Sécurité RGPD : 12 contrôles et preuves à réunir
Sécurité RGPD : douze points de contrôle, preuves, journaux et accès. Une méthode pour vérifier les mesures et corriger les écarts.
- Partir des risques et des recommandations pertinentes
- Douze points de revue et les preuves à demander
- Authentification : traiter les accès selon leur exposition
- Journaux : collecter ce qui peut être exploité
- Une vulnérabilité non exploitée peut être retenue
- Classer les écarts pour agir
- Ce qu’il faut retenir
- FAQ
Pour vérifier la sécurité RGPD, il faut examiner les mesures réellement appliquées, leurs preuves et les risques qu’elles couvrent. La grille ci-dessous propose douze points de revue. Ce découpage est éditorial : ce n’est pas une liste officielle de « douze mesures CNIL » identiques pour tous les organismes.
Partir des risques et des recommandations pertinentes
L’Art. 32(1) et (2) du RGPD impose des mesures techniques et organisationnelles adaptées au traitement et aux risques pour les personnes. Le guide de la sécurité des données de la CNIL fournit des fiches sur la gouvernance, les utilisateurs, les systèmes, les prestataires et des environnements particuliers comme le cloud ou les API.
Notre analyse de l’Art. 32 du RGPD explique le cadre juridique. Pour un contrôle pratique, sélectionnez un traitement réel et suivez son parcours depuis la collecte jusqu’à l’effacement. Une mesure décrite dans une procédure peut être absente de l’application utilisée.
Douze points de revue et les preuves à demander
Cette grille est une méthode de travail proposée. Les exemples ne constituent pas des prescriptions techniques universelles : adaptez-les aux données, aux utilisateurs, à l’exposition et aux règles sectorielles.
| Point de revue | Question à poser | Exemple de preuve |
|---|---|---|
| 1. Périmètre | Où sont les données et leurs copies ? | Cartographie reliée aux applications et prestataires |
| 2. Identités | Peut-on attribuer les opérations à un utilisateur ou à un service identifié ? | Inventaire des comptes et responsable des exceptions |
| 3. Habilitations | Les accès correspondent-ils aux missions actuelles ? | Validation métier et trace du retrait des droits obsolètes |
| 4. Authentification | Le moyen choisi résiste-t-il aux scénarios retenus ? | Configuration et contrôle des accès exposés |
| 5. Échanges | Les destinataires et canaux sont-ils maîtrisés ? | Essai d’envoi, permissions et gestion des erreurs |
| 6. Stockage et clés | Qui peut lire les données ou déchiffrer une copie ? | Paramètres, habilitations et procédure de récupération |
| 7. Journaux | Une action anormale peut-elle être détectée et comprise ? | Événement de test, alerte et prise en charge |
| 8. Correctifs | Les composants exposés sont-ils suivis ? | Inventaire, fin de support et traitement des vulnérabilités |
| 9. Développement | Les accès et erreurs sont-ils vérifiés avant usage ? | Contrôles de sécurité et écarts corrigés |
| 10. Restauration | Le traitement peut-il reprendre avec les données nécessaires ? | Restauration mesurée et validation métier |
| 11. Organisation et tiers | Les personnes savent-elles qui décide et qui intervient ? | Instructions, contrats et exercice de coordination |
| 12. Incidents | L’organisme sait-il qualifier une violation et agir ? | Chronologie d’exercice et registre des décisions |
Ajoutez à chaque ligne le propriétaire, la date du contrôle, les limites de l’échantillon et la prochaine action. Un contrat signé ou une licence active n’est pas la preuve que la configuration attendue est appliquée.
Si vous étudiez la protection des terminaux dans un environnement Microsoft, notre fiche Microsoft Defender for Endpoint distingue les plans, les licences serveurs et les fonctions à tester. Vérifiez le périmètre réellement souscrit et l’équipe chargée des alertes avant de généraliser le déploiement.
