Cette session est réservée aux membres.

Abonnez-vous ou connectez-vous pour regarder toutes les sessions GoSec.

S'abonner Connexion

Cet enregistrement n'est pas encore disponible.

How to Minimize Legal Risks in the Event of a Security Incident?

GoSec 2023Conférence52 minFrançais
Télécharger les ressources

À propos de cette session

Laure Bonnave, avocate chez Clyde & Co à Montréal qui agit comme « bridge coach » auprès d'organisations victimes de cyberattaques, présente en français le cadre juridique canadien applicable aux incidents de sécurité. Elle oppose la loi fédérale PIPEDA à la loi 25 du Québec, dont les dispositions récentes prévoient des sanctions administratives pouvant atteindre dix millions de dollars ou deux pour cent du chiffre d'affaires mondial, ainsi que des dommages punitifs en cas de faute lourde, et annonce l'arrivée d'un régime fédéral similaire avec le projet de loi C-27. Elle définit les trois types d'atteinte aux données (confidentialité, disponibilité, intégrité), explique le critère du risque de préjudice sérieux qui déclenche l'obligation de notifier, et propose des mesures concrètes de préparation : inventorier et limiter les renseignements personnels détenus, chiffrer et tester les sauvegardes, former le personnel, souscrire une assurance cyberrisque et choisir son bridge coach à l'avance. Elle détaille les 48 premières heures cruciales, dont l'avis rapide à l'assureur, la préservation de la preuve numérique et la centralisation des communications. Une longue période de questions aborde le signalement aux policiers, la légalité du paiement de rançon face aux listes de sanctions, qui décide de payer une rançon, la durée de surveillance de crédit, la surveillance du dark web, et si l'absence de sauvegardes pourrait justifier une poursuite en négligence.

À retenir

  • Choisir un bridge coach avocat avant qu'un incident survienne, pour que les communications privilégiées et confidentielles et la coordination des experts démarrent dès le premier jour, pas une fois la crise déjà en cours.
  • Aviser l'assureur cyberrisque en quelques jours, pas en quelques semaines, après la découverte d'un incident; un avis tardif peut permettre à l'assureur de refuser de couvrir les frais engagés avant la notification.
  • Évaluer la gravité d'un incident selon le critère du risque de préjudice sérieux (sensibilité des données, probabilité d'utilisation malveillante, conséquences anticipées) pour déterminer si la notification au régulateur et aux personnes touchées est obligatoire.
  • Avant de payer une rançon, vérifier que le groupe attaquant ne figure pas sur une liste de sanctions (comme celle du Trésor américain) par l'entremise d'un négociateur spécialisé; payer un groupe sanctionné peut être illégal en soi.
  • Inventorier et limiter les renseignements personnels détenus, chiffrer et tester régulièrement les sauvegardes, car la qualité des sauvegardes sera probablement scrutée comme preuve de faute dans toute poursuite future en négligence.

Conférenciers

Laure Bonnave
Laure Bonnave
Senior Counsel · Clydeco
As a Senior Counsel at Clyde & Co Canada LLP, Laure Bonnave acts as a breach coach in cases involving cybersecurity incidents, including data or privacy breaches. As part of her practice, she has advised clients on multiple cyber incidents, both… Lire la suiteRéduire

As a Senior Counsel at Clyde & Co Canada LLP, Laure Bonnave acts as a breach coach in cases involving cybersecurity incidents, including data or privacy breaches. As part of her practice, she has advised clients on multiple cyber incidents, both locally and internationally. In her role, Laure regularly offers her clients expertise in cyber incident management, which includes: Overall incident response management and coordination with service providers; Responding to ransomware attacks and data recovery; Analyzing and reporting data breaches; Managing fraud cases involving payment misappropriation, locating and recovering funds; Development of a communications strategy and stakeholder management; Preparing reports to regulatory authorities; Managing risks relating to class actions following a confidentiality incident.

Ressources

Mots-clés

Autres sessions GoSec 2023

Aussi de Laure Bonnave

Sur le même thème

Ce site est enregistré sur wpml.org comme site de développement. Passez à une clé de site de production pour remove this banner.