80 contrôles de sécurité, de protection des données et d’accessibilité
Chaque contrôle indique l’action à mener, la preuve à réunir et les textes sur lesquels il repose. Filtrez par mot-clé ou parcourez par domaine.
Gouvernance et risques
Rôles, inventaire, analyse de risques, prestataires et réponse aux incidents : ce qui rend la sécurité pilotable.
- GOV-01Nommer un responsable sécurité et fixer les rôlesImportant
- GOV-02Inventorier les actifs, logiciels et donnéesImportant
- GOV-03Analyser les risques avant la mise en productionPrioritaire
- GOV-04Encadrer prestataires et hébergeurs par contratImportant
- GOV-05Former l’équipe aux risques courantsRecommandé
- GOV-06Préparer la réponse aux incidentsPrioritaire
- GOV-07Faire réaliser un test d’intrusion avant l’ouvertureImportant
Données personnelles
Finalités, consentement, formalités auprès de l’autorité, droits des personnes, conservation et transferts.
- DP-01Collecter uniquement les données nécessairesPrioritaire
- DP-02Établir la base légale ou recueillir le consentementPrioritaire
- DP-03Traiter les données sensibles sous un régime renforcéPrioritaire
- DP-04Accomplir la formalité préalable auprès de l’autoritéPrioritaire
- DP-05Informer clairement les personnesPrioritaire
- DP-06Organiser l’exercice des droitsPrioritaire
- DP-07Fixer des durées de conservation et purgerImportant
- DP-08Encadrer l’hébergement et les transferts hors du paysPrioritaire
- DP-09Permettre de contester une décision automatiséeImportant
- DP-10Désigner un point de contact ou un délégué à la protection des donnéesRecommandé
- DP-11Protéger les données dès la conception et par défautImportant
- DP-12Savoir gérer une violation de donnéesPrioritaire
- DP-13Encadrer la prospection électroniqueImportant
- DP-14Soumettre biométrie et vidéosurveillance à autorisationPrioritaire
- DP-15Vérifier si le RGPD européen s’appliqueImportant
Sécurité applicative
Validation des entrées, contrôle d’accès, dépendances, configuration, secrets et gestion des erreurs.
- SEC-01Valider toutes les entrées côté serveurPrioritaire
- SEC-02Neutraliser les injections (SQL, commandes, XSS)Prioritaire
- SEC-03Contrôler les autorisations sur chaque objet et chaque actionPrioritaire
- SEC-04Maîtriser les dépendances et la chaîne d’approvisionnementImportant
- SEC-05Appliquer les correctifs de sécurité dans un délai fixéImportant
- SEC-06Durcir la configuration de productionPrioritaire
- SEC-07Envoyer les en-têtes HTTP de sécuritéImportant
- SEC-08Sécuriser le téléversement de fichiersImportant
- SEC-09Gérer les erreurs sans rien divulguerImportant
- SEC-10Protéger les secrets et utiliser une cryptographie actuellePrioritaire
- SEC-11Limiter les abus automatisésImportant
- SEC-12Chiffrer les données sensibles stockéesImportant
Authentification et sessions
Mots de passe, multifacteur, sessions et récupération de compte selon les règles actuelles.
- AUTH-01Appliquer une politique de mots de passe modernePrioritaire
- AUTH-02Imposer le multifacteur aux comptes à privilègesPrioritaire
- AUTH-03Sécuriser les sessionsPrioritaire
- AUTH-04Freiner les attaques par essais et sécuriser la récupération de compteImportant
- AUTH-05Rendre la connexion accessibleImportant
- AUTH-06Valider correctement les jetons et les flux OAuthImportant
Infrastructure et exploitation
HTTPS, sauvegardes, journalisation, surveillance, séparation des environnements et continuité.
- OPS-01Servir tout le site en HTTPS avec TLS à jourPrioritaire
- OPS-02Sauvegarder et tester la restaurationPrioritaire
- OPS-03Journaliser les événements de sécurité sans exposer de secretsImportant
- OPS-04Surveiller et alerterImportant
- OPS-05Séparer les environnements et appliquer le moindre privilègeImportant
- OPS-06Définir un plan de continuitéImportant
Accessibilité numérique
Rendre le service utilisable par les personnes handicapées, au clavier, au lecteur d’écran et sur mobile.
- ACC-01Donner une alternative textuelle aux contenus non textuelsImportant
- ACC-02Structurer les pages avec une sémantique correcteImportant
- ACC-03Assurer des contrastes suffisantsImportant
- ACC-04Permettre l’usage complet au clavier avec un focus visibleImportant
- ACC-05Adapter l’affichage aux petits écrans et au toucherImportant
- ACC-06Rendre les formulaires compréhensiblesImportant
- ACC-07Publier une déclaration d’accessibilité et tester avec des utilisateursRecommandé
API
Documentation, autorisation par objet, quotas et consommation sûre d’API tierces.
- API-01Décrire et inventorier l’API avec OpenAPIImportant
- API-02Autoriser au niveau de l’objet, de la propriété et de la fonctionPrioritaire
- API-03Limiter la consommation et protéger les flux sensiblesPrioritaire
- API-04Consommer les API tierces avec méfianceImportant
- API-05Versionner et retirer les anciennes versionsRecommandé
Applications mobiles
Stockage, réseau, permissions et interactions avec la plateforme.
- MOB-01Stocker les données sensibles de façon sécuriséePrioritaire
- MOB-02Sécuriser tout le trafic réseauPrioritaire
- MOB-03Demander le minimum de permissionsImportant
- MOB-04Sécuriser WebViews, liens profonds et échanges entre applicationsImportant
- MOB-05Renforcer la résistance à la rétro-ingénierieRecommandé
Intelligence artificielle
Contrôle humain, gestion des risques, données confiées aux modèles, transparence et équité.
- IA-01Maintenir une responsabilité humainePrioritaire
- IA-02Cartographier usages et risques du système d’IAImportant
- IA-03Protéger les données confiées aux modèlesPrioritaire
- IA-04Informer qu’un contenu ou un échange provient d’une IAImportant
- IA-05Tester l’équité et les biaisImportant
- IA-06Qualifier le système au regard de l’AI Act européenPrioritaire
- IA-07Maîtriser les risques propres à l’IA générativeImportant
Paiement et transactions électroniques
Périmètre des données de paiement, preuve électronique, information du client et fraude.
Services publics numériques
Ce qui s’ajoute quand le service est opéré par ou pour l’État.
Écoconception et sobriété
Alléger les pages, servir les terminaux anciens et les connexions lentes, éviter la captation d’attention.
Votre projet est-il prêt à être vérifié ?
Deux minutes pour obtenir votre checklist : les contrôles qui s’appliquent, la preuve à réunir et le texte à l’appui, exportable en tableur.