7 contrôlesGouvernance et risques
GOV-03
PrioritaireBonne pratique
- Action
- Identifier les menaces plausibles (fraude, fuite, indisponibilité, abus), leur impact et les mesures retenues, avant d’ouvrir le service.
- Preuve à réunir
- Une analyse de risques datée, revue à chaque évolution majeure.
GOV-06
PrioritaireBonne pratique
- Action
- Écrire une procédure courte : qui alerter, comment isoler, comment conserver les preuves, comment informer les personnes et autorités concernées.
- Preuve à réunir
- La procédure et la liste des contacts d’urgence, testées lors d’un exercice.
Quelqu’un doit être clairement responsable de la sécurité, même dans une petite équipe.
- Action
- Désigner une personne responsable de la sécurité et des données du service, avec un suppléant, et écrire qui décide, qui exécute et qui valide.
- Preuve à réunir
- Une fiche de rôles datée et signée par la direction du projet.
On ne protège pas ce qu’on ne connaît pas : listez tout ce qui fait tourner le service.
- Action
- Tenir une liste à jour des serveurs, domaines, logiciels, bibliothèques, comptes d’administration et jeux de données du service.
- Preuve à réunir
- Un inventaire daté qui couvre aussi les services en nuage et les comptes tiers.
GOV-04
ImportantValidation juridique
- Action
- Signer avec chaque prestataire qui touche aux données (hébergeur, développeur, SMS, e-mail, IA) une convention fixant opérations autorisées, sécurité, confidentialité et sort des données en fin de contrat.
- Preuve à réunir
- Les contrats ou conventions signés et la liste des sous-traitants.
Droit national : Loi n°001-2021/AN, Burkina Faso, autorité CIL
GOV-07
ImportantExpert nécessaire
- Action
- Commander un test d’intrusion par une équipe indépendante sur le périmètre exposé et corriger les failles avant l’ouverture au public.
- Preuve à réunir
- Le rapport de test et le suivi daté des corrections.
- Action
- Organiser au moins une sensibilisation par an : hameçonnage, mots de passe, manipulation des données, signalement des incidents.
- Preuve à réunir
- Feuilles de présence ou attestations de formation.
10 contrôlesDonnées personnelles
DP-01
PrioritaireValidation juridique
Ne demandez que les informations dont le service a vraiment besoin.
- Action
- Relier chaque donnée collectée à une finalité précise et supprimer les champs sans justification.
- Preuve à réunir
- Un registre : donnée, finalité, base légale, destinataires, durée de conservation.
Droit national : Loi n°001-2021/AN, Burkina Faso, autorité CIL
DP-02
PrioritaireValidation juridique
- Action
- Pour chaque traitement, identifier la base légale ; si c’est le consentement, le recueillir avant la collecte, de façon libre et documentée.
- Preuve à réunir
- La preuve du consentement (date, version du texte) ou la base légale écrite dans le registre.
Droit national : Loi n°001-2021/AN, Burkina Faso, autorité CIL
DP-04
PrioritaireValidation juridique
Dans la plupart des pays africains, un traitement de données doit être déclaré ou autorisé avant de démarrer.
- Action
- Déterminer le régime applicable (déclaration, déclaration simplifiée, autorisation ou avis) et le déposer avant la mise en œuvre du traitement.
- Preuve à réunir
- Récépissé ou décision de l’autorité de protection des données.
Droit national : Loi n°001-2021/AN, Burkina Faso, autorité CIL
DP-05
PrioritaireValidation juridique
- Action
- Publier une information compréhensible : identité du responsable, finalités, catégories de données, destinataires, durée de conservation, droits et moyen de les exercer.
- Preuve à réunir
- La politique de confidentialité, visible au moment de la collecte.
Droit national : Loi n°001-2021/AN, Burkina Faso, autorité CIL
DP-06
PrioritaireValidation juridique
- Action
- Prévoir un canal (adresse, formulaire) et une procédure pour l’accès, la rectification, l’opposition et la suppression, avec un délai de réponse suivi.
- Preuve à réunir
- La procédure écrite et le journal des demandes traitées avec leurs dates.
Droit national : Loi n°001-2021/AN, Burkina Faso, autorité CIL
DP-12
PrioritaireValidation juridique
Les délais varient : 72 h au Nigeria et au Kenya, 48 h au Rwanda, 24 h en Zambie, « sans délai » au Niger ou au Gabon.
- Action
- Prévoir comment détecter, qualifier et documenter une fuite, et vérifier dans le droit du pays s’il faut notifier l’autorité et les personnes, et dans quel délai.
- Preuve à réunir
- Registre des violations et modèle de notification prêt.
Droit national : Loi n°001-2021/AN, Burkina Faso, autorité CIL
DP-07
ImportantValidation juridique
- Action
- Définir une durée par catégorie de données et automatiser la suppression ou l’anonymisation à l’échéance, sauvegardes comprises.
- Preuve à réunir
- Tableau des durées et preuve d’exécution de la purge (tâche planifiée, journal).
