Aller au contenu principal
Aller au contenu TechNorm
Checklist type · Burkina Faso

Checklist d’une boutique en ligne : paiement, données clients et contrat

Vente de biens ou services en ligne avec comptes clients, paiement et communications commerciales.

Site ou application webApplication mobileService ouvert au grand publicComptes utilisateurs et connexionDonnées personnelles (nom, téléphone, e-mail…)Prospection : newsletters, SMS ou WhatsApp commerciauxPaiement par carte ou mobile moneyEspace d’administration ou de back-office

58contrôles
22prioritaires
12validation juridique
7 contrôles

Gouvernance et risques

GOV-06

Préparer la réponse aux incidents

PrioritaireBonne pratique

Action
Écrire une procédure courte : qui alerter, comment isoler, comment conserver les preuves, comment informer les personnes et autorités concernées.
Preuve à réunir
La procédure et la liste des contacts d’urgence, testées lors d’un exercice.

Quelqu’un doit être clairement responsable de la sécurité, même dans une petite équipe.

Action
Désigner une personne responsable de la sécurité et des données du service, avec un suppléant, et écrire qui décide, qui exécute et qui valide.
Preuve à réunir
Une fiche de rôles datée et signée par la direction du projet.
GOV-02

On ne protège pas ce qu’on ne connaît pas : listez tout ce qui fait tourner le service.

Action
Tenir une liste à jour des serveurs, domaines, logiciels, bibliothèques, comptes d’administration et jeux de données du service.
Preuve à réunir
Un inventaire daté qui couvre aussi les services en nuage et les comptes tiers.
GOV-04

Encadrer prestataires et hébergeurs par contrat

ImportantValidation juridique

Action
Signer avec chaque prestataire qui touche aux données (hébergeur, développeur, SMS, e-mail, IA) une convention fixant opérations autorisées, sécurité, confidentialité et sort des données en fin de contrat.
Preuve à réunir
Les contrats ou conventions signés et la liste des sous-traitants.

Droit national : Loi n°001-2021/AN, Burkina Faso, autorité CIL

10 contrôles

Données personnelles

DP-01

Collecter uniquement les données nécessaires

PrioritaireValidation juridique

Ne demandez que les informations dont le service a vraiment besoin.

Action
Relier chaque donnée collectée à une finalité précise et supprimer les champs sans justification.
Preuve à réunir
Un registre : donnée, finalité, base légale, destinataires, durée de conservation.

Droit national : Loi n°001-2021/AN, Burkina Faso, autorité CIL

DP-02
Action
Pour chaque traitement, identifier la base légale ; si c’est le consentement, le recueillir avant la collecte, de façon libre et documentée.
Preuve à réunir
La preuve du consentement (date, version du texte) ou la base légale écrite dans le registre.

Droit national : Loi n°001-2021/AN, Burkina Faso, autorité CIL

DP-04

Dans la plupart des pays africains, un traitement de données doit être déclaré ou autorisé avant de démarrer.

Action
Déterminer le régime applicable (déclaration, déclaration simplifiée, autorisation ou avis) et le déposer avant la mise en œuvre du traitement.
Preuve à réunir
Récépissé ou décision de l’autorité de protection des données.

Droit national : Loi n°001-2021/AN, Burkina Faso, autorité CIL

DP-06

Organiser l’exercice des droits

PrioritaireValidation juridique

Action
Prévoir un canal (adresse, formulaire) et une procédure pour l’accès, la rectification, l’opposition et la suppression, avec un délai de réponse suivi.
Preuve à réunir
La procédure écrite et le journal des demandes traitées avec leurs dates.

Droit national : Loi n°001-2021/AN, Burkina Faso, autorité CIL

DP-12

Savoir gérer une violation de données

PrioritaireValidation juridique

Les délais varient : 72 h au Nigeria et au Kenya, 48 h au Rwanda, 24 h en Zambie, « sans délai » au Niger ou au Gabon.

Action
Prévoir comment détecter, qualifier et documenter une fuite, et vérifier dans le droit du pays s’il faut notifier l’autorité et les personnes, et dans quel délai.
Preuve à réunir
Registre des violations et modèle de notification prêt.

