Exercice RGPD : simuler une alerte fournisseur
Simulez une alerte fournisseur RGPD : scénario progressif, rôles, décisions de notification et débriefing des informations manquantes.
Une alerte fournisseur arrive souvent avec des faits incomplets : un compte a été détourné, le prestataire vérifie les clients concernés, personne ne sait encore quelles pièces étaient accessibles. Un exercice sur table permet de vérifier si votre organisation sait transformer ces informations en décisions. Il ne mesure pas seulement la connaissance du délai de notification.
Le dispositif proposé ici tient en une séance de deux heures, suivie d’une vérification des corrections. Cette durée est un choix d’organisation. Le dossier ci-dessous est entièrement fictif : il fournit les messages à distribuer, les réponses attendues et une fiche d’observation. Il ne rapporte aucun exercice réellement conduit.
Fixer un objectif observable
Retenez un objectif principal : « À partir d’une alerte de notre logiciel de gestion, identifier qui décide, quels faits demander et comment préparer les communications nécessaires. » Écartez les objectifs trop larges comme « tester toute notre conformité ». Une simulation courte ne démontre ni la sécurité technique du fournisseur ni l’efficacité de toutes vos mesures.
L’Art. 32(1)(d) du RGPD prévoit une procédure pour tester, analyser et évaluer régulièrement l’efficacité des mesures de sécurité. Il n’impose pas ce format particulier ou une fréquence annuelle universelle. Adaptez le programme aux risques et aux changements de votre organisation. RGPD, Art. 32.
La CNIL recommande de préparer les circuits d’alerte, la qualification et les actions de gestion des incidents. La simulation proposée met ces circuits à l’épreuve sans intervenir sur les systèmes réels. CNIL, gérer les incidents et les violations.
Avant la séance, demandez trois documents disponibles au quotidien : le contrat du fournisseur, sa fiche dans le registre et la liste des contacts d’alerte. Si personne ne retrouve un document, notez cette difficulté. Ne distribuez pas discrètement une version idéale qui masquerait le problème que vous cherchez à observer.
Distribuer les rôles et isoler les communications
Un animateur joue le fournisseur et remet les informations au moment prévu. Un observateur tient la chronologie sans conseiller l’équipe. Les participants représentent le métier concerné, la DSI, le DPO ou référent et la direction habilitée à décider. Dans une petite structure, plusieurs fonctions peuvent être réunies ; il faut néanmoins savoir qui conseille, qui tranche et qui exécute.
Le DPO est associé en temps utile et exerce ses missions de conseil et de contrôle. La responsabilité de l’organisme ne lui est pas transférée. Le décideur doit aussi disposer d’un remplaçant, notamment lorsque le scénario prévoit son absence. RGPD, Art. 24(1), 38(1) et 39(1)(a)-(b).
Marquez chaque support « EXERCICE ». Les brouillons de notification restent dans un dossier réservé ; aucun message fictif ne part à la CNIL, aux clients ou à un prestataire non associé. L’animateur reçoit les demandes externes simulées et fournit les réponses prévues. N’utilisez ni vraies pièces d’identité ni copies de dossiers clients pour rendre la séance plus impressionnante.
Convenez d’une règle d’arrêt : si un participant découvre un incident réel pendant la séance, il le signale explicitement comme réel. La simulation s’interrompt et l’organisation applique son circuit habituel. Les participants ne doivent jamais hésiter entre un événement inventé et une alerte opérationnelle.
Le dossier de départ à remettre aux participants
L’entreprise fictive Atelier Orme utilise un logiciel de commandes. Le fournisseur agit comme sous-traitant pour ces données. Le service contient les noms, coordonnées et historiques d’achat de particuliers. Un espace distinct conserve certaines demandes de remboursement avec justificatifs. L’animateur précise que les traitements et leur sous-traitance ont été établis pour le scénario ; ce n’est pas une qualification universelle de tout logiciel.
