La faisabilité des schémas de certification de protection de la vie privée( Télécharger le fichier original )par Florence BONNET Institut Supérieur d'Electronique de Paris - Mastère gestion et protection des données à caractère personnel 2010 |
(4) AICPA/CICA (Canada) : les principes généraux de la vie privée (GAPP) et la référence au modèle de maturité« Good privacy is good business » L'American Institute of Certified Public Accountants (AICPA) et le Canadian Institute of Chartered Accountants (CICA) ont conjointement mis en place un groupe de travail sur la protection de la vie privée. Ce groupe de travail a développé un cadre « pédagogique » pour comparer les bonnes pratiques et propose toute une série d'outils d'analyses de risques, de mesures de performance, de vérifications indépendantes, de conseils, d'évaluations... Le référentiel de base comprend 10 principes généraux (Generally Accepted Privacy Principles ou GAPP) dont l'objectif est d'assurer que les « Informations personnelles soient collectées, utilisées, détenues, divulguées conformément aux engagements de la politique de vie privée de l'organisation et aux GAPP arrêtés par l'AICPA/CICA». Chaque principe est soutenu par les critères objectifs et mesurables qui forment la base pour la gestion efficace du risque et de la conformité des organisations. · L'AICPA/CICA propose un outil d'évaluation des risques (outil 1): L'outil 1 Chacun des 73 critères de GAPP est évalué contre les risques suivants : -probabilité d'échec des mesures de contrôle pour protéger la vie privée -impact sur l'activité -effort/coût pour atténuer L'outil 1-b est configuré pour mettre à jour automatiquement jusqu'à 10 PRA-template · Outil 2 le modèle de maturité Privacy Maturity Model (PMM) Cet outil permet de mesurer le niveau de protection de la vie privée atteint dans l'organisation et de le faire évoluer en mode projet. Il assure un processus d'amélioration continue et permet d'optimiser le niveau de protection souhaité selon les objectifs, les besoins et le contexte de l'organisation. L'outil se structure autour des 10 principes (GAPP) et du modèle de maturité de possibilités (Capability Maturity Model (CMM)). (*)REF _Ref278271812 \r \h \* MERGEFORMAT Le PMM n'est envisageable que s'il existe déjà un système de protection de la vie privée. Toutes les entités n'ont pas forcément besoin d'un niveau optimum Le modèle générique distingue 6 niveaux de maturité :
Tableau Niveaux génériques de maturité de protection de la vie privée
Ce modèle peut faire l'objet d'adaptation (voir ci-après le modèle de gouvernance de Microsoft à 4 niveaux). * REF _Ref278271812 \r \h \* MERGEFORMAT Le modèle de maturité de possibilités (CMM) est une marque possédée par l'université de Carnegie Mellon (CMU) et créée en 1988 |
|