Droit national : Loi n°001-2021/AN, Burkina Faso, autorité CIL

Action
Choisir les réglages les plus protecteurs par défaut (profil privé, partage désactivé), pseudonymiser quand c’est possible, limiter les accès internes.
Preuve à réunir
Revue de conception datée et captures des réglages par défaut.
DP-13

Encadrer la prospection électronique

ImportantValidation juridique

Action
N’envoyer de messages commerciaux (e-mail, SMS, WhatsApp) qu’aux personnes qui l’ont accepté, avec un lien de désabonnement qui fonctionne.
Preuve à réunir
Preuve des consentements et test de désinscription.

Droit national : Loi n°001-2021/AN, Burkina Faso, autorité CIL

11 contrôles

Sécurité applicative

SEC-01

Valider toutes les entrées côté serveur

PrioritaireRéférentiel technique

Action
Refuser les données inattendues selon des formats, types, longueurs et listes de valeurs connus ; la validation dans le navigateur ne suffit pas.
Preuve à réunir
Tests avec valeurs manquantes, trop longues, mal typées et caractères spéciaux.
SEC-02

Neutraliser les injections (SQL, commandes, XSS)

PrioritaireRéférentiel technique

Action
Utiliser des requêtes paramétrées ou un ORM, encoder les sorties selon le contexte (HTML, attribut, JavaScript, URL) et ne jamais construire de commande système avec une saisie.
Preuve à réunir
Revue de code ciblée et scan dynamique sans injection détectée.
SEC-03

Un utilisateur connecté ne doit jamais pouvoir voir le dossier d’un autre en changeant un numéro dans l’adresse.

Action
Vérifier côté serveur, à chaque requête, que l’utilisateur a le droit de lire ou modifier l’objet demandé ; refuser par défaut.
Preuve à réunir
Tenter d’accéder aux objets d’un autre compte en modifiant les identifiants.
SEC-06

Durcir la configuration de production

PrioritaireRéférentiel technique

Action
Désactiver le mode débogage, les comptes et pages par défaut, les listings de répertoires et les services inutiles.
Preuve à réunir
Revue de configuration et page d’erreur de production vérifiée.
SEC-04
Action
Fixer les versions, n’utiliser que des paquets maintenus et de sources officielles, surveiller les avis de sécurité et signer ou vérifier ce qui est déployé.
Preuve à réunir
Fichier de verrouillage des versions et rapport d’audit des dépendances.
Action
Définir un délai de correction selon la gravité et suivre chaque vulnérabilité jusqu’à sa clôture (système, framework, bibliothèques).
Preuve à réunir
Tableau de suivi des vulnérabilités avec dates de détection et de correction.
SEC-07

Envoyer les en-têtes HTTP de sécurité

ImportantRéférentiel technique

Action
Configurer au minimum Strict-Transport-Security, Content-Security-Policy, X-Content-Type-Options: nosniff, protection contre l’intégration en cadre et Referrer-Policy ; retirer les en-têtes qui révèlent les versions.
Preuve à réunir
Capture des en-têtes de réponse de la page d’accueil et d’une page connectée.
SEC-09

Gérer les erreurs sans rien divulguer

ImportantRéférentiel technique

Action
Afficher un message neutre à l’utilisateur, journaliser le détail côté serveur et prévoir un comportement sûr quand une dépendance échoue.
Preuve à réunir
Provoquer une erreur et vérifier qu’aucune trace technique n’est affichée.
SEC-11

Limiter les abus automatisés

ImportantRéférentiel technique

Action
Limiter le débit sur connexion, inscription, formulaires et recherche ; ajouter une vérification anti-robot accessible si nécessaire.
Preuve à réunir
Test d’envoi répété et constat du blocage.
5 contrôles

Authentification et sessions

AUTH-01

Appliquer une politique de mots de passe moderne

PrioritaireRéférentiel technique

Une phrase longue vaut mieux qu’un mot court plein de symboles ; inutile de forcer un changement tous les 3 mois.

