Passer au contenu principal

Conformité CIPA : liste de contrôle de conformité pour les exploitants de sites

Vous serez en mesure de déterminer si la CIPA s'applique à votre WiFi, puis de segmenter les réseaux, d'acheminer le DNS via Purple Shield et de bloquer les voies de contournement. Vous saurez également quelles preuves conserver pour la certification du Form 486 ou du Form 479. La liste de contrôle attribue un responsable à chaque exigence, afin de garantir que rien ne manque pour la certification de votre prochaine année de financement.

Par Iain JewittPublié le
📖 14 min de lecture4,080 mots3 exemples concrets11 définitions clés

Fait partie de notre série principale : Enterprise WiFi Security Guide →

Pour se conformer à la CIPA, les écoles et bibliothèques américaines doivent respecter trois obligations fondamentales : mettre en œuvre une mesure de protection technologique telle que Purple Shield, adopter une politique de sécurité sur internet et organiser une audition publique. Les exploitants doivent également conserver les registres de conformité pendant 10 ans pour garantir leurs remises E-rate.

Qu'exige réellement la conformité CIPA pour votre réseau ?

La loi sur la protection des enfants sur internet (CIPA) est devenue une loi fédérale américaine en 2000. La Commission fédérale des communications (FCC) la fait respecter par le biais du programme E-rate, et l'Universal Service Administrative Company (USAC) gère le financement E-rate. L'Institute of Museum and Library Services (IMLS) applique des règles parallèles aux subventions de la loi sur les services et technologies des bibliothèques (LSTA).

Qui est concerné

La CIPA s'applique aux écoles de la maternelle à la terminale et aux bibliothèques publiques qui bénéficient de remises E-rate pour l'accès à internet ou les connexions internes. Elle s'applique également aux bibliothèques qui utilisent les fonds LSTA pour acheter des ordinateurs ou payer l'accès à internet. Les hôtels, les commerces de détail, les stades et les centres de conférence ne sont pas directement visés.

Les exploitants de sites se conforment généralement à la CIPA de trois manières :

  • Vous gérez le WiFi pour une bibliothèque ou une école, en tant que sous-traitant, fournisseur de services gérés ou propriétaire.
  • Vous partagez un bâtiment ou un réseau avec une succursale de bibliothèque, comme un centre commercial ou un pôle civique.
  • Vous adoptez la CIPA comme référence publique pour un WiFi adapté aux familles, car il s'agit de la norme de filtrage la plus connue aux États-Unis.

Les trois obligations

  1. Une mesure de protection technologique. Cela désigne un filtre qui bloque ou filtre les représentations visuelles obscènes ou montrant des abus sexuels sur enfants. Sur les appareils utilisés par des mineurs, il doit également bloquer les contenus préjudiciables aux mineurs.
  2. Une politique de sécurité sur internet. La politique doit aborder l'accès des mineurs à des contenus inappropriés et la sécurité des mineurs utilisant les e-mails, les salons de discussion et autres communications directes. Elle doit également couvrir le piratage et d'autres activités illégales, ainsi que la divulgation non autorisée d'informations personnelles de mineurs.
  3. Un avis public et une audition. Vous devez donner un préavis public raisonnable et organiser au moins une audition ou réunion publique sur la politique proposée.

Les écoles ont deux autres obligations en vertu de la loi de 2008 sur la protection des enfants au XXIe siècle. Leur politique doit couvrir la surveillance des activités en ligne des mineurs. Elle doit également couvrir l'éducation des mineurs sur le comportement en ligne approprié, y compris l'utilisation des réseaux sociaux, des salons de discussion et la sensibilisation au cyberharcèlement.

Les candidats certifient leur conformité sur le formulaire FCC 486 chaque année de financement. Les membres d'un consortium certifient leur conformité auprès de leur responsable sur le formulaire FCC 479.

Ce que la CIPA n'exige pas

La CIPA ne vous oblige pas à enregistrer la navigation de personnes nommées. La FCC a confirmé que l'obligation de surveillance ne signifie pas l'enregistrement de l'activité internet de mineurs ou d'adultes identifiables. La CIPA permet à une personne autorisée de désactiver le filtre pour un adulte qui a besoin d'un accès pour des recherches de bonne foi ou à une autre fin légale. La conception de votre filtre doit rendre ce contournement possible.

De quoi avez-vous besoin avant de lancer un projet de conformité CIPA ?

Rassemblez ces six éléments avant de modifier le moindre SSID. L'absence de l'un d'entre eux est généralement la cause du blocage d'un projet lors de la certification.

  • La confirmation du financement. Confirmez quels bâtiments et services bénéficient des fonds E-rate ou LSTA. Cela définit votre périmètre de conformité.
  • Un projet de politique de sécurité internet. L'équipe juridique ou de gouvernance doit rédiger le texte. Le service informatique fournit la description technique du filtre.
  • Un inventaire réseau. Listez chaque SSID, VLAN (réseau local virtuel, un segment de réseau logiquement séparé), port filaire et accès internet concernés.
  • Votre fournisseur de points d'accès et de contrôleurs. Purple est indépendant du matériel et fonctionne comme un overlay cloud sur Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks et Fortinet.
  • Un responsable désigné pour les demandes de déblocage et de contournement. Le personnel doit disposer d'un moyen rapide de reclasser un site bloqué à tort et de désactiver le filtrage pour un adulte.
  • Un plan de traitement des données. Décidez quelles données personnelles votre connexion WiFi collecte, en particulier auprès des mineurs, et comment vous répondrez aux demandes d'accès et de suppression.

