Sep 29, 2026

La politique sur papier, la réalité en production

Data Series
2

Temps de lecture :

5 min de lecture

Nova Scotia Power conservait des numéros d'assurance sociale qu'elle n'avait aucune raison de garder. Suivez un enregistrement à travers quatre copies et trois environnements pour voir où la confidentialité fait réellement défaut.

Auteur

Dimitri Phalen est le responsable marketing chez ISM qui privilégie un langage clair aux grandes promesses. Depuis des années, il travaille dans l'ombre pour traduire des problèmes informatiques complexes et confus en solutions concrètes pour les équipes. Si un texte semble avoir été écrit par quelqu'un qui manque de caféine et qui a passé trop de temps avec l'équipe de livraison, c'est probablement de sa faute.

Nova Scotia Power conservait des numéros d’assurance sociale qu’elle n’avait aucune raison de garder.

Ces NAS se trouvaient dans un dépôt de données relié à un programme d’analyse de la consommation d’énergie. Pas dans le système de facturation. Pas dans le dossier client réglementé. Un projet parallèle qui recueillait des numéros d’assurance sociale à des fins que personne n’a pu justifier pleinement lorsque la brèche a forcé la question (lettre de conformité de Nova Scotia Power au Commissariat à la protection de la vie privée du Canada, mars 2026).

En mars 2025, un attaquant s’est infiltré par l’entremise d’un site Web compromis et d’un logiciel malveillant appelé SocGholish. Il est resté à l’intérieur pendant 37 jours avant que quelqu’un ne s’en aperçoive. Au moment où Nova Scotia Power a découvert la brèche, les données personnelles de 900 000 clients (actuels et anciens) avaient été exfiltrées. Noms, dates de naissance, historiques de compte, numéros de permis de conduire et ces numéros d’assurance sociale qui n’auraient jamais dû se trouver là (CBC News, mars 2026).

La brèche était un échec de sécurité. La raison pour laquelle la brèche a été catastrophique était un échec de confidentialité. Des données recueillies au-delà des besoins, conservées au-delà de ce qui était justifié, stockées avec des contrôles d’accès qui ne correspondaient pas à la sensibilité de leur contenu. Nova Scotia Power s’est depuis engagée à supprimer les NAS. La bonne décision. Une décision qui n’aurait rien coûté trois ans plus tôt.

L’écart entre la politique et l’environnement est là où réside la véritable exposition

En théorie, chaque organisation possède des politiques de confidentialité. En réalité, les données se trouvent là où elles ont été laissées en dernier.

De multiples départements avec des responsabilités qui se chevauchent et une reddition de comptes ambiguë. Une documentation obsolète qui décrit un environnement de données vieux de trois versions. Une classification qui existe dans un document de politique, mais pas dans les systèmes que la politique régit. Et des environnements de test remplis de données réelles que personne ne savait devoir masquer, parce que la personne qui les a configurés est partie il y a deux ans et que la passation des dossiers s’est résumée à un message Slack et une carte-cadeau Tim Hortons pour le dérangement.

Au Canada, cet écart a maintenant un poids réglementaire. La Loi 25 du Québec est pleinement en vigueur, avec des sanctions administratives atteignant 10 millions de dollars ou 2 % du chiffre d’affaires mondial, et des amendes pénales allant jusqu’à 25 millions de dollars ou 4 %. La Commission d’accès à l’information a reçu 444 rapports d’incident de confidentialité pour la seule année 2023-2024 (Rapport annuel de la CAI, octobre 2024). Une application active, pas un régime de lettres d’avertissement. La Loi 25 s’applique à toute organisation traitant des données de résidents du Québec, peu importe où l’organisation est située.

La LPRPDE n’a pas encore le même mordant. Mais le Commissaire à la protection de la vie privée est de plus en plus direct. À la suite de la brèche chez Nova Scotia Power, le commissaire Philippe Dufresne a déclaré publiquement que la protection proactive des données doit être priorisée par toutes les organisations. Le seuil réglementaire est en hausse.

Suivez un dossier, voyez où la confidentialité fait défaut

Suivez une donnée sensible à travers un environnement typique.

