7 contrôlesGouvernance et risques
GOV-03
PrioritaireBonne pratique
- Action
- Identifier les menaces plausibles (fraude, fuite, indisponibilité, abus), leur impact et les mesures retenues, avant d’ouvrir le service.
- Preuve à réunir
- Une analyse de risques datée, revue à chaque évolution majeure.
GOV-06
PrioritaireBonne pratique
- Action
- Écrire une procédure courte : qui alerter, comment isoler, comment conserver les preuves, comment informer les personnes et autorités concernées.
- Preuve à réunir
- La procédure et la liste des contacts d’urgence, testées lors d’un exercice.
Quelqu’un doit être clairement responsable de la sécurité, même dans une petite équipe.
- Action
- Désigner une personne responsable de la sécurité et des données du service, avec un suppléant, et écrire qui décide, qui exécute et qui valide.
- Preuve à réunir
- Une fiche de rôles datée et signée par la direction du projet.
On ne protège pas ce qu’on ne connaît pas : listez tout ce qui fait tourner le service.
- Action
- Tenir une liste à jour des serveurs, domaines, logiciels, bibliothèques, comptes d’administration et jeux de données du service.
- Preuve à réunir
- Un inventaire daté qui couvre aussi les services en nuage et les comptes tiers.
GOV-04
ImportantValidation juridique
- Action
- Signer avec chaque prestataire qui touche aux données (hébergeur, développeur, SMS, e-mail, IA) une convention fixant opérations autorisées, sécurité, confidentialité et sort des données en fin de contrat.
- Preuve à réunir
- Les contrats ou conventions signés et la liste des sous-traitants.
Droit national : Loi n°001-2021/AN, Burkina Faso, autorité CIL
GOV-07
ImportantExpert nécessaire
- Action
- Commander un test d’intrusion par une équipe indépendante sur le périmètre exposé et corriger les failles avant l’ouverture au public.
- Preuve à réunir
- Le rapport de test et le suivi daté des corrections.
- Action
- Organiser au moins une sensibilisation par an : hameçonnage, mots de passe, manipulation des données, signalement des incidents.
- Preuve à réunir
- Feuilles de présence ou attestations de formation.
9 contrôlesDonnées personnelles
DP-01
PrioritaireValidation juridique
Ne demandez que les informations dont le service a vraiment besoin.
- Action
- Relier chaque donnée collectée à une finalité précise et supprimer les champs sans justification.
- Preuve à réunir
- Un registre : donnée, finalité, base légale, destinataires, durée de conservation.
Droit national : Loi n°001-2021/AN, Burkina Faso, autorité CIL
DP-02
PrioritaireValidation juridique
- Action
- Pour chaque traitement, identifier la base légale ; si c’est le consentement, le recueillir avant la collecte, de façon libre et documentée.
- Preuve à réunir
- La preuve du consentement (date, version du texte) ou la base légale écrite dans le registre.
Droit national : Loi n°001-2021/AN, Burkina Faso, autorité CIL
DP-04
PrioritaireValidation juridique
Dans la plupart des pays africains, un traitement de données doit être déclaré ou autorisé avant de démarrer.
- Action
- Déterminer le régime applicable (déclaration, déclaration simplifiée, autorisation ou avis) et le déposer avant la mise en œuvre du traitement.
- Preuve à réunir
- Récépissé ou décision de l’autorité de protection des données.
Droit national : Loi n°001-2021/AN, Burkina Faso, autorité CIL
DP-05
PrioritaireValidation juridique
- Action
- Publier une information compréhensible : identité du responsable, finalités, catégories de données, destinataires, durée de conservation, droits et moyen de les exercer.
- Preuve à réunir
- La politique de confidentialité, visible au moment de la collecte.
Droit national : Loi n°001-2021/AN, Burkina Faso, autorité CIL
DP-06
PrioritaireValidation juridique
- Action
- Prévoir un canal (adresse, formulaire) et une procédure pour l’accès, la rectification, l’opposition et la suppression, avec un délai de réponse suivi.
- Preuve à réunir
- La procédure écrite et le journal des demandes traitées avec leurs dates.
