Description du poste
Dans le cadre du Cyber Threats Mitigation Crash Program lancé pour renforcer la posture cybersécurité et résilience d’Orange Middle East and Africa (OMEA), un volet spécifique est consacré à la Protection des Données Personnelles, destiné à renforcer la capacité des filiales OMEA à prévenir, qualifier, documenter et gérer les violations de données personnelles dans un contexte de cyberattaque ou de crise opérationnelle.
Au sein du DPO Office OMEA, et en lien étroit avec MEA-Sec, les directions juridiques locales, les équipes cybersécurité, BCCM, IT/Network et communication, le consultant contribuera pendant 12 mois à la conception, structuration, déploiement et pilotage opérationnel de ce programme sur la zone OMEA.
Le consultant interviendra en priorité sur les chantiers suivants du crash program :
• Data Privacy Playbook ;
• Privacy-by-design ;
• Data Loss Prevention ;
• Data Breach Response Plan
Description des activités
Les activités principales du consultant sont les suivantes :
1. Structuration du programme Data Privacy
- Contribuer au cadrage, à la gouvernance et au pilotage du volet Personal Data Protection du crash program OMEA.
- Définir, avec le DPO OMEA et MEA-Sec, la feuille de route, les priorités, les jalons et les indicateurs de suivi.
- Préparer les supports de pilotage, reportings, tableaux de bord et comités de suivi.
2. Data Privacy Playbook / gestion de crise
- Concevoir et formaliser un Data Privacy Playbook applicable aux filiales OMEA en cas d’incident cyber affectant des données personnelles.
- Définir les rôles, responsabilités, circuits d’escalade et matrices RACI entre DPO, cybersécurité, juridique, communication, service client et management.
- Élaborer les modèles opérationnels (registre de violation ; arbre de décision de notification ; modèles de notification autorité / personnes concernées / clients / partenaires ; FAQ et éléments de langage de crise).
3. Data Breach Response Plan
- Construire un plan de réponse aux violations de données personnelles intégré à la gestion de crise cyber.
- Définir les workflows de qualification, d’évaluation du risque, de documentation, de conservation des preuves, de notification et de retour d’expérience.
- Préparer et animer des exercices / simulations de crise incluant un scénario d’exfiltration ou de divulgation de données.
4. Privacy by Design / gouvernance de la donnée
- Contribuer à l’intégration des exigences de privacy by design and by default dans les projets, applications, référentiels et partages documentaires des filiales.
- Formaliser des exigences minimales en matière de minimisation, contrôle d’accès, need-to-know, conservation, classification documentaire.
- Outiller ou renforcer les revues de type Privacy Risk Assessment sur les cas prioritaires.
5. Data Loss Prevention / cartographie d’exposition
- Contribuer à la définition fonctionnelle du chantier Data Loss Prevention sur son volet protection des données.
- Participer à la définition des règles de détection et de prévention des fuites de données personnelles ou documents sensibles.
6. Support opérationnel aux filiales
- Apporter un support expert aux entités OMEA dans la qualification de leurs enjeux locaux de protection des données.
- Accompagner les filiales prioritaires dans la mise en œuvre des livrables du programme.
- Aider à l’analyse des écarts, à la définition des plans de remédiation et à la montée en maturité.
7. Incident management / gestion de crise
- Appuyer le DPO Office OMEA dans le traitement des incidents ou violations de données personnelles significatifs sur la zone.
- Participer, si nécessaire, aux cellules de crise sur les volets protection des données, notification, communication et relation avec les autorités / clients.
- Veiller à la cohérence entre exigences réglementaires locales, politiques Groupe et impératifs opérationnels.
8. Sensibilisation, documentation et conduite du changement
- Concevoir ou enrichir les kits de sensibilisation et de formation sur la violation de données personnelles ; les réflexes DPO / cyber en crise ; la qualification des données personnelles ; les obligations de notification.
- Contribuer à la diffusion des bonnes pratiques sur l’ensemble de la zone OMEA.
- Participer à la capitalisation RETEX et à l’amélioration continue du dispositif.
Profil recherche
Diplômé(e) de niveau Master en Droit, Protection des données, Cybersécurité, Gestion des risques ou domaine équivalent.
Expérience significative, idéalement 5 ans ou plus, dans un ou plusieurs des domaines suivants : protection des données personnelles ; gestion de crise cyber ; conformité privacy / RGPD ; sécurité de l’information ; gouvernance des risques ; projets de mise en conformité ou de transformation.
Très bonne maîtrise des principes et cadres de protection des données personnelles.
Solide compréhension des problématiques de violation de données personnelles et de notification.
Capacité à traduire des exigences juridiques en processus opérationnels.
Bonne compréhension des environnements IT, cybersécurité, architecture SI, gestion documentaire, flux de données et outils de sécurité.
Expérience appréciée sur des sujets tels que : privacy by design ; DLP ; PRA/PIA ; classification de l’information ; réponse à incident ; gestion de crise ; télécoms / services financiers mobiles / réglementation sectorielle.
Capacité à travailler dans un environnement international, multiculturel et multi-acteurs.
Très bonnes capacités rédactionnelles, de synthèse et de communication.
Aisance en animation transverse, pilotage d’ateliers, formalisation de livrables et reporting management.
Français et anglais courants, à l’écrit comme à l’oral.