Le plan Connect de Purple est gratuit pour démarrer et vous offre un Captive Portal sécurisé avec des portails de connexion personnalisés en 25 langues. Un Captive Portal est la page de connexion qu'un appareil voit avant d'accéder à internet. L'article d'intégration Connect vous guide à travers la configuration des sites et du matériel.

Comment configurer le filtrage CIPA sur le WiFi public et étudiant ?

L'architecture comporte trois couches : des réseaux séparés par public, un DNS filtré sur chaque réseau et des contrôles qui empêchent les appareils de contourner le filtre.

Étape 1 : Segmenter les réseaux par public

Créez un SSID et un VLAN distincts pour chaque public ayant besoin d'une politique différente. Une bibliothèque publique type en gère trois :

  • Le WiFi usagers pour le public, y compris les mineurs, avec un filtrage CIPA complet.
  • Le WiFi personnel pour les employés, avec le filtrage de base pour adultes et un processus de contournement.
  • Le réseau d'appareils pour les terminaux de catalogue, les imprimantes et les systèmes du bâtiment, sans accès public.

La segmentation empêche qu'une exception de filtrage sur un réseau ne se propage sur un autre. Elle vous offre également une limite claire lorsque vous devez prouver à un auditeur quel trafic est couvert par le filtre.

Étape 2 : Acheminer le DNS via Purple Shield

Purple Shield bloque les logiciels malveillants, les botnets et les contenus inappropriés au niveau du DNS. Le DNS (Domain Name System) convertit le nom d'un site en adresse. Le filtrage à cette étape bloque un site avant même qu'une connexion ne s'établisse.

Le filtrage DNS couvre tous les appareils connectés au réseau, y compris les téléphones et ordinateurs portables des usagers. Aucun logiciel n'est installé sur ces appareils. C'est un point essentiel, car la majeure partie du trafic WiFi des bibliothèques et des écoles provient aujourd'hui d'appareils n'appartenant pas à l'institution.

Étape 3 : Fermer les voies de contournement

Un filtre DNS ne fonctionne que si les appareils utilisent votre DNS. Ajoutez trois contrôles sur votre pare-feu ou votre passerelle :

  • Bloquez le DNS sortant vers des résolveurs externes, afin que les appareils ne puissent pas interroger directement un résolveur public.
  • Utilisez le domaine Canary de Firefox. Mozilla indique que Firefox désactive automatiquement le DNS over HTTPS (DoH) lorsque le résolveur du réseau bloque use-application-dns.net.
  • Restreignez les services VPN et de proxy sur les réseaux des usagers et des étudiants, conformément à votre politique de sécurité Internet.

Étape 4 : Configurer le Captive Portal

Les pages d'accueil Purple se déclinent en trois types, chacun étant utile pour la CIPA :

  • Page hors ligne. Il s'agit de la page de connexion. Elle se trouve à l'intérieur du walled garden, elle affiche donc un contenu limité et aucun lien externe. Indiquez ici un résumé simple de votre politique de sécurité Internet.
  • Page en ligne. Cette page facultative apparaît après la connexion et peut contenir des liens externes. Liez-y la politique complète et la procédure de demande de déblocage.
  • Page hors des heures d'ouverture. Elle empêche les connexions en dehors des heures d'ouverture. Elle convient aux bibliothèques et aux écoles qui ne souhaitent pas d'accès non surveillé pendant la nuit.

Étape 5 : Rédiger le processus de contournement et de déblocage

Documentez qui peut désactiver le filtrage pour un adulte, comment la demande est vérifiée et avec quelle rapidité elle est traitée. Fixez un objectif, par exemple un jour ouvrable, pour l'examen des sites bloqués à tort. Enregistrez chaque décision avec une date et un motif, sans conserver l'historique de navigation du demandeur.

Étape 6 : Documenter et certifier

Conservez la politique adoptée, l'avis public, le procès-verbal de la réunion et une description de la configuration de votre filtre. Les règles de la FCC exigent que les candidats à l'E-rate conservent les dossiers du programme pendant au moins 10 ans après la dernière date de service. Certifiez ensuite sur le formulaire 486, ou le formulaire 479 si vous êtes membre d'un consortium.

Quelle approche de filtrage convient à votre réseau ?

Approche Matériel requis Couvre les appareils appartenant aux usagers Temps de déploiement typique Risque principal de contournement Idéal pour
Filtrage DNS dans le cloud (Purple Shield) Aucun au-delà des points d'accès et de la passerelle existants Oui, tous les appareils sur le réseau Quelques heures par site une fois le DNS redirigé DoH, VPN, résolveurs codés en dur Bibliothèques, parcs multisites, bâtiments partagés
Filtrage web par pare-feu (UTM) Pare-feu sous licence à chaque point de sortie Oui, tout le trafic passe par le pare-feu Quelques jours à semaines par site Trafic chiffré sans inspection TLS Campus uniques de grande taille avec une équipe de sécurité sur site
Agent de terminal Aucun sur le réseau, un agent par appareil Non, uniquement les appareils appartenant à l'institution Quelques semaines, lié au déploiement des appareils Suppression de l'agent, appareils non gérés Programmes d'ordinateurs portables scolaires 1:1
Proxy direct avec inspection TLS Appliance proxy ou proxy cloud, certificats sur les appareils Uniquement les appareils qui font confiance à votre certificat Quelques semaines à mois Épinglage de certificat, appareils non gérés Réseaux du personnel avec appareils gérés

De nombreuses écoles combinent deux niveaux : le filtrage DNS sur chaque réseau et un agent de terminal sur les ordinateurs portables fournis par l'école. Les bibliothèques s'appuient généralement sur le filtrage DNS car les usagers apportent leurs propres appareils.

