Rendre une organisation plus sécuritaire : collecter moins de données
Depuis des années, les organisations accumulent des données. Données clients, employés, fournisseurs, transactions, communications, comportements numériques, équipements, déplacements, accès aux systèmes, vidéos, journaux techniques, documents internes : la transformation numérique a rendu possible la conservation d'une quantité d'information autrefois inimaginable.
L'arrivée de l'intelligence artificielle renforce encore cette tendance. Puisque les données peuvent alimenter des analyses, automatiser des processus, entraîner des modèles et révéler de nouvelles connaissances, il peut sembler logique d'en conserver le plus possible.
« Cela pourrait servir un jour » devient alors une justification presque naturelle.
Pourtant, une donnée conservée possède une autre caractéristique : elle doit être protégée.
Chaque nouvelle information recueillie augmente potentiellement les responsabilités de l'organisation, les systèmes à sécuriser, les accès à contrôler, les obligations réglementaires à respecter et les conséquences possibles d'une cyberattaque.
La question stratégique n'est donc plus uniquement : « Quelles données pouvons-nous recueillir? » Elle devient : « Quelles données méritent réellement que nous assumions la responsabilité de les posséder? » Cette distinction pourrait devenir l'un des principes importants de la cybersécurité moderne.
Les données sont des actifs, mais aussi des responsabilités
On entend fréquemment que les données constituent l'un des actifs les plus précieux d'une organisation. C'est vrai. Elles permettent de comprendre les clients, d'améliorer les opérations, d'optimiser les décisions, d'automatiser certaines tâches et de développer de nouveaux produits et services. Cependant, tous les actifs informationnels ne possèdent pas la même valeur.
Une organisation peut conserver des millions de fichiers, des années de courriels, des bases de données historiques, des sauvegardes multiples, des journaux systèmes, des copies de documents et d'anciennes données clients sans réellement savoir ce qui demeure utile.
Au fil des années, cette accumulation crée une forme de dette informationnelle. Progressivement, personne ne possède une vision parfaitement claire de l'ensemble de l'information que l'organisation détient :
- données copiées
- systèmes remplacés
- employés partis
- fournisseurs changés
- applications abandonnées
- des sauvegardes persistent
- des accès demeurent parfois actifs plus longtemps que nécessaire
Cette situation représente un enjeu de gouvernance. Elle constitue également un enjeu de cybersécurité.
On ne peut pas protéger correctement ce que l'on ne connaît pas
Pour protéger une information, il faut d'abord savoir qu'elle existe. Il faut ensuite connaître son emplacement, sa valeur, son niveau de sensibilité, les personnes et systèmes qui peuvent y accéder, les applications qui l'utilisent, les endroits où elle est copiée et la durée pendant laquelle elle doit être conservée.
Dans un environnement technologique moderne, cette cartographie peut devenir extrêmement complexe. Les données circulent entre systèmes internes, plateformes infonuagiques, logiciels SaaS, appareils mobiles, API, partenaires commerciaux, environnements de développement, outils collaboratifs et maintenant systèmes d'intelligence artificielle. Une même information peut ainsi exister simultanément dans plusieurs environnements. Cette multiplication augmente mécaniquement le nombre d'endroits qu'une organisation doit sécuriser.
La première étape d'une stratégie de protection des données ne consiste donc pas nécessairement à ajouter une nouvelle couche technologique. Elle peut commencer par une question beaucoup plus fondamentale : Avons-nous réellement besoin de conserver tout ce que nous possédons?
Chaque donnée inutile augmente la surface de risque
Une donnée qui n'existe plus dans les systèmes d'une organisation ne peut plus être exfiltrée lors d'une cyberattaque. Cette évidence possède des conséquences importantes.
Les stratégies de cybersécurité se concentrent naturellement sur les pare-feu, les systèmes de détection, le chiffrement, la gestion des identités, la segmentation, les sauvegardes et les mécanismes de réponse aux incidents. Ces technologies demeurent essentielles. Cependant, la réduction de la quantité d'information exposée constitue elle aussi une forme de réduction du risque.
