UNIVERSITE NATIONALE DU VIETNAM, HANOI INSTITUT FRANCOPHONE INTERNATIONAL EDOUARD GRẾGORY "NGHIÊN CỨU VÀ XÂY DỰNG MỘT KẾ HOẠCH HÀNH ĐỘNG CHO VIỆC THIẾT LẬP DỊCH VỤ HỆ THỐNG THÔNG TIN TRONG MỘT DOANH NGHIỆP NHỎ VÀ VỪA (QUỸ SAVART)" " ETUDE ET DEFINITION DU PLAN D’ACTION DE MISE PLACE D’UN SERVICE SI DANS UNE PME, LA FONDATION SAVART. " Mémoire de fin d’études du master informatique Hanoi 2021 UNIVERSITE NATIONALE DU VIETNAM, HANOI INSTITUT FRANCOPHONE INTERNATIONAL EDOUARD GRẾGORY "NGHIÊN CỨU VÀ XÂY DỰNG MỘT KẾ HOẠCH HÀNH ĐỘNG CHO VIỆC THIẾT LẬP DỊCH VỤ HỆ THỐNG THÔNG TIN TRONG MỘT DOANH NGHIỆP NHỎ VÀ VỪA (QUỸ SAVART)" " ETUDE ET DEFINITION DU PLAN D’ACTION DE MISE PLACE D’UN SERVICE SI DANS UNE PME, LA FONDATION SAVART. " Spécialité : Systèmes intelligents et multimédia. Code : Programme pilote Mémoire de fin d’études du master informatique Sous la direction de : M.
CONTESSE Damien (Encadrant) Hanoi 2021 ATTENTION SUR L‘HONNEUR J‟atteste sur l‟honneur que je suis le réalisateur de ce mémoire et que les données et les résultats qui y sont présentés sont exacts et n‟ont jamais été publiés ailleurs. Les sources d‟information citées dans ce mémoire ont été bien précisées LỜI CAM DOAN Tôi cam đoan đây là công trình nghiên cứu của riêng tôi. Các số liệu, kết quả nêu trong Luận văn là trung thực và chưa từng được ai công bố trong bất kỳ công trình nào khác. Các thông tin trích dẫn trong Luận văn đã được chỉ rõ nguồn gốc.
Signature de l‟étudiant : EDOUARD GRẾGORY Remerciements Je souhaite avant tout de remercier Dieu et tous ceux et celles qui ont contribué au succès de mes deux années d‟étude de master, depuis le début de la formation en passant par le stage jusqu‟à la rédaction de ce mémoire. D‟abord, mes remerciements s‟adressent à l‟Agence Universitaire de la Francophonie (AUF), pour une demi-bourse dans la poursuite de notre formation informatique en niveau maitrise. Je remercie ensuite toute l‟équipe de l‟Institut Francophone International(IFI) et les professeurs de l‟Université de la Rochelle (France), de l‟université nationale du Vietnam (VNU), pour la transmission de toutes les connaissances et soutien intellectuelle durant notre formation. Je tiens à remercier cordialement mon maitre de stage, M.
CONTESSE Damien (Directeur général de la FONDATION SAVART) et spécialement M. DOCKWILLER Joël (PDG, ETIXIS), les directrices, directeurs, les membres du siège social et tous les autres employés de la FONDATION SAVART en général, pour leur accueil et notamment leur soutien et leur disponibilité durant la période du stage au sein de ladite fondation. Merci !!! Enfin, mes remerciements vont à l‟égard de toute ma famille, spécialement ma défunte mère, tous mes camarades et toutes les personnes qui d‟une manière ou d‟une autre, ont participé à la réussite de mon parcours de master informatique. I Résumé La fondation Savart, est un organisme à caractère médico-social, qui aide des personnes en situation d‟handicape sur le marché du travail, elle est établie dans le nord de la France et compte près de 14 établissements, une centaine d‟employée et des centaines de personnes avec des handicapes variés, elle se trouve dans l‟obligation de mettre à jour leur système d‟information.
