Skip to content
Data Privacy

5 Essential Data Privacy Regulations for Businesses to Know in 2023

Learn more about Data Security today and make sure to check out the 5 Essential Data Privacy Regulations for Businesses to know in 2023.


Bonne Semaine de la protection des données 2023 !

Alors que tout le monde commençait à se familiariser plus ou moins avec le cadre réglementaire en matière de confidentialité et de protection des données, et que les particuliers comme les entreprises apprenaient à naviguer dans les eaux peu profondes des demandes des personnes concernées, de la gestion des risques et des analyses d’impact… BOOM — une nouvelle vague déferlante d’exigences réglementaires et de nouveaux défis s’est abattue sur nous !

2023 est le moment idéal pour commencer à se familiariser avec les nouveaux acronymes (préparez-vous pour #NIS2, #DORA, #DPDPB, #CPRA, #CCPA, #CPA, #CDPA, #UCPA, #VCDPA, #ADPPA, #PrivacyPenaltyBill) et les textes législatifs qu’ils désignent.

L’objectif sous-jacent des changements à venir est de renforcer et d’améliorer les dispositifs de cybersécurité des différentes organisations et de gérer plus efficacement les cyberrisques en constante évolution.

Voici un aperçu général de certaines évolutions juridiques observées à travers le monde :

  • UE – Directive (UE) 2022/2555 relative à des mesures visant à garantir un niveau commun élevé de cybersécurité dans l’ensemble de l’Union (NIS2)
  • UE – Règlement sur la résilience opérationnelle numérique du secteur financier (DORA)
  • États-Unis – Lois sur la protection de la vie privée au niveau des États et au niveau fédéral
  • Inde – Projet de loi sur la protection des données à caractère personnel numériques (DPDPB)
  • Australie – Projet de loi sur les sanctions en matière de protection de la vie privée et refonte de la loi de 1988 sur la protection de la vie privée

NIS2

Selon l’ENISA, les dépenses globales consacrées à la cybersécurité par les organisations de l’UE sont inférieures de 41 % à celles de leurs homologues américaines. Avec l’entrée en vigueur de la directive NIS 2, ce rapport devrait évoluer afin de combler, au moins en partie, cet énorme écart. Selon des estimations prudentes, l’entrée en vigueur de la directive NIS 2 se traduira par une augmentation d’environ 22 % des dépenses en TIC sur une période de 3 à 4 ans.

La directive NIS2 a été publiée juste avant la fin de l’année, et les États membres de l’UE disposent désormais de 21 mois pour transposer les exigences et les mécanismes qu’elle décrit dans leur législation nationale. La directive NIS de 2016, malgré ses lacunes, a constitué une pierre angulaire du renforcement des capacités des États membres en matière de cybersécurité. Désormais, la directive NIS 2 élargira le champ d’application et la liste des organisations concernées. On estime que jusqu’à 160 000 organisations seront soumises à cette nouvelle législation, notamment les fournisseurs de services numériques (plateformes et services de centres de données), les fournisseurs de réseaux et de services de communications électroniques, ainsi que les secteurs de l’industrie manufacturière, de l’agroalimentaire et du secteur public.

Le
NIS2 vise à renforcer les dispositifs de cybersécurité, notamment en améliorant la gouvernance en matière de cybersécurité, en traitant la question de la sécurité des chaînes d’approvisionnement, en rationalisant les obligations de déclaration (alertes précoces/délais de notification raccourcis) et en mettant en place des mesures de surveillance plus rigoureuses ainsi que des exigences d’application plus strictes.

Que pouvez-vous faire dès maintenant ?

  • Commencez par déterminer quelles obligations s’appliqueront à votre organisation et dans quelle catégorie de conformité celle-ci s’inscrira : « entité essentielle », « entité importante » ou peut-être « autre ».
  • Ensuite, voyez si vous pouvez créer des synergies et tirer parti des mesures techniques et organisationnelles existantes mises en œuvre lors de précédentes initiatives de mise en conformité (par exemple, le RGPD, la directive NIS1, etc.)
  • Commencez à rechercher les partenaires adéquats, capables de soutenir efficacement vos efforts de mise en conformité. Discutez avec vos fournisseurs de l’approche la mieux adaptée à votre organisation.
  • Enfin, commencez à prévoir une augmentation des dépenses afin de combler les lacunes restantes. Le non-respect de la conformité pourrait entraîner des amendes administratives pouvant atteindre 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial total de l’organisation.


DORA

La directive DORA vise à instaurer « un niveau commun élevé de résilience opérationnelle numérique », en atténuant les cybermenaces et en garantissant la résilience des opérations dans l’ensemble du secteur financier de l’UE. Elle sera directement applicable à compter du 17 janvier 2025. Elle concernera le secteur financier (banques, compagnies d’assurance, entreprises d’investissement) et ses prestataires de services informatiques (notamment les plateformes cloud), soit environ 22 000 organisations.

