Protéger les données de paiement à l'international. 6 chapitres et un QCM final.
Le métier de la donnée de paiement quand l'entreprise opère sur plusieurs continents. Délimiter le périmètre PCI DSS et le réduire, arbitrer entre jeton de coffre et jeton réseau, appliquer les régimes de localisation indien, chinois et indonésien sans les confondre. Choisir l'instrument de transfert du chapitre V du RGPD, bâtir une matrice de conservation par pays, puis produire les pièces qu'un évaluateur qualifié réclame.
Délimiter un périmètre PCI DSS multi-pays et distinguer systèmes du CDE, systèmes connectés et systèmes hors périmètre
Arbitrer entre champs hébergés, jeton de coffre, jeton réseau et P2PE selon la réversibilité recherchée et l'obligation locale
Appliquer les régimes de localisation indien, chinois et indonésien en séparant stockage, traitement, sauvegarde et accès distant
Choisir l'instrument de transfert du chapitre V du RGPD et documenter l'analyse d'impact qui l'accompagne
Chapitre 1. Délimiter le périmètre avant de le protéger.
Un référentiel de sécurité se prouve sur un périmètre écrit, puisque sans périmètre aucune exigence n'a de destinataire. PCI DSS nomme cet objet le CDE, cardholder data environment, et y réunit les personnes, les processus et les systèmes qui stockent, traitent ou transmettent des données de compte. Il englobe aussi tout système connecté capable de les compromettre. Cette seconde moitié de la définition se perd.
Trois catégories, et non deux
Dans le CDE : le système voit, stocke ou transporte une donnée de compte. Serveur d'application, bus de messages, enregistreur d'appels.
Connecté ou influant sur la sécurité : il ne voit pas la donnée, il peut la mettre en danger. Annuaire d'identité, serveur de rebond, console d'hyperviseur, chaîne de déploiement.
Hors périmètre : aucun accès, aucune influence, isolement démontré par un test. L'isolement se prouve, il ne se décrète pas.
Situation observée
Catégorie
Ce que l'évaluateur demande
Le back-office affiche un PAN masqué depuis une base tokenisée
Dans le CDE si le service de détokenisation est joignable depuis ce serveur
Les règles de filtrage vers le coffre et la matrice d'habilitation
Le fournisseur d'identité authentifie les administrateurs du CDE
Influant sur la sécurité
Le périmètre d'administration, l'authentification multifacteur, la journalisation des comptes à privilèges
La chaîne de déploiement pousse du code sur les serveurs du CDE
Influant sur la sécurité
Les contrôles de la chaîne, la revue de code, la séparation des secrets
Le centre d'appels enregistre les conversations où le client dicte sa carte
Dans le CDE
La suspension d'enregistrement, la purge du cryptogramme, la traçabilité des accès aux enregistrements
Le site vitrine, sur un réseau séparé, sans route vers le CDE
Hors périmètre
Le test d'intrusion sur les contrôles de segmentation, daté
Ce qui fait entrer un système dans le périmètre
Un acteur multi-pays n'a pas un CDE, il en a autant que de piles régionales. Une obligation de localisation fabrique une pile locale, avec ses serveurs, ses administrateurs et ses sauvegardes, et cette pile entre au périmètre comme les autres. L'erreur classique consiste à décrire l'architecture cible du siège et à ignorer les implantations imposées par le droit local.
Recherche de PAN résiduel dans les zones où la donnée n'est pas attendue
# Candidats PAN : Visa, Mastercard, Amex, Discover.
# La regex ne suffit pas : filtrer ensuite par controle de Luhn.
PAN='\b(4[0-9]{12}([0-9]{3})?|5[1-5][0-9]{14}|3[47][0-9]{13}|6(011|5[0-9]{2})[0-9]{12})\b'