Comment vérifier que vos contrôles CIPA fonctionnent ?

Testez les contrôles comme le ferait un auditeur. Exécutez chaque vérification sur chaque SSID concerné, depuis un téléphone et un ordinateur portable non gérés.

  1. Test de catégorie. Demandez un site de test pour chaque catégorie bloquée. Confirmez que la page de blocage s'affiche sur chaque réseau.
  2. Test de contournement du résolveur. Dirigez manuellement un appareil vers un résolveur DNS public. La requête doit échouer ou expirer.
  3. Test DoH. Ouvrez Firefox avec les paramètres par défaut. Confirmez que le domaine canari bloque le DoH automatique et que les sites filtrés restent bloqués.
  4. Test de segmentation. Depuis le WiFi invité, essayez d'accéder à une imprimante du personnel ou aux terminaux du catalogue. La connexion doit échouer.
  5. Test de contournement. Demandez à un membre du personnel autorisé de procéder à un contournement adulte. Chronométrez le temps écoulé entre la demande et l'accès.
  6. Test en dehors des heures d'ouverture. Essayez de vous connecter après l'heure de fermeture. La page des heures de fermeture doit s'afficher et l'accès ne doit pas s'ouvrir.
  7. Test de demande de données. Soumettez une demande d'accès test et une demande de suppression test, puis chronométrez la réponse.

Répétez le test complet après chaque mise à jour du firmware, changement de contrôleur ou nouveau SSID. Conservez les résultats avec vos dossiers CIPA.

Vous avez des questions sur votre configuration spécifique ?

Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.

À quoi ressemblent les déploiements CIPA en pratique ?

Les trois scénarios ci-dessous sont illustratifs. Ils montrent les décisions et les mesures à signaler, et non les résultats de déploiements Purple spécifiques.

Scénario 1 : Un réseau de bibliothèques de comté comprenant 12 succursales

Situation. Chaque succursale utilise son propre routeur grand public avec un filtre différent. La bibliothèque ne peut pas décrire sa mesure de protection technologique de manière cohérente pour la certification du Formulaire 486. Les plaintes des usagers concernant les sites de recherche bloqués sont adressées à la personne présente à l'accueil.

Ce qui a été fait. La bibliothèque segmente le WiFi des usagers et du personnel sur ses points d'accès existants. Elle achemine les deux réseaux via Purple Shield et bloque le DNS externe au niveau de la passerelle de chaque succursale. Elle déplace le résumé de la politique sur la page de connexion hors ligne et ajoute une page pour les heures de fermeture synchronisée avec la fermeture de la succursale.

Résultat mesurable. Une seule politique de filtrage s'applique désormais aux 12 succursales. La bibliothèque rapporte deux chiffres à son conseil d'administration chaque trimestre : les demandes de déblocage résolues en un jour ouvrable et les succursales réussissant le test de contournement. Les deux alimentent directement le dossier de certification de l'année suivante.

Scénario 2 : Un centre commercial accueillant une bibliothèque publique

Situation. Un exploitant de centre commercial gère un réseau WiFi invité unique dans toute la galerie. Une bibliothèque de comté ouvre une succursale à l'intérieur du centre et a besoin d'un accès filtré CIPA. La bibliothèque ne peut pas certifier le filtrage sur un réseau qu'elle ne contrôle pas.

Ce qui a été fait. L'exploitant ajoute un SSID dédié à la bibliothèque sur un VLAN spécifique, diffusé uniquement à partir des points d'accès de la bibliothèque. Ce réseau est résolu via Purple Shield. Le WiFi des clients du centre commercial conserve ses propres paramètres, de sorte que l'exploitant ne change rien pour les acheteurs ou les commerçants.Résultat mesurable. La bibliothèque reçoit une description écrite de son réseau filtré pour ses archives. L'opérateur ajoute le locataire sans nouveau matériel, en utilisant les points d'accès qu'il possède déjà. Le même modèle convient aux parcs de Commerce de détail accueillant des locataires civiques ou éducatifs.

Scénario 3 : Un groupe hôtelier exploitant un WiFi invité adapté aux familles

Situation. Un complexe hôtelier de 200 chambres accueille des voyages scolaires résidentiels chaque trimestre. Les écoles demandent si le WiFi filtre le contenu pour leurs élèves. La CIPA n'engage pas l'hôtel, mais l'hôtel souhaite apporter une réponse claire à chaque demande de réservation.

