Cybersécurité

Cybersécurité :

Protection des données, RGPD, AI Act et Gouvernance

Ref: CDPOF-10

Protection des données, RGPD, AI Act et Gouvernance : CDPOF-10

LIEU : (sélectionner)
DATE : (sélectionner)

  Présentation


Objectifs
1. Identifier et appliquer les principes fondamentaux du RGPD et de la LIL
2. Intégrer les exigences du règlement européen sur l’intelligence artificielle (AI Act)
3. Déterminer la base juridique d’un traitement
4. Gérer les droits des personnes concernées
5. Réaliser une analyse d’impact (AIPD/DPIA)
6. Mettre en œuvre des mesures techniques et organisationnelles adaptées
7. Structurer une gouvernance conformité selon une logique PDCA
8. Préparer un dispositif conforme aux exigences de certification DPD

Moyens pédagogiques, techniques, d'encadrement et de suivi
Apports théoriques structurés
Études de cas pratiques
Ateliers méthodologiques
Quiz réguliers d’évaluation
Examen blanc final
Cas transversal RGPD + IA 

  Public

DPO
Juriste
Responsable Qualité
Responsable d’Audit
Chef de projet sécurité
Autres fonctions de l’entreprise

ECSF METIERS ASSOCIE :
Cyber information Security officer, Cyber security risk manager, Cyber security auditor
Pré-requis

Aucun prérequis n'est nécessaire pour suivre cette formation. Cependant, il est utile et préférable si le candidat possède des connaissances du fonctionnement managérial et organisationnel d'une structure et connaissances de base en sécurité de l'information.

Avoir des connaissances générales de l'entreprise, en droit, en système d'information ou en gestion des risques sont recommandées.

  Contenu

JOUR 1
1.1 Fondamentaux du droit de la protection des données
o Les enjeux liés à la sécurité des données
o Définitions clés (donnée personnelle, traitement, responsable, sous-traitant…)
o LIL et articulation avec le RGPD (origines et évolutions des lois, structure du RGPD).
o Champ d’application matériel et territorial
o Autres textes relatifs à la protection de la vie privée
o Introduction au principe d’accountability
1.2 Les Acteurs, gouvernance et gestion des risques
o Organismes européens et nationaux faisant autorité (Commission Européenne, CEPD,
o Parlement Européen, conseils des ministres de l’UE)
o Les autorités de contrôles
o Le Responsable du traitement
o Sous-traitant
o Le DPO (son métier, son rôle et fonctions)
1.3 Les grands principes du RGPD
o Licéité, loyauté, transparence
o Limitation des finalités
o Minimisation
o Exactitude
o Limitation de la conservation
o Intégrité et confidentialité
o Responsabilité (Accountability)
1.4 Introduction à l’AI Act (Nouveau module)
o Objectifs et architecture du règlement IA
o Articulation RGPD / AI Act
o Classification des systèmes d’IA :
Risque inacceptable
Haut risque
Risque limité
Risque minimal
o Notion de fournisseur vs déployeur des systèmes d’IA
o Obligations selon le niveau de risque

JOUR 2
2.1 Validité d’un traitement
o Bases juridiques
o Consentement (validité, retrait, preuve)
o Intérêt légitime
o Catégories particulières
o Données relatives aux condamnation pénales et aux infractions
2.2 Droits des personnes concernées
o Transparence et information
o Droit d’accès
o Rectification
o Effacement (droit à l’oubli)
o Portabilité
o Limitation du traitement ou des droits
o Opposition
2.3 Décisions automatisées et IA
o Article 22 RGPD
o Profilage
o Droit à l’intervention humaine
o Explicabilité des algorithmes
o Exigences AI Act pour systèmes à haut risque
2.4 Transferts des données personnelles
o Au sein de l’Europe (pays transfrontaliers)
o Hors de l’Europe
Décision d’adéquation
Clauses contractuelles types
BCR
Dérogations
Impact du Cloud et IA générative

