Dans une affaire qui rehausse les enjeux pour les CSO confrontés aux fuites de données, l’ancien directeur de la sécurité d’Uber, Joe Sullivan, a été reconnu coupable cette semaine par un jury fédéral d’entrave à la justice et de dissimulation d’un crime, dans le cadre de sa tentative de couvrir une fuite survenue en 2016.
La procureure fédérale des États-Unis Stephanie M. Hinds a déclaré dans une déclaration que les entreprises technologiques qui collectent et stockent de grandes quantités de données utilisateur doivent protéger ces données et avertir leurs clients et les autorités si elles sont dérobées.
« Sullivan s’est activement employé à dissimuler la fuite de données à la Federal Trade Commission et a pris des mesures pour empêcher que les pirates ne soient arrêtés », a déclaré Hinds. « Nous ne tolérerons pas que des dirigeants d’entreprise, davantage soucieux de protéger leur réputation et celle de leur employeur que les utilisateurs, dissimulent des informations importantes au public. »
Robert K. Tripp, agent spécial responsable du FBI, a ajouté : « Le message du verdict de culpabilité rendu aujourd’hui est clair : les entreprises qui stockent les données de leurs clients ont la responsabilité de les protéger et d’agir correctement lorsqu’une fuite survient. »
À lire également : Les nouvelles règles de cybersécurité de la SEC pourraient aussi concerner les entreprises privées
Paiements de rançon et dissimulation
Sullivan a été recruté comme directeur de la sécurité d’Uber en avril 2015, peu après que l’entreprise a informé la FTC qu’elle avait été piratée l’année précédente. Le mois suivant, la FTC a adressé à Uber une demande d’enquête civile, exigeant de nombreuses informations sur tout autre accès non autorisé aux données, ainsi que des informations sur le programme et les pratiques d’Uber en matière de sécurité des données.
Sullivan a joué un rôle central dans la réponse d’Uber et a témoigné sous serment en novembre 2016.
Cependant, peu après son témoignage, Sullivan a appris qu’Uber avait de nouveau été victime d’une fuite, exposant les informations de 57 millions d’utilisateurs, dont 600 000 numéros de permis de conduire. Dans cette affaire, les pirates ont exigé une rançon.
Sullivan n’a pas bien géré la nouvelle, mais il aurait dû être mieux informé : il est un ancien procureur adjoint des États-Unis et a été l’un des membres fondateurs de l’unité chargée du piratage informatique et de la propriété intellectuelle du bureau du procureur des États-Unis pour le district nord de la Californie.
Plutôt que d’en informer la FTC, Sullivan a dit à un subordonné de ne pas « laisser cela sortir », que les informations sur la fuite devaient être « strictement contrôlées » et que, pour toute personne extérieure au groupe chargé de la sécurité d’Uber, « cette enquête n’existait pas ». Il a continué à dissimuler la fuite à la FTC comme aux propres avocats d’Uber, tandis qu’Uber versait aux pirates 100 000 dollars US en bitcoins en échange d’accords de confidentialité promettant de ne pas révéler la fuite.
Lorsque Dara Khosrowshahi a pris ses fonctions de nouveau PDG d’Uber en août 2017, le communiqué du gouvernement américain indiquait que Sullivan continuait de mentir à Khosrowshahi et aux avocats de l’entreprise au sujet des détails du piratage. Ce n’est qu’en novembre 2017 que la nouvelle direction d’Uber a établi les faits et finalement révélé la fuite au public.
Sullivan, actuellement libre sous caution, risque jusqu’à huit ans de prison. La date de sa condamnation n’a pas encore été fixée.
Consultez les principaux outils de gouvernance, de gestion des risques et de conformité (GRC).
Ce que les CSO doivent faire
Ilia Kolochenko, fondateur d’ImmuniWeb, a déclaré que cette affaire s’inscrivait dans une tendance mondiale plus large visant à tenir les dirigeants de la cybersécurité responsables des fuites survenant dans leur entreprise. « À l’avenir, nous verrons probablement davantage de RSSI, de DPO et de membres de conseils d’administration voir leur responsabilité civile engagée, voire faire l’objet de poursuites pénales pour des incidents de sécurité ou de confidentialité », a-t-il déclaré. « De nombreux pays ont déjà instauré — par le biais de la loi ou de la jurisprudence — la responsabilité personnelle des dirigeants en cas de fuite de données. »
En réponse, Kolochenko a déclaré que les dirigeants devaient prendre plusieurs mesures. « Les dirigeants de la cybersécurité doivent vérifier d’urgence que leur contrat de travail traite de questions essentielles, comme la prise en charge des frais juridiques en cas de procès civil ou de poursuites liées à leurs responsabilités professionnelles, ainsi que la garantie que leur employeur ne les poursuivra pas — car les entreprises victimes peuvent également poursuivre leurs propres dirigeants en cas d’incident de sécurité », a-t-il déclaré.
« Enfin, les dirigeants de la cybersécurité doivent toujours être prêts à démontrer l’existence d’une stratégie systématique, constamment améliorée et complète de protection des données et de la vie privée, ainsi que de preuves solides de sa mise en œuvre régulière et cohérente », a-t-il ajouté. Ces exigences sont également au cœur de lois sur la confidentialité des données comme le RGPD, ce qui en fait aussi une nécessité en matière de conformité (voir Réglementations en matière de conformité et de confidentialité des données).





