Les lanceurs d’alertes dans la Loi pour une République numérique

Les lanceurs d’alertes dans la Loi pour une République numérique


Les lanceurs d’alertes ou « white hats » interpellent de plus en plus les medias depuis quelques années. Ces hackers éthiques interviennent dans l’informatique et le numérique, ils veillent à avertir les responsables de la sécurité des SI des vulnérabilités de leurs systèmes d’information ou de leurs sites web.

 

 

De plus, avec le développement de plates-formes de bug bounty comme YesWeHack, il était important de légaliser une pratique exposée à des sanctions pénales (ex : art. 323-1 du code pénal, 2 ans de prison et 60.000 euros d’amende). La loi n° 2016-1321 du 7 octobre 2016 pour une République numérique vient préciser le cadre légal de leurs actions.

 

 

 

L’AFFAIRE DE L’ANSES ET LE VOL DE DONNÉES 

Un journaliste-blogueur surnommé « Bluetouff » avait extrait, puis publié de nombreux fichiers confidentiels en pénétrant sur le site extranet de l’Agence nationale de sécurité sanitaire de l’alimentation, de l’environnement et du travail (ANSES). Il a été condamné par la Cour d’appel de Paris le 5 février 2014, puis par la Cour de cassation le 20 mai 2015 pour maintien frauduleux dans le SI et vol de données. Le législateur, « alerté » de cette situation, a commencé par modifier l’article 323-3 du code pénal en y ajoutant les actions d’extraire, de détenir, de reproduire, de transmettre frauduleusement des données (Loi n°2015-912 du 24 juillet 2015).

 

 

LA PREMIÈRE MOUTURE VISÉE À L’ARTICLE 20 SEPTIE DE LA LOI

C’est un amendement du 15 janvier 2016, dit « Bluetouff » qui a relancé les débats sur le sujet ayant abouti à la proposition d’ajouter un nouvel alinéa à l’article 323-1 du code pénal, ainsi rédigé :

« Toute personne qui a tenté de commettre ou commis le délit prévu au présent article est exempte de peine si elle a immédiatement averti l’autorité administrative ou judiciaire ou le responsable du système de traitement automatisé de données en cause d’un risque d’atteinte aux données ou au fonctionnement du système. »

 

Il était censé protéger les lanceurs d’alerte lorsqu’ils veillent « à avertir les responsables de traitement des failles dans leurs systèmes. » Or, cette rédaction laissait dubitatifs les juristes et posait plus de questions qu’elle n’en résolvait, notamment : quelle autorité saisir et par quel canal (appel téléphonique à la police, courrier postal ou électronique à une cour d’appel ou à la CNIL, etc.) ? Que se passe-t-il après l’avertissement et surtout, si entre temps le responsable du SI a porté plainte, ou encore si le lanceur d’alertes diffuse les informations sur l’internet pour se faire de la publicité ? De plus, exemption de peine ne signifie pas non inscription au casier judiciaire de la condamnation. Pourtant, une décision du 9 septembre 2009 a jugé que tout accès non autorisé à un SI constitue un trouble manifestement illicite alors même que cela peut permettre d’éviter des atteintes ultérieures aux données ou au fonctionnement du système.

 

 

LA PROTECTION NOUVELLE DES LANCEURS D’ALERTE

L’article 47 de la nouvelle loi prévoit que le code de la défense soit complété par un article L. 2321-4 ainsi rédigé : « Art. L. 2321-4.-Pour les besoins de la sécurité des systèmes d’information, l’obligation prévue à l’article 40 du code de procédure pénale n’est pas applicable à l’égard d’une personne de bonne foi qui transmet à la seule autorité nationale de sécurité des systèmes d’information une information sur l’existence d’une vulnérabilité concernant la sécurité d’un système de traitement automatisé de données. »

« L’autorité préserve la confidentialité de l’identité de la personne à l’origine de la transmission ainsi que des conditions dans lesquelles celle-ci a été effectuée. »

