Bases de la classification des données

Bases de la classification des données

Étiquetez correctement les données par niveau de sensibilité.

Qu'est-ce que Bases de la classification des données?

La classification décide quelles protections s'appliquent à quelles données, et les cas difficiles ne sont jamais les plus évidents. Cet exercice vous place dans un workflow de tri avec des éléments qui résistent aux étiquettes faciles : un communiqué de presse confidentiel jusqu'à ce qu'il soit public, des adresses de newsletter couvertes par la loi sur la vie privée, le code source d'un outil interne, des données salariales transmises dans une réponse à tous. Pour chaque niveau, vous verrez ce que la manipulation nécessite réellement, couvrant le stockage, le partage, le cryptage et l'élimination.

Ce que vous apprendrez dans Bases de la classification des données

Bases de la classification des données — Étapes de la formation

  1. Bienvenue dans Prism Analytics

    Aujourd'hui, vous suivrez la formation annuelle sur la classification des données, une condition obligatoire pour tous les employés qui traitent les informations de l'entreprise. Comprendre comment classer correctement les données est essentiel pour protéger à la fois l’entreprise et ses clients.

  2. Pourquoi la classification est importante

    Toutes les données ne sont pas créées égales. Un communiqué de presse et les dossiers financiers d'un client nécessitent des niveaux de protection très différents. La classification des données aide tous les membres de l'organisation à comprendre : Quelles données ils traitent Quelle est leur sensibilité Quelles protections sont requises Qui peut y accéder Sans classification appropriée, les employés peuvent accidentellement partager des informations confidentielles ou gaspiller des ressources en surprotégeant les données publiques.

  3. Notification de formation

    Alice reçoit un e-mail de l'équipe de sécurité de l'information concernant la formation annuelle obligatoire sur la classification des données.

  4. Accéder au portail de sécurité

    Alice clique sur le lien pour accéder au portail de formation sur la sécurité. Ce système centralisé contient tous les supports de formation à la sécurité et le suivi de la conformité.

  5. Les quatre niveaux de classification

    Le portail de formation en sécurité affiche les quatre niveaux de classification des données utilisés chez Prism Analytics : Public - Informations destinées à être diffusées au public Interne - Informations commerciales générales destinées aux employés uniquement Confidentiel - Informations sensibles sur l'entreprise ou les clients Restriction - Données très sensibles avec des contrôles stricts Chaque niveau a des exigences de traitement spécifiques qui augmentent avec la sensibilité.

  6. Données publiques et internes

    Le premier niveau est celui des données publiques : informations explicitement approuvées pour une diffusion externe. Exemples : Communiqués de presse publiés Brochures marketing et contenu de sites Web Offres d'emploi publiques Rapports annuels publiés Traitement : Aucune protection particulière requise Peut être partagé librement avec n'importe qui Nécessite toujours une approbation avant la publication Le deuxième niveau est Données internes : informations commerciales générales destinées uniquement aux employés. Exemples : Politiques et procédures internes Organigrammes et annuaires des employés Notes de réunion et plans de projet Annonces internes Traitement : Partager uniquement avec les employés qui en ont besoin Ne pas publier publiquement ni partager en externe Utiliser la messagerie de l'entreprise pour la distribution Aucun cryptage spécial obligatoire

  7. Données confidentielles

    Le troisième niveau concerne les données confidentielles : des informations sensibles qui pourraient nuire à l'entreprise ou aux clients si elles étaient divulguées. Exemples : Contrats et propositions clients Rapports et prévisions financiers Stratégies et plans commerciaux Informations non publiques sur les produits Évaluations des performances des employés Traitement : Chiffrer lors de l'envoi externe Protéger par mot de passe les documents sensibles Vérifier l'identité du destinataire avant partage Utilisez le partage de fichiers sécurisé, pas la messagerie personnelle Marquer les documents comme « Confidentiel »

  8. Données restreintes

    Le niveau le plus élevé est celui des données restreintes : des informations hautement sensibles nécessitant les contrôles les plus stricts. Exemples : Informations personnelles identifiables (PII) : SSN, numéros de passeport Données de carte de paiement (PCI) Dossiers médicaux (PHI) Identifiants d'authentification et clés de cryptage Secrets commerciaux et propriété intellectuelle Traitement : Toujours cryptés au repos et en transit Accès limité à des informations spécifiques approuvées personnes Journalisation d'audit requise pour tous les accès Rapport immédiat de tout accès non autorisé Procédures d'élimination spéciales requises

  9. Pratique de classification

    Le portail présente un document à classer. Document : une feuille de calcul contenant les noms, adresses e-mail et numéros de téléphone de tous les employés du service marketing. Réfléchissez : qui devrait avoir accès à cela ? Que se passerait-il en cas de fuite ?

  10. Formation terminée

    Le portail confirme qu'Alice a terminé la formation en classification des données. Son dossier de conformité a été mis à jour. Le système affiche un guide de référence rapide pour les niveaux de classification auquel Alice peut accéder à tout moment.

Couverture des référentiels de sécurité

CIS Controls

  • CIS 3 Data Protection
  • CIS 14.4 Train Workforce on Data Handling Best Practices

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.DS Data Security