La fiche de départ indique : 300 commandes dans la période étudiée, plusieurs commandes possibles par personne, interlocuteur commercial joignable mais contact sécurité à vérifier. Aucun chiffre de personnes touchées n’est encore donné. Cette différence entre commandes et individus doit rester visible dans les documents produits.
Les horaires suivants appartiennent au scénario, le 6 octobre 2026. Les minutes de séance servent seulement à distribuer les informations. L’animateur affiche séparément les deux horloges afin qu’un saut fictif d’une journée ne soit pas confondu avec trente minutes de discussion.
| Distribution pendant la séance | Heure dans le scénario | Message de l’animateur |
|---|---|---|
| Début | 6 octobre, 8 h | « Un compte technique présente une activité anormale. Nous cherchons les clients affectés. » |
| Après 20 minutes | 6 octobre, 9 h | « Un tiers non autorisé a téléchargé un export de vos 300 commandes. Le compte a été bloqué. » |
| Après 45 minutes | 6 octobre, 10 h | « L’export contient 240 personnes distinctes. Les journaux de l’espace de remboursement sont encore examinés. » |
| Après 70 minutes | 7 octobre, 11 h | « Douze copies de titres d’identité appartenant à douze de ces 240 personnes ont aussi été récupérées. » |
L’animateur conserve les messages ultérieurs hors de vue. Une équipe informée dès le départ des douze titres ne peut pas démontrer comment elle réagit à une aggravation découverte ensuite.
Les décisions attendues à chaque étape
À 8 h, l’équipe ouvre une fiche d’alerte, vérifie le canal et demande les faits nécessaires. Le message ne confirme pas encore une violation concernant ses propres données. Cela ne justifie pas l’inaction : un responsable de suivi contacte le fournisseur et fixe un prochain point. Les informations à obtenir du sous-traitant structurent cette demande.
À 9 h, le téléchargement non autorisé est confirmé. L’équipe note cette prise de connaissance et l’identité de la personne qui reçoit le message ; elle ne la repousse pas à la réunion de direction. Elle évalue les conséquences pour les personnes et prépare la notification requise. Dans le scénario, l’association des coordonnées et achats permet des sollicitations frauduleuses ciblées ; l’équipe ne conclut pas à une absence de risque.
L’Art. 33(1) impose la notification à l’autorité compétente dans les meilleurs délais et, si possible, au plus tard 72 heures après la prise de connaissance, sauf absence de risque susceptible de résulter de la violation. Tout retard au-delà doit être motivé. La borne de 72 heures du scénario tombe le 9 octobre à 9 h, dans le même fuseau horaire ; ce n’est pas une invitation à attendre cette date. RGPD, Art. 33(1).
À 10 h, le nombre de personnes devient 240, sans diminuer les 300 enregistrements. La notification distingue ces deux nombres et mentionne l’incertitude sur les justificatifs. L’Art. 33(4) autorise une transmission échelonnée sans retard indu lorsque toutes les informations ne sont pas disponibles simultanément. L’équipe poursuit aussi l’analyse du risque élevé : elle n’attendrait pas le prochain message si les éléments déjà connus le caractérisaient.
Le 7 octobre, les titres d’identité augmentent le risque d’usurpation pour douze personnes identifiées. Pour cet exercice, l’évaluation motivée retient un risque élevé pour elles et aucune exception de l’Art. 34(3) n’est établie. L’équipe prépare leur information sans attendre la clôture technique. Elle actualise séparément la situation des autres personnes. La communication explique simplement la nature de la violation, le contact, les conséquences probables et les mesures, selon l’Art. 34(1)-(2).
