Aller au contenu principal
Aller au contenu TechNorm
Checklist type · Burkina Faso

Checklist d’une application de santé : données sensibles et sécurité

Prise de rendez-vous, dossier patient ou téléconsultation : données de santé, donc sensibles.

Site ou application webApplication mobileAPI ouverte à des tiers ou à une applicationComptes utilisateurs et connexionDonnées personnelles (nom, téléphone, e-mail…)Données sensibles (santé, religion, opinions, infractions…)Téléversement de fichiers par les utilisateursEspace d’administration ou de back-office

58contrôles
23prioritaires
10validation juridique
7 contrôles

Gouvernance et risques

GOV-06

Préparer la réponse aux incidents

PrioritaireBonne pratique

Action
Écrire une procédure courte : qui alerter, comment isoler, comment conserver les preuves, comment informer les personnes et autorités concernées.
Preuve à réunir
La procédure et la liste des contacts d’urgence, testées lors d’un exercice.

Quelqu’un doit être clairement responsable de la sécurité, même dans une petite équipe.

Action
Désigner une personne responsable de la sécurité et des données du service, avec un suppléant, et écrire qui décide, qui exécute et qui valide.
Preuve à réunir
Une fiche de rôles datée et signée par la direction du projet.
GOV-02

On ne protège pas ce qu’on ne connaît pas : listez tout ce qui fait tourner le service.

Action
Tenir une liste à jour des serveurs, domaines, logiciels, bibliothèques, comptes d’administration et jeux de données du service.
Preuve à réunir
Un inventaire daté qui couvre aussi les services en nuage et les comptes tiers.
GOV-04

Encadrer prestataires et hébergeurs par contrat

ImportantValidation juridique

Action
Signer avec chaque prestataire qui touche aux données (hébergeur, développeur, SMS, e-mail, IA) une convention fixant opérations autorisées, sécurité, confidentialité et sort des données en fin de contrat.
Preuve à réunir
Les contrats ou conventions signés et la liste des sous-traitants.

Droit national : Loi n°001-2021/AN, Burkina Faso, autorité CIL

10 contrôles

Données personnelles

DP-01

Collecter uniquement les données nécessaires

PrioritaireValidation juridique

Ne demandez que les informations dont le service a vraiment besoin.

Action
Relier chaque donnée collectée à une finalité précise et supprimer les champs sans justification.
Preuve à réunir
Un registre : donnée, finalité, base légale, destinataires, durée de conservation.

Droit national : Loi n°001-2021/AN, Burkina Faso, autorité CIL

DP-02
Action
Pour chaque traitement, identifier la base légale ; si c’est le consentement, le recueillir avant la collecte, de façon libre et documentée.
Preuve à réunir
La preuve du consentement (date, version du texte) ou la base légale écrite dans le registre.

Droit national : Loi n°001-2021/AN, Burkina Faso, autorité CIL

DP-03
Action
Identifier les données sensibles (santé, religion, opinions, biométrie, génétique, infractions…), obtenir le consentement exprès ou une autorisation, et restreindre fortement leur accès.
Preuve à réunir
Avis juridique écrit, autorisation de l’autorité le cas échéant, liste nominative des accès.

Droit national : Loi n°001-2021/AN, Burkina Faso, autorité CIL

DP-04

Dans la plupart des pays africains, un traitement de données doit être déclaré ou autorisé avant de démarrer.

Action
Déterminer le régime applicable (déclaration, déclaration simplifiée, autorisation ou avis) et le déposer avant la mise en œuvre du traitement.
Preuve à réunir
Récépissé ou décision de l’autorité de protection des données.

Droit national : Loi n°001-2021/AN, Burkina Faso, autorité CIL

DP-06

Organiser l’exercice des droits

PrioritaireValidation juridique

Action
Prévoir un canal (adresse, formulaire) et une procédure pour l’accès, la rectification, l’opposition et la suppression, avec un délai de réponse suivi.
Preuve à réunir
La procédure écrite et le journal des demandes traitées avec leurs dates.

Droit national : Loi n°001-2021/AN, Burkina Faso, autorité CIL

DP-12

Savoir gérer une violation de données

PrioritaireValidation juridique

Les délais varient : 72 h au Nigeria et au Kenya, 48 h au Rwanda, 24 h en Zambie, « sans délai » au Niger ou au Gabon.