Authentification : traiter les accès selon leur exposition
Les règles doivent couvrir l’ouverture de session, la récupération du compte, les accès externes et les privilèges. Un mot de passe robuste perd de son intérêt si sa réinitialisation peut être détournée facilement.
Pour les grandes bases concernant plusieurs millions de personnes, la CNIL a publié des consignes renforcées, notamment sur l’authentification multifacteur des accès externes. Leur périmètre doit être conservé lorsqu’on les applique à une autre situation. Source : CNIL, sécurité des grandes bases de données.
Le guide de l’authentification multifacteur aide à distinguer facteurs, récupération et exceptions. Le contrôle doit examiner le chemin complet, pas seulement la présence d’une option « MFA » dans une console.
Journaux : collecter ce qui peut être exploité
La CNIL recommande généralement une conservation des traces entre six mois et un an, avec des adaptations justifiées selon la finalité et le contexte. Elle demande aussi de prévenir les détournements de finalité et la conservation indirecte de données au-delà de leur durée prévue. Ce repère n’est pas une durée légale unique pour tout journal. Source : recommandation CNIL sur la journalisation.
Proposition de contrôle : simulez une action inhabituelle autorisée, vérifiez sa trace, puis identifiez qui peut la comprendre et la traiter. Un volume important de journaux inexploités ne démontre pas une capacité de détection.
Une vulnérabilité non exploitée peut être retenue
Dans la délibération SAN-2026-001 du 8 janvier 2026, la CNIL examine les modalités de stockage des mots de passe de l’outil MOBO de Free Mobile. Elle précise que la vulnérabilité n’avait pas été exploitée dans l’attaque, mais retient néanmoins un manquement à l’Art. 32 sur ce point (§ 158 à 165). Source : délibération SAN-2026-001.
L’amende de 27 millions d’euros porte sur plusieurs manquements, aux Art. 5(1)(e), 32 et 34. Elle ne doit pas être présentée comme le prix d’une seule faiblesse technique. Ce cas montre surtout pourquoi la revue doit couvrir les faiblesses connues, même si aucun incident ne leur est encore attribué. Source : même décision, § 245 et dispositif.
Classer les écarts pour agir
Priorisez selon l’exposition, les conséquences possibles et les protections déjà disponibles. Ne confondez pas fréquence supposée des sanctions et gravité du risque propre à votre traitement.
Une proposition de classement consiste à distinguer les écarts permettant un accès immédiat, ceux fragilisant la détection ou la reprise, puis les lacunes de preuve. Certaines lacunes documentaires révèlent toutefois une absence de mesure réelle : elles demandent une vérification avant classement.
Le contrôle de restauration des sauvegardes et la gestion des incidents de sécurité permettent de prolonger la revue sur deux capacités concrètes. Pour chaque correction, fixez un responsable et vérifiez le résultat avant de clôturer l’action.
Ce qu’il faut retenir
- Les douze points constituent une grille de revue proposée, pas un catalogue légal universel.
- Contrôlez les configurations et les résultats, en plus des documents.
- Une faiblesse peut être retenue même si elle n’a pas été exploitée.
- Les mesures et leurs preuves doivent rester adaptées au traitement examiné.
FAQ
Toutes les entreprises doivent-elles acheter les mêmes outils ?
Non. L’Art. 32 exige une sécurité adaptée au risque. Le choix doit tenir compte du traitement et des prescriptions applicables, puis être vérifié dans l’environnement réel.
Faut-il conserver tous les journaux pendant six mois ?
Il faut déterminer les événements utiles et justifier leur durée de conservation. La recommandation générale de la CNIL prévoit des adaptations ; elle ne dispense pas de cette analyse.
L’absence de fuite démontre-t-elle la conformité ?
Non. Elle ne renseigne pas à elle seule sur l’adéquation ni sur l’efficacité des mesures. Les résultats de contrôles et le traitement des vulnérabilités restent nécessaires.
Recevez nos analyses conformité : inscrivez-vous à la newsletter.
Thiébaut Devergranne, docteur en droit, travaille depuis plus de 20 ans sur la protection des données et le droit des technologies.