Les documents que l’équipe doit réellement produire
Une discussion orale ne suffit pas à observer si l’équipe saurait agir. Demandez une fiche de décision, une demande au fournisseur et un brouillon de communication. L’extrait suivant illustre le résultat attendu à la deuxième étape :
EXERCICE — décision E-6, 6 octobre, 9 h 20. Fait établi : téléchargement non autorisé de 300 commandes confirmé à 9 h. Nombre de personnes : en cours de rapprochement. Risque : fraude ciblée à partir des coordonnées et achats. Décision : préparer et transmettre la notification sans attendre le rapport final ; transmission simulée à l’animateur. Responsable : direction, avec conseil du DPO. Recherches : catégories exactes, période, justificatifs et mesures de protection. Prochain examen : dès réception d’un fait nouveau, avec point prévu à 10 h.
Ajoutez au brouillon les informations requises par l’Art. 33(3), notamment le contact, les conséquences et les mesures. Une mention « nous enquêtons » ne les remplace pas. L’observateur conserve les versions successives et les raisons des corrections ; l’Art. 33(5) exige la documentation des violations réelles.
La demande au fournisseur porte aussi sur ses intervenants : qui détient les journaux, qui a isolé le compte, qui peut confirmer les accès ? La cartographie de la chaîne de sous-traitance doit permettre d’acheminer ces questions. Le contrat d’assistance et l’Art. 28(3)(f) sont utiles ; ils ne donnent pas au fournisseur le pouvoir de décider seul de vos notifications.
L’Art. 33(2) lui impose de vous informer dans les meilleurs délais après sa propre prise de connaissance. Son délai ne devient pas automatiquement votre délai de 72 heures, et vous n’attendez pas son autorisation pour agir.
Débriefer avec des preuves, puis vérifier les corrections
L’observateur relève des faits : demande envoyée à quel rôle, document retrouvé ou absent, décision signée, inconnue conservée, brouillon prêt. Il évite une note globale de réussite qui cacherait un blocage majeur derrière plusieurs tâches faciles.
Voici une fiche de suivi illustrative, à adapter après la séance :
| Observation hypothétique | Effet | Action et preuve attendue |
|---|---|---|
| Le contact sécurité appartient à un ancien salarié | La demande reste sans destinataire opérationnel | Responsable achats : faire confirmer le contact et vérifier un échange convenu |
| Le décideur absent n’a aucun suppléant | Le brouillon reste sans validation | Direction : désigner le suppléant et rejouer la décision avec lui |
| Le premier brouillon annonce 300 personnes | Le périmètre est inexact | Référent : distinguer lignes et personnes dans la fiche et vérifier la version corrigée |
Associez une échéance réelle à chaque action après la séance. La priorisation des non-conformités aide à traiter d’abord les obstacles qui empêchent une action urgente. Une procédure réécrite n’est pas encore la preuve qu’un remplaçant sait l’utiliser : rejouez le passage concerné.
Conservez le dossier d’exercice, ses limites et les preuves de correction selon vos besoins documentés. Utilisez le même suivi que pour un retour d’expérience après incident, en distinguant toujours événements simulés et réels. La prochaine séance peut cibler une autre faiblesse, par exemple la réception d’une alerte hors des horaires habituels.
Ce qu’il faut retenir
- Séparez les horaires d’animation et ceux de l’incident fictif.
- Faites produire des décisions et des messages, avec leurs inconnues.
- Évaluez les risques à chaque information nouvelle sans attendre un rapport complet.
- Clôturez les actions sur une preuve de fonctionnement, pas sur une promesse.
FAQ
Faut-il prévenir le fournisseur ?
S’il participe réellement, convenez du périmètre et des destinataires avant la séance. Sinon, l’animateur joue son rôle et aucune demande fictive ne lui est envoyée.
Peut-on remplacer l’exercice par une formation ?
La formation explique les règles ; la simulation observe leur application collective. Elles répondent à des besoins complémentaires et ne prouvent pas, à elles seules, l’efficacité de toutes les mesures techniques.
Le DPO peut-il être animateur ?
Oui, mais il ne pourra pas en même temps démontrer comment il conseille une équipe qui ignore la suite. Répartissez les rôles selon l’objectif, en conservant un observateur capable de relever les décisions sans les dicter.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.