Action
Prévoir comment détecter, qualifier et documenter une fuite, et vérifier dans le droit du pays s’il faut notifier l’autorité et les personnes, et dans quel délai.
Preuve à réunir
Registre des violations et modèle de notification prêt.

Droit national : Loi n°001-2021/AN, Burkina Faso, autorité CIL

Action
Choisir les réglages les plus protecteurs par défaut (profil privé, partage désactivé), pseudonymiser quand c’est possible, limiter les accès internes.
Preuve à réunir
Revue de conception datée et captures des réglages par défaut.
12 contrôles

Sécurité applicative

SEC-01

Valider toutes les entrées côté serveur

PrioritaireRéférentiel technique

Action
Refuser les données inattendues selon des formats, types, longueurs et listes de valeurs connus ; la validation dans le navigateur ne suffit pas.
Preuve à réunir
Tests avec valeurs manquantes, trop longues, mal typées et caractères spéciaux.
SEC-02

Neutraliser les injections (SQL, commandes, XSS)

PrioritaireRéférentiel technique

Action
Utiliser des requêtes paramétrées ou un ORM, encoder les sorties selon le contexte (HTML, attribut, JavaScript, URL) et ne jamais construire de commande système avec une saisie.
Preuve à réunir
Revue de code ciblée et scan dynamique sans injection détectée.
SEC-03

Un utilisateur connecté ne doit jamais pouvoir voir le dossier d’un autre en changeant un numéro dans l’adresse.

Action
Vérifier côté serveur, à chaque requête, que l’utilisateur a le droit de lire ou modifier l’objet demandé ; refuser par défaut.
Preuve à réunir
Tenter d’accéder aux objets d’un autre compte en modifiant les identifiants.
SEC-06

Durcir la configuration de production

PrioritaireRéférentiel technique

Action
Désactiver le mode débogage, les comptes et pages par défaut, les listings de répertoires et les services inutiles.
Preuve à réunir
Revue de configuration et page d’erreur de production vérifiée.
SEC-04
Action
Fixer les versions, n’utiliser que des paquets maintenus et de sources officielles, surveiller les avis de sécurité et signer ou vérifier ce qui est déployé.
Preuve à réunir
Fichier de verrouillage des versions et rapport d’audit des dépendances.
Action
Définir un délai de correction selon la gravité et suivre chaque vulnérabilité jusqu’à sa clôture (système, framework, bibliothèques).
Preuve à réunir
Tableau de suivi des vulnérabilités avec dates de détection et de correction.
SEC-07

Envoyer les en-têtes HTTP de sécurité

ImportantRéférentiel technique

Action
Configurer au minimum Strict-Transport-Security, Content-Security-Policy, X-Content-Type-Options: nosniff, protection contre l’intégration en cadre et Referrer-Policy ; retirer les en-têtes qui révèlent les versions.
Preuve à réunir
Capture des en-têtes de réponse de la page d’accueil et d’une page connectée.
SEC-08

Sécuriser le téléversement de fichiers

ImportantRéférentiel technique

Action
Limiter types et tailles, vérifier le contenu réel, renommer, stocker hors de la racine web et servir les fichiers sans exécution.
Preuve à réunir
Essais avec un fichier trop gros, un type interdit et une extension trompeuse.
SEC-09

Gérer les erreurs sans rien divulguer

ImportantRéférentiel technique

Action
Afficher un message neutre à l’utilisateur, journaliser le détail côté serveur et prévoir un comportement sûr quand une dépendance échoue.
Preuve à réunir
Provoquer une erreur et vérifier qu’aucune trace technique n’est affichée.
SEC-11

Limiter les abus automatisés

ImportantRéférentiel technique

Action
Limiter le débit sur connexion, inscription, formulaires et recherche ; ajouter une vérification anti-robot accessible si nécessaire.
Preuve à réunir
Test d’envoi répété et constat du blocage.
6 contrôles

Authentification et sessions

AUTH-01

Appliquer une politique de mots de passe moderne

PrioritaireRéférentiel technique

Une phrase longue vaut mieux qu’un mot court plein de symboles ; inutile de forcer un changement tous les 3 mois.