Ce qui a été fait. L'hôtel ajoute un réseau invité filtré pour les groupes et les familles, en utilisant les catégories de contenu de la CIPA comme référence. Les clients adultes conservent le réseau standard. L'équipe commerciale du groupe envoie aux écoles une description d'une page du filtre et des heures d'ouverture du réseau filtré.

Résultat mesurable. L'hôtel répond aux questions sur le filtrage par une politique écrite plutôt que par un appel téléphonique au service informatique. Il mesure les réenregistrements des groupes scolaires d'une année sur l'autre. Les opérateurs d' Hôtels et de Trains peuvent appliquer la même référence aux voyages familiaux et de groupe.

Qu'est-ce qui ne fonctionne pas avec le filtrage CIPA, et comment y remédier ?

Problème Cause probable Solution
Les sites bloqués se chargent sur certains appareils Les appareils utilisent le DoH ou un résolveur public codé en dur Bloquez les DNS externes au niveau de la passerelle et bloquez le domaine canari de Firefox
Les étudiants accèdent à des contenus bloqués via une application Une application VPN ou proxy contourne le DNS Restreignez les services de VPN et de proxy connus sur les réseaux étudiants
Des sites de recherche ou de santé sont bloqués Catégorie trop large pour le public Examinez la catégorie, autorisez le site et enregistrez la décision
Le Captive Portal n'apparaît pas Appareil ayant mis en cache le DNS ou walled garden mal configuré Vérifiez les entrées du walled garden par rapport au guide de votre fournisseur de matériel
Le réseau du personnel hérite des règles des usagers VLAN partagé ou politique DNS partagée Séparez les SSID sur leurs propres VLAN et politiques
Preuves de certification incomplètes Politique, avis ou procès-verbaux non archivés Constituez le dossier d'enregistrement avant la date limite du Formulaire 486

Le sur-filtrage est également un problème de conformité

La CIPA exige que vous bloquiez des contenus visuels spécifiques, et non toutes les catégories limites. Un filtrage trop large bloque les ressources de santé, d'éducation sexuelle et LGBTQ+ auxquelles les usagers et les étudiants ont de bonnes raisons d'accéder. Conservez un parcours court et publié pour demander une réévaluation. Dans les environnements de soins de santé, appliquez la même discipline au WiFi des patients et des visiteurs ; la page Santé couvre ce public.

Collecte de trop de données auprès des mineurs

Un formulaire de connexion qui collecte les adresses e-mail d'enfants crée un risque en matière de protection des données. La loi américaine sur la protection de la vie privée en ligne des enfants (COPPA) restreint la collecte d'informations personnelles auprès d'enfants de moins de 13 ans. La politique de sécurité propre à la CIPA doit traiter de la divulgation non autorisée d'informations personnelles de mineurs. Sur les réseaux d'étudiants et d'usagers, utilisez la connexion la plus simple possible.

Lorsque vous conservez des données personnelles, Purple vous propose deux options. Les visiteurs peuvent consulter, mettre à jour et demander la suppression de leurs données via le portail de profil. Les administrateurs peuvent rechercher un visiteur, télécharger son profil pour répondre à une demande de droit d'accès, ou l'anonymiser. L'anonymisation supprime de manière permanente et irréversible les informations personnellement identifiables. L'article d'assistance de Purple sur la gestion et la suppression des données personnelles des visiteurs détaille ces étapes.

Quelle est la liste de contrôle pour la conformité CIPA ?

Exigence CIPA Preuve à conserver Responsable
Mesure de protection technologique en place Configuration du filtre, schéma réseau, résultats des tests Responsable informatique ou réseau
Filtrage des contenus nocifs pour les mineurs sur les appareils utilisés par les mineurs Plan des SSID et des VLAN indiquant les réseaux filtrés Responsable informatique ou réseau
Dérogation pour adultes disponible Procédure de dérogation écrite et registre des décisions Directeur de bibliothèque ou administrateur d'école
Politique de sécurité Internet adoptée Politique signée avec date d'adoption Conseil d'administration
La politique couvre les cinq sujets requis Texte de la politique associé à chaque sujet Responsable de la conformité ou des affaires juridiques
Avis public et audition organisés Copie de l'avis et procès-verbal de la réunion Secrétaire du conseil
Écoles : surveillance et éducation à la sécurité en ligne Programme d'études et déclaration de surveillance Directeur d'école ou de district
Certification annuelle Formulaire 486 ou Formulaire 479 déposé Coordinateur E-rate
Dossiers conservés Archives de tous les éléments ci-dessus pendant 10 ans Coordinateur E-rate

Combien coûte la conformité CIPA et quel est le retour sur investissement ?

Le côté des coûts

Les remises E-rate varient de 20 % à 90 % des coûts éligibles, selon le niveau de pauvreté et le statut rural. Les connexions internes de catégorie deux sont plafonnées à une remise de 85 %. Le filtrage de contenu ne figure pas sur la liste des services éligibles de la FCC. Prévoyez le budget pour le filtre sur vos propres fonds.

L'offre Connect de Purple est gratuite et couvre le Captive Portal et les pages de bienvenue. Shield est un module complémentaire de sécurité, dont le prix est intégré à votre offre Purple. Comme Purple fonctionne sous forme de superposition cloud, vous conservez vos points d'accès et contrôleurs existants. Vous évitez ainsi de devoir renouveler le matériel pour ajouter le filtrage.

