Protection des données à grande échelle : réduire les risques à l’échelle d’un assureur mondial
- Assurance
- Data & intelligence artificielle
Le défi:
Protéger des données sensibles dans un environnement en constante évolution
Sur le plan externe, cette compagnie d’assurance faisait face à une surveillance réglementaire accrue, à des attentes croissantes des clients en matière de protection des données et à des cybermenaces toujours plus sophistiquées ciblant ses informations sensibles. L’émergence des fonctionnalités avancées en IA et en cybersécurité, telles que Mythos, renforce le besoin d’améliorer l’identification et le contrôle des données sensibles.
En interne, des décennies de croissance, de plateformes historiques, de technologies fragmentées et une dette technique accumulée ont créé des angles morts au travers des applications, des référentiels cloud, des plateformes collaboratives et des systèmes de stockage de fichiers. Les données étaient créées et copiées plus rapidement qu’elles ne pouvaient être systématiquement détectées, classifiées et protégées, laissant des processus critiques dépendants d’interventions manuelles. Les équipes Data et Cybersécurité géraient par ailleurs des risques connexes au moyen de processus distincts, ce qui limitait la vision consolidée de l’exposition de l’entreprise et des priorités de remédiation, tout en générant des inefficacités opérationnelles.
L’entreprise devait pouvoir répondre à quatre questions fondamentales avec un minimum d’intervention manuelle :
- Quelles informations constituent les données critiques de l’entreprise ?
- Où ces données sont-elles stockées et vers quelles destinations sont-elles transférées, en interne comme en externe ?
- Sont-elles protégées de manière cohérente dans l’ensemble des applications et des référentiels ?
- Où faut-il renforcer la responsabilisation, les contrôles d’accès ou les mécanismes de prévention de l’exfiltration afin de réduire les risques ?
La solution :
La mise en place de solutions hautement automatisées de protection des données de bout en bout
Wavestone a mis en place la gouvernance, les processus et les technologies nécessaires pour détecter et protéger les données sensibles à l’échelle de l’entreprise.
Des solutions de gestion de la posture de sécurité des données (Data Security Posture Management, DSPM) ont été déployées parallèlement à une taxonomie commune des données sensibles, afin de permettre une détection, une classification et une remédiation cohérentes dans les applications et référentiels prioritaires. La Conformité, la Direction Juridique, la DPO, la DSI, ainsi que les responsables et référents des données, ont été associés tout au long du programme afin d’aligner les exigences, les contrôles et les priorités de remédiation dans l’ensemble de l’organisation. L’entreprise dispose désormais d’une approche évolutive et transposable pour localiser les données sensibles, comprendre leurs flux au sein de l’entreprise et prioriser la réduction des risques.
Le programme a établi un nouveau standard à l’échelle de l’entreprise pour la protection des données sensibles, en renforçant la gouvernance des identités, les revues d’habilitation, le chiffrement, les contrôles sur les extractions massives de données et la supervision de la sécurité. Pour l’ensemble des applications, les lacunes de contrôle ont été évaluées, les responsabilités clarifiées et les mesures correctives priorisées. Le programme a également étendu la gouvernance aux partages de fichiers et aux référentiels non structurés, en renforçant les responsabilités, en durcissant les contrôles d’accès, en réduisant les données obsolètes ou conservées au-delà des durées nécessaires, et en améliorant les contrôles sur l’ensemble du patrimoine de données de l’entreprise.
Les résultats :
Une référence pour la protection des données en entreprise
L’entreprise dispose désormais d’une approche cohérente et évolutive pour protéger les données sensibles dans les environnements structurés et non structurés. Les équipes Data et Cybersécurité s’appuient sur une gouvernance commune, des priorités alignées et une remédiation coordonnée, renforçant ainsi la prise de décision à l’échelle de l’entreprise à mesure que l’environnement technologique et le paysage des menaces évoluent.
Des solutions de détection personnalisées offrent une visibilité à l’échelle de l’entreprise sur les données les plus critiques, facilitant l’identification des risques et la priorisation des mesures correctives. Le renforcement des responsabilités, des contrôles d’accès et de normes de protection systématiques a permis de réduire les risques au sein des applications et des référentiels non structurés.
Le client dispose désormais d’une approche standardisée et réplicable pour rendre les risques liés aux données, visibles, mesurables et actionnables, renforçant ainsi sa conformité réglementaire, sa résilience cyber et les fondations nécessaires vers une utilisation de l’IA.
Cette transformation ne consistait pas simplement à déployer un outil. Il s’agissait de rapprocher les équipes Data et Cybersécurité afin de bâtir des fonctions avancées permettant de rendre les risques visibles, exploitables et mesurables à l’échelle de l’entreprise.
Rencontrez les experts à l’origine de cette réussite
Autres cas clients
A major US health insurer modernizes its security operations