Violation par erreur de droits : retrouver les comptes
Erreur d'habilitations : comparez les droits prévus et réels, retrouvez les comptes concernés et évaluez l'exposition des données.
- Partir de la règle attendue, puis retrouver les droits effectifs
- Construire une matrice qui distingue les canaux
- Dossier H-12 : un rôle modifié, plusieurs populations
- Consigner ce qui est établi et ce qui reste inconnu
- Contenir et vérifier sans confondre réparation et preuve
- Qualifier la violation et le risque pour les personnes
- Clore les actions sans refermer les questions ouvertes
- Ce qu’il faut retenir
- FAQ
Une erreur d’habilitations peut constituer une violation de données même si aucun compte n’a été piraté. Un utilisateur peut s’authentifier normalement tout en accédant à des dossiers que sa mission ne l’autorise pas à consulter. Corriger le rôle arrête une partie du problème ; il reste à établir le périmètre exposé, les opérations réalisées et les conséquences possibles pour les personnes.
La bonne unité d’analyse n’est donc pas seulement le compte. Il faut relier compte, permission, donnée, action, canal et période. Cette relation permet de distinguer une consultation démontrée d’un accès possible dont les traces ne permettent pas de connaître l’usage.
Partir de la règle attendue, puis retrouver les droits effectifs
L’authentification permet d’identifier un utilisateur ou un compte ; l’autorisation détermine ce qu’il peut faire. La présence d’un salarié dans l’annuaire ne lui donne pas un droit général sur tous les dossiers de l’entreprise.
Décrivez la règle métier avant d’examiner le paramétrage : qui doit lire, modifier, exporter ou partager chaque catégorie de données ? L’Art. 25(2) impose notamment de limiter par défaut l’accessibilité aux données nécessaires à chaque finalité. L’Art. 32(1) exige une sécurité adaptée au risque. RGPD, Art. 25(2) et 32(1).
La CNIL recommande de définir les habilitations selon les missions, de contrôler leur attribution et de supprimer les permissions devenues injustifiées. Pour l’incident, partez cependant des droits réellement utilisables, pas uniquement de la dernière matrice approuvée.
Un compte peut cumuler un rôle principal, une permission individuelle et l’appartenance à un groupe. Un retrait dans l’un de ces endroits peut laisser le même accès par un autre chemin. Demandez donc comment chaque permission a été obtenue et quel mécanisme la fait effectivement disparaître.
Construire une matrice qui distingue les canaux
La matrice suivante est un modèle de raisonnement à renseigner pour le système concerné. Les possibilités techniques doivent être vérifiées ; elles ne sont pas des fonctionnalités attribuées à un produit particulier.
| Contrôle | Ce qu’il faut comparer | Ce que le résultat peut révéler |
|---|---|---|
| Écran de liste | Dossiers visibles et périmètre métier autorisé | Un filtre d’affichage peut cacher sans interdire |
| Lien direct vers un document | Autorisation vérifiée au moment de l’ouverture | Un document reste accessible malgré le retrait de la liste |
| Recherche et aperçu | Contenu indexé et règles de restitution | Des données sont lisibles avant l’ouverture du dossier |
| Export | Population et colonnes exportables | Une extraction contient davantage que les fiches consultées |
| Modification | Champs modifiables et trace des changements | L’incident affecte aussi l’intégrité des données |
| Interface technique | Identité utilisée et permissions propres | Une clé conserve un accès distinct du compte humain |
Le moteur de recherche interne mérite une vérification séparée lorsque son index conserve des extraits. Cette vérification ne remplace pas celles de l’export ou de l’interface technique.
Préservez les configurations et journaux utiles avant qu’ils ne soient remplacés, sans retarder les mesures nécessaires pour contenir l’exposition. Les copies de preuve doivent avoir un accès limité et une utilité définie. Ouvrir tout le système à l’équipe d’enquête reproduirait le problème que l’on cherche à résoudre.
Dossier H-12 : un rôle modifié, plusieurs populations
Exemple entièrement fictif. Une agence de gestion locative réserve les pièces financières des candidats à son équipe chargée de l’étude des dossiers. Un changement de rôle permet aussi à cinq comptes d’assistance de consulter ces pièces. Deux comptes ne sont plus utilisés quotidiennement, mais leurs moyens d’accès restent actifs.