JOUR 3
3.1 Analyse et acteurs de la mise en conformité RGPD
o Responsable de traitement
o Sous-traitant
o Co-responsabilité
o DPO
o CEPD
o Autorités de contrôle
3.2 Règles et obligations de la Conformité RGPD
o Notion de risque sur les droits et libertés
o Méthodologie CNIL
o Analyse d’impact (AIPD / DPIA)
o Cas des systèmes IA à haut risque (AI Act)
o Documentation et traçabilité
3.3 Les Analyses d’impact : AIPD
o L’analyse d’impact et la conformité RGPD
o Traitement ou l’analyse d’impact est obligatoire
o Traitement ou l’analyse d’impact est obligatoire ou non obligatoire
o Méthodologie de l’analyse d’impact CNIL
o Le rapport d’analyse d’impacte
o Rôle du DPO dans l’analyse d’impact
o Outil PIA de la CNIL
3.4 Gouvernance IA (Nouveau module stratégique)
o Politique interne IA
o Cartographie des systèmes IA
o Registre des traitements enrichi IA
o Documentation technique (AI Act)
o Data governance et qualité des données

JOUR 4
4.1 Mesures Techniques de la conformité RGPD
o Mesures de sécurités des données
o La protection des données by design
o La protection des données by default
o La Cryptographie
o Le Hachage
o La signature numérique
o Le Chiffrement
o Le Chiffrement Symétrique
o Le Chiffrement Asymétrique
o Pseudonymiser
o Anonymiser
o Contrôle des accès logiques
o Cloisonner les réseaux
o Les logiciels malveillants
o Postes client /password
o Sécuriser les données papiers
4.2 Mesures Organisationnelles de la conformité RGPD
o Les Politiques
o Approbation et publications des Politiques
o Politique des bureaux vide
o Protection des locaux et gestion des visites
o Gestion des incidents
o Amélioration continue
o Gestion des incidents : Rôle du DPO
o Sensibilisation et Formation
4.3 Audit et Contrôle
o Les Principes de l’Audit
o L’organisation du plan d’Audit
o La réalisation du plan d’Audit
4.4 Documentation RGPD
o L’importance de la gestion documentaire
o Formalisation documentaire
o Gestion documentaire
o Documents Obligatoires selon le RGPD
o Documents nécessaires pour démontrer sa conformité

JOUR 5
5.1 La procédure de Notification d’une violation
o Définitions – La violation des données
o Procédures d’analyse des violations
o Notification des violations des données
o Communication à la Personne
o Résolution des problèmes et des non-conformités
o Analyse des causes fondamentales
o Procédure d'action corrective
5.2 Le principe d’amélioration continue
o Surveillance, mesure et évaluation 
Définir la surveillance par le RT (quoi surveiller, Quand le réaliser et qui doit le faire)
Les objectifs de mesure peuvent être structurés autour du niveau de conformité, l’effectivité des droits des personnes, le niveau de sécurité des données,…)
Les supports de la mesure
o Supports documentaires
Outils de suivi opérationnel
Systèmes d’information et outils techniques
Tableaux de bord et indicateurs
o Amélioration continue 
Des paramètres d’efficience des résultats des plans d’actions
Structurer la mise en conformité de manière progressive et séquencée
o Changer les facteurs à surveiller
Changements Interne
Changements Organisationnels
Changements externes
Changements technologiques
5.3 Synthèse Globale et PDCA
o La Conformité RGPD
o Les volontés du législateur
o Le rôle du DPO dans la Conformité RGPD
o Le PDCA de la Conformité RGPD

Examen blanc
Evaluation et validation

Examen sous forme de QCM selon le référentiel de la CNIL.

Le temps destiné au passage de la certification est de 3H.
L’examen est composé de 3 parties : 
1. QCM (50 questions) portant sur les fondamentaux du RGPD, 
2. 30 Questions ouvertes sur la compréhension et l’application des concepts de cours
3. 20 Questions ouvertes d’application sur la base d’une étude de cas
Il se déroule sur une plateforme à distance.

L’examen valide des domaines de compétences en relation avec les profils métiers identifiés par l’European union agency for cybersecurity via l’European Cybersecurity Skills Framework.

Informations complémentaires

L'objectif de la formation Certification des compétences du délégué à la protection des données est de permettre au candidat qui justifie d'une expérience professionnelle d'au moins 2 ans de développer une expertise théorique et pratique pour assumer pleinement les responsabilités de délégué à la protection des données, notamment celles liées à la mise en place et à la gouvernance de la conformité RGPD (Règlement (UE) 2016/679, entré en vigueur le 25 mai 2016 et applicable depuis le 25 mai 2018).

L'apprenant peut suivre la formation sur 5 jours sans passer la certification.

La formation et son évaluation sont réalisées en langue Française.

En cas de besoin les demandes d'adaptation de la formation et de son accessibilité peuvent être communiquées via un formulaire en ligne accessible en cliquant ici.