Droit national : Loi n°001-2021/AN, Burkina Faso, autorité CIL
- Action
- Choisir les réglages les plus protecteurs par défaut (profil privé, partage désactivé), pseudonymiser quand c’est possible, limiter les accès internes.
- Preuve à réunir
- Revue de conception datée et captures des réglages par défaut.
DP-13
ImportantValidation juridique
- Action
- N’envoyer de messages commerciaux (e-mail, SMS, WhatsApp) qu’aux personnes qui l’ont accepté, avec un lien de désabonnement qui fonctionne.
- Preuve à réunir
- Preuve des consentements et test de désinscription.
Droit national : Loi n°001-2021/AN, Burkina Faso, autorité CIL
DP-10
RecommandéValidation juridique
Au Burkina Faso le délégué est facultatif ; dans d’autres pays (Algérie, Rwanda, Maurice…) il est obligatoire.
- Action
- Nommer une personne joignable pour les questions de données ; vérifier si un délégué (DPO) est obligatoire dans le pays.
- Preuve à réunir
- Lettre de désignation et contact publié.
Droit national : Loi n°001-2021/AN, Burkina Faso, autorité CIL
10 contrôlesSécurité applicative
SEC-01
PrioritaireRéférentiel technique
- Action
- Refuser les données inattendues selon des formats, types, longueurs et listes de valeurs connus ; la validation dans le navigateur ne suffit pas.
- Preuve à réunir
- Tests avec valeurs manquantes, trop longues, mal typées et caractères spéciaux.
SEC-02
PrioritaireRéférentiel technique
- Action
- Utiliser des requêtes paramétrées ou un ORM, encoder les sorties selon le contexte (HTML, attribut, JavaScript, URL) et ne jamais construire de commande système avec une saisie.
- Preuve à réunir
- Revue de code ciblée et scan dynamique sans injection détectée.
SEC-03
PrioritaireRéférentiel technique
Un utilisateur connecté ne doit jamais pouvoir voir le dossier d’un autre en changeant un numéro dans l’adresse.
- Action
- Vérifier côté serveur, à chaque requête, que l’utilisateur a le droit de lire ou modifier l’objet demandé ; refuser par défaut.
- Preuve à réunir
- Tenter d’accéder aux objets d’un autre compte en modifiant les identifiants.
SEC-06
PrioritaireRéférentiel technique
- Action
- Désactiver le mode débogage, les comptes et pages par défaut, les listings de répertoires et les services inutiles.
- Preuve à réunir
- Revue de configuration et page d’erreur de production vérifiée.
SEC-10
PrioritaireRéférentiel technique
- Action
- Sortir clés, mots de passe et jetons du code source ; les stocker dans un coffre ou des variables protégées ; n’utiliser que des algorithmes et bibliothèques reconnus.
- Preuve à réunir
- Recherche de secrets dans le dépôt et liste des algorithmes employés.
SEC-04
ImportantRéférentiel technique
- Action
- Fixer les versions, n’utiliser que des paquets maintenus et de sources officielles, surveiller les avis de sécurité et signer ou vérifier ce qui est déployé.
- Preuve à réunir
- Fichier de verrouillage des versions et rapport d’audit des dépendances.
- Action
- Définir un délai de correction selon la gravité et suivre chaque vulnérabilité jusqu’à sa clôture (système, framework, bibliothèques).
- Preuve à réunir
- Tableau de suivi des vulnérabilités avec dates de détection et de correction.
SEC-07
ImportantRéférentiel technique
- Action
- Configurer au minimum Strict-Transport-Security, Content-Security-Policy, X-Content-Type-Options: nosniff, protection contre l’intégration en cadre et Referrer-Policy ; retirer les en-têtes qui révèlent les versions.
- Preuve à réunir
- Capture des en-têtes de réponse de la page d’accueil et d’une page connectée.
SEC-09
ImportantRéférentiel technique
- Action
- Afficher un message neutre à l’utilisateur, journaliser le détail côté serveur et prévoir un comportement sûr quand une dépendance échoue.
- Preuve à réunir
- Provoquer une erreur et vérifier qu’aucune trace technique n’est affichée.
SEC-11
ImportantRéférentiel technique
- Action
- Limiter le débit sur connexion, inscription, formulaires et recherche ; ajouter une vérification anti-robot accessible si nécessaire.
- Preuve à réunir
- Test d’envoi répété et constat du blocage.
5 contrôlesInfrastructure et exploitation
OPS-01
PrioritaireRéférentiel technique
- Action
- Rediriger tout le trafic vers HTTPS, désactiver TLS 1.0 et 1.1, privilégier TLS 1.3 et activer HSTS une fois le certificat stabilisé.
- Preuve à réunir
- Rapport d’un outil de test TLS et en-tête Strict-Transport-Security visible.
OPS-02
PrioritaireBonne pratique
Une sauvegarde jamais restaurée n’est pas une sauvegarde : testez-la.