La CNIL qui est la Commission Numérique Informatique et Liberté fait à toutes les institutions Français l‟exigence de respecter le droit des citoyens français vis-à-vis les RGPD c‟est-à-dire les Règlements Généraux de Protection des Données, ses règles en questions mettent l‟accent sur deux type de données, à savoir les données personnelles et les données sensible, on les différentie de la manière suivante, Donnée sensible, ce sont des informations qui révèlent la prétendue origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques ou l'appartenance syndicale, ainsi que le traitement des données génétiques, des données biométriques aux fins d'identifier une personne physique de manière unique tandis qu‟une donnée personnelle est toute information se rapportant à une personne physique identifiée ou identifiable tel son numéro d‟identification nationale, adresse etc. Durant ce stage nous aurons à travailler sur la sécurité informatique (les normes ISO 27001 / 2700) au sein de la fondation, de former les utilisateurs, d‟assurer la prise de contact avec les prestataires de service informatique, tel que EIG etc., d‟assurer le contrôle d‟accès au SI, l‟inventaire informatique, la maintenance du réseau informatique etc. Grace à tout ce travail, la mise en place du système d‟information a été faite et il répond grandement aux exigences et aux normes des systèmes d‟information sécurisés et modernes. Mots clés : RGPD (Données personnelles et sensibles), CNIL, Sécurité SI II Summary The Savart foundation, a medico-social organization, which helps people with disabilities in the labor market, is established in the north of France and has nearly 14 establishments, a hundred employees and hundreds of people with various disabilities, it is obliged to update their information system.
The CNIL, which is the Commission Numérique Informatique et Liberté, makes all French institutions the requirement to respect the rights of French citizens vis-à-vis the GDPR, that is to say the General Data Protection Regulations, its rules in questions focus on two types of data, namely personal data and sensitive data, we differentiate them as follows, Sensitive data, this is information that reveals the alleged racial or ethnic origin, political opinions, religious or philosophical beliefs or trade union membership, as well as the processing of genetic data, biometric data for the purpose of uniquely identifying a natural person while personal data is any information relating to an identified natural person or identifiable such as its national identification number, address etc. During this internship we will have to work on IT security (ISO 27001/2700 standards) within the foundation, train users, ensure contact with IT service providers, such as EIG etc., ensure access control to the IS, computer inventory, maintenance of the computer network, etc. Thanks to all this work, the information system was set up and it greatly meets the requirements and standards of secure and modern information systems. Keywords: GDPR (Personal and sensitive data), CNIL, IS Security III Table des matières INTRODUCTION GENERALE.
1 PRESENTATION DU CONTEXTE ET CADRE DU STAGE .1 Contexte du stage et présentation de la structure d‟accueil .2 Présentation de la structure d‟accueil .3 Mission de la fondation .4 Organigramme de la fondation.5 Contexte actuel et problématique .6 Objectif du stage .7 Plan de travail : Diagramme de GANTT. 7 RECHERCHE ET SYNTHESE BIBLIOGRAPHIQUE .1 Etat de l‟art des RGPD / CNIL/ normes ISO/EC 27001 .2 Les types de données .1 Types de sanction.5 Norme ISO/IEC 27001 .1 C‟est quoi la norme ISO/IEC 27001 ? .2 Fonctionnement de la norme .2 Mise en place d‟un SI. 10 LES REALISATIONS AU SEIN DE LA FONDATION SAVART.1 Conception de la solution proposée .2- Déclaration des incidents .3 Classification des incidents .4 Détection des incidents de sécurité .5 La gestion des incidents .6 Modes de contacts .9 Escalade des incidents de sécurité .12- Décret n° 2016-1151 du 24 août 2016 relatif au portail de signalement des événements sanitaires indésirables .13 Procédure Fondation SAVART .14 Clôture de l‟incident .15 Analyse des incidents .16 Revue des incidents de sécurité .17 Recueil de preuves .18 Non conformités et Actions correctives.3 Politique de Gestion de contrôles d‟accès logiques et physiques .2-Les accès logiques : .3 Les accès physiques : .4 Compte utilisateur & authentification .4 Gestion des comptes utilisateurs et habilitations (Profil) .1- Cycle de vie des comptes utilisateurs et habilitations .2- Transmission des informations d‟accès (Email / Logiciel).3- Durée d‟une habilitation .4- Référencement des comptes et des habilitations .5 Accès physique aux différents bâtiments de la fondation SAVART .2- Accès salle des équipements réseaux .3- Accès aux espaces « baies sur site / Siège social » .5- Depuis l‟un des établissements de la fondation Savart.6- Accès réseau filaire.7- Accès réseau Wi-Fi .5 Plan de sauvegarde .2 Mise en application de la règle 3-2-1 .3 Plan de sauvegarde dans EIG .4 Plan de sauvegarde dans OCTIME .5 Plan de sauvegarde dans TITAN .6 Plan de sauvegarde dans FOCAT .7 Plan de sauvegarde dans MEDIATEAM .9 Durée de sauvegarde des données .10 Données hors site .6 Politique de sauvegarde.1 Sauvegarde différentielle avec déduplication .3 Enjeux relatifs à la sauvegarde des Systèmes d‟information de santé (SIS) .5 Principes essentiels de sauvegarde .1- Identification du besoin de sauvegarde et de restauration .2 Formalisation des procédures de sauvegarde et restauration.3 Externalisation de la sauvegarde .6 Sauvegarde différentielle avec déduplication .8- Règles de sécurité applicables à la sauvegarde. 32 APPORT PERSONNEL ET PROGRESSION .1 Objectif de la charte .2 Personnes visées au sein de la fondation Savart .3 Accès par des tiers aux systèmes d‟information de la fondation Savart .4 Moyens informatiques et de communication électronique concernés .6 La messagerie électronique : .7 Envoi de messages électroniques.8 Réception de messages électroniques .9 Absence de l‟utilisateur .13 Engagements de l‟utilisateur.14 Utilisation personnelle du téléphone .15 La cessation de l‟utilisation .16 Accès au Système d‟Information en dehors du service (télétravail, en entreprise, centre mobile, … accès au bureau distant).18 Données personnelles à caractère sensible .19 Secret et confidentialité – transmission d‟informations .21 Modalités de contrôle des systèmes d‟information .2 Mise en place d‟un serveur NAS .1 Présentation du serveur (Serveur NAS Synology 216+2) .2 Fonctionnement du serveur NAS .3 Avantage du NAS .4 Fonction de Backup.1 L‟article 30 du RGPD .1 Model de registre RGPD.
