Le Centre canadien pour la cybersécurité, dans Élaborer un plan d'intervention en cas d'incident (ITSAP.40.003), indique que le plan doit préciser les objectifs, les intervenants, les responsabilités, les méthodes de communication et les procédures de recours au niveau supérieur. « Il doit être simple et adaptable. Testez, revisitez et révisez chaque année votre plan d'intervention en cas d'incident afin d'en assurer l'efficacité. »
Réponse courte
Vous décrivez votre entreprise, vos systèmes et ce qui est déjà en place : votre demande est analysée par l'équipe Courtier TI puis confiée à l'entreprise de services TI qui préparera votre soumission. Le contenu du plan, les rôles et les exercices sont établis avec vous.
Ce que la soumission devrait couvrir
- Un inventaire des systèmes et des informations essentiels à vos activités
- Les types d'incidents probables pour votre entreprise et les étapes de réponse pour chacun
- La rédaction ou la mise à jour du plan d'intervention, avec les rôles et les personnes de secours
- Un plan de communication : qui signale, qui décide, qui avise les clients, l'assureur ou la police
- Un modèle de registre des incidents de confidentialité conforme au règlement québécois
- Ce que l'entreprise de services TI fera lors d'un incident, et ce qui reste à votre charge
- Au moins un exercice pour tester le plan, suivi d'un document sur les leçons apprises
Préparer avant l'incident
Le Centre recommande de commencer par un engagement de la haute direction et une évaluation des risques pour cerner les actifs essentiels. Le plan se prépare à froid : pendant un incident, il est trop tard pour chercher qui a les mots de passe administrateur ou le numéro de l'assureur.
- Dresser la liste des systèmes et des informations dont l'entreprise ne peut se passer
- Définir les incidents probables, par exemple un rançongiciel, un compte de courriel compromis ou un ordinateur portable perdu
- Désigner l'équipe d'intervention, avec une personne de secours pour chaque rôle
- Rédiger la politique et le plan, puis les faire approuver par la direction
- Former les employés et leur indiquer à qui signaler un incident
- Tester le plan par un exercice et le réviser
Rôles et communication
Selon ITSAP.40.003, le plan de communication doit inclure « un point de contact central auquel les employées et employés peuvent signaler les incidents présumés ou connus ». Le Centre ajoute que l'équipe doit disposer de moyens de rechange pour communiquer, comme des numéros de cellulaire ou une deuxième adresse de courriel, puisque le courriel habituel peut être touché.
Les contrôles de cybersécurité de base demandent un plan écrit qui précise qui est responsable de quoi, avec les coordonnées des parties externes, des intervenants et des organismes de réglementation, et d'en garder une copie papier à jour (BC.1.2). Ils invitent aussi à envisager une cyberassurance qui couvre l'intervention et la reprise (BC.1.3) : si vous en avez une, le plan devrait indiquer quand et comment joindre l'assureur.
Le Centre précise que vous pouvez faire certaines actions à l'interne et en confier d'autres à des professionnels. La soumission devrait donc préciser ce que l'entreprise de services TI prendra en charge lors d'un incident, à quelles conditions et selon quelles modalités de joignabilité, sans laisser ce point implicite.
Incident de confidentialité : ce que la loi québécoise exige
Lorsqu'un incident touche des renseignements personnels, la Loi sur la protection des renseignements personnels dans le secteur privé s'applique. L'entreprise doit prendre les mesures raisonnables pour diminuer les risques qu'un préjudice soit causé et éviter que de nouveaux incidents de même nature se produisent (art. 3.5). L'avis n'est pas automatique : « Si l'incident présente un risque qu'un préjudice sérieux soit causé », l'entreprise doit, avec diligence, aviser la Commission d'accès à l'information et les personnes dont un renseignement est concerné (art. 3.5).
Pour évaluer ce risque, la loi demande de considérer la sensibilité du renseignement, les conséquences appréhendées de son utilisation et la probabilité qu'il soit utilisé à des fins préjudiciables, et de consulter la personne responsable de la protection des renseignements personnels (art. 3.7). Tout incident, même sans risque sérieux, doit être consigné dans un registre, que la Commission peut demander (art. 3.8).