Le côté des bénéfices

Le principal retour est la sécurisation des financements. Une école ou une bibliothèque qui ne certifie pas sa conformité perd ses remises E-rate pour l'année de financement concernée. Si l'USAC constate une violation après le versement des fonds, elle peut en demander le remboursement.

Le second retour est la réduction de l'effort opérationnel. Une seule politique DNS appliquée à l'ensemble des sites remplace une configuration de filtre sur chaque routeur. Un seul plan de test génère des preuves pour chaque succursale.

Le troisième retour est l'assurance concernant les données. Purple détient les certifications ISO 27001 et Cyber Essentials et prend en charge la conformité GDPR et CCPA. Purple est déployé sur plus de 80 000 sites actifs et a enregistré 440 millions de connexions en 2024, selon les propres données de Purple. Cette envergure est essentielle lorsqu'un conseil d'administration se demande si la plateforme tiendra la route.

Questions fréquemment posées

Le CIPA s'applique-t-il au WiFi des hôtels, des commerces ou des stades ?

Non, le CIPA ne s'applique qu'aux écoles et bibliothèques américaines qui bénéficient de remises E-rate ou de subventions LSTA. Les hôtels, les commerces et les stades ne sont pas concernés, à moins qu'ils ne gèrent le WiFi pour une bibliothèque ou une école, qu'ils ne partagent un réseau avec l'une d'entre elles ou qu'ils ne le fournissent sous contrat. De nombreux exploitants de sites utilisent tout de même les catégories de contenu du CIPA comme référence pour un WiFi invité adapté aux familles, car c'est la norme que les écoles et les parents reconnaissent.

Est-ce que Purple Shield fonctionne avec les points d'accès que nous possédons déjà ?

Oui, Purple Shield fonctionne avec les points d'accès que vous utilisez déjà. Purple est indépendant du matériel et fonctionne comme une surcouche cloud sur Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme et Fortinet. Comme Shield filtre au niveau DNS, il couvre tous les appareils du réseau sans avoir à installer de logiciel sur les appareils des clients ou des étudiants. Vous conservez vos contrôleurs existants et évitez un renouvellement de matériel.

Le filtrage DNS suffit-il à lui seul pour respecter le CIPA ?

Le filtrage DNS peut servir de mesure de protection technologique, mais le filtre seul ne vous rend pas conforme. Vous devez également adopter une politique de sécurité Internet, publier un avis public, organiser une audience et obtenir une certification annuelle. Sur le plan technique, bloquez les résolveurs DNS externes et le DNS over HTTPS automatique. Les écoles disposant de programmes d'ordinateurs portables individuels ajoutent souvent un agent de point de terminaison pour les appareils fournis par l'école et utilisés hors site.

Les adultes peuvent-ils demander la désactivation du filtrage ?

Oui, le CIPA permet à une personne autorisée de désactiver le filtre pour un adulte ayant un but de recherche authentique ou tout autre motif légitime. Votre politique de sécurité Internet doit désigner qui peut accorder cette dérogation, comment la demande est vérifiée et avec quelle rapidité elle est traitée. Des réseaux distincts pour le personnel et les usagers facilitent la gestion des dérogations. Enregistrez la décision et son motif, et non l'historique de navigation de l'adulte.

Le CIPA nous oblige-t-il à enregistrer l'historique de navigation des élèves et des usagers ?

Non, le CIPA ne vous oblige pas à associer l'historique de navigation à des personnes identifiables. Les écoles doivent avoir une politique couvrant la surveillance des activités en ligne des mineurs, mais la FCC a précisé que cela ne signifie pas l'enregistrement de l'utilisation d'Internet par des élèves nommément désignés. Conservez les journaux de filtrage au niveau du réseau pour la sécurité et le dépannage. Collectez le moins de données personnelles possible auprès des mineurs pour atteindre votre objectif, en particulier dans le cadre de la COPPA.

Comment Purple gère-t-il les données personnelles collectées lors de la connexion au WiFi ?

Purple simplifie la conformité avec le GDPR et la CCPA, et détient la certification ISO 27001. Les visiteurs peuvent consulter, mettre à jour et demander la suppression de leurs données via le portail de profil. Les administrateurs peuvent rechercher un visiteur, télécharger un profil complet pour répondre à une demande d'accès, ou anonymiser le profil. L'anonymisation supprime de manière permanente et irréversible les informations personnellement identifiables de la plateforme. Sur les réseaux utilisés par des mineurs, utilisez le processus de connexion le plus léger que vous puissiez justifier.

Quel est le coût du filtrage CIPA, et peut-il être financé par E-rate ?

E-rate ne finance pas le filtrage de contenu, vous devez donc financer le filtre sur votre propre budget. E-rate permet toutefois de réduire de 20 % à 90 % le coût des accès internet et des connexions internes éligibles. L'offre Connect de Purple est gratuite et inclut le Captive Portal ainsi que les pages de splash. Shield est une option de sécurité facturée avec votre offre Purple. Comme Purple s'exécute sur votre matériel existant, le filtrage n'engendre aucun coût supplémentaire pour les points d'accès.

Combien de temps faut-il pour passer de notre filtre actuel à Purple Shield ?