« L’autorité peut procéder aux opérations techniques strictement nécessaires à la caractérisation du risque ou de la menace mentionnés au premier alinéa du présent article aux fins d’avertir l’hébergeur, l’opérateur ou le responsable du système d’information. »

 

L’information vise les vulnérabilités de sécurité des SI (art. 323-1) mais sans doute pas les autres délits informatiques prévus aux articles 323-2 (entraver et fausser le fonctionnement d’un SI), 323-3 (introduction de données, extraction, transmission, reproduction, suppression, modification des données) et 323-3-1 (programmes malveillants), ainsi que les infractions commises en groupe ou en bande organisée. Ces dernières infractions peuvent, en effet, causer des dommages importants au responsable du SI. L’un des points essentiels sera de déterminer les conditions de la bonne foi de la personne ayant détecté la vulnérabilité, étant observé que si la personne agit dans le cadre d’un programme de Bug bounty, on peut supposer que la bonne foi est présumée dans la mesure où le programme est déterminé par l’utilisateur, c’est à dire l’entreprise (idem pour la société qui réalise un Pentest).Il en va de même, si l’informateur a pénétré dans le site et qu’il s’en retire dès le moment où il s’aperçoit qu’il accède à une partie du site ou des données protégées…[lire la suite]


Notre métier : Sensibiliser les décideurs et les utilisateurs. Vous apprendre à vous protéger des pirates informatiques, vous accompagner dans votre mise en conformité avec la CNIL et le règlement Européen sur la Protection des Données Personnelles (RGPD). (Autorisation de la Direction du travail de l’Emploi et de la Formation Professionnelle n°93 84 03041 84).

Denis JACOPINI anime dans toute le France et à l’étranger des conférences, des tables rondes et des formations pour sensibiliser les décideurs et les utilisateurs aux risques liés à la Cybercriminalité et à la protection de leurs données personnelles (Mise en Place d’un Correspondant Informatique et Libertés (CIL) dans votre établissement.

Plus d’informations sur : https://www.lenetexpert.fr/formations-cybercriminalite-protection-des-donnees-personnelles


 

Réagissez à cet article

Original de l’article mis en page : Les lanceurs d’alertes dans la Loi pour une République numérique




Les tramways de San Francisco victimes d’un piratage massif

Les tramways de San Francisco victimes d’un piratage massif

Ce week-end, l’ensemble du réseau de transport de San Francisco a été la cible d’une attaque, qui a paralysé les ordinateurs gérant les tickets et le trafic. L’opération visait à soutirer de l’argent en échange de données cryptées.…[Lire la suite ]


Denis JACOPINI anime des conférences, des formations en Cybercriminalité et est régulièrement invité à des tables rondes en France et à l’étranger pour sensibiliser les décideurs et les utilisateurs aux Dangers liés à la Cybercriminalité (Arnaques, Piratages…) pour mieux s’en protéger (Autorisation de la Direction du travail de l’Emploi et de la Formation Professionnelle n°93 84 03041 84).
Plus d’informations sur sur cette page.


Denis JACOPINI est Expert Informatique assermenté spécialisé en cybercriminalité et en protection des données personnelles. Expertises techniques (virus, espions, piratages, arnaques Internet…) et judiciaires (contentieux, détournements de clientèle…), Expertises de systèmes de vote électronique, Formations et conférences en cybercriminalité, Formation de C.I.L. (Correspondants Informatique et Libertés), Accompagnement à la mise en conformité CNIL de votre établissement.