Droit national : Loi n°001-2021/AN, Burkina Faso, autorité CIL
DP-12
PrioritaireValidation juridique
Les délais varient : 72 h au Nigeria et au Kenya, 48 h au Rwanda, 24 h en Zambie, « sans délai » au Niger ou au Gabon.
- Action
- Prévoir comment détecter, qualifier et documenter une fuite, et vérifier dans le droit du pays s’il faut notifier l’autorité et les personnes, et dans quel délai.
- Preuve à réunir
- Registre des violations et modèle de notification prêt.
Droit national : Loi n°001-2021/AN, Burkina Faso, autorité CIL
DP-07
ImportantValidation juridique
- Action
- Définir une durée par catégorie de données et automatiser la suppression ou l’anonymisation à l’échéance, sauvegardes comprises.
- Preuve à réunir
- Tableau des durées et preuve d’exécution de la purge (tâche planifiée, journal).
Droit national : Loi n°001-2021/AN, Burkina Faso, autorité CIL
- Action
- Choisir les réglages les plus protecteurs par défaut (profil privé, partage désactivé), pseudonymiser quand c’est possible, limiter les accès internes.
- Preuve à réunir
- Revue de conception datée et captures des réglages par défaut.
DP-10
RecommandéValidation juridique
Au Burkina Faso le délégué est facultatif ; dans d’autres pays (Algérie, Rwanda, Maurice…) il est obligatoire.
- Action
- Nommer une personne joignable pour les questions de données ; vérifier si un délégué (DPO) est obligatoire dans le pays.
- Preuve à réunir
- Lettre de désignation et contact publié.
Droit national : Loi n°001-2021/AN, Burkina Faso, autorité CIL
11 contrôlesSécurité applicative
SEC-01
PrioritaireRéférentiel technique
- Action
- Refuser les données inattendues selon des formats, types, longueurs et listes de valeurs connus ; la validation dans le navigateur ne suffit pas.
- Preuve à réunir
- Tests avec valeurs manquantes, trop longues, mal typées et caractères spéciaux.
SEC-02
PrioritaireRéférentiel technique
- Action
- Utiliser des requêtes paramétrées ou un ORM, encoder les sorties selon le contexte (HTML, attribut, JavaScript, URL) et ne jamais construire de commande système avec une saisie.
- Preuve à réunir
- Revue de code ciblée et scan dynamique sans injection détectée.
SEC-03
PrioritaireRéférentiel technique
Un utilisateur connecté ne doit jamais pouvoir voir le dossier d’un autre en changeant un numéro dans l’adresse.
- Action
- Vérifier côté serveur, à chaque requête, que l’utilisateur a le droit de lire ou modifier l’objet demandé ; refuser par défaut.
- Preuve à réunir
- Tenter d’accéder aux objets d’un autre compte en modifiant les identifiants.
SEC-06
PrioritaireRéférentiel technique
- Action
- Désactiver le mode débogage, les comptes et pages par défaut, les listings de répertoires et les services inutiles.
- Preuve à réunir
- Revue de configuration et page d’erreur de production vérifiée.
SEC-10
PrioritaireRéférentiel technique
- Action
- Sortir clés, mots de passe et jetons du code source ; les stocker dans un coffre ou des variables protégées ; n’utiliser que des algorithmes et bibliothèques reconnus.
- Preuve à réunir
- Recherche de secrets dans le dépôt et liste des algorithmes employés.
SEC-04
ImportantRéférentiel technique
- Action
- Fixer les versions, n’utiliser que des paquets maintenus et de sources officielles, surveiller les avis de sécurité et signer ou vérifier ce qui est déployé.
- Preuve à réunir
- Fichier de verrouillage des versions et rapport d’audit des dépendances.
- Action
- Définir un délai de correction selon la gravité et suivre chaque vulnérabilité jusqu’à sa clôture (système, framework, bibliothèques).
- Preuve à réunir
- Tableau de suivi des vulnérabilités avec dates de détection et de correction.
SEC-07
ImportantRéférentiel technique
- Action
- Configurer au minimum Strict-Transport-Security, Content-Security-Policy, X-Content-Type-Options: nosniff, protection contre l’intégration en cadre et Referrer-Policy ; retirer les en-têtes qui révèlent les versions.