# Journaux applicatifs, exports, sauvegardes montees en lecture seule.
grep -rInE "$PAN" /var/log /srv/exports /mnt/backup \
--exclude-dir=.git -l > /tmp/emplacements.txt
# NE JAMAIS journaliser la valeur trouvee : seulement le chemin et le compte de lignes.
# La liste d'emplacements est elle-meme une donnee sensible : elle vit dans le CDE.
⚠️
Le périmètre dérive entre deux audits
Le PAN réapparaît là où personne ne l'attend, dans un export de secours, une table de débogage, une file de messages non purgée. PCI DSS v4.0.1 exige depuis le 31 mars 2025 une procédure de réaction lorsqu'un PAN est découvert hors des emplacements prévus (exigence 12.10.7). La découverte n'est pas l'incident. L'absence de procédure en est un.
31 mars 2025
date à laquelle les exigences futures de PCI DSS v4.x sont devenues obligatoires
PCI Security Standards Council
12 mois
cadence de confirmation documentée du périmètre ; 6 mois pour un prestataire de services
PCI DSS v4.0.1, exigences 12.5.2 et 12.5.2.1
3 mois
cadence de vérification que les données de compte au-delà de la durée de conservation ont été supprimées
PCI DSS v4.0.1, exigence 3.2.1
🎯 Question éclair
Votre annuaire d'identité, hébergé hors du CDE, authentifie les administrateurs des serveurs de paiement. Quelle est sa catégorie de périmètre ?
Chapitre 2. Réduire le périmètre : champs hébergés, jetons, P2PE.
La réduction de périmètre est le seul levier qui change l'ordre de grandeur du coût. Chiffrer mieux ne retire aucun système du champ. Ne plus détenir la donnée en retire des dizaines. Quatre techniques y parviennent, et elles ne réduisent pas la même chose, si bien que les confondre conduit à payer une tokenisation sans quitter le questionnaire le plus lourd.
Technique
Ce qui sort du périmètre
Ce qui reste à la charge du marchand
Limite
Champs hébergés ou redirection
La saisie et le transport du PAN : il ne traverse jamais le serveur marchand
L'intégrité de la page qui héberge le champ, l'inventaire des scripts chargés
La preuve de conformité dépend du prestataire ; sa défaillance devient la vôtre
Jeton de coffre du prestataire
Le stockage du PAN dans les bases marchandes
Le contrôle d'accès à l'API de paiement et la journalisation des appels
Jeton propriétaire : sans clause de portabilité, changer de prestataire impose une nouvelle saisie
Jeton réseau (Visa Token Service, Mastercard Digital Enablement Service)
Le stockage du PAN, et la maintenance des cartes renouvelées ou expirées
Le pilotage du cycle de vie du jeton et le traitement du PAR
Frais de service, et dépendance au réseau qui émet le jeton
Solution P2PE validée (point de vente physique)
Le terminal chiffre dès la lecture : le réseau du magasin sort largement du champ
La gestion du parc, l'inventaire des terminaux, les contrôles d'altération
Seules les solutions validées par le PCI SSC réduisent le périmètre ; un chiffrement maison ne réduit rien
Quatre façons de ne plus détenir le PAN, et ce que chacune retire
Le trajet d'un PAN dans une architecture tokenisée
Navigateur du client
Saisit le PAN dans un champ hébergé
Le champ appartient au domaine du prestataire ; le serveur marchand ne le voit jamais
➜
Prestataire
Transmet le PAN au réseau pour autorisation
Le PAN existe en clair dans un environnement audité, hors du système marchand
➜
Coffre de jetons
Renvoie un jeton, et le PAR quand le réseau le fournit
Le PAR relie entre eux les jetons issus d'une même carte
➜
Base marchande
Stocke le jeton, la marque et les quatre derniers chiffres
Aucune donnée d'authentification sensible, jamais le cryptogramme
➜
Service de détokenisation
Reste chez le prestataire, sur demande motivée et tracée
Un système marchand capable de détokeniser rentre dans le CDE : c'est le point de bascule
Le questionnaire d'auto-évaluation le plus court a changé en 2025. Le PCI SSC a retiré du SAQ A les exigences 6.4.3 et 11.6.1, ainsi que l'analyse de risque ciblée 12.3.1 qui soutenait la seconde. Un critère d'éligibilité les remplace. Le marchand confirme que tous les éléments de sa page de paiement proviennent directement d'un prestataire conforme, et que son site n'est pas exposé à des scripts capables d'affecter son système de commerce électronique. La version de janvier 2025 a remplacé celle d'octobre 2024 le 31 mars 2025.