Réagissez à cet article




DNS et GDPR, ou quand sécurité et réglementation se retrouvent

DNS et GDPR, ou quand sécurité et réglementation se retrouvent

Le nouveau GDPR (Règlement général sur la protection des données) est un règlement de l’Union européenne qui vise à renforcer la protection des données dans tous les Etats membres de l’UE, en remplacement de la Directive 95/46/CE de 1995.…[Lire la suite ]


Denis JACOPINI anime des conférences, des formations sur la mise en conformité CNIL, des formations sur la protection des données Personnelles et est régulièrement invité à des tables rondes en France et à l’étranger pour sensibiliser les décideurs et les utilisateurs aux obligations et moyens de se mettre en conformité avec le RGPD, futur règlement européen relatif à la Protection des Données Personnelles (Autorisation de la Direction du travail de l’Emploi et de la Formation Professionnelle n°93 84 03041 84).
Plus d’informations sur notre page formations.


Denis JACOPINI est Expert Informatique assermenté spécialisé en cybercriminalité et en protection des données personnelles.Expertises techniques (virus, espions, piratages, arnaques Internet…) et judiciaires (contentieux, détournements de clientèle…), Expertises de systèmes de vote électronique, Formations et conférences en cybercriminalité, Formation de C.I.L. (Correspondants Informatique et Libertés), Accompagnement à la mise en conformité CNIL de votre établissement.

Réagissez à cet article




La Commission européenne mise à terre par une attaque DDoS

La Commission européenne mise à terre par une attaque DDoS

Les attaques DDoS ont fait une nouvelle victime hier, jeudi 24 novembre : la Commission européenne. L’institution a confirmé l’information à Politico.…[Lire la suite ]


Denis JACOPINI anime des conférences, des formations en Cybercriminalité et est régulièrement invité à des tables rondes en France et à l’étranger pour sensibiliser les décideurs et les utilisateurs aux Dangers liés à la Cybercriminalité (Arnaques, Piratages…) pour mieux s’en protéger (Autorisation de la Direction du travail de l’Emploi et de la Formation Professionnelle n°93 84 03041 84).
Plus d’informations sur sur cette page.


Denis JACOPINI est Expert Informatique assermenté spécialisé en cybercriminalité et en protection des données personnelles. Expertises techniques (virus, espions, piratages, arnaques Internet…) et judiciaires (contentieux, détournements de clientèle…), Expertises de systèmes de vote électronique, Formations et conférences en cybercriminalité, Formation de C.I.L. (Correspondants Informatique et Libertés), Accompagnement à la mise en conformité CNIL de votre établissement.

Réagissez à cet article




Intervention de la CNIL à l’encontre du site Alainjuppe2017

ZATAZ Protocole d'alerte ZATAZ : intervention de la CNIL à l'encontre du site Alainjuppe2017 - ZATAZ

Intervention de la CNIL à l’encontre du site Alainjuppe2017


La CNIL intervient pour faire corriger une fuite de données concernant le site Internet de l’ancien candidat aux présidentielles françaises, alainjuppe2017.fr.

 

L’information est restée confidentielle le temps des primaires de la droite. Il fallait surtout que la faille concernée soit corrigée et la fuite en résultant bouchée. Il y a quelques jours, un internaute anonyme a fait appel au protocole d’alerte de ZATAZ pour faire corriger un bug qui permettait en quelques clics de souris d’accéder à plus de 20.000 profils d’internautes inscrits sur le site alainjuppe2017.fr.

Une porte ouverte présidentielle possible en raison d’un oubli interne. L’un des gestionnaires de l’espace politique avait oublié… de retirer le debug du site ! Bilan, la moindre erreur dans l’espace numérique de soutien à Alain Juppé, via l’espace « Mobilisation », permettait d’accéder à des informations privées et sensibles !…[lire la suite]


Notre métier : Sensibiliser les décideurs et les utilisateurs. Vous apprendre à vous protéger des pirates informatiques, vous accompagner dans votre mise en conformité avec la CNIL et le règlement Européen sur la Protection des Données Personnelles (RGPD). (Autorisation de la Direction du travail de l’Emploi et de la Formation Professionnelle n°93 84 03041 84).

