Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
NIS2 / Securite

Sécurité RGPD : 12 contrôles et preuves à réunir

Sécurité RGPD : douze points de contrôle, preuves, journaux et accès. Une méthode pour vérifier les mesures et corriger les écarts.

Pour vérifier la sécurité RGPD, il faut examiner les mesures réellement appliquées, leurs preuves et les risques qu’elles couvrent. La grille ci-dessous propose douze points de revue. Ce découpage est éditorial : ce n’est pas une liste officielle de « douze mesures CNIL » identiques pour tous les organismes.

Partir des risques et des recommandations pertinentes

L’Art. 32(1) et (2) du RGPD impose des mesures techniques et organisationnelles adaptées au traitement et aux risques pour les personnes. Le guide de la sécurité des données de la CNIL fournit des fiches sur la gouvernance, les utilisateurs, les systèmes, les prestataires et des environnements particuliers comme le cloud ou les API.

Notre analyse de l’Art. 32 du RGPD explique le cadre juridique. Pour un contrôle pratique, sélectionnez un traitement réel et suivez son parcours depuis la collecte jusqu’à l’effacement. Une mesure décrite dans une procédure peut être absente de l’application utilisée.

Douze points de revue et les preuves à demander

Cette grille est une méthode de travail proposée. Les exemples ne constituent pas des prescriptions techniques universelles : adaptez-les aux données, aux utilisateurs, à l’exposition et aux règles sectorielles.

Point de revue Question à poser Exemple de preuve
1. Périmètre Où sont les données et leurs copies ? Cartographie reliée aux applications et prestataires
2. Identités Peut-on attribuer les opérations à un utilisateur ou à un service identifié ? Inventaire des comptes et responsable des exceptions
3. Habilitations Les accès correspondent-ils aux missions actuelles ? Validation métier et trace du retrait des droits obsolètes
4. Authentification Le moyen choisi résiste-t-il aux scénarios retenus ? Configuration et contrôle des accès exposés
5. Échanges Les destinataires et canaux sont-ils maîtrisés ? Essai d’envoi, permissions et gestion des erreurs
6. Stockage et clés Qui peut lire les données ou déchiffrer une copie ? Paramètres, habilitations et procédure de récupération
7. Journaux Une action anormale peut-elle être détectée et comprise ? Événement de test, alerte et prise en charge
8. Correctifs Les composants exposés sont-ils suivis ? Inventaire, fin de support et traitement des vulnérabilités
9. Développement Les accès et erreurs sont-ils vérifiés avant usage ? Contrôles de sécurité et écarts corrigés
10. Restauration Le traitement peut-il reprendre avec les données nécessaires ? Restauration mesurée et validation métier
11. Organisation et tiers Les personnes savent-elles qui décide et qui intervient ? Instructions, contrats et exercice de coordination
12. Incidents L’organisme sait-il qualifier une violation et agir ? Chronologie d’exercice et registre des décisions

Ajoutez à chaque ligne le propriétaire, la date du contrôle, les limites de l’échantillon et la prochaine action. Un contrat signé ou une licence active n’est pas la preuve que la configuration attendue est appliquée.

Si vous étudiez la protection des terminaux dans un environnement Microsoft, notre fiche Microsoft Defender for Endpoint distingue les plans, les licences serveurs et les fonctions à tester. Vérifiez le périmètre réellement souscrit et l’équipe chargée des alertes avant de généraliser le déploiement.

Authentification : traiter les accès selon leur exposition

Les règles doivent couvrir l’ouverture de session, la récupération du compte, les accès externes et les privilèges. Un mot de passe robuste perd de son intérêt si sa réinitialisation peut être détournée facilement.

Pour les grandes bases concernant plusieurs millions de personnes, la CNIL a publié des consignes renforcées, notamment sur l’authentification multifacteur des accès externes. Leur périmètre doit être conservé lorsqu’on les applique à une autre situation. Source : CNIL, sécurité des grandes bases de données.

Le guide de l’authentification multifacteur aide à distinguer facteurs, récupération et exceptions. Le contrôle doit examiner le chemin complet, pas seulement la présence d’une option « MFA » dans une console.

Journaux : collecter ce qui peut être exploité

La CNIL recommande généralement une conservation des traces entre six mois et un an, avec des adaptations justifiées selon la finalité et le contexte. Elle demande aussi de prévenir les détournements de finalité et la conservation indirecte de données au-delà de leur durée prévue. Ce repère n’est pas une durée légale unique pour tout journal. Source : recommandation CNIL sur la journalisation.

Proposition de contrôle : simulez une action inhabituelle autorisée, vérifiez sa trace, puis identifiez qui peut la comprendre et la traiter. Un volume important de journaux inexploités ne démontre pas une capacité de détection.

Une vulnérabilité non exploitée peut être retenue

Dans la délibération SAN-2026-001 du 8 janvier 2026, la CNIL examine les modalités de stockage des mots de passe de l’outil MOBO de Free Mobile. Elle précise que la vulnérabilité n’avait pas été exploitée dans l’attaque, mais retient néanmoins un manquement à l’Art. 32 sur ce point (§ 158 à 165). Source : délibération SAN-2026-001.

L’amende de 27 millions d’euros porte sur plusieurs manquements, aux Art. 5(1)(e), 32 et 34. Elle ne doit pas être présentée comme le prix d’une seule faiblesse technique. Ce cas montre surtout pourquoi la revue doit couvrir les faiblesses connues, même si aucun incident ne leur est encore attribué. Source : même décision, § 245 et dispositif.

Classer les écarts pour agir

Priorisez selon l’exposition, les conséquences possibles et les protections déjà disponibles. Ne confondez pas fréquence supposée des sanctions et gravité du risque propre à votre traitement.

Une proposition de classement consiste à distinguer les écarts permettant un accès immédiat, ceux fragilisant la détection ou la reprise, puis les lacunes de preuve. Certaines lacunes documentaires révèlent toutefois une absence de mesure réelle : elles demandent une vérification avant classement.

Le contrôle de restauration des sauvegardes et la gestion des incidents de sécurité permettent de prolonger la revue sur deux capacités concrètes. Pour chaque correction, fixez un responsable et vérifiez le résultat avant de clôturer l’action.

Ce qu’il faut retenir

  • Les douze points constituent une grille de revue proposée, pas un catalogue légal universel.
  • Contrôlez les configurations et les résultats, en plus des documents.
  • Une faiblesse peut être retenue même si elle n’a pas été exploitée.
  • Les mesures et leurs preuves doivent rester adaptées au traitement examiné.

FAQ

Toutes les entreprises doivent-elles acheter les mêmes outils ?

Non. L’Art. 32 exige une sécurité adaptée au risque. Le choix doit tenir compte du traitement et des prescriptions applicables, puis être vérifié dans l’environnement réel.

Faut-il conserver tous les journaux pendant six mois ?

Il faut déterminer les événements utiles et justifier leur durée de conservation. La recommandation générale de la CNIL prévoit des adaptations ; elle ne dispense pas de cette analyse.

L’absence de fuite démontre-t-elle la conformité ?

Non. Elle ne renseigne pas à elle seule sur l’adéquation ni sur l’efficacité des mesures. Les résultats de contrôles et le traitement des vulnérabilités restent nécessaires.

Recevez nos analyses conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne, docteur en droit, travaille depuis plus de 20 ans sur la protection des données et le droit des technologies.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →