Nos données continuent d'être volées : les entreprises doivent prendre les mesures nécessaires

Les violations de données numériques se poursuivent. Nos données dérobées nous reviennent sous forme de messages et d'appels provenant de pays étrangers. Tayfun Yurdagül, directeur général de VBT Yazılım, s'est confié à 12punto.

12punto

Ercan KÜÇÜK - 12punto.com.tr

Nos données numériques continuent d'être volées. Rien qu'au mois de novembre, trois violations de données ont été signalées, entraînant le vol des informations de dizaines de milliers de personnes. Parmi les données divulguées figurent des catégories de données personnelles telles que l'identité, l'état civil, les procédures judiciaires, la sécurité des transactions et l'adhésion à des syndicats. Nous avons discuté de ces violations de données numériques avec Tayfun Yurdagül, directeur général de VBT Yazılım.

L'Autorité de protection des données personnelles (KVKK) publie sur son site internet les violations de données survenues. Selon les dernières informations, trois entreprises ont signalé des violations de données rien qu'en novembre, et les données de dizaines de milliers de personnes ont été dérobées. Les données volées reviennent aux citoyens sous forme de messages et d'appels provenant de personnes et d'organisations inconnues, voire de pays étrangers comme l'Indonésie ou la Malaisie. Alors, est-il impossible d'empêcher les violations de données ? Que doivent faire les citoyens dont les données ont été volées ? Nous avons abordé ces questions préoccupantes avec Tayfun Yurdagül, directeur général de VBT Yazılım.

Voici les réponses de M. Yurdagül à nos questions et ses conseils aux citoyens :

LES ENTREPRISES DOIVENT PRENDRE DES MESURES TECHNOLOGIQUES

Nous lisons presque chaque jour des nouvelles sur le vol de nos données numériques. Le site de la KVKK a également fait état de 3 violations de données au cours du dernier mois. Comment ces données sont-elles volées ?

« Je pense que tout le monde a désormais conscience de la valeur des données numériques aujourd'hui. Quant aux méthodes de vol, les données peuvent être dérobées de plusieurs manières. Nos données peuvent être volées par le biais d'employés en raison de mécanismes d'autorisation mal gérés au sein de l'institution, par des cyberattaques de plus en plus fréquentes dont nous entendons parler partout, ou encore par des méthodes dites d'ingénierie sociale et par le vol physique traditionnel. »

- Quel type de mesures les entreprises doivent-elles prendre ?

« Dans ce domaine, le monde des logiciels de sécurité travaille évidemment depuis des années et soutient le secteur avec de nouvelles méthodes et de nouveaux logiciels en permanence. En commençant par les pare-feux et les logiciels antivirus, vous devez prendre des mesures technologiques en configurant correctement dans votre entreprise des solutions telles que les logiciels de prévention des pertes de données (DLP), les logiciels de détection des menaces sur les terminaux (EDR), les méthodes d'analyse de sécurité des applications, et en faisant effectuer régulièrement des analyses de vulnérabilité. Parallèlement, la formation des employés internes et les efforts de sensibilisation, dont j'ai parlé précédemment, sont essentiels pour contrer les autres formes de vol de données par ingénierie sociale. »

SANCTIONS CONTRE LES ENTREPRISES AYANT SUBI DES VOLS DE DONNÉES

- Des sanctions sont-elles appliquées aux entreprises qui se font voler des données ?

« La loi n° 6698 sur la protection des données personnelles a été publiée au Journal officiel le 7 avril 2016 sous le numéro 29677. L'Autorité de protection des données personnelles, créée en relation avec cette loi, a le pouvoir d'appliquer des sanctions et des peines. Si les données volées contiennent des données personnelles appartenant à vos clients ou à vos employés, des sanctions sont appliquées.

La définition des données personnelles est également détaillée dans le même article de loi. De plus, si les données volées sont des informations commerciales de vos clients, vous pouvez être soumis à des sanctions dans le cadre de votre contrat et faire face à des indemnisations élevées en fonction de l'importance des données. »

- Il s'avère que nos données sont mises en vente sur des sites internet. Ces sites ne peuvent-ils pas être bloqués ?

« Un site peut bien sûr être bloqué. Suite à votre demande via les parquets, si cela est jugé nécessaire, vous pouvez faire prendre une mesure concernant l'accès au site via la BTK (Autorité des technologies de l'information et de la communication). Cependant, une fois que les données se retrouvent sur un site internet, nous n'avons aucune idée du nombre de copies existantes à différents endroits. Par conséquent, bien que le blocage soit théoriquement possible, son application pratique n'est malheureusement pas toujours efficace dans certains processus. »

LES DONNÉES VOLÉES PARTENT À L'ÉTRANGER

- Que doit faire un citoyen dont les données ont été volées ?

« Il doit effectuer un signalement sur le site internet de l'Autorité de protection des données personnelles à l'adresse https://ihlalbildirim.kvkk.gov.tr/. De plus, il peut porter plainte personnellement auprès des autorités compétentes pour faire valoir que les données ont été obtenues et traitées illégalement, et ainsi faire avancer le processus. »

- Nous recevons constamment des appels, des messages et même des appels vidéo de la part d'entreprises, voire d'inconnus étrangers. Comment obtiennent-ils nos numéros ?

« Il est probable que, par l'un des moyens de vol de données auxquels nous avons répondu dans la première question, les informations que nous avons partagées précédemment dans n'importe quel environnement soient tombées entre les mains de personnes non autorisées. Malheureusement, nous recevons ces appels grâce à nos données personnelles volées. »

- Que faut-il faire contre cela ?

« Tout d'abord, ces numéros doivent être bloqués personnellement sur nos propres appareils et des plaintes doivent impérativement être déposées auprès des organismes officiels concernés. »

- Souhaitez-vous ajouter autre chose ?

« La loi sur la protection des données personnelles et la progression très rapide de la numérisation imposent des responsabilités importantes à toutes les entreprises, quelle que soit leur taille, en matière de sécurité des données, un sujet qui a pris une nouvelle dimension. La sécurité des données, qui ne se limite pas à la seule KVKK, englobe également les employés et les processus des entreprises, ainsi que les informations et secrets commerciaux. C'est pourquoi, à mesure que la numérisation se généralise à l'intérieur ou à l'extérieur de l'entreprise, le risque pour la sécurité des données augmente également. Par conséquent, chaque institution doit impérativement investir dans l'identification des risques et menaces existants dans ses systèmes et dans la mise en œuvre des mesures appropriées, tout en utilisant les solutions adaptées. »