Denis JACOPINI anime dans toute le France et à l’étranger des conférences, des tables rondes et des formations pour sensibiliser les décideurs et les utilisateurs aux risques liés à la Cybercriminalité et à la protection de leurs données personnelles (Mise en Place d’un Correspondant Informatique et Libertés (CIL) dans votre établissement.

Plus d’informations sur : https://www.lenetexpert.fr/formations-cybercriminalite-protection-des-donnees-personnelles




 

Réagissez à cet article

Original de l’article mis en page : ZATAZ Protocole d’alerte ZATAZ : intervention de la CNIL à l’encontre du site Alainjuppe2017 – ZATAZ




Forum sur les donneés personnelles au Sénégal

Forum sur les donneés personnelles au Sénégal


La Commission de protection des données personnelles, en partenariat avec le cabinet  Futurs choisis a organisé, jeudi, un  forum de sensibilisation à l’intention de certains corps de métier. La rencontre a permis d’échanger et de communiquer en langue nationale sur l’intérêt de protéger ses informations personnelles face aux risques multiples : évolution des technologies, atteintes à la vie privé sur les réseaux sociaux et installation tous azimuts de vidéos surveillances.

 

Forte de sa mission de communication et sensibilisation, la Commission des données personnelles (Cdp) a pris l’initiative de rencontrer, jeudi, certains corps de métier évoluant surtout dans le secteur informel, notamment les commerçants, pour échanger avec eux, en langue wolof, sur la loi sur les protections de données personnelles, des missions de la Cdp, l’importance  de  la protection des données personnelles, etc.

Le séminaire a été également une occasion pour la présidente de la Cdp, Awa Ndiaye, de revenir sur les multiples atteintes à la vie privée enregistrées par la commission et relatives aux réseaux sociaux et à l’installation de caméras de surveillance dans certaines entreprises privées.

L’équipe du cabinet Futurs choisis a présenté, en langue wolof, à l’assistance, les missions et le rôle de la Commission de protection des données personnelles non sans préciser l’intérêt de protéger ses données personnelles que Pr Abdoullah  Cissé a même qualifié de « sutura » en wolof. Pour lui, en un moment de l’histoire, on pouvait se fier à quelqu’un tout en ayant la certitude que le secret pouvait être gardé. Mais, avec la floraison des nouvelles technologies de l’information et de la communication, cette ère est révolue. D’où l’intérêt, pour lui, de protéger ses données personnelles pour ne pas être victime de diffamation, d’escroquerie, comme  il est constaté de plus en plus  sur les réseaux sociaux.

 

 

Atteintes à la vie privée
La présidente de la Cdp s’est aussi exprimée sur l’installation tous azimus de caméras et vidéosurveillances. Selon elle, de plus en plus  de commerçants installent dans  les marchés des caméras de surveillance sans compter les domiciles et entreprises privés qui s’y mettent aussi. Pour Mme Ndiaye, cette installation n’est pas interdite parce que chacun a le droit de se préoccuper de sa sécurité. Toutefois, la présidente demande à ce que les détenteurs de ces caméras de surveillance se mettent en règle par rapport à la loi pour la protection des données à caractère personnel qui régule toute la vidéosurveillance.

« Les détenteurs de caméras de surveillance doivent se mettre en règle avec la  loi en déclarant ces vidéosurveillances auprès de la Cdp avant de les installer car ils ne doivent pas être installées n’importe où, surtout dans le cadre du travail, dans les entreprises privées », indique-t-elle. A l’en croire, ils ont eu des cas d’ouvriers  qui se sont indignés d’être sous caméras vidéosurveillance 24 h/24h alors que la loi l’interdit et prévoit même des sanctions d’ordre administratives voire pénales.

Les atteintes à la vie privée sur les réseaux sociaux ont été également abordées lors de ce séminaire. En ce sens, renseigne la présidente de la Cdp, au total, ils ont reçu 200 plaintes depuis que la Commission existe, et ce nombre ne cesse d’augmenter non pas à cause de l’installation de vidéosurveillances, mais par rapport aux réseaux sociaux.

