Rapports à l'ANPD

L'élaboration adéquate de rapports d'incidents pour l'ANPD démontre l'accountability, facilite la collaboration avec le régulateur et peut atténuer les sanctions lors des enquêtes consécutives à une violation.

Obligation et Délais

La LGPD (Loi générale de protection des données) établit l'obligation de notifier les incidents de sécurité susceptibles d'entraîner un risque ou un préjudice important pour les personnes concernées.

Le délai de notification à l'ANPD est de 72 heures au maximum à compter de la connaissance de l'incident. En cas de risque imminent, la notification doit être immédiate.

Informations Essentielles

Le rapport destiné à l'ANPD doit contenir, au minimum :

  • Description de l'incident : nature, date et heure, durée estimée.
  • Données concernées : type de données personnelles compromises (ex. : nom, CPF, données financières), volume estimé de personnes concernées.
  • Causes de l'incident : vulnérabilité exploitée, erreur humaine, cyberattaque.
  • Impact potentiel : risques pour les personnes concernées (ex. : fraude, discrimination, atteinte à l'image).
  • Mesures adoptées : actions de confinement, de remédiation et d'atténuation des dommages.
  • Coordonnées : du responsable de la protection des données (DPO) de l'entreprise.

Niveau de Détail

Le rapport doit être suffisamment détaillé pour que l'ANPD puisse comprendre la nature et la gravité de l'incident, ainsi que les mesures prises pour en atténuer les effets.

Il est important de présenter des informations précises et fondées sur des preuves, en évitant les spéculations ou les informations non confirmées.

Canaux de Notification

L'ANPD met à disposition un canal spécifique pour la notification des incidents de sécurité sur son site officiel. Il est important de suivre les directives et les formulaires fournis par l'ANPD afin de garantir que toutes les informations nécessaires soient présentées de manière adéquate.

Mises à Jour et Compléments

La notification initiale à l'ANPD peut être complétée par des informations supplémentaires à mesure que l'enquête sur l'incident progresse. Il est important de tenir l'ANPD informée de l'avancement des actions de réponse et de toute nouvelle découverte pertinente.

Coordination Interne

L'élaboration du rapport destiné à l'ANPD doit être coordonnée entre les services juridique, de sécurité de l'information et de communication de l'entreprise. Il est essentiel de garantir que les informations présentées soient cohérentes et alignées sur la stratégie de communication de l'entreprise.

Transparence et Accountability

L'élaboration de rapports transparents et complets pour l'ANPD démontre l'engagement de l'entreprise en faveur de la protection des données et sa responsabilité en cas d'incidents de sécurité.

La transparence et l'accountability sont fondamentales pour établir et maintenir la confiance des personnes concernées et des autres stakeholders.

Exemples d'Incidents à Notifier

Ransomware : Attaque qui chiffre les données et exige une rançon pour leur libération, avec une potentielle fuite d'informations confidentielles.

Data Breach : Exposition non autorisée de données personnelles, telles que des informations de clients, des données financières ou des informations de santé.

Attaque DDoS : Interruption de services en ligne qui affecte la disponibilité de données personnelles.

Phishing : Campagne de courriels frauduleux visant à obtenir des identifiants d'accès à des systèmes qui stockent des données personnelles.

Conséquences de la Non-Notification

L'absence de notification des incidents de sécurité à l'ANPD peut entraîner des sanctions administratives, telles que des amendes pouvant atteindre 2 % du chiffre d'affaires de l'entreprise, plafonnées à 50 millions de R$, en plus d'autres pénalités, comme la suspension ou l'interdiction du traitement de données personnelles.

Meilleures Pratiques

  • Tenez un registre détaillé de tous les incidents de sécurité : incluant la date, l'heure, la description, les causes, l'impact et les mesures adoptées.
  • Créez un plan de réponse aux incidents : avec des procédures claires pour l'identification, le confinement, la remédiation et la notification des incidents.
  • Formez vos collaborateurs : pour identifier et répondre aux incidents de sécurité.
  • Réalisez des tests de simulation d'incidents : pour évaluer l'efficacité de votre plan de réponse et identifier les axes d'amélioration.
  • Restez à jour sur les normes et orientations de l'ANPD : concernant la notification des incidents de sécurité.

Recommandations Finales

Des rapports bien préparés pour l'ANPD démontrent une maturité en gestion des incidents et un engagement envers la protection des données. La transparence, la précision et l'exhaustivité sont essentielles pour maintenir la crédibilité auprès du régulateur et potentiellement atténuer les sanctions.