La majeure partie du travail réside dans la définition des politiques et les tests, non dans la configuration. Rediriger le DNS vers Shield et bloquer les résolveurs externes prend quelques heures par site une fois l'inventaire de votre réseau terminé. Prévoyez du temps pour exécuter l'intégralité du plan de test sur chaque SSID, mettre à jour vos pages de splash et actualiser vos registres de certification. Exécutez l'ancien et le nouveau filtre en parallèle sur un site pilote avant de basculer l'ensemble de votre parc.

Définitions clés

Children's Internet Protection Act (CIPA)

Loi fédérale américaine promulguée en 2000 et codifiée au 47 U.S.C. 254(h). Elle conditionne les remises E-rate et les subventions LSTA à la mise en œuvre d'une mesure de protection technologique, d'une politique de sécurité internet et d'un avis public comprenant au moins une audience sur cette politique.

Les équipes informatiques sont confrontées à la CIPA lorsqu'un réseau d'école ou de bibliothèque bénéficie de fonds E-rate ou LSTA. Elle définit la limite de conformité qui détermine quels SSID nécessitent un filtrage et des preuves.

E-rate

Le programme de service universel pour les écoles et les bibliothèques de la FCC, administré par la Universal Service Administrative Company (USAC). Il permet de bénéficier de remises de 20 % à 90 % sur les accès internet éligibles et les connexions internes, les connexions internes de catégorie 2 étant plafonnées à 85 %.

Le financement E-rate est l'élément déclencheur de la CIPA pour les écoles et les bibliothèques. Le filtrage de contenu ne figure pas sur la liste des services éligibles (Eligible Services List), le filtre doit donc être financé sur vos propres fonds.

Library Services and Technology Act (LSTA)

Programme de subventions fédérales géré par l'Institute of Museum and Library Services (IMLS). L'IMLS applique les règles de la CIPA aux bibliothèques qui utilisent les fonds LSTA pour acheter des ordinateurs ou payer l'accès à internet.

Les bibliothèques financées par la LSTA plutôt que par l'E-rate restent concernées, l'étape de confirmation du financement doit donc vérifier ces deux programmes.

Mesure de protection technologique

Le terme de la CIPA désignant un filtre qui bloque ou filtre les représentations visuelles obscènes ou pédopornographiques, et, sur les appareils utilisés par des mineurs, les contenus nocifs pour ces derniers. La CIPA permet à une personne autorisée de le désactiver pour un adulte à des fins de recherche authentique ou pour tout autre motif légal.

Il s'agit de la couche technique gérée par l'équipe informatique. Le filtrage DNS via Purple Shield peut servir de mesure de protection, mais la configuration doit également permettre un contournement pour les adultes.

Politique de sécurité sur internet

La politique exigée par la CIPA couvrant l'accès des mineurs aux contenus inappropriés, la sécurité des e-mails, du chat et des communications directes, le piratage et les activités illégales, ainsi que la divulgation non autorisée des informations personnelles des mineurs. La loi Protecting Children in the 21st Century Act de 2008 y ajoute la surveillance et l'éducation à la sécurité en ligne pour les écoles.

Les services juridiques ou administratifs rédigent le texte et le service informatique fournit la description du filtre. Un résumé doit figurer sur le portail de connexion hors ligne (splash page) et la politique complète sur la page en ligne.

Formulaires FCC 486 et 479

Formulaires de certification de la FCC. Le formulaire 486 permet aux demandeurs d'E-rate d'attester de leur conformité à la CIPA pour chaque année de financement ; le formulaire 479 permet aux membres d'un consortium d'attester de leur conformité auprès du responsable de leur consortium.

Une certification manquée ou non prise en charge entraîne la perte des remises E-rate de l'année en cours, et l'USAC peut récupérer les fonds déjà versés si elle constate ultérieurement une infraction.

Filtrage DNS

Filtrage appliqué au niveau du Domain Name System, défini dans les normes IETF RFC 1034 et RFC 1035, qui traduit les noms de sites en adresses. Un résolveur de filtrage refuse de résoudre les domaines bloqués, empêchant ainsi l'établissement de toute connexion avec le site.

Le filtrage DNS couvre tous les appareils du réseau, y compris les téléphones et ordinateurs portables personnels des usagers, sans nécessiter l'installation de logiciel. C'est l'approche utilisée par Purple Shield.

DNS over HTTPS (DoH)

Résolution DNS sécurisée par chiffrement via HTTPS, spécifiée dans la norme IETF RFC 8484. Les navigateurs peuvent l'utiliser pour envoyer des requêtes à un résolveur public et contourner ainsi le serveur DNS du réseau.

Le DoH est l'un des principaux risques de contournement du filtrage DNS. Mozilla indique que Firefox désactive automatiquement le DoH lorsque le résolveur réseau bloque le domaine canari use-application-dns.net.

VLAN

Un LAN virtuel, à savoir un segment de réseau logiquement séparé défini par le marquage IEEE 802.1Q, qui permet à un seul réseau physique de transporter des flux de trafic isolés pour différents profils d'utilisateurs.

Chaque SSID utilisateur est associé à son propre VLAN, ce qui permet de séparer les règles des usagers, celles du personnel et les réseaux d'appareils, offrant ainsi aux auditeurs une délimitation claire du filtrage.

Captive Portal

La page de connexion qu'un appareil affiche avant d'accéder à internet, diffusée depuis un espace restreint (walled garden) qui limite les contenus accessibles tant que la connexion n'est pas finalisée.