« De plus en plus de personnes se voient menacées dans leur intégrité et leur vie  privée. Ces derniers n’hésitent pas à se rapprocher de la Cdp  pour faire effacer certaines de leurs données qui ont été diffusées de façon illicite », informe-t-elle.

Par  Maguette Guèye DIEDHIOU

 


Notre métier : Sensibiliser les décideurs et les utilisateurs. Vous apprendre à vous protéger des pirates informatiques, vous accompagner dans votre mise en conformité avec la CNIL et le règlement Européen sur la Protection des Données Personnelles (RGPD). (Autorisation de la Direction du travail de l’Emploi et de la Formation Professionnelle n°93 84 03041 84).

Denis JACOPINI anime dans toute le France et à l’étranger des conférences, des tables rondes et des formations pour sensibiliser les décideurs et les utilisateurs aux risques liés à la Cybercriminalité et à la protection de leurs données personnelles (Mise en Place d’un Correspondant Informatique et Libertés (CIL) dans votre établissement.

Plus d’informations sur : https://www.lenetexpert.fr/formations-cybercriminalite-protection-des-donnees-personnelles




 

Réagissez à cet article

Original de l’article mis en page : Le Soleil – Forum sur les donneés personnelles : La Cdp sensibilise le grand public en wolof




Une clé de déchiffrement gratuite pour le ransomware Crysis

Boîte de réception (6) - denis.jacopini@gmail.com - Gmail

Une clé de déchiffrement gratuite pour le ransomware Crysis


ESET fournit une clé de déchiffrement pour toutes les personnes victimes du ransomware Crysis (détecté par ESET comme Win32/Filecoder.Crysis). L’outil a été mis au point grâce aux clés de déchiffrement maîtres récemment publiées via le forum BleepingComputer.com.

 

 

Le ransomware Crysis a commencé à s’étendre une fois que l’un de ses principaux « concurrents », TeslaCrypt, ait cessé ses opérations plus tôt cette année. Se propageant par plusieurs canaux, Crysis a été détecté par nos systèmes des milliers de fois partout dans le monde.

Si vous avez été victime du ransomware Crysis, téléchargez la clé de déchiffrement depuis notre page dédiée en cliquant ici. Si vous avez besoin d’informations supplémentaires sur la façon d’utiliser l’outil, consultez ESET Knowledgebase.

Veuillez noter que les nouvelles variantes de cette famille de ransomware peuvent utiliser de nouvelles clés, ce qui rend les fichiers concernés indéchiffrables.

 

 


Notre métier : Sensibiliser les décideurs et les utilisateurs aux risques liés à la Cybercriminalité et à la Protection des Données Personnelles (Autorisation de la Direction du travail de l’Emploi et de la Formation Professionnelle n°93 84 03041 84).

Denis JACOPINI anime dans toute le France et à l’étranger des conférences, des tables rondes et des formations pour sensibiliser les décideurs et les utilisateurs aux risques liés à la Cybercriminalité et à la protection de leurs données personnelles (Mise en Place d’un Correspondant Informatique et Libertés (CIL) dans votre établissement.

Plus d’informations sur : https://www.lenetexpert.fr/formations-cybercriminalite-protection-des-donnees-personnelles




 

Réagissez à cet article




Lecture sur les lèvres : l’IA fait désormais mieux que l’homme

Lecture sur les lèvres : l’IA fait désormais mieux que l’homme

L’IA plus performante que les spécialistes de la lecture sur les lèvres ? C’est en tout cas que laisse entendre une étude menée conjointement par Google DeepMind (une entreprise britannique rachetée par Google en 2014 et à l’origine d’AlphaGo) et l’université d’Oxford.…[Lire la suite ]


Denis JACOPINI anime des conférences, des formations en Cybercriminalité et est régulièrement invité à des tables rondes en France et à l’étranger pour sensibiliser les décideurs et les utilisateurs aux Dangers liés à la Cybercriminalité (Arnaques, Piratages…) pour mieux s’en protéger (Autorisation de la Direction du travail de l’Emploi et de la Formation Professionnelle n°93 84 03041 84).
Plus d’informations sur sur cette page.


