RGPD : les droits des personnes et comment les outiller
Articles 12 à 22 : accès, effacement, portabilité, opposition. Ce que chaque droit ouvre, et ce qu'il faut savoir faire dans le SI pour y répondre.
Apprendre la sécurité dans l'ordre où on s'en occupe vraiment : connaître les lieux, verrouiller les accès, tenir la galerie.
On avance dans l'ordre : connaître les lieux, verrouiller les accès, tenir la galerie. Choisissez un domaine pour ouvrir ses billets, ou commencez par la vue d'ensemble ci-dessus.
Articles 12 à 22 : accès, effacement, portabilité, opposition. Ce que chaque droit ouvre, et ce qu'il faut savoir faire dans le SI pour y répondre.
Ce que le RGPD appelle une donnée personnelle, un traitement, une donnée sensible, et pourquoi pseudonymiser n'a jamais voulu dire anonymiser.
L'article 28 du RGPD n'autorise à confier un traitement qu'à un sous-traitant présentant des garanties suffisantes. La grille à passer avant de signer.
Qui décide des finalités et des moyens porte les obligations. Responsable, responsables conjoints, sous-traitant, DPO et registre des traitements.
Décision d'adéquation, clauses contractuelles types, dérogations de l'article 49 : comment se fonde un transfert hors UE, et ce que Schrems II a changé.
Une violation de données n'est pas toujours un piratage, et les 72 heures ne partent pas de l'attaque. Qualifier, notifier, informer, consigner.
L'article 6 dit si l'on a le droit de traiter, l'article 5 dit comment. Six bases légales, sept principes, et le cas CNIL contre Google en illustration.
Avant l'exploitation, il y a le repérage. Méthodologie d'un test d'intrusion, cadre légal, OSINT passif et scan nmap actif.
L'AppSec en clair : l'OWASP Top 10 comme carte des risques, puis SAST, DAST et SCA et leur place dans le pipeline pour corriger au plus tôt.
Le cloud déplace la sécurité, il ne la supprime pas. IaaS, PaaS, SaaS et le modèle de responsabilité partagée, expliqués sans jargon.
Cycle de vie des identités, RBAC contre ABAC, comptes à privilèges et PAM (vaulting, accès juste-à-temps), avec le cas Colonial Pipeline 2021.
Pourquoi le maillon le plus faible est souvent humain (layer 8), comment fonctionnent phishing et BEC, et ce que SPF, DKIM et DMARC authentifient vraiment.