Sécurité informatique et protection des données

Principes de base

Les risques relatifs à la sécurité informatique à l’EPFL se multiplient en raison de la croissance des besoins informatiques, de l’augmentation du nombre d’interconnexions et de la complexité des systèmes.

La sécurité du système d’information de l’EPFL – sa disponibilité, son intégrité, sa confidentialité et sa traçabilité – assure la poursuite des activités de l’EPFL et protège sa réputation. L’EPFL est propriétaire du produit du travail administratif de ses membres du personnel et du corps professoral.

Responsabilités 

Le comportement des membres du personnel et du corps professoral a un impact significatif sur la protection du système d’information. L’EPFL a la responsabilité de mettre à disposition de ses membres du personnel, du corps professoral, du corps étudiant et des invitées et invités ainsi que des prestataires des moyens informatiques fiables, performants et en adéquation avec leurs besoins. Elle est tenue d’offrir une formation adéquate aux membres du personnel et du corps professoral pour l’utilisation de ces moyens informatiques.

En échange, chacune et chacun devrait:

  • prendre toutes les mesures nécessaires pour protéger le système d’information mis à sa disposition ;
  • annoncer immédiatement à la Direction des systèmes d’information (DSI) toute faille dans la sécurité du système d’information et ne pas en faire état à un tiers non autorisé ;
  • annoncer sans retard toute fuite de données personnelles et/ou sensibles à la Conseillère ou au Conseiller indépendant à la Protection des données / Data Protection Officer (DPO) par le biais du formulaire ServiceNow (lien);
  • utiliser les moyens mis à sa disposition uniquement pour accomplir les tâches qui lui ont été confiées dans le cadre de sa relation contractuelle avec l’EPFL ;
  • protéger les informations qu’elle ou il a sorties du périmètre du système d’information EPFL (clé USB, smartphone etc.) ou auxquelles elle ou il accède depuis l’extérieur de l’EPFL (via le VPN, via son smartphone etc.).

La ou le responsable d’unité est chargé de s’assurer que les membres du personnel et du corps professoral sous sa responsabilité sont au courant de ces directives et les mettent en pratique.

Chaque membre du corps professoral est tenu d’informer ses étudiantes et étudiants de leurs obligations quant au respect des droits de tiers (copyright, droits d’auteurs, licences, etc.) pour les logiciels, œuvres d’auteurs, etc.

Voir également les chapitres et «Gestion des données de la recherche» et «Protection des données».

Cadre juridique

Conseils au quotidien 

Se référer à la formation de base à la sécurité informatique élaborée par la Direction des systèmes d’information et mis à disposition sur le site de formation des Ressources Humaines. En cas de doute, contacter le 1234 avant de tenter de remédier au problème.

Les disques locaux d’un ordinateur portable ne sont pas adaptés au stockage de données, aussi, veiller à sauvegarder régulièrement ses données afin de pouvoir les récupérer en cas de défaillance du matériel, de modification délibérée ou d’erreur humaine. Cette sauvegarde des données est garantie pour les données enregistrées dans le système de stockage central de la Direction des systèmes d’information en fonction du niveau de service souscrit (système de «Commun[unité]»). Vérifier régulièrement que les anciennes données puissent être récupérées et s’informer des modalités/spécifications des sauvegardes (fréquence des sauvegardes, période pendant laquelle les données peuvent être récupérées, procédure à suivre pour récupérer des données sauvegardées).

Les données confidentielles enregistrées sur des supports de stockage amovibles (clés USB, disques durs, etc.) doivent être chiffrées. La clé de chiffrement doit être stockée de manière sûre et pas sur le support chiffré, mais accessible pour les membres du personnel et du corps professoral et son unité, sous peine de perdre l’accès aux données. Si le chiffrement n’est pas possible, garder les supports électroniques sous clé.

Le stockage et le traitement de données personnelles et/ou sensibles dans le cloud sont soumis à des restrictions légales (secret de fonction et Loi sur la protection des données par exemple). Il en est de même pour le support basé à l’étranger ayant la possibilité d’accéder à ces catégories de données stockées ou traitées en Suisse. La DSI propose un guide sur l’utilisation du cloud pour mieux appréhender la situation au regard de certaines lois et règlements.

Les appareils mobiles (téléphones, ordinateurs portables, tablettes, clés USB) peuvent être exploités par des tiers ou perdus et ne conviennent donc pas au stockage de données sensibles. Tout appareil mobile contenant des données EPFL, ou donnant accès à des données EPFL, qui est sorti des locaux de l’EPFL doit être protégé avec un mot de passe et les disques durs chiffrés. Si le chiffrement n’est techniquement pas possible, il convient de les protéger en tout temps contre le vol et la perte (ne pas les laisser sans surveillance par exemple).

Protéger tous les comptes avec des mots de passe sûrs. Un mot de passe sûr:

  • comprend au moins 10 caractères ;
  • ne contient ni le nom de l’utilisatrice ou de l’utilisateur ou d’une ou un membre de son entourage, ni celui de l’EPFL ou d’une unité, ni d’un mot d’un dictionnaire ;
  • ne contient pas de mot entier ;
  • est complètement différent des précédents mots de passe de l’utilisatrice ou de l’utilisateur ;
  • contient des majuscules, des minuscules, des chiffres et des caractères spéciaux (£, !, /, etc.).

Le login personnel EPFL ne doit pas être diffusé et il ne faut jamais communiquer le mot de passe associé par téléphone, e-mail ou sur tout site externe à l’EPFL. Le Service Desk et les supports informatiques de proximité ne demanderont jamais son mot de passe à une utilisatrice ou à un utilisateur.

Le mot de passe EPFL ne devrait pas être utilisé pour d’autres sites Internet. Il devrait être stocké sous forme chiffrée.

L’utilisatrice ou l’utilisateur est responsable des actions commises avec son identité numérique, et devra personnellement répondre d’éventuels dommages causés à l’EPFL ou à des tiers.

Informations complémentaires 

Contact

Jean-François Dousson
Responsable sécurité systèmes d’information
Tél. 021 693 70 74
jean-francois.dousson@epfl.ch

Access map