La souveraineté des données en tant que sous-domaine de la souveraineté numérique préoccupe de plus en plus les autorités, les organisations et les entreprises, notamment en raison de la dépendance vis-à-vis des fournisseurs mondiaux de services de cloud et des exigences réglementaires plus strictes. Dans un environnement de travail numérique, les personnes en charge doivent se demander où leurs données sensibles sont hébergées. Nombre d’entre elles privilégient les sites européens. Pour garantir la souveraineté des données, elles doivent toutefois également se préoccuper de savoir si les contenus sont lisibles techniquement, qui contrôle les clés et quelles fonctions sont disponibles en termes de rôles, de droits et de traçabilité.
Prenons une administration cantonale, qui prépare un nouveau programme d’encouragement. Plusieurs équipes travaillent sur des demandes, des évaluations internes et des documents contractuels. Des expertes et des experts externes sont amenés à contrôler certains documents, un organisme de conseil juridique accompagne le processus et un partenaire de recherche fournit des évaluations supplémentaires. Une application basée sur le cloud est envisagée pour la collaboration. Lors du choix de la solution appropriée, le lieu d’hébergement des données est un premier critère important pour l’administration en question. Les données doivent être hébergées en Suisse ou dans un autre pays européen, conformément au degré de protection qui s’applique aux informations sensibles et aux directives en vigueur auxquelles elle est soumise.
Lorsqu’elles examinent la pertinence des applications basées sur le cloud, la plupart des organisations procèdent ainsi. Un site d’hébergement sur territoire suisse ou européen donne un sentiment de sécurité. Il permet de remplir les exigences réglementaires et de se conformer aux instructions de service internes, ce qui pose des bases rassurantes. Or, à lui seul, le lieu d’hébergement n’offre aucune garantie par rapport au stockage sécurisé des données.
La jurisprudence à laquelle un prestataire est soumis joue également un rôle essentiel. En effet, le lieu d’hébergement et la juridiction à laquelle le prestataire est soumis peuvent diverger. Même si des données sont hébergées en Suisse ou dans un autre pays européen, un fournisseur opérant à l’international peut être soumis à une juridiction pouvant impliquer des droits d’accès ou de divulgation des données à certaines autorités. Lorsqu’il est question de souveraineté des données, le CLOUD Act n’est jamais loin. Il permet aux autorités de poursuite pénale américaines d’exiger, sur la base d’ordonnances judiciaires, la remise de données de fournisseurs de services de cloud et de communication soumis à la juridiction américaine, même si les données sont stockées en dehors des États-Unis. Des mesures organisationnelles et contractuelles peuvent limiter ce risque, mais n’excluent pas une obligation légale de divulgation
Il convient donc de considérer séparément l’application basée sur le cloud et l’infrastructure cloud sous-jacente. Ainsi, le fait qu’une application proposée par un fournisseur européen tourne sur une infrastructure cloud basée aux États-Unis n’est pas anodin. Les données que le prestataire concerné pourrait effectivement être amené à lire et, le cas échéant, à divulguer dépendent de la forme sous laquelle ces données sont stockée et de qui contrôle les clés nécessaires au décryptage.
Pour garantir la confidentialité des contenus sensibles, il faut donc se demander qui peut accéder aux contenus lisibles ou aux clés cryptographiques tout au long de la chaîne de traitement. Cet aspect a son importance, et pas seulement dans le cadre de demandes de divulgation émanant d’un État. L’architecture technique est également essentielle en cas de cyberattaques contre des applications basées sur le cloud ou l’infrastructure cloud sous-jacente – un risque désormais omniprésent. C’est cette architecture, qui détermine si les contenus dérobés sont lisibles par les auteurs de l’attaque.
C’est pourquoi une administration en plein processus de sélection doit également se poser une deuxième question: qui pourrait avoir accès à des contenus lisibles? La différence entre résidence des données et contrôle technique des données prend alors tout son sens.
Limiter techniquement l’accès à des contenus lisibles revient à imbriquer un chiffrement adapté et une gestion des clés conçue sur le principe de la divulgation nulle de connaissance:
Entre-temps, l’administration de notre exemple a opté pour un environnement de travail numérique préservant à la fois la collaboration et la souveraineté des données. La responsable de projet installe un domaine de travail protégé pour le programme d’encouragement et y intègre des équipes internes, des expertes externes et l’organisme de conseil juridique avec les droits appropriés. Les demandes, évaluations et projets de contrat y sont non seulement enregistrés, mais également contrôlés, partagés et traités sans circuler de manière incontrôlée par e-mail, copies locales ou liens non protégés.
La solution chiffre les contenus sur les appareils des utilisatrices et des utilisateurs autorisés avant même qu’ils ne soient transmis. Si un service externe venait à demander des données au prestataire, celui-ci ne pourrait pas fournir de contenus lisibles, car il ne dispose pas des clés nécessaires à cet effet.
Le fait que le prestataire ne puisse pas lire les contenus ne répond toutefois pas encore à toutes les questions qui se posent autour d’un projet. En effet, dès que des personnes autorisées collaborent, il faut des règles claires en matière de contrôle, de responsabilité et de traçabilité. Les organisations doivent pouvoir définir qui peut voir, traiter ou partager quelles informations, comment elles sont validées et comment les accès peuvent être contrôlés. En outre, elles doivent être en mesure d’adapter ces règles avec une grande précision aux rôles, aux phases du projet et aux besoins de protection. Enfin, la solution doit être simple à utiliser afin que les méthodes sécurisées soient effectivement utilisées au jour le jour et que personne ne se rabatte sur des solutions de contournement non sécurisées.
Sur la base technique du chiffrement de bout en bout et de la divulgation nulle de connaissance, les modèles de rôles, les processus de validation, la traçabilité et la simplicité d’utilisation garantissent que la souveraineté des données soit bel et bien mise en œuvre dans le travail. Ils permettent de gérer de manière ciblée les accès internes et externes, de limiter les droits dans le temps, de retirer des autorisations en cas de besoin et de documenter les activités de manière traçable. Ces fonctions facilitent la gouvernance des données et garantissent la vérifiabilité des accès.
Dans le cadre de notre projet d’encouragement, l’experte externe n’aura accès qu’à certaines demandes. L’organisme de conseil juridique travaillera exclusivement avec les documents contractuels et le partenaire de recherche ne pourra consulter et modifier que certaines données du projet. Dès que les contrôles seront terminés, l’administration retirera les droits octroyés aux parties externes et pourra ensuite retracer à l’aide de procès-verbaux quels accès et quelles activités auront eu lieu.
Le fait que des données soient hébergées en Suisse ou dans un autre pays européen instaure la confiance et permet de remplir les exigences réglementaires et les directives internes. Néanmoins, la souveraineté des données ne s’arrête pas sur le seuil d’un centre de calcul. Elle dépend de qui peut lire les contenus, qui contrôle les clés et comment les accès sont gérés au quotidien. Les organisations qui traitent des données sensibles dans le cadre de processus numériques ne devraient donc pas se contenter de vérifier le lieu d’hébergement des données. La mise en œuvre technique du chiffrement, du contrôle des clés et de la gestion des accès est tout aussi importante. Ce n’est qu’en combinant tous ces éléments que la promesse du lieu d’hébergement débouche sur un véritable contrôle des données.