Denis JACOPINI est Expert Informatique assermenté spécialisé en cybercriminalité et en protection des données personnelles. Expertises techniques (virus, espions, piratages, arnaques Internet…) et judiciaires (contentieux, détournements de clientèle…), Expertises de systèmes de vote électronique, Formations et conférences en cybercriminalité, Formation de C.I.L. (Correspondants Informatique et Libertés), Accompagnement à la mise en conformité CNIL de votre établissement.

Réagissez à cet article




Lecture sur les lèvres : l’IA fait désormais mieux que l’homme

Lecture sur les lèvres : l’IA fait désormais mieux que l’homme

L’IA plus performante que les spécialistes de la lecture sur les lèvres ? C’est en tout cas que laisse entendre une étude menée conjointement par Google DeepMind (une entreprise britannique rachetée par Google en 2014 et à l’origine d’AlphaGo) et l’université d’Oxford.…[Lire la suite ]


Denis JACOPINI anime des conférences, des formations en Cybercriminalité et est régulièrement invité à des tables rondes en France et à l’étranger pour sensibiliser les décideurs et les utilisateurs aux Dangers liés à la Cybercriminalité (Arnaques, Piratages…) pour mieux s’en protéger (Autorisation de la Direction du travail de l’Emploi et de la Formation Professionnelle n°93 84 03041 84).
Plus d’informations sur sur cette page.


Denis JACOPINI est Expert Informatique assermenté spécialisé en cybercriminalité et en protection des données personnelles. Expertises techniques (virus, espions, piratages, arnaques Internet…) et judiciaires (contentieux, détournements de clientèle…), Expertises de systèmes de vote électronique, Formations et conférences en cybercriminalité, Formation de C.I.L. (Correspondants Informatique et Libertés), Accompagnement à la mise en conformité CNIL de votre établissement.

Réagissez à cet article




Les données personnelles de 134.386 marins américains piratées

Les données personnelles de 134.386 marins américains piratées

Les données personnelles de 134.386 marins américains piratées


WASHINGTON, 24 novembre (Reuters) – Des pirates informatiques ont eu accès à des informations confidentielles concernant 134.386 membres de la marine américaine, a annoncé mercredi la Navy.

Un ordinateur portable utilisé par un contractant de Hewlett Packard Enterprise Services travaillant pour la Navy a été piraté. Hewlett Packard HPE.N a informé la marine de cette faille le 27 octobre et les marins concernés seront contactés dans les prochaines semaines, précise-t-elle.
« La Navy prend cet incident très au sérieux – c’est une question de confiance pour nos marins », a dit dans un communiqué le chef des opérations navales, le vice-amiral Robert Burke.
L’enquête en est encore à ses débuts, a-t-il précisé.
« A ce stage de l’enquête, il n’y a pas de signe qui suggère un détournement des informations compromises », a précisé la marine…[lire la suite]


Notre métier : Sensibiliser les décideurs et les utilisateurs aux risques liés à la Cybercriminalité et à la Protection des Données Personnelles (Autorisation de la Direction du travail de l’Emploi et de la Formation Professionnelle n°93 84 03041 84).

Denis JACOPINI anime dans toute le France et à l’étranger des conférences, des tables rondes et des formations pour sensibiliser les décideurs et les utilisateurs aux risques liés à la Cybercriminalité et à la protection de leurs données personnelles (Mise en Place d’un Correspondant Informatique et Libertés (CIL) dans votre établissement.

Plus d’informations sur : https://www.lenetexpert.fr/formations-cybercriminalite-protection-des-donnees-personnelles


 

Réagissez à cet article

Original de l’article mis en page : Les données personnelles de 134.386 marins américains piratées