Lorsqu'une organisation élimine des données devenues inutiles, limite les copies, réduit les privilèges d'accès et raccourcit certaines périodes de conservation, elle réduit simultanément ce qu'un attaquant pourrait obtenir. La minimisation des données devient alors un mécanisme de cybersécurité.
Cette logique peut être appliquée aux renseignements personnels, aux informations commerciales, aux documents internes, aux données financières, aux secrets industriels et à de nombreuses autres catégories d'actifs numériques.
L'intelligence artificielle change la valeur des données historiques
L'IA introduit toutefois un paradoxe. Au moment même où les organisations devraient mieux contrôler leurs données, celles-ci deviennent potentiellement plus précieuses. Des archives considérées comme peu utiles il y a quelques années peuvent aujourd'hui alimenter des systèmes d'intelligence artificielle, permettre de découvrir des tendances ou contribuer à construire une connaissance organisationnelle particulièrement riche. Supprimer systématiquement les données anciennes serait donc une approche aussi imparfaite que tout conserver.
La véritable question porte sur leur valeur. Une organisation mature doit être capable de distinguer les données qui constituent un patrimoine informationnel stratégique de celles qui représentent principalement une responsabilité. Cette distinction nécessite une gouvernance de la connaissance. Il faut comprendre ce que l'organisation possède, pourquoi elle le possède, ce qui doit être conservé, ce qui peut être anonymisé, ce qui peut être archivé et ce qui devrait être éliminé. À l'ère de l'IA, cette discipline devient encore plus importante.
L'intelligence artificielle ne transforme pas automatiquement une accumulation de fichiers en connaissance exploitable. La qualité, la structure, la provenance, les droits d'utilisation, la fiabilité et le contexte des données déterminent largement leur valeur. Accumuler de l'information et construire un patrimoine de connaissances sont deux choses très différentes.
La multiplication des copies mérite une attention particulière
Une donnée peut être parfaitement protégée dans son système d'origine et devenir vulnérable lorsqu'elle est copiée ailleurs :
- Un fichier extrait pour produire un rapport.
- Une base de données copiée dans un environnement de test.
- Une liste de clients exportée dans un chiffrier.
- Un document téléchargé sur un ordinateur personnel.
- Une sauvegarde conservée dans un environnement différent.
- Une information transférée vers une application SaaS.
- Un document soumis à un outil d'intelligence artificielle.
Chacune de ces opérations peut créer une nouvelle instance de la donnée. À mesure que les copies se multiplient, le contrôle devient plus difficile. C'est pourquoi la gouvernance moderne doit s'intéresser non seulement aux systèmes officiels, mais également aux mouvements de l'information. Savoir où résident les données est important. Comprendre comment elles circulent l'est encore davantage.
Zero Trust devrait aussi s'appliquer à la donnée
Le principe du Zero Trust repose notamment sur l'idée qu'un accès ne devrait jamais être accordé simplement parce qu'un utilisateur ou un système se trouve à l'intérieur d'un périmètre considéré comme sécuritaire. Chaque accès doit être justifié selon le contexte, l'identité, les privilèges et le besoin réel. Cette logique peut être prolongée jusqu'à la donnée elle-même :
- Pourquoi cette personne doit-elle accéder à cette information?
- Pourquoi cette application doit-elle recevoir l'ensemble du dossier alors qu'elle n'utilise que quelques champs?
- Pourquoi cette information doit-elle être copiée?
- Pourquoi doit-elle être conservée pendant dix ans?
- Pourquoi un système d'intelligence artificielle doit-il accéder à toute une base documentaire lorsqu'une fraction de celle-ci suffit à accomplir sa tâche?
La réduction des privilèges et la minimisation des données poursuivent finalement un objectif similaire : limiter l'exposition à ce qui est réellement nécessaire.
Le Zero-Knowledge pousse cette logique encore plus loin
Certaines architectures permettent même de démontrer qu'une information est vraie sans révéler l'information elle-même. Cette approche est particulièrement intéressante pour l'identité numérique, l'authentification et les environnements où des renseignements sensibles doivent être validés.