⚠️
Sortir du questionnaire ne sort pas de l'exigence
Le retrait de 6.4.3 et 11.6.1 du SAQ A modifie la manière de rapporter, pas le contenu du standard. PCI DSS continue de demander l'inventaire des scripts de la page de paiement et la détection d'altération. L'acquéreur et les réseaux fixent ce qu'ils exigent de valider. Un marchand qui abandonne la surveillance de sa page parce que son questionnaire ne la mentionne plus se prépare un vol de données côté navigateur, sans détection.
🔑
Un jeton est une pseudonymisation, pas une anonymisation
Le jeton sort la donnée du périmètre PCI DSS, mais il ne la sort pas du RGPD. Tant qu'un tiers peut remonter au porteur, le règlement (UE) 2016/679 s'applique. Son article 4, point 5, range la pseudonymisation parmi les mesures de protection, pas parmi les sorties de champ. Le PAR renforce le constat, puisqu'il relie les jetons d'une même carte entre commerçants. Un coffre de jetons reste un traitement de données personnelles, avec sa base légale et sa durée.
Décider d'abord qui détient le PAN. Tout le reste en découle, y compris le questionnaire applicable.
Vérifier si un marché impose la tokenisation. L'Inde l'impose aux commerçants et aux agrégateurs depuis le 1er octobre 2022.
Choisir le type de jeton sur la réversibilité recherchée, et non sur le tarif affiché.
Négocier la portabilité des jetons avant la signature : le coût de sortie ne se discute plus après.
Déclarer le coffre comme un traitement de données personnelles, avec finalité, durée et procédure de révocation.
🎯 Question éclair
Un marchand utilise des champs hébergés et ne stocke que des jetons. Son back-office peut appeler l'API de détokenisation pour afficher le PAN complet au service client. Quelle conséquence ?
Chapitre 3. Localiser : Inde, Chine, Indonésie.
Trois questions se cachent derrière le mot localisation. Elles portent sur le lieu de stockage de la donnée, sur le lieu de son traitement, et sur les personnes autorisées à y accéder depuis l'étranger. Un texte répond parfois aux trois, souvent à une seule, si bien que lire une obligation revient à repérer laquelle elle vise. Une quatrième question n'est presque jamais documentée, celle du pays où vivent les sauvegardes.
Marché
L'obligation
Le texte
Ce que le superviseur réclame
Inde
L'intégralité des données relatives aux systèmes de paiement est stockée dans des systèmes situés en Inde. Pour une opération transfrontalière, une copie du volet domestique peut être conservée à l'étranger
Reserve Bank of India, Storage of Payment System Data, circulaire DPSS.CO.OD n° 2785/06.08.005/2017-2018 du 6 avril 2018
Un rapport d'audit système établi par un auditeur agréé CERT-In, un document et non une déclaration
Chine
L'opérateur d'infrastructure d'information critique stocke sur le territoire les données personnelles et les données importantes collectées en Chine. Toute sortie suit l'une des trois voies de l'article 38 de la PIPL
Loi sur la cybersécurité, art. 37 (1er juin 2017) ; loi sur la protection des informations personnelles, art. 38 et 40 (1er novembre 2021)
La qualification éventuelle en opérateur critique, puis l'évaluation de sécurité ou le contrat type déposé
Indonésie
Le système électronique traitant l'initiation, l'autorisation, la compensation et le règlement se place dans un centre de données et un centre de secours situés sur le territoire. Un traitement à l'étranger suppose l'accord de la banque centrale
Bank Indonesia, règlement n° 23/6/PBI/2021 sur les prestataires de services de paiement
L'implantation effective des deux centres, et l'autorisation en cas de traitement hors du territoire
Inde, Chine, Indonésie : ce que chaque régime impose à un acteur du paiement
La Chine ne raisonne pas par pays de destination mais par volume. Les Provisions on Facilitating and Regulating Cross-Border Data Flows de l'Administration du cyberespace, en vigueur le 22 mars 2024, fixent des seuils annuels cumulés. Le compteur repart au 1er janvier, et un acteur du paiement franchit vite le premier palier.