- Action
- Sauvegarder régulièrement, chiffrer, garder une copie hors ligne ou hors site, et restaurer réellement au moins une fois par trimestre.
- Preuve à réunir
- Procès-verbal daté d’un test de restauration réussi.
OPS-03
ImportantRéférentiel technique
- Action
- Tracer connexions, échecs, changements de droits et actions d’administration (qui, quoi, quand, où), sans mots de passe ni jetons, avec une durée de conservation fixée.
- Preuve à réunir
- Échantillon de journaux et politique de conservation.
- Action
- Mettre en place une surveillance de disponibilité et des alertes sur les événements anormaux (pics d’erreurs, connexions suspectes).
- Preuve à réunir
- Capture du tableau de bord et exemple d’alerte reçue.
- Action
- Séparer développement, test et production ; ne pas copier de données réelles en test sans anonymisation ; donner à chaque compte le minimum de droits.
- Preuve à réunir
- Schéma des environnements et revue des comptes d’accès.
7 contrôlesAccessibilité numérique
ACC-01
ImportantRéférentiel technique
- Action
- Décrire images informatives, graphiques et icônes porteuses de sens ; masquer aux aides techniques les images décoratives.
- Preuve à réunir
- Inspection des attributs alt et test au lecteur d’écran.
ACC-02
ImportantRéférentiel technique
- Action
- Utiliser de vrais titres hiérarchisés, listes, tableaux avec en-têtes et zones de page, plutôt que des mises en forme visuelles.
- Preuve à réunir
- Plan des titres et vérification avec un outil d’inspection d’accessibilité.
- WCAG 2.21.3.1 Info and Relationshipsniveau A
ACC-03
ImportantRéférentiel technique
- Action
- Respecter un contraste d’au moins 4,5:1 pour le texte courant et 3:1 pour les composants d’interface et graphiques utiles.
- Preuve à réunir
- Mesure des couleurs principales avec un contrasteur.
- WCAG 2.21.4.3 Contrast (Minimum)niveau AA
- WCAG 2.21.4.11 Non-text Contrastniveau AA
ACC-04
ImportantRéférentiel technique
- Action
- Rendre toutes les fonctions accessibles au clavier, sans piège, avec un indicateur de focus visible et jamais masqué par un bandeau ou une fenêtre.
- Preuve à réunir
- Parcours complet avec Tab, Maj+Tab, Entrée, Espace et Échap.
- WCAG 2.22.1.1 Keyboardniveau A
- WCAG 2.22.4.7 Focus Visibleniveau AA
- WCAG 2.22.4.11 Focus Not Obscured (Minimum)niveau AA, nouveau en 2.2
ACC-05
ImportantRéférentiel technique
En Afrique, la majorité des visites se font sur téléphone : testez d’abord sur petit écran.
- Action
- Afficher le contenu sur 320 pixels de large sans défilement horizontal et prévoir des cibles tactiles d’au moins 24 × 24 pixels CSS ou bien espacées.
- Preuve à réunir
- Test à 320 px et à 400 % de zoom ; mesure des boutons.
- WCAG 2.21.4.10 Reflowniveau AA
- WCAG 2.22.5.8 Target Size (Minimum)niveau AA, nouveau en 2.2
ACC-06
ImportantRéférentiel technique
- Action
- Associer chaque champ à un libellé, donner les consignes avant la saisie, décrire les erreurs en texte et exposer nom, rôle et état de chaque composant.
- Preuve à réunir
- Soumission d’un formulaire vide et vérification au lecteur d’écran.
- WCAG 2.23.3.2 Labels or Instructionsniveau A
- WCAG 2.23.3.1 Error Identificationniveau A
- WCAG 2.24.1.2 Name, Role, Valueniveau A
- Action
- Publier le niveau atteint, les limites connues et un contact, et faire tester le service par des personnes handicapées.
- Preuve à réunir
- Page de déclaration et compte rendu des tests utilisateurs.
3 contrôlesÉcoconception et sobriété
Une page légère coûte moins cher en données mobiles à vos utilisateurs et s’affiche plus vite.
- Action
- Fixer un budget de poids et de requêtes par page, compresser et dimensionner les images, charger à la demande ce qui n’est pas visible.
- Preuve à réunir
- Mesure du poids et du nombre de requêtes des pages principales.
- RGESN 2024Référentiel 2024Objectif : réduire les ressources consommées
- Action
- Tester sur un téléphone d’entrée de gamme et une connexion 3G ; garder les fonctions essentielles utilisables sans les dernières versions.
- Preuve à réunir
- Résultats de tests sur appareil ancien et réseau bridé.
- RGESN 2024Référentiel 2024Objectif : allonger la durée de vie des terminaux
- Action
- Pas de lecture automatique de vidéos, de défilement infini ni de notifications non sollicitées.
- Preuve à réunir
- Revue des composants d’interface.
- RGESN 2024Référentiel 2024Objectif : sobriété face à la captation de l’attention