Le Règlement sur les incidents de confidentialité précise le contenu de l'avis écrit à la Commission (art. 3), de l'avis aux personnes concernées (art. 5) et du registre (art. 7), qui doit notamment contenir les éléments justifiant la conclusion qu'il existe ou non un risque de préjudice sérieux. Le plan devrait donc prévoir qui fait cette évaluation et comment elle est documentée. Pour le détail de ces obligations, consultez notre guide sur la Loi 25.
Pendant et après l'incident
Le Centre décrit un cycle en étapes : préparation, détection et analyse, confinement, reprise, puis activités après incident. Le confinement peut exiger d'isoler des systèmes et de suspendre temporairement des accès. Après l'incident, le Centre recommande d'analyser la cause fondamentale et de rédiger un document sur les leçons apprises pour améliorer le plan.
Pour un rançongiciel, le guide sur les rançongiciels (ITSM.00.099) du Centre détaille les mesures à prévoir. Le plan devrait renvoyer à des procédures précises plutôt qu'à des principes généraux.
Questions à vous poser avant de demander une soumission
- Qui est la personne responsable de la protection des renseignements personnels dans votre entreprise ?
- Un employé sait-il aujourd'hui à qui signaler un courriel suspect ou un ordinateur perdu ?
- Avez-vous déjà un registre des incidents de confidentialité ?
- Avez-vous une cyberassurance, et quelles conditions impose-t-elle en cas d'incident ?
- Votre entente actuelle avec votre entreprise de services TI dit-elle ce qu'elle fait lors d'un incident ?
- Quelles activités devriez-vous maintenir même si vos systèmes étaient indisponibles ?
Pièges à éviter
- Un plan conservé seulement sur le serveur qui risque d'être chiffré par un rançongiciel
- Croire que tout incident doit être déclaré à la Commission, ou à l'inverse qu'aucun ne doit être consigné
- Ne pas documenter l'évaluation du risque de préjudice sérieux
- Un plan jamais testé ni mis à jour après le départ d'un employé clé
- Supposer que l'entreprise de services TI interviendra sans que ses obligations soient écrites au contrat
Ce qu'il faut préciser dans votre demande
- La taille de l'entreprise et le nombre d'employés
- Les systèmes essentiels et les types de renseignements personnels que vous détenez
- Ce qui existe déjà : plan, registre, politique, cyberassurance
- Qui fait votre soutien TI aujourd'hui
- Si vous souhaitez un exercice de simulation, et pour quels participants
- Les exigences d'un client, d'un assureur ou d'un contrat à respecter
Vous pouvez ensuite décrire votre projet : l'équipe communique avec vous pour préciser votre besoin et vous remettre une soumission.
Questions fréquentes
Faut-il aviser la Commission d'accès à l'information pour tout incident ?
Non. Selon l'article 3.5 de la loi, l'avis à la Commission et aux personnes concernées est obligatoire lorsque l'incident présente un risque qu'un préjudice sérieux soit causé. Tous les incidents doivent toutefois être consignés au registre (art. 3.8).
Comment évaluer le risque de préjudice sérieux ?
L'article 3.7 demande de considérer la sensibilité du renseignement concerné, les conséquences appréhendées de son utilisation et la probabilité qu'il soit utilisé à des fins préjudiciables. La personne responsable de la protection des renseignements personnels doit être consultée.
Que contient un plan d'intervention en cas d'incident ?
Selon le Centre canadien pour la cybersécurité, les objectifs, les intervenants, les responsabilités, les méthodes de communication et les procédures de recours au niveau supérieur. Le Centre recommande qu'il reste simple et adaptable.
À quelle fréquence tester le plan ?
Le Centre recommande de tester, revoir et réviser le plan chaque année. Il est aussi sage de le revoir après un changement important, comme un nouveau système ou le départ d'une personne clé.
Mon entreprise de services TI s'occupera-t-elle de tout ?
Pas nécessairement. Le Centre conseille de déterminer, pour chaque action, ce qui se fait à l'interne et ce qui est confié à des professionnels. La décision d'aviser la Commission, par exemple, reste celle de votre entreprise. Faites préciser le rôle de chacun par écrit.