Les portails de connexion (splash pages) hors ligne, en ligne et hors des heures d'ouverture de Purple affichent le résumé de la politique, renvoient vers la politique complète ainsi que vers le parcours de déblocage, et bloquent l'accès nocturne non surveillé.

Children's Online Privacy Protection Act (COPPA)

Loi fédérale américaine, appliquée par la règle COPPA de la Federal Trade Commission (16 CFR Partie 312), qui encadre la collecte d'informations personnelles auprès d'enfants de moins de 13 ans.

Une connexion WiFi qui collecte les adresses e-mail des enfants expose l'organisation à des risques de conformité sur la protection des données ; les réseaux destinés aux élèves et aux usagers doivent donc utiliser la méthode de connexion la plus légère possible.

Exemples concrets

Un réseau de bibliothèques de comté comptant 12 succursales utilise un routeur grand public doté d'un filtre différent sur chaque site. Il ne peut pas décrire sa mesure de protection technologique de manière cohérente pour le Form 486, et les plaintes pour déblocage sont traitées par la personne présente à l'accueil.

La bibliothèque segmente le WiFi des usagers et du personnel sur ses points d'accès existants et achemine les deux réseaux via Purple Shield. Elle bloque le DNS externe au niveau de la passerelle de chaque succursale, de sorte que les appareils ne peuvent pas interroger un résolveur public. Elle déplace le résumé de la politique sur le portail captif hors ligne et ajoute une page d'horaires de fermeture calée sur la fermeture de la succursale. Une seule politique de filtrage s'applique désormais aux 12 succursales. La bibliothèque communique deux chiffres à son conseil d'administration chaque trimestre : les demandes de déblocage résolues en un jour ouvrable et le nombre de succursales ayant réussi le test de contournement. Ces deux éléments alimentent directement le dossier de certification de l'année suivante.

Un exploitant de centre commercial gère un seul réseau WiFi invité pour l'ensemble du centre. Une bibliothèque de comté ouvre une succursale à l'intérieur du centre et a besoin d'un accès filtré CIPA, mais ne peut pas certifier le filtrage sur un réseau qu'elle ne contrôle pas.

L'exploitant ajoute un SSID bibliothèque sur un VLAN dédié, diffusé uniquement depuis les points d'accès de la bibliothèque. Ce réseau est résolu via Purple Shield, tandis que le WiFi des clients du centre commercial conserve ses propres paramètres, de sorte que rien ne change pour les clients ou les locataires commerciaux. La segmentation offre à la bibliothèque une limite nette qu'elle peut présenter à un auditeur. La bibliothèque reçoit une description écrite de son réseau filtré pour ses dossiers. L'exploitant ajoute le locataire sans aucun nouveau matériel, en utilisant les points d'accès qu'il possède déjà, et peut réutiliser ce modèle dans l'ensemble de son parc immobilier commercial accueillant des locataires publics ou éducatifs.

Un hôtel de villégiature de 200 chambres accueille des voyages scolaires résidentiels chaque trimestre. Les écoles demandent si le WiFi filtre le contenu pour leurs élèves. La CIPA ne s'applique pas à l'hôtel, mais celui-ci souhaite apporter une réponse claire à chaque demande de réservation.

L'hôtel ajoute un réseau invité filtré pour les groupes et les familles, en utilisant les catégories de contenu de la CIPA comme référence, car c'est la norme que les écoles et les parents reconnaissent. Les clients adultes conservent le réseau standard, de sorte que leur expérience ne change pas. L'équipe commerciale chargée des groupes envoie aux écoles une description d'une page du filtre et des heures d'ouverture du réseau filtré. L'hôtel répond désormais aux questions de filtrage par une politique écrite plutôt que par un appel téléphonique au service informatique, et mesure d'une année sur l'autre les réservations récurrentes des groupes scolaires pour suivre le retour sur investissement.

Questions fréquentes

La CIPA s'applique-t-elle au WiFi des hôtels, des commerces ou des stades ?

Non, la CIPA ne s'applique qu'aux écoles et bibliothèques américaines qui bénéficient de remises E-rate ou de subventions LSTA. Les hôtels, les détaillants et les stades ne sont pas concernés, à moins qu'ils ne gèrent le WiFi pour une bibliothèque ou une école, ne partagent un réseau avec l'une d'elles ou ne le fournissent sous contrat. De nombreux exploitants de sites utilisent tout de même les catégories de contenu de la CIPA comme référence pour un WiFi invité adapté aux familles, car c'est la norme reconnue par les écoles et les parents.

Purple Shield fonctionne-t-il avec les points d'accès que nous possédons déjà ?

Oui, Purple Shield fonctionne avec les points d'accès que vous utilisez déjà. Purple est agnostique vis-à-vis du matériel et fonctionne comme une surcouche cloud sur Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks et Fortinet. Comme Shield filtre au niveau DNS, il couvre tous les appareils sur le réseau sans installer de logiciel sur les appareils des usagers ou des élèves. Vous conservez vos contrôleurs existants et évitez un renouvellement de matériel.

Le filtrage DNS suffit-il à lui seul pour respecter la CIPA ?