Moins de 100 000 personnes sur l'année civile, hors données sensibles : aucun mécanisme de transfert exigé.
De 100 000 à 1 million de personnes hors données sensibles, ou moins de 10 000 personnes en données sensibles : contrat type déposé, ou certification.
Plus d'un million de personnes, ou plus de 10 000 personnes en données sensibles, ou des données importantes : évaluation de sécurité de l'Administration du cyberespace.
Opérateur d'infrastructure d'information critique : évaluation de sécurité pour toute sortie de données personnelles, quel que soit le volume.
⚠️
En Indonésie, le droit commun et le droit sectoriel divergent
Le règlement gouvernemental n° 71 de 2019 autorise un opérateur privé de système électronique à gérer, traiter et stocker hors du territoire, sous réserve que la supervision et l'action des autorités restent effectives. La règle du paiement est plus stricte. Le règlement de Bank Indonesia n° 23/6/PBI/2021 impose un centre de données et un centre de secours en Indonésie pour le traitement des transactions. Le droit sectoriel s'ajoute au droit commun et ne l'assouplit pas.
1er juin 2017
Chine, entrée en vigueur de la loi sur la cybersécurité
L'article 37 impose aux opérateurs d'infrastructure d'information critique de stocker en Chine les données personnelles et les données importantes collectées sur le territoire.
6 avril 2018
Inde, Storage of Payment System Data
La Reserve Bank of India exige un stockage des données des systèmes de paiement dans des systèmes situés en Inde, avec un rapport d'audit par un auditeur agréé CERT-In.
2021
Indonésie, règlement n° 23/6/PBI/2021
Bank Indonesia impose aux prestataires de services de paiement un centre de données et un centre de secours situés sur le territoire.
1er novembre 2021
Chine, entrée en vigueur de la PIPL
L'article 38 ouvre trois voies de sortie des données personnelles, l'évaluation de sécurité, la certification et le contrat type, tandis que l'article 40 renforce la localisation pour les opérateurs critiques.
1er octobre 2022
Inde, fin du stockage du PAN chez le commerçant
Commerçants et agrégateurs de paiement ne conservent plus numéro, cryptogramme visuel ni date d'expiration. Le paiement invité tolère une conservation limitée à quatre jours après l'opération, ou jusqu'à la date de règlement si elle est antérieure.
22 mars 2024
Chine, assouplissement des transferts transfrontaliers
Les Provisions on Facilitating and Regulating Cross-Border Data Flows introduisent des seuils par volume annuel et des cas d'exemption.
17 octobre 2024
Indonésie, fin de la transition de la loi n° 27 de 2022
La loi sur la protection des données personnelles, promulguée le 17 octobre 2022, devient pleinement opposable après deux ans d'adaptation.
novembre 2025
Inde, notification des Digital Personal Data Protection Rules, 2025
Le ministère de l'électronique et des technologies de l'information publie les règles d'application de la loi de 2023, avec une entrée en vigueur échelonnée.
🔑
La sauvegarde et le support sont les deux angles morts
Deux composants échappent presque toujours au registre des flux, à commencer par la sauvegarde, parce qu'elle relève de l'infrastructure et non de l'application. Le support y échappe lui aussi, parce qu'un opérateur qui ouvre une session depuis un autre fuseau consulte la donnée sans la déplacer. Ajoutez deux colonnes au registre : pays des copies, pays des consoles d'administration. Ces angles morts font échouer un contrôle sur place.
