Classification des données : publiques, internes, confidentielles, restreintes
Apprenez comment les organisations classent les données selon leur sensibilité, qui est responsable des décisions de classification et comment les étiquettes déterminent les exigences de traitement et de chiffrement.
Classification des données : publiques, internes, confidentielles, restreintes est une leçon Security+ Academy gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Security+ Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Security+ Academy comprend 4 leçons au total.
Pourquoi classifier les données ?
La classification des Data est le processus qui consiste à organiser les données en catégories selon leur sensibilité et l'impact d'une divulgation, d'une modification ou d'une perte non autorisée. La classification guide toutes les décisions de sécurité ultérieures : le chiffrement requis, les personnes autorisées à accéder aux données, la manière dont elles doivent être stockées et transmises, ainsi que leur durée de conservation. Sans classification, les organisations appliquent soit trop de contrôles, ce qui gaspille des ressources, soit trop peu, laissant les données sensibles sans protection.
Les quatre niveaux de classification
La plupart des organisations Commercial utilisent quatre niveaux de classification. Les données Public peuvent être librement communiquées à n'importe qui : supports Marketing, communiqués de presse. Les données Internal (ou Private) ne sont pas secrètes, mais ne doivent pas être communiquées à l'extérieur de l'organisation : annuaires des employés, politiques internes. Les données Confidential nécessitent une protection, car leur divulgation non autorisée nuit à l'organisation : rapports financiers, contrats. Les données Restricted (ou Highly Confidential) sont soumises aux contrôles les plus stricts : secrets commerciaux, PII, informations de santé protégées, identifiants.
# Commercial data classification scheme
Level Examples Handling
------------ ------------------------- ----------------
PUBLIC Marketing, press releases No restrictions
INTERNAL HR policies, org charts Internal only
CONFIDENTIAL Contracts, financial data Encrypted, NDA
RESTRICTED PII, PHI, credentials Encrypted + MFA
Trade secrets, source code Strict access logClassification Government et Commercial
Les systèmes de classification Government diffèrent des systèmes Commercial. Les données du Government des États-Unis sont classées Unclassified, Controlled Unclassified Information (CUI), Confidential, Secret et Top Secret. Top Secret/SCI (Sensitive Compartmented Information) est le niveau le plus élevé et nécessite des installations spécialisées (SCIFs) ainsi que des enquêtes de sécurité. L'examen Security+ évalue les schémas de classification Commercial et Government, ainsi que les processus d'habilitation associés aux classifications Government.
# Government (US) classification levels
Unclassified : No national security risk
CUI : Sensitive but not classified
Confidential : Unauthorized disclosure = damage
Secret : Unauthorized disclosure = serious damage
Top Secret : Unauthorized disclosure = grave damage
Top Secret / SCI : Compartmented; need-to-know + SCIFPropriétaires des données et décisions de classification
Le propriétaire des données (un responsable métier, et non l'équipe IT) est chargé de classifier les données et de veiller à l'application des contrôles appropriés. Le dépositaire des données est le professionnel de l'IT qui met en œuvre et maintient les contrôles pour le compte du propriétaire. Cette distinction est importante : le propriétaire prend la décision de classification ; le dépositaire la fait respecter. Lorsque les propriétaires des données ne s'impliquent pas, les données restent souvent non classifiées ou sont affectées par défaut au niveau le plus bas, ce qui crée un risque dissimulé dans les ensembles de données de grande valeur.
Exigences d'étiquetage et de traitement
Une fois les données classifiées, des étiquettes doivent être appliquées afin que les personnes qui les manipulent connaissent les exigences. L'étiquetage numérique comprend les balises de métadonnées, les propriétés des fichiers, les en-têtes et pieds de page des documents ainsi que les filigranes. L'étiquetage physique s'applique aux documents imprimés, aux supports de stockage et aux équipements. Chaque niveau de classification est associé à des règles de traitement précises : les données Restricted peuvent nécessiter un chiffrement en transit et au repos, un accès à deux personnes pour les sauvegardes, la destruction par broyage plutôt que le recyclage, ainsi que l'interdiction d'utiliser des services de stockage cloud non approuvés par l'équipe de sécurité.
Classification des données et chiffrement
La classification détermine directement les exigences de chiffrement. Les Public data n'ont généralement pas besoin d'être chiffrées. Les Internal data doivent être chiffrées en transit (TLS). Les Confidential data nécessitent un chiffrement à la fois en transit et au repos, ainsi que des journaux d'accès. Les Restricted data nécessitent généralement un chiffrement fort (AES-256), des modules de sécurité matériels (HSMs) pour la gestion des clés, un chiffrement au niveau des champs de la base de données et une rotation régulière des clés. Les outils de prévention des pertes de données (DLP) utilisent les étiquettes de classification pour déclencher des alertes ou bloquer les transferts de données sensibles.
