Aller au contenu principal

Cybersécurité et conformité

Protéger les données qui fondent votre conformité

Contactez-nous

Un dispositif de conformité repose sur des données. Si ces données ne sont ni protégées, ni traçables, ni disponibles, il n’existe pas vraiment, quelle que soit la qualité des procédures écrites.

Nous traitons la cybersécurité comme une condition de la conformité, et non comme un sujet informatique séparé.

Nous protégeons les systèmes informatiques, les réseaux et les données contre les cyberattaques, les intrusions et les usages malveillants, avec une attention particulière aux données qui fondent votre conformité.

  • Auditer la sécurité de vos systèmes d'information
  • Former vos équipes aux bonnes pratiques de cybersécurité
  • Mettre en place vos politiques de sécurité
  • Organiser la gestion des incidents
  • Concilier protection des données personnelles et conservation LBC-FT

Nos interventions :Audits de sécurité, formations, plans de continuité d'activité, assistance à la mise en conformité.

Nos prestations

Le périmètre de notre accompagnement

Sécurisation des données de conformité

Les dossiers de vigilance et les déclarations de soupçon comptent parmi les données les plus sensibles de l'entreprise. Nous en sécurisons la conservation, l'accès et la traçabilité.

Confidentialité de la déclaration de soupçon

L'interdiction de divulgation est une obligation universelle, reprise par tous les dispositifs nationaux. Elle se traduit en mesures concrètes : cloisonnement des accès, journalisation, séparation des environnements.

Protection des données personnelles

Mise en conformité avec le cadre applicable chez vous : lois nationales, convention de l'Union africaine sur la cybersécurité et la protection des données à caractère personnel, RGPD pour les entités européennes ou traitant des données de résidents de l'Union.

Conservation et droit à l'effacement

Concilier obligation de conserver les données de vigilance et droit des personnes à l'effacement : deux régimes qui se contredisent en apparence et demandent un arbitrage documenté.

Résilience opérationnelle des entités financières

Pour les entités relevant de l'Union européenne, mise en conformité DORA et NIS 2. Pour les autres, transposition des mêmes principes de continuité et de gestion d'incident aux exigences de leur superviseur.

Gestion du risque fournisseurs

Évaluation de vos prestataires informatiques critiques et rédaction des clauses contractuelles de sécurité. Le recours à des hébergeurs et éditeurs étrangers appelle une attention particulière sur la localisation des données.

Sensibilisation à l'ingénierie sociale

Formation aux techniques de manipulation utilisées pour contourner vos contrôles : usurpation d'identité, hameçonnage ciblé, pression hiérarchique simulée.

Livrables

Ce que vous conservez

Nos livrables vous appartiennent et sont conçus pour être présentés tels quels à une autorité de contrôle.

  • Analyse de risque sur les données de conformité
  • Politique de sécurité et procédure de gestion des incidents
  • Note d'articulation entre protection des données et conservation LBC-FT
  • Registre des prestataires critiques et clauses types
  • Campagne de sensibilisation et test d'hameçonnage

Questions fréquentes

Cybersécurité & conformité

Quel rapport entre cybersécurité et lutte anti-blanchiment ?

Un dispositif LBC-FT repose entièrement sur des données : identité des clients, bénéficiaires effectifs, historique des opérations, déclarations de soupçon. Si ces données sont altérées, volées ou inaccessibles, le dispositif ne vaut plus rien. Par ailleurs, la divulgation d'une déclaration de soupçon est sanctionnée dans tous les dispositifs nationaux, ce qui fait de sa protection informatique une obligation et non une bonne pratique.

Quel cadre de protection des données s'applique à mon organisation ?

Cela dépend d'où vous êtes établi et d'où sont vos clients. En Afrique, la plupart des États se sont dotés d'une loi sur la protection des données personnelles et d'une autorité chargée de la faire appliquer ; la convention de l'Union africaine sur la cybersécurité et la protection des données à caractère personnel, entrée en vigueur en 2023, fournit le cadre commun. Le RGPD européen s'ajoute dès lors que vous traitez des données de personnes situées dans l'Union, ce qui vise nombre d'entreprises africaines travaillant avec des clients ou des groupes européens. Nous établissons d'abord lequel de ces textes vous vise, avant de construire quoi que ce soit.

Comment concilier protection des données et conservation des pièces de vigilance ?

Les obligations LBC-FT imposent de conserver les documents d'identification et les pièces relatives aux opérations pendant une durée fixée par la loi applicable, généralement cinq ans après la fin de la relation d'affaires. Cette obligation légale constitue une base de traitement qui prime sur une demande d'effacement. Encore faut-il l'avoir documentée dans votre registre de traitements et l'avoir portée à la connaissance des personnes concernées. C'est un point régulièrement soulevé en contrôle, quel que soit le pays.

Les règlements DORA et NIS 2 concernent-ils mon entreprise ?

Ils s'appliquent aux entités relevant de l'Union européenne : pour DORA, les entités financières au sens large, établissements de crédit et de paiement, assureurs, prestataires de services sur crypto-actifs, ainsi que leurs prestataires informatiques critiques. Une entreprise africaine n'y est pas soumise directement, mais elle peut l'être indirectement, comme prestataire d'une entité européenne. Et les principes qu'ils portent, continuité d'activité, notification des incidents, maîtrise des sous-traitants, sont ceux que les superviseurs demandent partout.

Faisons le point sur votre dispositif

Un échange de trente minutes suffit souvent à identifier les deux ou trois écarts qui exposent réellement votre organisation.