🎯 Question éclair
Votre plateforme de paiement dessert l'Indonésie depuis Singapour. Le conseil juridique invoque le règlement gouvernemental n° 71 de 2019, qui autorise un opérateur privé à stocker hors du territoire. Que répondez-vous ?
Chapitre 4. Transférer : le chapitre V du RGPD en pratique.
Le RGPD n'impose aucune localisation générale, il encadre la sortie. Le chapitre V du règlement (UE) 2016/679 pose une règle courte, puisqu'un transfert vers un pays tiers repose sur un instrument nommé, choisi et documenté. L'instrument ne se présume pas. Le contrat de sous-traitance de l'article 28 n'en est pas un ; il encadre la sous-traitance, pas le franchissement de frontière.
Instrument
Fondement
La pièce au dossier
Là où il cède
Décision d'adéquation
Article 45
La référence de la décision, et la vérification qu'elle couvre bien le destinataire
Sa portée peut être limitée : le cadre de protection des données UE-États-Unis, adopté le 10 juillet 2023, ne couvre que les organisations certifiées
Clauses contractuelles types
Article 46
Le module adapté parmi ceux de la décision d'exécution (UE) 2021/914 du 4 juin 2021, et l'analyse d'impact du transfert
Quand le droit local du destinataire prive les clauses d'effet, sans mesure supplémentaire
Règles d'entreprise contraignantes
Article 47
L'approbation de l'autorité de contrôle chef de file
Elles couvrent le groupe, jamais un fournisseur tiers
Dérogations
Article 49
La démonstration du caractère occasionnel et non répétitif du transfert
Un flux de production régulier ne s'y range pas
Les instruments du chapitre V, et ce qu'ils demandent de produire
L'arrêt Schrems II, rendu par la Cour de justice le 16 juillet 2020 dans l'affaire C-311/18, a maintenu les clauses types et changé leur usage. L'exportateur vérifie désormais que le droit du pays de destination ne vide pas les garanties contractuelles. Cette vérification s'appelle l'analyse d'impact du transfert. Le Comité européen de la protection des données en a fixé la méthode dans ses recommandations 01/2020, adoptées dans leur version finale le 18 juin 2021.
Cartographier le transfert : quelles données, vers qui, pour quelle finalité, avec quels sous-traitants ultérieurs.
Identifier l'instrument du chapitre V retenu, et le module exact s'il s'agit des clauses types.
Évaluer le droit et la pratique du pays de destination, accès des autorités publiques compris.
Ajouter les mesures supplémentaires que l'évaluation appelle : techniques, contractuelles, organisationnelles.
Accomplir les formalités procédurales attachées à la mesure retenue.
Réévaluer à intervalle défini, et à chaque évolution du droit local.
⚠️
Le support à distance est un transfert
Une équipe d'exploitation qui ouvre une session sur un serveur européen depuis un pays tiers accède à des données personnelles. Cet accès relève du chapitre V au même titre qu'une réplication de base. Le registre des activités de traitement, prévu à l'article 30, doit le mentionner. Les contrats de l'article 28 nomment les pays d'où le service est rendu, faute de quoi la liste des sous-traitants ultérieurs ne décrit pas la réalité opérationnelle.
Le cas indien montre comment deux régimes se cumulent sans se compenser. La banque centrale impose un stockage en Inde. Le responsable de traitement européen doit, de son côté, encadrer le transfert vers l'Inde, qui ne bénéficie d'aucune décision d'adéquation. Se conformer à la circulaire de 2018 ne règle rien côté européen. Un prestataire qui présente son implantation indienne comme une réponse au RGPD confond une obligation de localisation et un instrument de transfert.
ℹ️
Le registre des transferts est le même document pour deux usages
Un registre qui liste, par flux, la donnée, le pays de stockage, le pays des copies, les pays d'accès et l'instrument juridique sert simultanément au chapitre V du RGPD et aux régimes de localisation asiatiques. Le tenir une fois évite de le reconstruire à chaque contrôle, et il alimente aussi la déclaration de périmètre PCI DSS, qui demande les mêmes flux sous un autre angle.