# Encryption requirements by classification
PUBLIC : Optional (TLS if served via HTTPS)
INTERNAL : TLS in transit
CONFIDENTIAL : TLS in transit + AES-256 at rest
RESTRICTED : TLS 1.3 + AES-256 + HSM key storage
+ field-level DB encryption
+ access logging + key rotation every 90 daysClassification des données et contrôle des accès
La classification guide les décisions de contrôle des accès à chaque niveau. Les données Restricted ne doivent être accessibles qu'aux personnes dont le besoin d'en connaître est démontré, au moyen d'un contrôle des accès fondé sur les rôles ou sur les attributs. La classification influence également la gestion des accès privilégiés : un administrateur de base de données qui pourrait techniquement accéder à toutes les tables doit être empêché d'accéder aux tables de classification Restricted, sauf si son rôle l'exige explicitement. Les révisions des accès doivent vérifier de nouveau qu'aucun utilisateur ne conserve un accès supérieur à ce qui est nécessaire à ses fonctions.
Informations personnelles identifiables (PII)
PII désigne toute donnée permettant d'identifier une personne précise : nom, adresse, numéro de sécurité sociale, adresse e-mail, numéro de téléphone, données biométriques ou identifiants d'appareil. Les PII relèvent généralement du niveau de classification Confidential ou Restricted. Les organisations doivent déterminer où se trouvent les PII (découverte des données), les classifier correctement, appliquer les contrôles imposés par les réglementations (GDPR, CCPA, HIPAA) et définir des règles de conservation et d'élimination. Les PII sensibles — données financières, de santé ou biométriques — bénéficient de protections plus strictes que les PII générales.
Informations de santé protégées (PHI)
PHI désigne toute information de santé permettant d'identifier une personne et protégée par HIPAA. Cela inclut les diagnostics, les dossiers de traitement, les codes de facturation et toute donnée pouvant être reliée à un patient. Les PHI sont toujours classifiées au niveau Restricted et nécessitent : le chiffrement, des pistes d'audit, un accès limité au minimum nécessaire, des accords d'associé commercial (BAA) avec les fournisseurs et une notification de violation dans les 60 jours suivant sa découverte. Une violation de PHI entraîne des obligations réglementaires qui ne s'appliqueraient pas à une violation de données classifiées Internal.
Cycle de vie et destruction des données
La classification s'applique pendant tout le cycle de vie des données. Lorsque les données arrivent au terme de leur période de conservation, elles doivent être détruites conformément à leur niveau de classification. Les données Restricted nécessitent un effacement cryptographique (destruction des clés de chiffrement), une désaimantation (destruction magnétique), un broyage physique ou une purge conforme à NIST 800-88. La simple suppression de fichiers ou le reformatage de disques ne suffit pas pour les données Confidential ou Restricted, car des outils de récupération de fichiers peuvent les reconstituer.
# NIST SP 800-88 media sanitization
Clear : Overwrite with approved software pattern
(suitable for Internal data)
Purge : Degauss or secure erase
(suitable for Confidential)
Destroy : Physical destruction (shred, incinerate)
(required for Restricted / Top Secret)
# Tools: DBAN (Clear), hdparm --security-erase (Purge)DLP et classification automatisée
Les outils de prévention des pertes de données (DLP) appliquent automatiquement les politiques de classification. La DLP par inspection du contenu analyse les fichiers et le trafic réseau à la recherche de motifs correspondant aux critères de classification (numéros de sécurité sociale, numéros de carte bancaire, mots-clés liés à la santé). La DLP des points de terminaison empêche la copie de données classifiées sur des clés USB ou leur téléversement vers des services cloud non approuvés. La DLP réseau inspecte le trafic sortant. Les outils de classification fondés sur l'apprentissage automatique peuvent attribuer automatiquement des étiquettes à des données non structurées, comme des documents et des e-mails, en fonction de l'analyse de leur contenu.
Vérification rapide
Vérifiez votre compréhension des concepts de CompTIA Security+ (SY0-701) présentés dans cette leçon.
Récapitulatif de la leçon
Dans cette leçon, vous avez appris que la classification des données organise les données en niveaux Public, Internal, Confidential et Restricted selon leur sensibilité et leur impact, que les propriétaires des données prennent les décisions de classification tandis que les dépositaires mettent en œuvre les contrôles, et que la classification détermine les exigences de chiffrement, de contrôle des accès et de destruction pour chaque niveau. Nous allons maintenant étudier les principes de GDPR et les droits des personnes concernées.
Questions Fréquemment Posées
La leçon « Classification des données : publiques, internes, confidentielles, restreintes » est-elle gratuite ?
Oui — le texte complet de « Classification des données : publiques, internes, confidentielles, restreintes » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Security+ Academy, passe à CoddyKit PRO. Le cours Security+ Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Classification des données : publiques, internes, confidentielles, restreintes » ?
Apprenez comment les organisations classent les données selon leur sensibilité, qui est responsable des décisions de classification et comment les étiquettes déterminent les exigences de traitement e… Tu pratiques Security+ Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Security+ Academy ?
Aucune expérience préalable n'est requise. Security+ Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.
Combien de temps prend la leçon « Classification des données : publiques, internes, confidentielles, restreintes » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Security+ Academy ?
Oui. Chaque leçon Security+ Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Classification des données : publiques, internes, confidentielles, restreintes
- GDPR et droits des personnes concernées
- HIPAA, PCI-DSS et réglementations sectorielles
- Protection de la vie privée dès la conception et politiques de conservation des données