Action
Exiger 15 caractères si le mot de passe est le seul facteur (8 avec multifacteur), accepter au moins 64 caractères, refuser les mots de passe courants ou compromis, sans règles de composition ni changement périodique forcé.
Preuve à réunir
Essais : mot de passe court, courant (« 123456789… ») et très long.
AUTH-02

Imposer le multifacteur aux comptes à privilèges

PrioritaireRéférentiel technique

Action
Activer l’authentification à plusieurs facteurs pour l’administration, les comptes de paiement et l’accès aux données sensibles.
Preuve à réunir
Liste des comptes à privilèges et preuve d’activation.
AUTH-03

Sécuriser les sessions

PrioritaireRéférentiel technique

Action
Cookies Secure, HttpOnly et SameSite, protection CSRF, expiration d’inactivité, renouvellement de l’identifiant à la connexion et invalidation à la déconnexion.
Preuve à réunir
Inspection des cookies et test de réutilisation d’une session après déconnexion.
AUTH-05

Rendre la connexion accessible

ImportantRéférentiel technique

Action
Ne pas imposer de test cognitif (recopier, mémoriser, résoudre une énigme) sans alternative ; autoriser le copier-coller et les gestionnaires de mots de passe.
Preuve à réunir
Test de connexion avec un gestionnaire de mots de passe et au clavier.
  • WCAG 2.23.3.8 Accessible Authentication (Minimum)niveau AA, nouveau en 2.2
6 contrôles

Infrastructure et exploitation

OPS-01

Servir tout le site en HTTPS avec TLS à jour

PrioritaireRéférentiel technique

Action
Rediriger tout le trafic vers HTTPS, désactiver TLS 1.0 et 1.1, privilégier TLS 1.3 et activer HSTS une fois le certificat stabilisé.
Preuve à réunir
Rapport d’un outil de test TLS et en-tête Strict-Transport-Security visible.
OPS-02

Sauvegarder et tester la restauration

PrioritaireBonne pratique

Une sauvegarde jamais restaurée n’est pas une sauvegarde : testez-la.

Action
Sauvegarder régulièrement, chiffrer, garder une copie hors ligne ou hors site, et restaurer réellement au moins une fois par trimestre.
Preuve à réunir
Procès-verbal daté d’un test de restauration réussi.
Action
Tracer connexions, échecs, changements de droits et actions d’administration (qui, quoi, quand, où), sans mots de passe ni jetons, avec une durée de conservation fixée.
Preuve à réunir
Échantillon de journaux et politique de conservation.
OPS-04

Surveiller et alerter

ImportantBonne pratique

Action
Mettre en place une surveillance de disponibilité et des alertes sur les événements anormaux (pics d’erreurs, connexions suspectes).
Preuve à réunir
Capture du tableau de bord et exemple d’alerte reçue.
Action
Séparer développement, test et production ; ne pas copier de données réelles en test sans anonymisation ; donner à chaque compte le minimum de droits.
Preuve à réunir
Schéma des environnements et revue des comptes d’accès.
OPS-06

Définir un plan de continuité

ImportantBonne pratique

Action
Fixer la durée d’interruption acceptable et la perte de données tolérable, et prévoir comment fonctionner en mode dégradé.
Preuve à réunir
Plan de continuité validé et exercice daté.
7 contrôles

Accessibilité numérique

ACC-01
Action
Décrire images informatives, graphiques et icônes porteuses de sens ; masquer aux aides techniques les images décoratives.
Preuve à réunir
Inspection des attributs alt et test au lecteur d’écran.
  • WCAG 2.21.1.1 Non-text Contentniveau A
ACC-02

Structurer les pages avec une sémantique correcte

ImportantRéférentiel technique

Action
Utiliser de vrais titres hiérarchisés, listes, tableaux avec en-têtes et zones de page, plutôt que des mises en forme visuelles.
Preuve à réunir
Plan des titres et vérification avec un outil d’inspection d’accessibilité.
  • WCAG 2.21.3.1 Info and Relationshipsniveau A
ACC-03

Assurer des contrastes suffisants

ImportantRéférentiel technique

Action
Respecter un contraste d’au moins 4,5:1 pour le texte courant et 3:1 pour les composants d’interface et graphiques utiles.
Preuve à réunir
Mesure des couleurs principales avec un contrasteur.
  • WCAG 2.21.4.3 Contrast (Minimum)niveau AA
  • WCAG 2.21.4.11 Non-text Contrastniveau AA
ACC-04
Action
Rendre toutes les fonctions accessibles au clavier, sans piège, avec un indicateur de focus visible et jamais masqué par un bandeau ou une fenêtre.
Preuve à réunir
Parcours complet avec Tab, Maj+Tab, Entrée, Espace et Échap.
  • WCAG 2.22.1.1 Keyboardniveau A
  • WCAG 2.22.4.7 Focus Visibleniveau AA
  • WCAG 2.22.4.11 Focus Not Obscured (Minimum)niveau AA, nouveau en 2.2
ACC-05

En Afrique, la majorité des visites se font sur téléphone : testez d’abord sur petit écran.

