Le Loi Gramm-Leach-Bliley (GLBA, ou plus précisément la loi sur la modernisation des services financiers) oblige les institutions financières à sécuriser et à assurer la transparence des informations personnelles non publiques (IPN).


Ces données peuvent inclure les relevés bancaires et fiscaux, l'historique des adresses, les rapports de solvabilité, les transactions boursières, les investissements et bien plus encore, y compris les métadonnées (données décrivant d'autres données et les relations qu'elles entretiennent). GLBA définit également ce que Les parties sont soumises à la gouvernance, ainsi que les types de transactions qui constituent l'utilisation et l'accès aux données.


Avant l'ère numérique (l'invention des ordinateurs centraux au milieu des années 1960) et après la Grande Dépression américaine (début des années 1930), la loi sur les sociétés de portefeuille bancaires (BHCA) et la loi Glass-Steagall (GSA) visaient à prévenir une nouvelle crise économique nationale en encadrant certains types d'institutions financières. Cependant, la crise des caisses d'épargne et de prêt des années 1980 a semblé souligner la nécessité de révisions tenant compte de l'évolution des principes et des technologies financières modernes. Le Congrès a alors entrepris d'étudier la possibilité de remplacer la BHCA et la GSA.


En 1999, la loi GLBA a été adoptée, abrogeant la GSA et contribuant à moderniser la réglementation du secteur financier américain. Cette loi de modernisation de 1999 a amélioré les politiques et la protection des données personnelles.


La loi de 1999 comporte trois dispositions principales relatives à la protection de la vie privée et des données :

  • La règle relative à la confidentialité financière : exige que les institutions financières divulguent leurs politiques et pratiques de confidentialité à leurs clients et leur permettent de se désinscrire.
  • La règle de sauvegarde : les institutions financières doivent protéger les données de leurs clients contre tout accès, utilisation ou divulgation non autorisés.
  • La règle du prétexte : les institutions financières et leurs agents ne doivent pas obtenir les données des clients par des moyens faux ou frauduleux.


L'année 2021 marque la première révision majeure de la loi GLBA avec la mise à jour de la règle de la FTC relative aux garanties (en vigueur depuis le 9 juin 2023). Cette révision fournit un guide complet des bonnes pratiques et des erreurs à éviter en matière de conformité à la loi GLBA, notamment en ce qui concerne la sécurité, la confidentialité et l'intégrité des données financières, en fonction des risques et des menaces propres à votre entreprise.


Comme pour les autres normes de gouvernance du secteur, les exigences GLBA couvrent plusieurs domaines spécifiques aux processus et à la mise en œuvre de la sécurité des données, tels que le contrôle d'accès, la destruction des données, la gestion des incidents, le personnel et la documentation. Le respect de ces directives implique la définition d'un plan de gestion de la sécurité de l'information pour votre organisation, la détermination de facteurs tels que la tolérance au risque, la réalisation d'audits réguliers, la mise en place d'une infrastructure sécurisée et l'application de contrôles internes pour l'identification, la classification et la protection des informations client.

Partager