- Preuve à réunir
- Capture des en-têtes de réponse de la page d’accueil et d’une page connectée.
SEC-08
ImportantRéférentiel technique
- Action
- Limiter types et tailles, vérifier le contenu réel, renommer, stocker hors de la racine web et servir les fichiers sans exécution.
- Preuve à réunir
- Essais avec un fichier trop gros, un type interdit et une extension trompeuse.
SEC-09
ImportantRéférentiel technique
- Action
- Afficher un message neutre à l’utilisateur, journaliser le détail côté serveur et prévoir un comportement sûr quand une dépendance échoue.
- Preuve à réunir
- Provoquer une erreur et vérifier qu’aucune trace technique n’est affichée.
SEC-11
ImportantRéférentiel technique
- Action
- Limiter le débit sur connexion, inscription, formulaires et recherche ; ajouter une vérification anti-robot accessible si nécessaire.
- Preuve à réunir
- Test d’envoi répété et constat du blocage.
5 contrôlesAuthentification et sessions
AUTH-01
PrioritaireRéférentiel technique
Une phrase longue vaut mieux qu’un mot court plein de symboles ; inutile de forcer un changement tous les 3 mois.
- Action
- Exiger 15 caractères si le mot de passe est le seul facteur (8 avec multifacteur), accepter au moins 64 caractères, refuser les mots de passe courants ou compromis, sans règles de composition ni changement périodique forcé.
- Preuve à réunir
- Essais : mot de passe court, courant (« 123456789… ») et très long.
AUTH-02
PrioritaireRéférentiel technique
- Action
- Activer l’authentification à plusieurs facteurs pour l’administration, les comptes de paiement et l’accès aux données sensibles.
- Preuve à réunir
- Liste des comptes à privilèges et preuve d’activation.
AUTH-03
PrioritaireRéférentiel technique
- Action
- Cookies Secure, HttpOnly et SameSite, protection CSRF, expiration d’inactivité, renouvellement de l’identifiant à la connexion et invalidation à la déconnexion.
- Preuve à réunir
- Inspection des cookies et test de réutilisation d’une session après déconnexion.
AUTH-04
ImportantRéférentiel technique
- Action
- Limiter les tentatives, ne pas révéler si un compte existe, et rendre la réinitialisation de mot de passe aussi sûre que la connexion.
- Preuve à réunir
- Essais répétés et test du parcours « mot de passe oublié ».
AUTH-05
ImportantRéférentiel technique
- Action
- Ne pas imposer de test cognitif (recopier, mémoriser, résoudre une énigme) sans alternative ; autoriser le copier-coller et les gestionnaires de mots de passe.
- Preuve à réunir
- Test de connexion avec un gestionnaire de mots de passe et au clavier.
- WCAG 2.23.3.8 Accessible Authentication (Minimum)niveau AA, nouveau en 2.2
5 contrôlesInfrastructure et exploitation
OPS-01
PrioritaireRéférentiel technique
- Action
- Rediriger tout le trafic vers HTTPS, désactiver TLS 1.0 et 1.1, privilégier TLS 1.3 et activer HSTS une fois le certificat stabilisé.
- Preuve à réunir
- Rapport d’un outil de test TLS et en-tête Strict-Transport-Security visible.
OPS-02
PrioritaireBonne pratique
Une sauvegarde jamais restaurée n’est pas une sauvegarde : testez-la.
- Action
- Sauvegarder régulièrement, chiffrer, garder une copie hors ligne ou hors site, et restaurer réellement au moins une fois par trimestre.
- Preuve à réunir
- Procès-verbal daté d’un test de restauration réussi.
OPS-03
ImportantRéférentiel technique
- Action
- Tracer connexions, échecs, changements de droits et actions d’administration (qui, quoi, quand, où), sans mots de passe ni jetons, avec une durée de conservation fixée.
- Preuve à réunir
- Échantillon de journaux et politique de conservation.
- Action
- Mettre en place une surveillance de disponibilité et des alertes sur les événements anormaux (pics d’erreurs, connexions suspectes).
- Preuve à réunir
- Capture du tableau de bord et exemple d’alerte reçue.