Les nouvelles exigences imposées par la DORA se traduiront concrètement par une révision et une mise à jour des pratiques de gestion des risques. Les clients du secteur financier devront transférer autant de risques réglementaires que possible à leurs prestataires TIC ou mettre en œuvre différentes stratégies d’atténuation des risques. Dans tous les cas, les prestataires TIC devront être en mesure de garantir le respect des exigences de la DORA. L’ensemble du secteur devra également réévaluer ses relations contractuelles avec ses fournisseurs. La DORA intégrera des exigences relatives aux contrats entre les entreprises financières et leurs prestataires TIC essentiels, notamment en ce qui concerne le lieu de traitement des données, la description des accords de niveau de service, les obligations de déclaration, les droits d’accès et les circonstances pouvant entraîner la résiliation du contrat.

Dans un article distinct, l’équipe produit de Commvault proposera une analyse approfondie et plus technique des exigences de la directive DORA relatives à la détection (art. 10), à la réaction et à la Recovery (art. 11) ainsi qu’à la sauvegarde (art. 12).

Lois
américaines sur la protection des données : CPRA/CCPA, CPA, CDPA, UCPA, VCDPA, ADPPA

Le 1er janvier 2023, les modifications apportées par la loi californienne sur les droits à la vie privée (California Privacy Rights Act, CPRA) à la loi californienne de 2018 sur la protection de la vie privée des consommateurs (California Consumer Privacy Act) sont entrées en vigueur. De nombreuses dérogations temporaires en vigueur ont pris fin, imposant ainsi des obligations supplémentaires aux entreprises traitant les données à caractère personnel des résidents californiens, notamment en ce qui concerne les données à caractère personnel liées à l’emploi et le droit de refuser la vente de données à caractère personnel.

2023 est également l’année où entreront en vigueur la loi sur la protection de la vie privée du Colorado (CPA), la loi sur la protection des données du Connecticut (CDPA), la loi sur la protection de la vie privée des consommateurs de l’Utah (UCPA) et la loi sur la protection des données des consommateurs de Virginie (VCDPA). Le risque de fragmentation législative est imminent et considérable, et c’est précisément ce type de risque qui a conduit l’Union européenne à harmoniser son approche réglementaire. Voyons si il en ira de même en 2023 dans le cas de l’American Data Privacy and Protection Act (« ADPPA ») – une proposition de loi fédérale et générale sur la protection des données.

Inde – DPDPB

Les législateurs indiens prévoient de présenter cette année un projet de loi très ambitieux sur la protection des données à caractère personnel dans le domaine numérique (DPDPB). Une fois adoptée, cette législation tant attendue aura sans aucun doute des répercussions sur tous les types d’organisations, compte tenu du rôle de l’Inde en tant que puissance technologique et pôle mondial de l’externalisation.

Australie – Projet de loi sur les sanctions en matière de protection de la vie privée et refonte de la loi sur la protection de la vie privée

Les autorités australiennes ont annoncé une nouvelle refonte complète de la loi sur la protection de la vie privée de 1988. La législation actuelle a été qualifiée de « dépassée et inadaptée à l’ère numérique ».

Entre-temps, toujours en 2022, l’Australie a adopté la loi sur les sanctions en matière de protection de la vie privée (Privacy Penalty Bill), qui a relevé les sanctions liées à la protection de la vie privée à des niveaux comparables à ceux instaurés par le RGPD (jusqu’à 50 millions de dollars australiens) et a élargi les pouvoirs réglementaires du Bureau du commissaire australien à l’information (OAIC) et de l’Autorité australienne des communications et des médias (ACMA).

Résumé

Le compte à rebours incessant de la conformité vient de recommencer. Des équipes pluridisciplinaires, composées de professionnels de l’informatique, de la conformité, de la protection des données, du droit et d’analystes métier, consacreront un temps considérable à analyser l’impact de la vague de changements législatifs apparue à la fin de l’année dernière et qui se concrétisera tout au long de l’année 2023.

Sachez que les évolutions législatives présentées ici pourraient être plus complètes. Vous pouvez toutefois être certain qu’elles deviendront des thèmes de discussion incontournables, non seulement en 2023, mais aussi dans les années à venir.

More related posts


Thumbnail_Blog-IDC-Resops-2026

Business Continuity Planning for the Cloud-Native Era

Read more about Business Continuity Planning for the Cloud-Native Era
Thumbnail_Blog-Bringing-Trust-to-CVE-2026

Demystifying SOC 2 Data Protection Requirements

Read more about Demystifying SOC 2 Data Protection Requirements
Thumbnail_Blog-What-is-Resops-2026

What Is ResOps – and Why Cyber Resilience Needs It

Read more about What Is ResOps – and Why Cyber Resilience Needs It