51 CONCLUSION ET PERSPECTIVES. 54 VIII TABLE DES TABLEAUX Table 1: Définition des incidents: ---------------------------------------------------------------- 14 Table 2: Type de compte -------------------------------------------------------------------------- 19 Table 3: Les zones --------------------------------------------------------------------------------- 20 IX TABLE DES FIGURES Figure 1: Organigramme de la fondation Savart ------------------------------------------------- 5 Figure 2: Diagramme de GANTT ----------------------------------------------------------------- 7 Figure 3: Inventaire informatique ---------------------------------------------------------------- 11 Figure 4: Matrice d‟habilitation ------------------------------------------------------------------ 11 Figure 5: Cartographie applicative et Réseau -------------------------------------------------- 12 Figure 6: règle 3-2-1 ------------------------------------------------------------------------------- 24 Figure 7: Liste des traitements (SMI) ----------------------------------------------------------- 52 Figure 8: Traitement d‟admission --------------------------------------------------------------- 52 X LISTE DES ACRONYMES RGPD : RGPD (Règlement Général sur la Protection des Données DPD / DPO : Délégué de protection de données / Data Protector Officer CNIL : Commission Nationale de l'Informatique et des Libertés DG : Directeur Générale DE : Directeur/Directrice d‟Établissement RRH : Responsable Ressource Humaine ANSSI : Agence Nationale de la Sécurité des Systèmes d‟Information ASIP Santé : Agence des Systèmes d‟Information Partagés de Santé DIMA : Durée d‟Indisponibilité Maximale Admissible FV : Foyer de vie FH : Foyer d‟Hébergement DMARD : Durée Maximale Admissible de Restauration des Données ES : Etablissements de santé GT : Groupe de Travail PGSSI-S : Politique Générale de Sécurité des Systèmes d‟Information de Santé PTS : Pôle Technique et Sécurité SIS : Système d‟Information de Santé PDMA : Perte de Données Maximale Admissible PC : Personnal Computer (Ordinateur) SI : Système d‟Information DMZ : Zone démilitarisée. VPN: Virtual Private Network XI INTRODUCTION GENERALE Dans le contexte actuel que nous vivons ou tout, ou du moins presque tourne autour des données digitales, il est d‟une grande importance pour un SI d‟assurer leur protection, leur disponibilité, leur authentification, donc à cet effet, la fondation Savart a pris l‟initiative de mettre à jour leur SI, tout en formant leurs usagers sur les normes et l‟hygiène de la protection des données. La mise en place de ce dit SI est un travail de collaboration entre le stagiaire, les employer et les différents prestataires de services afin de produire un travail soutenu et durable.
Ce document est rédigé dans le cadre des travaux effectués durant ma période de stage de fin d‟étude, pour l‟obtention du diplôme du master informatique, spécialité « Système intelligent multimédia (SIM) » de l‟université nationale du Vietnam Hanoi (UNVH) / IFI, l‟Institut Francophone International, et en partenariat avec l‟université La Rochelle, France. Le stage a été réalisé aux différents établissements de la fondation SAVART, spécialement le siège social de la fondation Savart sous la supervision du directeur général de la fondation M. Damien CONTESSE et ainsi que le DPO (Délégué à la protection de donnée) de la fondation SAVART M.