Client story Amérique du nord

Protection des données à grande échelle : réduire les risques à l’échelle d’un assureur mondial

  • Assurance
  • Data & intelligence artificielle

En bref  

Secteur : Assurance

La problématique : Un acteur majeur de l’assurance mondial souhaite moderniser la protection de ses données sensibles dans un environnement technologique toujours plus complexe. La fragmentation des systèmes, l’évolution des cybermenaces, le renforcement des exigences réglementaires et l’adoption accélérée de l’IA complexifiaient l’identification systématique des informations sensibles, l’exposition de l’entreprise ainsi que la réduction des risques à grande échelle.

La solution : Wavestone, sélectionné comme partenaire stratégique de la transformation, a conçu et déployé un programme de protection des données à l’échelle de l’entreprise, intégrant la gouvernance, les processus et les technologies dans une démarche unique centrée sur la réduction mesurable des risques et la création de valeur.

Résultats clés :

  • Un partenariat renforcé entre la Direction de la Data et la Direction de la Cybersécurité, avec des priorités, une gouvernance et des responsabilités alignées dans une politique commune de protection des données.
  • Une visibilité à l’échelle de l’entreprise sur les données les plus critiques, facilitant l’identification des données sensibles, la compréhension de leur localisation et de leurs flux, ainsi que la mise en évidence des risques.
  • Une protection renforcée des applications et des référentiels grâce à une responsabilisation accrue des parties prenantes, au renforcement des normes et contrôles de sécurité, et à la priorisation des actions de remédiation.
  • Des bases plus solides pour une transition vers l’IA sécurisée, soutenue par une gouvernance des données renforcée et des solutions de sécurité adaptées.
  •  1,500 écosystème d’entreprise couvrant environ
  •  65,000 spaces collaboratifs
  •  50,000 partages de fichiers pour les applications et le stockage utilisateur
  •  40 petabytes of data across structured and unstructured environments

Le défi:  

Protéger des données sensibles dans un environnement en constante évolution

Sur le plan externe, cette compagnie d’assurance faisait face à une surveillance réglementaire accrue, à des attentes croissantes des clients en matière de protection des données et à des cybermenaces toujours plus sophistiquées ciblant ses informations sensibles. L’émergence des fonctionnalités avancées en IA et en cybersécurité, telles que Mythos, renforce le besoin d’améliorer l’identification et le contrôle des données sensibles.

En interne, des décennies de croissance, de plateformes historiques, de technologies fragmentées et une dette technique accumulée ont créé des angles morts au travers des applications, des référentiels cloud, des plateformes collaboratives et des systèmes de stockage de fichiers. Les données étaient créées et copiées plus rapidement qu’elles ne pouvaient être systématiquement détectées, classifiées et protégées, laissant des processus critiques dépendants d’interventions manuelles. Les équipes Data et Cybersécurité géraient par ailleurs des risques connexes au moyen de processus distincts, ce qui limitait la vision consolidée de l’exposition de l’entreprise et des priorités de remédiation, tout en générant des inefficacités opérationnelles.

L’entreprise devait pouvoir répondre à quatre questions fondamentales avec un minimum d’intervention manuelle :

  • Quelles informations constituent les données critiques de l’entreprise ?
  • Où ces données sont-elles stockées et vers quelles destinations sont-elles transférées, en interne comme en externe ?
  • Sont-elles protégées de manière cohérente dans l’ensemble des applications et des référentiels ?
  • Où faut-il renforcer la responsabilisation, les contrôles d’accès ou les mécanismes de prévention de l’exfiltration afin de réduire les risques ?

La solution : 

La mise en place de solutions hautement automatisées de protection des données de bout en bout

Wavestone a mis en place la gouvernance, les processus et les technologies nécessaires pour détecter et protéger les données sensibles à l’échelle de l’entreprise.

Des solutions de gestion de la posture de sécurité des données (Data Security Posture Management, DSPM) ont été déployées parallèlement à une taxonomie commune des données sensibles, afin de permettre une détection, une classification et une remédiation cohérentes dans les applications et référentiels prioritaires. La Conformité, la Direction Juridique, la DPO, la DSI, ainsi que les responsables et référents des données, ont été associés tout au long du programme afin d’aligner les exigences, les contrôles et les priorités de remédiation dans l’ensemble de l’organisation. L’entreprise dispose désormais d’une approche évolutive et transposable pour localiser les données sensibles, comprendre leurs flux au sein de l’entreprise et prioriser la réduction des risques.

Le programme a établi un nouveau standard à l’échelle de l’entreprise pour la protection des données sensibles, en renforçant la gouvernance des identités, les revues d’habilitation, le chiffrement, les contrôles sur les extractions massives de données et la supervision de la sécurité. Pour l’ensemble des applications, les lacunes de contrôle ont été évaluées, les responsabilités clarifiées et les mesures correctives priorisées. Le programme a également étendu la gouvernance aux partages de fichiers et aux référentiels non structurés, en renforçant les responsabilités, en durcissant les contrôles d’accès, en réduisant les données obsolètes ou conservées au-delà des durées nécessaires, et en améliorant les contrôles sur l’ensemble du patrimoine de données de l’entreprise.

Les résultats : 

Une référence pour la protection des données en entreprise

L’entreprise dispose désormais d’une approche cohérente et évolutive pour protéger les données sensibles dans les environnements structurés et non structurés. Les équipes Data et Cybersécurité s’appuient sur une gouvernance commune, des priorités alignées et une remédiation coordonnée, renforçant ainsi la prise de décision à l’échelle de l’entreprise à mesure que l’environnement technologique et le paysage des menaces évoluent.

Des solutions de détection personnalisées offrent une visibilité à l’échelle de l’entreprise sur les données les plus critiques, facilitant l’identification des risques et la priorisation des mesures correctives. Le renforcement des responsabilités, des contrôles d’accès et de normes de protection systématiques a permis de réduire les risques au sein des applications et des référentiels non structurés.

Le client dispose désormais d’une approche standardisée et réplicable pour rendre les risques liés aux données, visibles, mesurables et actionnables, renforçant ainsi sa conformité réglementaire, sa résilience cyber et les fondations nécessaires vers une utilisation de l’IA.

Cette transformation ne consistait pas simplement à déployer un outil. Il s’agissait de rapprocher les équipes Data et Cybersécurité afin de bâtir des fonctions avancées permettant de rendre les risques visibles, exploitables et mesurables à l’échelle de l’entreprise. 

Jean-Jacob Dreyfus, Associate Partner, Wavestone

Découvrez notre expertise

Secteur

Assurance
En savoir plus

Sectuer

Banque
Api integration experts En savoir plus

Rencontrez les experts à l’origine de cette réussite

Autres cas clients  

Client Story

United States

A major US health insurer modernizes its security operations

En savoir plus