🎯 Question éclair
Votre prestataire antifraude est établi dans un pays sans décision d'adéquation. Le flux est quotidien et porte sur toutes les transactions. Quel instrument retenir ?
Chapitre 5. Conserver et effacer : la matrice par pays.
La conservation ne tient pas dans une politique unique. Elle prend la forme d'une matrice. Chaque catégorie de donnée obéit à une horloge, et l'horloge change de pays en pays. Deux forces s'opposent, le droit de la protection des données limitant la durée alors que le droit commercial et la lutte contre le blanchiment l'imposent. PCI DSS ajoute une contrainte propre, absolue sur une catégorie précise.
Donnée
Ce qui commande la durée
La règle opposable
L'erreur observée
Données d'authentification sensibles : cryptogramme, contenu de piste, bloc PIN
Rien. La conservation après autorisation est interdite
PCI DSS v4.0.1, exigence 3.3.1, y compris chiffrées
Le cryptogramme gardé « pour l'abonnement », alors que le jeton y suffit
PAN ou jeton conservé pour le paiement en un clic
La relation contractuelle, et le consentement du porteur
Limitation de la conservation, RGPD art. 5, § 1, e)
Le coffre garde les jetons de clients inactifs depuis des années
Preuve de transaction pour la contestation
La fenêtre de contestation du réseau et le droit local applicable
Rien n'impose de garder la preuve au-delà de la fenêtre et des litiges ouverts
Un effacement accordé au client pendant la fenêtre de litige, qui prive de toute défense
Données d'identification client au titre de la lutte anti-blanchiment
L'obligation sectorielle du pays d'agrément
Elle prime sur le droit à l'effacement pendant toute sa durée
La durée du pays du siège appliquée à toutes les filiales
Journaux d'audit
PCI DSS impose un plancher, la minimisation impose un plafond
12 mois au moins, dont 3 mois immédiatement exploitables (exigence 10.5.1)
Des journaux gardés sept ans « au cas où », données personnelles comprises
Quelle horloge commande, catégorie par catégorie
L'horloge de conservation est nationale, si bien qu'une politique de groupe qui aligne tous les pays sur la durée la plus longue enfreint la limitation partout ailleurs. Une politique qui aligne sur la plus courte crée un défaut de conservation dans les pays exigeants. La sortie tient en une matrice par catégorie et par pays, construite avec les équipes locales et revue chaque année.
Catégorie de donnée, définie au niveau du champ et non de la table
Finalité, avec la base légale ou l'obligation sectorielle qui la fonde
Durée en base active, puis durée en archivage à accès restreint
Pays : la même catégorie porte des durées différentes selon l'agrément
Preuve de purge : nom du traitement, cadence, emplacement du rapport horodaté
⚠️
La suppression se prouve
PCI DSS demande de vérifier au moins tous les trois mois que les données de compte dépassant la durée définie ont été supprimées ou rendues irrécupérables (exigence 3.2.1). La pièce attendue est le résultat daté de cette vérification, parce qu'un traitement de purge sans trace conservée ne peut pas être contrôlé par un évaluateur. Produisez un rapport horodaté, conservez-le, et documentez la suite donnée aux anomalies détectées.
ℹ️
L'effacement porte aussi sur le coffre de jetons
Une demande d'effacement ne s'arrête pas à la base du marchand. Le jeton reste une donnée relative à une personne identifiable dès qu'un tiers peut remonter au porteur. Prévoyez une procédure de révocation du jeton chez le prestataire, avec accusé de traitement. Le contrat de l'article 28 doit imposer ce geste et son délai, sinon la chaîne de responsabilité s'interrompt au premier sous-traitant.
🎯 Question éclair
Un client demande l'effacement de ses données. Une contestation de paiement le concernant est ouverte, et la fenêtre du réseau court encore. Que fait le responsable de traitement ?
