Quelles sont les normes de sécurité applicables aux solutions externalisées de signalement des irrégularités ?

L'externalisation des solutions de signalement confie à un tiers la gestion opérationnelle des préoccupations sensibles des salariés. Ce transfert engendre une obligation de diligence raisonnable que de nombreuses organisations sous-estiment.

Les données traitées via un canal de signalement – identités, allégations, notes d'enquête, informations personnelles des personnes mises en cause – comptent parmi les plus sensibles dont dispose une organisation. Les normes de sécurité et de gouvernance du prestataire auquel ces données sont confiées sont tout aussi importantes que celles que l'organisation applique en interne.

Pour les responsables de la conformité chargés de sélectionner ou d'évaluer une solution externalisée de signalement des irrégularités, il est indispensable, d'un point de vue pratique, de comprendre quelles normes de sécurité s'appliquent, ce qu'elles exigent et comment vérifier leur respect. Il ne s'agit pas simplement de cocher des cases dans un contrat, mais bien d'une question fondamentale de gestion des risques.

Pourquoi les normes de sécurité revêtent une importance plus grande pour le signalement d'irrégularités que pour de nombreux autres services

Les données relatives aux signalements constituent des informations sensibles d'un point de vue spécifique et juridiquement significatif. Elles contiennent généralement l'identité, ou une partie de l'identité, des lanceurs d'alerte à qui l'anonymat a été promis, l'identité des personnes visées par les allégations, des détails sur les fautes présumées pouvant être couvertes par le secret professionnel ou soumises à des obligations réglementaires de divulgation, ainsi que des communications faisant partie intégrante d'un dossier officiel.

Une fuite de données concernant des informations relatives à des cas de dénonciation n’entraîne pas seulement un risque réglementaire au titre du RGPD britannique : elle peut exposer les lanceurs d’alerte aux représailles qu’ils cherchaient justement à éviter, compromettre les enquêtes en cours et engager une responsabilité juridique importante. Le rapport IBM « Cost of a Data Breach Report 2024 » estime le coût moyen d’une fuite de données aux États-Unis à 9,36 millions de dollars. Pour les organisations évoluant dans des secteurs réglementés, les conséquences en termes de réputation et de sanctions d’une fuite de données spécifique à la dénonciation sont susceptibles de dépasser ce chiffre.

Ce contexte définit les exigences minimales auxquelles doit se conformer un prestataire externe en matière de normes de sécurité.

ISO 27001 : la norme de référence en matière de sécurité de l'information

La norme ISO/IEC 27001:2022 est la norme internationale relative aux systèmes de gestion de la sécurité de l'information. Elle impose aux organisations de mettre en œuvre une approche systématique et fondée sur les risques afin de garantir la confidentialité, l'intégrité et la disponibilité de l'information, en couvrant à la fois les personnes, les processus et les technologies.

Pour un prestataire externe spécialisé dans la gestion des signalements, la certification ISO 27001 constitue la garantie minimale que l'organisation dispose :

  • A identifié et évalué les risques liés à la sécurité de l'information dans le cadre de ses activités
  • Des contrôles mis en place proportionnés à ces risques
  • Mise en place de processus permanents de suivi, d'évaluation et d'amélioration
  • A soumis son système de gestion de la sécurité à un audit indépendant réalisé par un organisme tiers

La certification ne repose pas sur une simple autodéclaration. Elle nécessite l’intervention d’un organisme d’audit externe accrédité chargé de vérifier que le système de gestion de la sécurité de l’information de l’organisation est conforme à la norme. Dans le cadre des marchés publics, la certification ISO 27001 doit être considérée comme une exigence minimale plutôt que comme un critère de différenciation : un prestataire qui ne peut pas en apporter la preuve présente un risque de base inacceptable.

Conformité au RGPD et à la législation britannique sur la protection des données

Tout service de signalement opérant au Royaume-Uni ou traitant des données relatives à des personnes concernées britanniques doit se conformer au RGPD britannique et à la loi de 2018 sur la protection des données. Pour un prestataire externe, cette conformité implique plusieurs obligations spécifiques.

En tant que sous-traitant agissant pour le compte de l'organisation, le prestataire doit traiter les données à caractère personnel uniquement sur la base d'instructions documentées, mettre en œuvre des mesures de sécurité techniques et organisationnelles appropriées, aider l'organisation à respecter ses obligations en matière de droits des personnes concernées et notifier à l'organisation, sans retard injustifié, toute violation de données à caractère personnel.

L'accord de traitement des données conclu entre l'organisation et le prestataire constitue le dispositif contractuel par lequel ces obligations sont formalisées. Il doit préciser quelles données sont traitées, à quelles fins, dans le cadre de quelles mesures de sécurité et pendant combien de temps. Les durées de conservation des données relatives aux cas de dénonciation constituent une clause particulièrement importante : la conservation des données au-delà de la durée nécessaire à la réalisation de la finalité visée engendre un risque inutile et peut en soi constituer un manquement aux obligations de conformité.

Localisation des données au Royaume-Uni

La résidence des données au Royaume-Uni est une question distincte de la conformité au RGPD. Un prestataire peut être pleinement conforme au RGPD tout en stockant et en traitant des données dans des centres de données situés en dehors du Royaume-Uni, à condition que des mécanismes de transfert appropriés soient en place. Pour certaines organisations, en particulier celles qui opèrent dans des secteurs réglementés ou qui sont soumises à des exigences spécifiques en matière de souveraineté des données, la résidence des données exclusivement au Royaume-Uni est une exigence plutôt qu’une simple préférence.