L’espace contient 27 dossiers, chacun relatif dans cet exemple à une personne différente. Les pièces comprennent identité, adresse, coordonnées bancaires et justificatifs de revenus. La liste des personnes est établie à partir des dossiers ; le nombre de comptes d’assistance n’est pas utilisé pour la calculer.
Une configuration conservée établit que le changement est intervenu le 12 octobre à 9 h 30. Le 14 octobre à 10 h 05, un membre de l’assistance signale avoir ouvert une pièce financière hors de sa mission et fournit sa référence. L’équipe confirme le défaut. Cette chronologie est une hypothèse du cas, pas un délai normal de détection.
Le dossier distingue alors quatre ensembles :
- les utilisateurs autorisés au titre de leur mission, qui ne deviennent pas suspects du seul fait qu’ils se sont connectés ;
- les cinq comptes ayant reçu une permission injustifiée, y compris les deux peu utilisés ;
- les deux comptes dont une consultation de pièce est établie par les traces ;
- les 27 personnes dont les pièces étaient accessibles par le rôle erroné.
Ces ensembles ne s’additionnent pas. Deux consultations établies ne réduisent pas automatiquement l’exposition à deux personnes. Le journal ne couvre pas les téléchargements réalisés par le mécanisme d’export ; cette limite doit rester explicite.
Consigner ce qui est établi et ce qui reste inconnu
La première fiche de décision peut être renseignée ainsi :
| Point H-12 | État de l’analyse |
|---|---|
| Cause connue | Permission de lecture ajoutée au rôle assistance le 12 octobre à 9 h 30 |
| Périmètre accessible | Pièces financières de 27 personnes dans l’espace concerné |
| Accès établis | Deux comptes ont ouvert des pièces hors de leur mission |
| Limite des preuves | La journalisation disponible ne permet pas de conclure sur les exports |
| Mesure immédiate | Retrait de la permission et fermeture temporaire de l’export concerné |
| Complément requis | Vérifier les permissions héritées, sessions et copies éventuellement créées |
Une formulation telle que « seuls deux utilisateurs ont consulté les données » serait trop affirmative : elle transformerait une limite de visibilité en preuve d’absence d’autres opérations. Écrivez ce que les traces démontrent, puis ce qu’elles ne couvrent pas.
Si la date initiale du défaut n’est pas connue dans un autre dossier, indiquez la première configuration établie et les recherches en cours. Ne choisissez pas arbitrairement le début des journaux comme début de l’exposition. Le défaut peut être antérieur à la période observée.
Contenir et vérifier sans confondre réparation et preuve
Dans H-12, retirer la permission du rôle traite la cause identifiée. L’administrateur doit ensuite vérifier que les comptes concernés ne conservent pas cette permission individuellement ou par un autre groupe. Il examine également les sessions et autres mécanismes qui peuvent conserver des autorisations.
La recette doit comprendre un contrôle négatif avec un profil d’assistance et un contrôle positif avec un profil légitimement habilité. Refuser l’ouverture au premier est nécessaire ; interdire tous les dossiers à tout le monde ne démontre pas que le service fonctionne correctement. Les vérifications sont à effectuer sur un périmètre maîtrisé, avec des données fictives lorsque cela permet de contrôler la règle.
Si le lien direct fonctionne encore après la correction de l’écran, la clôture technique reste refusée pour ce chemin. Une mesure de restriction supplémentaire doit couvrir ce qui demeure accessible. Le compte rendu indique précisément la correction et les canaux vérifiés ; « droits corrigés » ne suffit pas.
La modification de permission ne supprime pas un export déjà téléchargé. Recherchez les copies connues, leur détenteur et leur utilisation, puis organisez leur sort. La procédure des exports Excel aide à ne pas confondre retrait du droit d’exporter et effacement des fichiers existants.
