Lorsque l'on évoque la cybersécurité en entreprise ou au sein d'une collectivité, c'est à la personne Responsable de la Sécurité des Systèmes d'Information (RSSI) que l'on pense en premier. Pourtant, partout en France, un autre acteur joue également un rôle déterminant pour la cybersécurité des TPE/PME/ETIentreprises et des collectivités : les Délégué(e)s à la Protection des Données (Data protection officer ou DPO en anglais).
Parfois seul(e)s référent(e)s sur les enjeux de sécurité des données dans les organisations petites et de taille intermédiaire, les DPO disposent, par leur mandat et leur position transverse, de réels leviers pour identifier les faiblesses d'une organisation en matière de cybersécurité et impulser les transformations nécessaires, pouvant notamment conduire à la création d'un poste dédié à la cybersécurité.
👀 DPO : un rôle devenu incontournable
Créée par le RGPD en mai 2018, la fonction de Délégué à la Protection des Données est devenu un incontournable. Selon l'Association Française des Correspondants à la protection des Données à caractère Personnel (AFCDP), les DPO désignés auprès de la CNIL ont connu une forte augmentation passant de21 000 en 2019 à 34 440 en début 2024, tant dans les secteurs privés que public.
Les missions du DPO s'articulent autour de cinq piliers, selon la CNIL :
- informer et de conseiller le responsable de traitement et ou le sous-traitant, ainsi que leurs salariés ;
- contrôler le respect de la règlementation en matière de protection des données (RGPD, droit national, etc.) ;
- conseiller l’organisme sur la réalisation d’une analyse d'impact relative à la protection des données et d’en vérifier l’exécution ;
- coopérer avec l’autorité de contrôle et d’être le point de contact de celle-ci (voir question ci-après) ;
- être le point de contact des personnes concernées.
💡 DPO : vigie de la sécurité des données
Si certaines organisations disposent le plus souvent d'équipes de sécurité pilotées par un(e) RSSI, toutes ne disposent pas toutes d'une personne et encore moins d'une équipe dédiée au pilotage de la cybersécurité de l'organisation.
Interlocuteur(ice)s régulier(ère)s des métiers comme des équipes informatiques, les DPO se trouvent donc souvent en première ligne sur les enjeux de sécurité des données et peuvent être amené(e)s à établir un premier diagnostic des faiblesses de l'organisation en la matière, par ex. :
- une absence de politique de mots de passe robuste ;
- un défaut de chiffrement des données sensibles ;
- des sauvegardes inexistantes ou non testées ;
- l'absence de segmentations réseaux ;
- l'absence de journalisation des accès ;
- le manque de sensibilisation des utilisateurs.
Et dans les organisations disposant d'un(e) RSSI, les DPO sont des alliés de poids. (article "RSSI et DPO : deux rôles complémentaires au service de la cybersécurité")
⚖️ L'article 32 du RGPD : un levier juridique pour la cybersécurité
L'article 32 du RGPD constitue le fondement juridique de l'implication des DPO dans la cybersécurité. Il impose de "mettre en œuvre les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque", dont le non- respect expose toute organisation à de possibles sanctions.
Le non-respect de cette obligation expose toute organisation à des sanctions potentielles.
Le RGPD précise notamment la nécessité de mesures permettant :
- la pseudonymisation et le chiffrement des données personnelles ;
- la garantie de la confidentialité, intégrité, disponibilité et résilience des systèmes ;
- les moyens de rétablir la disponibilité dans des délais appropriés ;
- la procédure pour tester et évaluer régulièrement l'efficacité des mesures.
Une approche par les risques du RGPD en matière de sécurité des données qui confère au DPO un levier d'action pour convaincre la nécessité de soutenir les efforts de sécurisation des organisations.
Même si les DPO ne sont pas responsables en premier lieu du pilotage du renforcement de la cybersécurité des organisations, leurs missions et leur positionnement leur permettreent de jouer un rôle clé dans cet effort.
Cet article a été créé en mobilisant des publications et contenus émanant principalement de l'ANSSI ou d'autres acteurs publics, a mobilisé des solutions d’intelligence artificielle, et a fait l'objet d'une relecture et de modifications avant publication.