Action
Exiger 15 caractères si le mot de passe est le seul facteur (8 avec multifacteur), accepter au moins 64 caractères, refuser les mots de passe courants ou compromis, sans règles de composition ni changement périodique forcé.
Preuve à réunir
Essais : mot de passe court, courant (« 123456789… ») et très long.
AUTH-02

Imposer le multifacteur aux comptes à privilèges

PrioritaireRéférentiel technique

Action
Activer l’authentification à plusieurs facteurs pour l’administration, les comptes de paiement et l’accès aux données sensibles.
Preuve à réunir
Liste des comptes à privilèges et preuve d’activation.
AUTH-03

Sécuriser les sessions

PrioritaireRéférentiel technique

Action
Cookies Secure, HttpOnly et SameSite, protection CSRF, expiration d’inactivité, renouvellement de l’identifiant à la connexion et invalidation à la déconnexion.
Preuve à réunir
Inspection des cookies et test de réutilisation d’une session après déconnexion.
AUTH-05

Rendre la connexion accessible

ImportantRéférentiel technique

Action
Ne pas imposer de test cognitif (recopier, mémoriser, résoudre une énigme) sans alternative ; autoriser le copier-coller et les gestionnaires de mots de passe.
Preuve à réunir
Test de connexion avec un gestionnaire de mots de passe et au clavier.
  • WCAG 2.23.3.8 Accessible Authentication (Minimum)niveau AA, nouveau en 2.2
5 contrôles

Infrastructure et exploitation

OPS-01

Servir tout le site en HTTPS avec TLS à jour

PrioritaireRéférentiel technique

Action
Rediriger tout le trafic vers HTTPS, désactiver TLS 1.0 et 1.1, privilégier TLS 1.3 et activer HSTS une fois le certificat stabilisé.
Preuve à réunir
Rapport d’un outil de test TLS et en-tête Strict-Transport-Security visible.
OPS-02

Sauvegarder et tester la restauration

PrioritaireBonne pratique

Une sauvegarde jamais restaurée n’est pas une sauvegarde : testez-la.

Action
Sauvegarder régulièrement, chiffrer, garder une copie hors ligne ou hors site, et restaurer réellement au moins une fois par trimestre.
Preuve à réunir
Procès-verbal daté d’un test de restauration réussi.
Action
Tracer connexions, échecs, changements de droits et actions d’administration (qui, quoi, quand, où), sans mots de passe ni jetons, avec une durée de conservation fixée.
Preuve à réunir
Échantillon de journaux et politique de conservation.
OPS-04

Surveiller et alerter

ImportantBonne pratique

Action
Mettre en place une surveillance de disponibilité et des alertes sur les événements anormaux (pics d’erreurs, connexions suspectes).
Preuve à réunir
Capture du tableau de bord et exemple d’alerte reçue.
Action
Séparer développement, test et production ; ne pas copier de données réelles en test sans anonymisation ; donner à chaque compte le minimum de droits.
Preuve à réunir
Schéma des environnements et revue des comptes d’accès.
6 contrôles

Accessibilité numérique

ACC-01
Action
Décrire images informatives, graphiques et icônes porteuses de sens ; masquer aux aides techniques les images décoratives.
Preuve à réunir
Inspection des attributs alt et test au lecteur d’écran.
  • WCAG 2.21.1.1 Non-text Contentniveau A
ACC-02

Structurer les pages avec une sémantique correcte

ImportantRéférentiel technique

Action
Utiliser de vrais titres hiérarchisés, listes, tableaux avec en-têtes et zones de page, plutôt que des mises en forme visuelles.
Preuve à réunir
Plan des titres et vérification avec un outil d’inspection d’accessibilité.
  • WCAG 2.21.3.1 Info and Relationshipsniveau A
ACC-03

Assurer des contrastes suffisants

ImportantRéférentiel technique

Action
Respecter un contraste d’au moins 4,5:1 pour le texte courant et 3:1 pour les composants d’interface et graphiques utiles.
Preuve à réunir
Mesure des couleurs principales avec un contrasteur.
  • WCAG 2.21.4.3 Contrast (Minimum)niveau AA
  • WCAG 2.21.4.11 Non-text Contrastniveau AA
ACC-04
Action
Rendre toutes les fonctions accessibles au clavier, sans piège, avec un indicateur de focus visible et jamais masqué par un bandeau ou une fenêtre.
Preuve à réunir
Parcours complet avec Tab, Maj+Tab, Entrée, Espace et Échap.
  • WCAG 2.22.1.1 Keyboardniveau A
  • WCAG 2.22.4.7 Focus Visibleniveau AA
  • WCAG 2.22.4.11 Focus Not Obscured (Minimum)niveau AA, nouveau en 2.2
ACC-05

En Afrique, la majorité des visites se font sur téléphone : testez d’abord sur petit écran.