- Action
- Séparer développement, test et production ; ne pas copier de données réelles en test sans anonymisation ; donner à chaque compte le minimum de droits.
- Preuve à réunir
- Schéma des environnements et revue des comptes d’accès.
7 contrôlesAccessibilité numérique
ACC-01
ImportantRéférentiel technique
- Action
- Décrire images informatives, graphiques et icônes porteuses de sens ; masquer aux aides techniques les images décoratives.
- Preuve à réunir
- Inspection des attributs alt et test au lecteur d’écran.
ACC-02
ImportantRéférentiel technique
- Action
- Utiliser de vrais titres hiérarchisés, listes, tableaux avec en-têtes et zones de page, plutôt que des mises en forme visuelles.
- Preuve à réunir
- Plan des titres et vérification avec un outil d’inspection d’accessibilité.
- WCAG 2.21.3.1 Info and Relationshipsniveau A
ACC-03
ImportantRéférentiel technique
- Action
- Respecter un contraste d’au moins 4,5:1 pour le texte courant et 3:1 pour les composants d’interface et graphiques utiles.
- Preuve à réunir
- Mesure des couleurs principales avec un contrasteur.
- WCAG 2.21.4.3 Contrast (Minimum)niveau AA
- WCAG 2.21.4.11 Non-text Contrastniveau AA
ACC-04
ImportantRéférentiel technique
- Action
- Rendre toutes les fonctions accessibles au clavier, sans piège, avec un indicateur de focus visible et jamais masqué par un bandeau ou une fenêtre.
- Preuve à réunir
- Parcours complet avec Tab, Maj+Tab, Entrée, Espace et Échap.
- WCAG 2.22.1.1 Keyboardniveau A
- WCAG 2.22.4.7 Focus Visibleniveau AA
- WCAG 2.22.4.11 Focus Not Obscured (Minimum)niveau AA, nouveau en 2.2
ACC-05
ImportantRéférentiel technique
En Afrique, la majorité des visites se font sur téléphone : testez d’abord sur petit écran.
- Action
- Afficher le contenu sur 320 pixels de large sans défilement horizontal et prévoir des cibles tactiles d’au moins 24 × 24 pixels CSS ou bien espacées.
- Preuve à réunir
- Test à 320 px et à 400 % de zoom ; mesure des boutons.
- WCAG 2.21.4.10 Reflowniveau AA
- WCAG 2.22.5.8 Target Size (Minimum)niveau AA, nouveau en 2.2
ACC-06
ImportantRéférentiel technique
- Action
- Associer chaque champ à un libellé, donner les consignes avant la saisie, décrire les erreurs en texte et exposer nom, rôle et état de chaque composant.
- Preuve à réunir
- Soumission d’un formulaire vide et vérification au lecteur d’écran.
- WCAG 2.23.3.2 Labels or Instructionsniveau A
- WCAG 2.23.3.1 Error Identificationniveau A
- WCAG 2.24.1.2 Name, Role, Valueniveau A
- Action
- Publier le niveau atteint, les limites connues et un contact, et faire tester le service par des personnes handicapées.
- Preuve à réunir
- Page de déclaration et compte rendu des tests utilisateurs.
3 contrôlesÉcoconception et sobriété
Une page légère coûte moins cher en données mobiles à vos utilisateurs et s’affiche plus vite.
- Action
- Fixer un budget de poids et de requêtes par page, compresser et dimensionner les images, charger à la demande ce qui n’est pas visible.
- Preuve à réunir
- Mesure du poids et du nombre de requêtes des pages principales.
- RGESN 2024Référentiel 2024Objectif : réduire les ressources consommées
- Action
- Tester sur un téléphone d’entrée de gamme et une connexion 3G ; garder les fonctions essentielles utilisables sans les dernières versions.
- Preuve à réunir
- Résultats de tests sur appareil ancien et réseau bridé.
- RGESN 2024Référentiel 2024Objectif : allonger la durée de vie des terminaux
- Action
- Pas de lecture automatique de vidéos, de défilement infini ni de notifications non sollicitées.
- Preuve à réunir
- Revue des composants d’interface.
- RGESN 2024Référentiel 2024Objectif : sobriété face à la captation de l’attention