Une organisation pourrait, selon les cas d'utilisation, avoir besoin de savoir qu'une personne possède une autorisation sans nécessairement connaître toutes les informations qui ont permis de l'établir. Elle pourrait avoir besoin de confirmer une identité sans multiplier les copies de données permettant de reconstruire cette identité. Elle pourrait devoir vérifier une condition sans conserver l'ensemble des renseignements ayant servi à cette vérification. Cette évolution change progressivement notre conception de la sécurité.
Pendant longtemps, posséder davantage d'information pouvait sembler offrir davantage de contrôle. Les architectures modernes permettent parfois d'obtenir davantage de confiance en possédant moins d'information sensible.
Moins de données peut également signifier moins de coûts
La question dépasse d'ailleurs la cybersécurité. Conserver des données entraîne des coûts. Stockage, sauvegardes, réplication, disponibilité, chiffrement, surveillance, administration, conformité, audits, classification et récupération doivent être considérés. Individuellement, le coût de quelques gigaoctets supplémentaires peut sembler insignifiant.
À l'échelle d'une organisation et sur plusieurs années, l'accumulation peut toutefois devenir considérable. Surtout, le coût réel ne réside pas uniquement dans le stockage. Il réside dans la complexité. Plus une organisation possède de données dispersées dans différents environnements, plus elle doit consacrer de ressources à comprendre, administrer et sécuriser son patrimoine numérique. Réduire cette complexité peut donc améliorer simultanément la sécurité, la gouvernance et l'efficacité opérationnelle.
Savoir ce que l'on possède devient un avantage stratégique
La maturité numérique d'une organisation pourrait finalement se mesurer moins par la quantité de données qu'elle possède que par sa capacité à comprendre leur valeur.
- Quelles données soutiennent réellement les opérations?
- Lesquelles constituent une connaissance stratégique?
- Lesquelles doivent être protégées en priorité?
- Lesquelles sont nécessaires pour l'intelligence artificielle?
- Lesquelles sont soumises à des obligations particulières?
- Lesquelles peuvent être anonymisées?
- Lesquelles devraient simplement disparaître?
Une organisation capable de répondre à ces questions possède un avantage considérable. Elle peut mieux protéger ses actifs critiques, préparer ses données pour l'intelligence artificielle, réduire ses risques et investir ses ressources de cybersécurité là où elles produisent le plus de valeur.
Pendant plusieurs décennies, la croissance numérique des organisations s'est accompagnée d'une accumulation presque naturelle de données. L'intelligence artificielle nous oblige maintenant à reconsidérer cette approche.
Les données peuvent devenir une formidable source de connaissance et de valeur. Elles peuvent également représenter une responsabilité importante lorsqu'elles sont mal connues, inutilement copiées, insuffisamment gouvernées ou conservées sans raison précise.
L'enjeu consiste donc à développer une véritable intelligence organisationnelle de la donnée : savoir ce que l'on possède, comprendre sa valeur, connaître ses dépendances et déterminer le niveau de protection qu'elle mérite.
Cette démarche mobilise plusieurs disciplines : gouvernance de l'information, cybersécurité, gestion des identités et des accès, architecture technologique, Zero Trust, Zero-Knowledge, souveraineté numérique, gouvernance de l'IA et gestion des risques.
Chez Quantum Beyond, nos experts travaillent avec les équipes déjà responsables de ces environnements afin de leur apporter des capacités et des expertises complémentaires. L'objectif est de les aider à mieux comprendre leur patrimoine informationnel, à identifier les expositions inutiles, à renforcer leurs architectures et à préparer leurs données pour les nouveaux usages numériques et l'intelligence artificielle.
Les équipes internes demeurent au cœur de cette transformation. Elles connaissent les opérations, les systèmes et la réalité de leur organisation. En leur donnant une meilleure visibilité, des méthodes adaptées et des expertises spécialisées, elles peuvent prendre de meilleures décisions et renforcer durablement leur environnement.
La donnée la plus sécuritaire n'est pas systématiquement celle qui bénéficie du chiffrement le plus sophistiqué. Parfois, c'est celle que l'organisation a eu l'intelligence de ne pas conserver.