Chapitre 6. Préparer l'audit et tenir la preuve.
Un audit ne se prépare pas au moment de l'audit. L'évaluateur constate sur douze mois. Un scan trimestriel manquant ne se rattrape pas la veille. La préparation consiste à produire, tout au long de l'année, des pièces datées, et à savoir où elles sont rangées. Le reste relève de la mise en forme.
🧾
QSA
L'évaluateur qualifié par le PCI SSC. Il établit le rapport de conformité et signe l'attestation. Il échantillonne dans une population que vous devez fournir complète.
🔎
ASV
Le fournisseur de scans agréé. Il exécute les scans de vulnérabilité externes, au moins tous les trois mois (exigence 11.3.2). Chaque rapport de passage porte sa date.
🚨
PFI
L'enquêteur judiciaire agréé, mandaté après une compromission avérée à la demande d'un réseau. Son rapport échappe au contrôle de l'entité auditée.
La déclaration de périmètre : entités évaluées, sites, pays, piles régionales, avec la date de dernière confirmation.
Le schéma réseau et le schéma des flux de données de compte, tenus à jour (exigences 1.2.3 et 1.2.4).
L'inventaire des composants du périmètre et de leur fonction (exigence 12.5.1).
La liste des prestataires traitant des données de compte, avec leurs attestations de conformité (exigence 12.8).
La matrice de responsabilité, exigence par exigence, entre l'entité et chaque prestataire (exigence 12.8.5).
Les analyses de risque ciblées appuyant les contrôles dont l'entité fixe elle-même la fréquence (exigence 12.3.1).
Les rapports datés : scans ASV, tests d'intrusion, tests de segmentation, vérifications trimestrielles de purge.
Contrôle
Entité
Prestataire de services
Référence
Confirmation documentée du périmètre
Au moins tous les 12 mois
Au moins tous les 6 mois, et après tout changement notable
Exigences 12.5.2 et 12.5.2.1
Test d'intrusion sur les contrôles de segmentation
Au moins tous les 12 mois
Au moins tous les 6 mois
Exigence 11.4
Scans de vulnérabilité externes par un ASV
Au moins tous les 3 mois
Au moins tous les 3 mois
Exigence 11.3.2
Vérification de suppression au-delà de la durée de conservation
Au moins tous les 3 mois
Au moins tous les 3 mois
Exigence 3.2.1
Surveillance de la conformité des prestataires
Au moins tous les 12 mois
Au moins tous les 12 mois
Exigence 12.8.4
Les contrôles à cadence, et ce qui change pour un prestataire de services
⚠️
La matrice de responsabilité est la pièce qui manque
L'attestation de conformité d'un prestataire ne dit pas qui fait quoi, alors que l'exigence 12.8.5 demande de tenir, exigence par exigence, la répartition entre l'entité et chacun de ses prestataires. Sans cette matrice, chacun suppose que l'autre couvre le contrôle, et personne ne le couvre. Réclamez-la à la signature du contrat, pas au moment du rapport.
La conformité au standard et le droit local relèvent de deux régimes distincts, puisqu'un prestataire parfaitement conforme peut héberger hors du territoire qu'un régulateur impose. Les deux registres se vérifient séparément, avec des interlocuteurs différents. Ajoutez au dossier une colonne « pays d'hébergement » par prestataire, et la référence du texte local qui s'y applique.
✅
Trois documents portent la charge
Le schéma des flux de données arrête le périmètre et alimente sa déclaration. Le registre des transferts et des pays d'accès sert au chapitre V du RGPD comme aux régimes de localisation asiatiques. La matrice de conservation commande les purges et leurs preuves. Une organisation qui tient ces trois documents au fil de l'eau passe son audit en produisant, tandis que les autres le passent en reconstituant. Les écarts apparaissent alors.
🎯 Question éclair
Deux semaines avant l'évaluation, vous constatez qu'un seul scan ASV a été exécuté sur les douze derniers mois. Quelle est la conséquence la plus probable ?