Ressource gratuite · Régime NDB

Plan de réponse Notifiable Data Breach

Un modèle prêt à adapter, aligné sur le Privacy Act 1988 et les recommandations de l’OAIC — les quatre étapes, les rôles de l’équipe de réponse, les délais de 30 jours et un registre de décision de notification.

Étape 1

Contenir

Limitez immédiatement la violation — désactivez les comptes, révoquez les jetons, isolez les systèmes, récupérez les appareils. Préservez les journaux et les preuves ; consignez l’heure de détection.

Étape 2

Évaluer

Déterminez s’il s’agit d’une violation de données éligible : accès, divulgation ou perte non autorisés d’informations personnelles susceptibles de causer un préjudice grave. Pesez la sensibilité, le chiffrement, le préjudice probable et le nombre de personnes concernées. Objectif : conclure sous 30 jours.

Étape 3

Notifier

Si un préjudice grave est probable et que les mesures correctives ne l’ont pas écarté, notifiez l’OAIC et les personnes concernées dès que possible — avec la description de la violation, les informations concernées et ce que les personnes doivent faire.

Étape 4

Revoir

Analyse des causes profondes, remédiation avec responsables et échéances, et mise à jour des contrôles, de la formation et de ce plan. Consignez les enseignements tirés.

Délais clés : prenez toutes les mesures raisonnables pour conclure votre évaluation sous 30 jours après avoir eu connaissance d’une possible violation éligible ; notifiez l’OAIC et les personnes concernées dès que possible une fois que vous estimez qu’une violation de données éligible s’est produite.

Le modèle complet comprend les rôles de l’équipe de réponse, les facteurs d’évaluation du préjudice grave, un registre de décision de notification, un journal des incidents et les contacts clés. Résumé du Privacy Act 1988 (Cth) et des recommandations de l’OAIC — ne constitue pas un conseil juridique.

FAQ sur le plan de réponse NDB

Qu’est-ce qu’un plan de réponse Notifiable Data Breach ?
C’est le processus documenté qu’une organisation suit lorsque des informations personnelles ont pu être compromises — comment vous contenez l’incident, évaluez s’il s’agit d’une violation de données éligible au sens du régime des Notifiable Data Breaches (NDB), notifiez l’OAIC et les personnes concernées si nécessaire, et procédez à une revue ensuite. En disposer à l’avance est ce qui vous permet de respecter les délais du régime sous pression.
Quand faut-il notifier dans le cadre du régime NDB ?
Vous devez notifier en cas de violation de données éligible — accès non autorisé, divulgation non autorisée ou perte d’informations personnelles susceptibles de causer un préjudice grave, sans que les mesures correctives aient écarté cette probabilité. Notifiez l’OAIC et les personnes concernées dès que possible ; vous devez prendre toutes les mesures raisonnables pour conclure votre évaluation sous 30 jours après avoir eu connaissance d’une possible violation.
Qu’entend-on par « préjudice grave » ?
Un préjudice grave peut inclure l’usurpation d’identité, une perte financière, un préjudice physique ou psychologique et une atteinte à la réputation. Sa probabilité dépend de la nature et de la sensibilité des informations, de leur chiffrement ou autre protection, de qui y a accédé et des mesures correctives prises. Le modèle inclut les facteurs à peser et un registre de décision pour documenter votre raisonnement.
Ce modèle constitue-t-il un conseil juridique ?
Non — c’est un modèle de départ gratuit, aligné sur le Privacy Act 1988 et les recommandations de l’OAIC, à adapter à votre organisation et à faire revoir par un professionnel de la protection des données. Ce que CATAAM ajoute, c’est le volet opérationnel : prouver en continu les mesures de sécurité de l’APP 11 pour qu’une violation soit moins probable et que votre réponse soit étayée par des preuves.

Moins de violations à notifier, dès le départ

CATAAM opérationnalise les mesures de sécurité de l’APP 11 et les prouve en continu — votre réponse aux violations s’appuie sur des preuves, pas sur une improvisation le jour même.