Action
Afficher le contenu sur 320 pixels de large sans défilement horizontal et prévoir des cibles tactiles d’au moins 24 × 24 pixels CSS ou bien espacées.
Preuve à réunir
Test à 320 px et à 400 % de zoom ; mesure des boutons.
  • WCAG 2.21.4.10 Reflowniveau AA
  • WCAG 2.22.5.8 Target Size (Minimum)niveau AA, nouveau en 2.2
ACC-06

Rendre les formulaires compréhensibles

ImportantRéférentiel technique

Action
Associer chaque champ à un libellé, donner les consignes avant la saisie, décrire les erreurs en texte et exposer nom, rôle et état de chaque composant.
Preuve à réunir
Soumission d’un formulaire vide et vérification au lecteur d’écran.
  • WCAG 2.23.3.2 Labels or Instructionsniveau A
  • WCAG 2.23.3.1 Error Identificationniveau A
  • WCAG 2.24.1.2 Name, Role, Valueniveau A
5 contrôles

Applications mobiles

MOB-01

Stocker les données sensibles de façon sécurisée

PrioritaireRéférentiel technique

Action
Utiliser le stockage sécurisé de la plateforme (Keystore, Keychain) pour jetons et secrets ; ne rien laisser en clair dans les fichiers, journaux ou captures.
Preuve à réunir
Inspection du stockage de l’application sur un appareil de test.
MOB-02

Sécuriser tout le trafic réseau

PrioritaireRéférentiel technique

Action
N’autoriser que HTTPS, refuser les certificats invalides et ne jamais désactiver la vérification TLS, même en recette.
Preuve à réunir
Interception de trafic sur appareil de test.
MOB-03

Demander le minimum de permissions

ImportantRéférentiel technique

Action
Ne demander caméra, contacts, localisation ou SMS que si la fonction l’exige, au moment où elle sert, et expliquer pourquoi.
Preuve à réunir
Liste des permissions déclarées et justification de chacune.
4 contrôles

Paiement et transactions électroniques

PAY-01

Réduire le périmètre des données de paiement

PrioritaireExpert nécessaire

Action
Passer par un prestataire de paiement agréé (page hébergée, redirection) et ne jamais stocker numéro de carte complet, cryptogramme ou code secret.
Preuve à réunir
Schéma du flux de paiement montrant ce qui atteint vos serveurs.
PAY-04

Ne validez jamais une commande sur la seule foi du navigateur : confirmez le paiement auprès de l’opérateur.

Action
Vérifier côté serveur montant, devise et statut auprès du prestataire, authentifier ses notifications et rendre chaque traitement non rejouable.
Preuve à réunir
Test de notification falsifiée et de double notification.
PAY-02
Action
Conserver de façon intègre et datée les ordres, accusés et reçus électroniques, avec une durée de conservation définie.
Preuve à réunir
Procédure d’archivage et exemple de preuve restituée.
PAY-03

Informer le client avant l’achat en ligne

ImportantValidation juridique

Action
Afficher identité du vendeur, prix total, frais, conditions, étapes de conclusion du contrat et droit de rétractation applicable.
Preuve à réunir
Captures du parcours d’achat et conditions générales.
3 contrôles

Écoconception et sobriété

En bref

Questions fréquentes

Combien de contrôles pour un projet de type « boutique en ligne » ?

58 contrôles dans 9 domaines, dont 22 prioritaires et 12 à faire valider juridiquement.

Par quoi commencer ?

Par les contrôles marqués « Prioritaire » : GOV-03 Analyser les risques avant la mise en production ; GOV-06 Préparer la réponse aux incidents ; DP-01 Collecter uniquement les données nécessaires ; DP-02 Établir la base légale ou recueillir le consentement.

Cette checklist vaut-elle certification ?

Non. C’est une pré-évaluation qui indique quoi faire, comment le prouver et quel texte consulter. Les points juridiques doivent être validés par un professionnel.

Autres modèles

Checklists voisines

Votre projet est-il prêt à être vérifié ?

Deux minutes pour obtenir votre checklist : les contrôles qui s’appliquent, la preuve à réunir et le texte à l’appui, exportable en tableur.

Analyser mon projet