Ce point doit être explicitement confirmé dans le cadre du processus de diligence raisonnable et consigné dans le contrat de traitement des données. Un prestataire qui ne peut pas garantir que les données sont hébergées au Royaume-Uni, ou qui achemine les données via une infrastructure internationale sans garanties adéquates, peut ne pas convenir aux organisations soumises à cette exigence.

ISO 37002 : la norme spécifique au signalement des irrégularités

La norme ISO 37002:2021 est la norme internationale dédiée aux systèmes de gestion des alertes. Alors que la norme ISO 27001 traite de la sécurité de l'information de manière générale, la norme ISO 37002 aborde les exigences en matière de gouvernance, de confidentialité et d'impartialité propres aux programmes d'alerte.

Cette norme établit les principes de confiance, d’impartialité et de protection comme fondements d’un système d’alerte crédible, et définit des exigences relatives à la réception, à l’évaluation, au traitement et à la clôture des signalements. Pour un prestataire externe, la conformité à la norme ISO 37002 garantit que son modèle opérationnel a été conçu autour des exigences spécifiques à la gestion des cas d’alerte, et non pas simplement adapté à partir d’un cadre générique de traitement des dossiers.

Tous les prestataires ne disposeront pas nécessairement d’une certification officielle ISO 37002, mais le respect de ses principes constitue un indicateur significatif de la maturité du programme. Les équipes chargées des achats devraient demander aux prestataires dans quelle mesure leur service répond aux exigences de la norme ISO 37002, même si ceux-ci n’ont pas sollicité de certification officielle.

NIS2 et les nouvelles exigences en matière de cybersécurité

La directive NIS2, qui entrera en vigueur dans toute l’Union européenne à partir d’octobre 2024, étend les exigences obligatoires en matière de cybersécurité à un éventail plus large d’organisations et de secteurs que sa prédécesseure. Bien que son application directe au Royaume-Uni après le Brexit se fasse par le biais de dispositions nationales équivalentes plutôt que par la directive elle-même, les exigences de sécurité qu’elle établit – notification des incidents, sécurité de la chaîne d’approvisionnement, contrôles d’accès – constituent une orientation pertinente pour toute organisation qui réexamine ses obligations en matière de sécurité vis-à-vis des tiers.

Les organisations appartenant aux secteurs relevant de la directive NIS2 ou de ses équivalents britanniques doivent veiller à ce que les prestataires externes chargés de la gestion des signalements soient pris en compte dans leurs évaluations de sécurité des tiers, et à ce que les pratiques de ces prestataires en matière de sécurité soient réexaminées périodiquement, et non pas uniquement au moment de la passation initiale du marché.

Ce qu'il faut vérifier avant de choisir un prestataire

Un processus structuré de vérification préalable en matière de sécurité pour une solution externalisée de signalement des irrégularités devrait porter sur :

  • Certification ISO 27001 en vigueur – numéro de certificat, organisme émetteur et date d'expiration
  • Documentation relative à la conformité au RGPD, y compris un projet d'accord de traitement des données
  • Confirmation écrite de la localisation des données au Royaume-Uni
  • Politique de conservation des données et procédures de suppression
  • Procédures d'intervention en cas d'incident et de notification des violations de données
  • Informations relatives aux sous-traitants – liste des tiers auxquels le prestataire transmet lui-même des données
  • Mesures de continuité des activités et de reprise après sinistre

Safecall est certifié ISO 27001, entièrement conforme au RGPD et stocke toutes les données relatives aux dossiers au Royaume-Uni. La documentation relative à la sécurité est disponible sur demande dans le cadre du processus d'appel d'offres.

Ressources connexes

Sécurité et anonymat dans le cadre du lancement d'alerte – safecall.co.uk/resources/whistleblowing-security-anonymity/

Comment un logiciel de suivi des signalements garantit-il la confidentialité ? – safecall.co.uk/resources/how-does-whistleblower-case-tracking-software-ensure-confidentiality/

Lanceurs d'alerte, protection des données et RGPD – safecall.co.uk/resources/whistleblowing-data-privacy-gdpr/

Choix d'un service de signalement – safecall.co.uk/resources/whistleblowing-service-selection/

Contactez Safecall

Safecall est certifié ISO 27001, conforme au RGPD et stocke toutes les données relatives aux signalements au Royaume-Uni. Si vous évaluez les garanties de sécurité de votre prestataire actuel ou potentiel en matière de signalement d'irrégularités, nous serons ravis de vous fournir la documentation nécessaire et de répondre à vos questions dans le cadre de votre processus d'appel d'offres.

Contactez-nous : safecall.co.uk/en/contact-us/ | +44 (0) 191 516 7720

Sources et lectures complémentaires

ISO/IEC 27001:2022 Systèmes de gestion de la sécurité de l'information – iso.org

ISO 37002:2021 Systèmes de gestion des signalements – iso.org

RGPD britannique et loi de 2018 sur la protection des données – ico.org.uk

Rapport IBM 2024 sur le coût des fuites de données – ibm.com/security

Directive NIS2 (UE) 2022/2555 – eur-lex.europa.eu