Qualifier la violation et le risque pour les personnes
L’Art. 4(12) inclut notamment la divulgation et l’accès non autorisés, ainsi que l’altération. Il n’exige pas la présence d’un attaquant extérieur. Dans H-12, l’accès hors habilitation est établi ; une simple absence d’intention malveillante ne retire pas cette qualification. RGPD, Art. 4(12).
L’évaluation porte ensuite sur les conséquences possibles, en tenant compte des données, des lecteurs, de la durée, des copies et des garanties réellement effectives. La CNIL explique cette appréciation des violations. L’étiquette « incident interne » ne constitue pas une catégorie dispensée de notification.
Dans l’exemple, le rapprochement de pièces d’identité, coordonnées bancaires et revenus peut faciliter une utilisation frauduleuse et exposer la situation financière des candidats. Les accès établis, l’absence de couverture des exports et l’impossibilité à ce stade d’exclure des copies conduisent l’agence à retenir un risque élevé. Cette conclusion résulte de l’ensemble des faits supposés ; elle ne transforme pas tout IBAN ou toute erreur de rôle en risque élevé automatique.
Le responsable documente la violation et notifie l’autorité compétente dans les meilleurs délais, si possible au plus tard 72 heures après en avoir pris connaissance, sauf lorsque la violation n’est pas susceptible d’engendrer un risque. Un dépassement doit être motivé. Les informations manquantes peuvent être communiquées de manière échelonnée sans autre retard indu. RGPD, Art. 33(1), (4) et (5).
Pour H-12, la prise de connaissance est située au 14 octobre à 10 h 05, lors du signalement étayé dans les faits supposés. La notification initiale est préparée sans attendre la fin des recherches sur les exports. Les 72 heures ne sont pas une permission d’attendre lorsque les éléments nécessaires à une première notification sont disponibles.
Le risque élevé conduit aussi à informer les personnes dans les meilleurs délais, sous les exceptions de l’Art. 34(3). Une correction du rôle ne démontre pas à elle seule que le risque lié à d’éventuelles copies ne peut plus se matérialiser. L’information décrit les données concernées, les conséquences probables, les mesures et le contact utile, sans affirmer une réutilisation frauduleuse non établie. RGPD, Art. 34(1) à (3).
Clore les actions sans refermer les questions ouvertes
Si un prestataire intervient pour le compte de l’agence, il doit lui notifier la violation dans les meilleurs délais après en avoir pris connaissance. Il ne dispose pas d’un délai autonome de 72 heures pour attendre avant de l’alerter. RGPD, Art. 33(2).
La direction attribue ensuite la correction durable : validation des changements de rôles, contrôle des droits cumulés et vérification des fonctions d’export. Les comptes inutilisés doivent être examinés selon leur nécessité réelle, sans limiter la revue à ceux ayant produit une trace récente.
Conservez dans le registre des violations la chronologie, les décisions, les canaux contrôlés et les réserves. Dans H-12, la fermeture du défaut peut être établie alors que la recherche de copies continue. Les nouveaux résultats doivent compléter l’analyse et, si nécessaire, les notifications, sans réécrire rétrospectivement ce qui était connu à la première décision.
Ce qu’il faut retenir
- Comparez les permissions effectives aux missions autorisées, par canal et par action.
- Distinguez comptes exposés, consultations établies et personnes concernées.
- Une limite de journalisation n’est pas une preuve d’absence d’accès.
- La réparation ne clôt ni les copies déjà créées ni l’évaluation du risque.
FAQ
L’absence de téléchargement exclut-elle une violation ?
Non. Une consultation ou une divulgation non autorisée peut suffire. Il faut aussi vérifier ce que les journaux couvrent réellement avant d’affirmer qu’aucun téléchargement n’a eu lieu.
Un utilisateur peu actif peut-il être écarté du périmètre ?
Pas sur ce seul motif si ses moyens d’accès restent utilisables. Distinguez absence de connexion observée, compte désactivé et permission réellement révoquée.
Une erreur d’écriture se traite-t-elle comme une erreur de lecture ?
Elle exige aussi d’examiner l’intégrité : champs modifiés, décisions prises à partir de valeurs erronées et corrections à propager. Le retrait du droit de modifier ne rétablit pas automatiquement les données précédentes.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.