cybersécurité est au cœur de l'actualité. De nombreux cas de cyberattaque font les manchettes depuis plusieurs mois. Les entreprises visées opèrent dans différents secteurs d'activité, mais un lien les unit : elles détiennent toutes des renseignements personnels. Ces entreprises représentent donc une cible de choix pour les pirates informatiques et les organisations criminelles.
Afin de faire face à cette menace, l'Autorité a des attentes envers les différents intervenants du secteur des services financiers. Ceux-ci doivent identifier les vulnérabilités associées à leurs activités professionnelles en ce qui a trait à la sécurité informatique et à la protection des renseignements personnels. Plus précisément, l'Autorité s'attend à ce que les intervenants mettent en place les mesures d'atténuation du risque qui s'imposent.
À titre de référence, l'Autorité a retenu des orientations quant aux bonnes pratiques à adopter dans le cadre de certaines activités professionnelles. Au moment d'évaluer leurs risques, les inscrits devraient axer leur réflexion sur les aspects suivants, sans toutefois s'y limiter :
- Gouvernance : mise en place de politiques et procédures, établissement d'une ligne de conduite, adoption d'une saine gestion des risques, etc.
- Gestion des ressources humaines : conscientisation et formation du personnel, mise sur pied d'un code de conduite, etc.
- Sécurité informatique : réalisation d'un inventaire du matériel utilisé pour recueillir et conserver les renseignements personnels, gestion des accès aux matériels et données, mesures de protection du matériel et des données, etc.
- Plan de continuité des activités : prévision d'un plan d'intervention advenant une atteinte à la sécurité informatique (protection des renseignements personnels) et information/formation donnée au personnel à propos de la marche à suivre en cas de cyberattaque, etc.
- Relations avec les tiers : obtention d'ententes écrites avec les fournisseurs de services, évaluation du risque lié à l'impartition, vérification de la viabilité, de la réputation et de la fiabilité du fournisseur, validation de la pérennité des données dans le cas d'un changement de fournisseur, etc.
L'Autorité procède actuellement à des inspections ciblées par voie d'un questionnaire d'autoévaluation distribué à des entités inscrites afin, entres autres, de les sensibiliser au risque de sécurité informatique et d'évaluer le niveau de convenance des pratiques liées aux différents éléments détaillés précédemment.
Les entités et les personnes qui ne sont pas visées par l'initiative et qui désirent remplir le questionnaire sont invitées à communiquer avec la Direction principale de l'inspection à l'adresse suivante pour en faire la demande : [email protected].
|