Action
Afficher le contenu sur 320 pixels de large sans défilement horizontal et prévoir des cibles tactiles d’au moins 24 × 24 pixels CSS ou bien espacées.
Preuve à réunir
Test à 320 px et à 400 % de zoom ; mesure des boutons.
  • WCAG 2.21.4.10 Reflowniveau AA
  • WCAG 2.22.5.8 Target Size (Minimum)niveau AA, nouveau en 2.2
ACC-06

Rendre les formulaires compréhensibles

ImportantRéférentiel technique

Action
Associer chaque champ à un libellé, donner les consignes avant la saisie, décrire les erreurs en texte et exposer nom, rôle et état de chaque composant.
Preuve à réunir
Soumission d’un formulaire vide et vérification au lecteur d’écran.
  • WCAG 2.23.3.2 Labels or Instructionsniveau A
  • WCAG 2.23.3.1 Error Identificationniveau A
  • WCAG 2.24.1.2 Name, Role, Valueniveau A
5 contrôles

API

Action
Vérifier pour chaque appel que l’appelant peut accéder à cet objet, à ces champs et à cette fonction ; ne jamais renvoyer plus de champs que nécessaire.
Preuve à réunir
Tests avec les identifiants d’un autre client et avec des champs non autorisés.
API-01

Décrire et inventorier l’API avec OpenAPI

ImportantRéférentiel technique

Action
Documenter routes, paramètres, schémas, réponses, erreurs et mécanismes de sécurité ; tenir l’inventaire des versions et des hôtes exposés.
Preuve à réunir
Document OpenAPI validé et liste des points d’accès en production.
API-04

Consommer les API tierces avec méfiance

ImportantRéférentiel technique

Action
Valider les réponses des API externes, limiter les adresses que le serveur peut appeler et ne jamais suivre une URL fournie par l’utilisateur sans contrôle.
Preuve à réunir
Test d’appel vers une adresse interne et vers une réponse tierce malformée.
5 contrôles

Applications mobiles

MOB-01

Stocker les données sensibles de façon sécurisée

PrioritaireRéférentiel technique

Action
Utiliser le stockage sécurisé de la plateforme (Keystore, Keychain) pour jetons et secrets ; ne rien laisser en clair dans les fichiers, journaux ou captures.
Preuve à réunir
Inspection du stockage de l’application sur un appareil de test.
MOB-02

Sécuriser tout le trafic réseau

PrioritaireRéférentiel technique

Action
N’autoriser que HTTPS, refuser les certificats invalides et ne jamais désactiver la vérification TLS, même en recette.
Preuve à réunir
Interception de trafic sur appareil de test.
MOB-03

Demander le minimum de permissions

ImportantRéférentiel technique

Action
Ne demander caméra, contacts, localisation ou SMS que si la fonction l’exige, au moment où elle sert, et expliquer pourquoi.
Preuve à réunir
Liste des permissions déclarées et justification de chacune.
2 contrôles

Écoconception et sobriété

En bref

Questions fréquentes

Combien de contrôles pour un projet de type « santé numérique » ?

58 contrôles dans 9 domaines, dont 23 prioritaires et 10 à faire valider juridiquement.

Par quoi commencer ?

Par les contrôles marqués « Prioritaire » : GOV-03 Analyser les risques avant la mise en production ; GOV-06 Préparer la réponse aux incidents ; DP-01 Collecter uniquement les données nécessaires ; DP-02 Établir la base légale ou recueillir le consentement.

Cette checklist vaut-elle certification ?

Non. C’est une pré-évaluation qui indique quoi faire, comment le prouver et quel texte consulter. Les points juridiques doivent être validés par un professionnel.

Autres modèles

Checklists voisines

Votre projet est-il prêt à être vérifié ?

Deux minutes pour obtenir votre checklist : les contrôles qui s’appliquent, la preuve à réunir et le texte à l’appui, exportable en tableur.

Analyser mon projet