L'Amendement 13 — une liste de contrôle pratique pour votre entreprise
L'Amendement 13 à la loi israélienne sur la protection de la vie privée élargit considérablement les obligations de sécurité de l'information et de signalement de toute entreprise détenant une base de données — avec des pouvoirs d'exécution et des amendes significatifs. Voici ce que la loi exige réellement, et comment satisfaire chaque exigence sans un projet de six mois.
Ce qui a changé — en bref
L'amendement déplace l'accent de « l'enregistrement des bases de données » vers un devoir de sécurité de l'information effective, de transparence et de réponse aux incidents. Une entreprise doit savoir quelles informations elle détient, les protéger avec des contrôles éprouvés, documenter qui a accédé à quoi, et être capable de signaler un incident de sécurité à temps. L'exécution administrative associée aux sanctions financières transforme cela d'un « c'est mieux d'avoir » en un « c'est obligatoire ».
La liste de contrôle — les 7 exigences et comment les satisfaire en pratique
1. Cartographier l'information et les actifs
Vous devez savoir quels appareils, serveurs et services cloud détiennent de l'information. Chez nous : un inventaire unique des actifs (terminaux + serveurs + cloud AWS/Azure/GCP/M365/Google) avec une carte de connexions 3D et un score de santé de 0 à 100 pour chaque actif.
2. Des contrôles de sécurité éprouvés
Defender/pare-feu actif, chiffrement, gestion des droits, sauvegarde. Chez nous : surveillance continue des contrôles + remédiation automatique lorsque quelque chose est désactivé, chasse aux logiciels malveillants (YARA) et détection d'anomalies comportementales (UEBA).
3. Gestion des accès et droits par paliers
Un accès au juste besoin, pas tout pour tout le monde. Chez nous : isolation par locataire, partage d'appareils à 3 niveaux (consultation/contrôle/gestion), et suppression réservée au seul propriétaire.
4. Documentation des accès (piste d'audit)
Qui a accédé, quand, pourquoi. Chez nous : un journal d'audit complet pour chaque action + audit-à-la-révélation pour chaque secret exposé dans le coffre-fort — une preuve qui ne peut être niée.
5. Sauvegarde et récupération
Une information que vous pouvez restaurer même après une attaque par rançongiciel. Chez nous : une sauvegarde immuable (WORM · Object-Lock) qu'un attaquant ne peut supprimer — même avec des clés volées — avec des tests de restauration automatiques.
6. Détection et signalement des incidents
Détecter un incident de sécurité et le signaler à temps. Chez nous : des alertes en temps réel + une chronologie forensique en langage clair (qui, quoi, quand, avec étiquetage MITRE) — la base d'un signalement en bonne et due forme au régulateur.
7. Rapport de conformité périodique
Une preuve pour la direction/l'assureur/le régulateur. Chez nous : une correspondance CIS → Amendement 13 / ISO 27001 / SOC 2, et un rapport prêt à télécharger en un clic — sans collecter les preuves manuellement.