Tout commence en production. Un dossier client, recueilli avec consentement, stocké avec des contrôles d’accès, classé correctement. Jusqu’ici, conforme.

Ensuite, quelqu’un au développement a besoin de données de test réalistes. Il copie la table de production vers le développement. Les contrôles d’accès ne suivent pas. Le masquage ne se produit pas. Un intégrateur tiers a accès à cet environnement pour un projet d’intégration de systèmes. Authentifié. Faisant un travail légitime. Et maintenant, il consulte des données clients non masquées qu’il n’était pas autorisé à voir.

Ce n’est pas malveillant. C’est simplement non gouverné. Gary avait besoin de données pour une construction. Il a copié ce qui était disponible. La politique de confidentialité ne dit rien sur les environnements de développement parce qu’elle a été rédigée pour la production.

Pendant ce temps, l’analytique a extrait les mêmes données clients dans une couche de rapport. Cet extrait alimente un tableau de bord et une exportation trimestrielle qui finit sous forme de feuille de calcul sur un lecteur partagé avec un accès plus large que le système source.

Quatre copies. Trois environnements. Deux départements ignorant les copies de l’autre. Une politique de confidentialité qui ne couvre rien de tout cela.

Ajoutez maintenant des équipes à l’étranger, des fournisseurs, le roulement du personnel, l’accès à distance et des architectures intégrées où vos données touchent des systèmes que vous ne gérez pas. Si vos contrôles de confidentialité ne vivent qu’en production, ils ne couvrent qu’environ le tiers des endroits où vos données vont réellement.

Les régulateurs ont cessé de demander si vous avez une politique

La question est maintenant : pouvez-vous prouver que vos systèmes font ce que la politique dit qu’ils font ?

Cela signifie une validation continue et automatisée. Pas une révision manuelle une fois par an.

Gérez la confidentialité en amont. Si les données sensibles sont traitées correctement dès leur création, chaque copie en aval hérite des protections. Si vous intervenez à la fin, vous courez après un problème qui s'est multiplié sans que personne ne s'en aperçoive.

Automatisez l'application des règles. Le masquage manuel n'est pas évolutif. Microsoft Purview gère la classification des données et l'étiquetage de sensibilité. Protegrity assure une protection granulaire des données sur toutes les plateformes. Les outils sont la partie simple. C'est l'intégration dans chaque environnement, et pas seulement en production, qui distingue les organisations qui survivent aux incidents de celles qui deviennent l'exemple à ne pas suivre lors de la conférence de l'année prochaine.

Intégrez la confidentialité dans le flux de travail. Lorsqu'elle est intégrée au pipeline dès le départ, les approbations se font au fur et à mesure de l'avancement du travail. Le service juridique ne reçoit pas un document PDF deux jours avant le lancement.

Gouvernez tous les environnements. Production, développement, test, archives et ce serveur de fichiers oublié qui a survécu à deux migrations. Les NAS de Nova Scotia Power ne se trouvaient pas dans un système de production. Ils étaient dans un répertoire pour un programme d'analyse. La brèche n'a pas fait de distinction. Le Commissaire à la protection de la vie privée non plus.

Vers quoi cela nous mène

La confidentialité définit ce qu'il faut protéger. La sécurité définit comment. Les données ne se soucient pas de votre pare-feu couvre l'architecture qui applique les contrôles de confidentialité dans tous les environnements.

La couche de gouvernance qui rend la confidentialité applicable plutôt qu'idéale : Personne n'est promu pour son travail de gouvernance.

Et si vos données doivent rester sous la juridiction des lois et des tribunaux canadiens, c'est le service de souveraineté des données.

Vous voulez comprendre notre façon de travailler?

Chaque conversation commence par votre environnement. Pas par notre liste de produits.

Contactez-nous
FlècheFlèche

Ce n'est pas une question de technologie ou de processus. C'est une question de clients, d'utilisateurs et de la confiance durement acquise que vous avez bâtie. Chaque membre de notre équipe garde cela à l'esprit.

CTA mobile