Le filtrage DNS peut servir de mesure de protection technologique, mais le filtre seul ne vous rend pas conforme. Vous devez également adopter une politique de sécurité Internet, publier un avis public, organiser une audience et obtenir une certification annuelle. Sur le plan technique, bloquez les résolveurs DNS externes et le DNS over HTTPS automatique. Les écoles proposant des programmes d'ordinateurs portables individuels ajoutent souvent un agent de terminal pour les appareils fournis par l'école et utilisés hors site.

Les adultes peuvent-ils demander la désactivation du filtrage ?

Oui, la CIPA permet à une personne autorisée de désactiver le filtre pour un adulte ayant un but de recherche de bonne foi ou un autre motif légitime. Votre politique de sécurité Internet doit désigner les personnes habilitées à accorder cette dérogation, la méthode de vérification de la demande et le délai d'exécution. Des réseaux séparés pour le personnel et les usagers facilitent la gestion des dérogations. Enregistrez la décision et son motif, mais pas l'historique de navigation de l'adulte.

La CIPA nous oblige-t-elle à enregistrer l'historique de navigation des élèves et des usagers ?

Non, la CIPA ne vous oblige pas à enregistrer la navigation de personnes identifiables. Les écoles doivent avoir une politique concernant la surveillance des activités en ligne des mineurs, mais la FCC a précisé que cela ne signifie pas enregistrer l'utilisation d'Internet par des élèves nommément désignés. Conservez les journaux de filtrage au niveau du réseau pour la sécurité et le dépannage. Collectez le moins de données personnelles possible auprès des mineurs, conformément à vos objectifs, en particulier sous la COPPA.

Comment Purple gère-t-il les données personnelles collectées lors de la connexion au WiFi ?

Purple prend en charge la conformité au GDPR et à la CCPA, et détient la certification ISO 27001. Les visiteurs peuvent consulter, mettre à jour et demander la suppression de leurs données via le portail de profil. Les administrateurs peuvent rechercher un visiteur, télécharger un profil complet pour répondre à une demande d'accès ou anonymiser le profil. L'anonymisation supprime de manière permanente et irréversible les informations d'identification personnelle de la plateforme. Sur les réseaux utilisés par des mineurs, utilisez la méthode de connexion la plus légère possible.

Combien coûte le filtrage CIPA et peut-il être financé par E-rate ?

E-rate ne finance pas le filtrage de contenu, vous devez donc payer le filtre sur votre propre budget. E-rate permet toutefois de bénéficier de remises de 20 % à 90 % sur les accès Internet éligibles et les connexions internes. L'offre Connect de Purple est gratuite et couvre le Captive Portal et les pages d'accueil. Shield est un module de sécurité complémentaire dont le prix dépend de votre abonnement Purple. Comme Purple fonctionne sur le matériel existant, le filtrage n'entraîne aucun coût supplémentaire pour les points d'accès.

Combien de temps faut-il pour passer de notre filtre actuel à Purple Shield ?

L'essentiel de l'effort réside dans la définition des politiques et les tests, non dans la configuration. Rediriger le DNS vers Shield et bloquer les résolveurs externes ne prend que quelques heures par site une fois l'inventaire de votre réseau finalisé. Prévoyez du temps pour exécuter le plan de test complet sur chaque SSID, mettre à jour vos portails captifs et actualiser vos registres de certification. Exécutez l'ancien et le nouveau filtre en parallèle sur un site pilote avant de basculer l'ensemble de votre parc.

Continuer la lecture de cette série

Échecs de connexion en mode de transition WPA3 : une checklist de déploiement pour Cisco Meraki, HPE Aruba et Ruckus

Utilisez cette checklist pour diagnostiquer pourquoi des appareils échouent à se connecter sur un SSID en mode de transition WPA3 SAE et résoudre le problème sur Cisco Meraki, HPE Aruba ou Ruckus. Vous ferez correspondre les codes d'état 802.11 aux causes, isolerez les problèmes de PMF, 802.11r et 6GHz, et déciderez quand passer à un SSID WPA3 uniquement.

Lire le guide →

Le meilleur filtrage DNS : un guide complet pour les entreprises

Ce guide de référence technique explique comment le filtrage DNS d'entreprise sécurise les réseaux publics en bloquant les domaines malveillants au niveau de la couche de résolution - avant même qu'une connexion ne soit établie. Il fournit aux directeurs informatiques, architectes réseau et équipes d'exploitation des sites l'architecture de déploiement, la configuration du pare-feu et le contexte de conformité nécessaires pour protéger le WiFi invité dans les secteurs de l'hôtellerie, du commerce de détail et du secteur public. Purple Shield bloque les logiciels malveillants, les botnets et les contenus inappropriés au niveau DNS sur plus de 80 000 sites actifs.

Lire le guide →

Le guide de l'entreprise sur SCEP : Déployer Simple Certificate Enrollment Protocol pour une sécurité WiFi automatisée des campus

Ce guide de référence technique fournit un schéma d'architecture définitif et une stratégie de mise en œuvre étape par étape pour le déploiement de certificats WiFi d'entreprise via SCEP. Il aborde les différences critiques entre SCEP et PKCS, la séquence de déploiement exacte requise pour réussir, ainsi que les stratégies de mitigation des risques réels pour les responsables IT.

Lire le guide →

Vous avez des questions sur votre configuration spécifique ?

Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.