Aller au contenu TechNorm
34 définitions
Analyser mon projet
Glossaire de la cybersécurité, des données personnelles et de la conformité numérique
Des définitions courtes et pédagogiques. Elles ne remplacent pas les définitions légales propres à chaque texte.
A
- ANPTIC
- Agence nationale de promotion des TIC du Burkina Faso, chargée notamment de l’interopérabilité et des référentiels de l’administration. Voir le contrôle PUB-01
- ANSSI (Burkina Faso)
- Agence nationale de sécurité des systèmes d’information, organe de contrôle et de protection du cyberespace burkinabè. Voir le contrôle PUB-02
- ASVS
- Application Security Verification Standard : liste d’exigences vérifiables pour tester la sécurité d’une application, en trois niveaux. Voir le contrôle SEC-01
- Authentification multifacteur (MFA)
- Connexion qui combine au moins deux éléments de natures différentes : ce que l’on sait, ce que l’on possède, ce que l’on est. Voir le contrôle AUTH-02
B
- BOLA
- Broken Object Level Authorization : une API renvoie l’objet demandé sans vérifier que l’appelant y a droit. Premier risque de l’OWASP API Top 10. Voir le contrôle API-02
C
- Chaîne d’approvisionnement logicielle
- Ensemble des bibliothèques, outils et services dont dépend une application. Une dépendance compromise compromet l’application. Voir le contrôle SEC-04
- CIL
- Commission de l’informatique et des libertés : autorité burkinabè de protection des données personnelles, créée par la loi n°001-2021/AN. Voir le contrôle DP-04
- Content-Security-Policy (CSP)
- En-tête HTTP qui limite les sources de scripts, styles et images autorisées, pour réduire l’impact des injections de script. Voir le contrôle SEC-07
- Contrôle d’accès défaillant
- Faille où un utilisateur peut lire ou modifier des données qui ne lui appartiennent pas. C’est le premier risque de l’OWASP Top 10:2025. Voir le contrôle SEC-03
- Critère de succès
- Exigence testable des WCAG, classée en niveau A, AA ou AAA. Le niveau AA est la cible habituelle. Voir le contrôle ACC-03
D
- Décision automatisée
- Décision prise sur une personne par un traitement automatique, sans intervention humaine significative. Voir le contrôle DP-09
- Délégué à la protection des données (DPO)
- Personne chargée de veiller au respect de la loi au sein d’un organisme. Facultatif au Burkina Faso, obligatoire dans plusieurs autres pays. Voir le contrôle DP-10
- Donnée à caractère personnel
- Toute information qui permet d’identifier une personne physique, directement (nom, photo) ou indirectement (numéro de téléphone, identifiant, adresse IP selon les cas). Voir le contrôle DP-01
- Donnée sensible
- Catégorie de données soumise à un régime renforcé : santé, opinions, religion, biométrie, génétique, infractions… La liste exacte dépend de la loi de chaque pays. Voir le contrôle DP-03
E
- Écoconception
- Démarche qui réduit l’empreinte environnementale d’un service numérique dès sa conception. Voir le contrôle ECO-01
F
- Finalité
- Objectif précis pour lequel des données sont collectées. Une donnée ne peut pas être réutilisée pour un objectif incompatible. Voir le contrôle DP-01
- Formalité préalable
- Démarche à accomplir auprès de l’autorité de protection des données avant de lancer un traitement : déclaration, déclaration simplifiée, autorisation ou avis. Voir le contrôle DP-04
H
- HSTS
- En-tête HTTP qui indique au navigateur de toujours utiliser HTTPS pour un domaine (RFC 6797). Voir le contrôle OPS-01
- HTTPS / TLS
- Protocole qui chiffre les échanges entre le navigateur et le serveur. TLS 1.3 est la version actuelle (RFC 9846). Voir le contrôle OPS-01
I
- IA générative
- Système d’IA qui produit du texte, des images, du son ou du code. Il peut inventer des réponses plausibles mais fausses. Voir le contrôle IA-07
- Injection
- Attaque où une saisie est interprétée comme une commande (SQL, système, script). On s’en protège par les requêtes paramétrées et l’encodage des sorties. Voir le contrôle SEC-02
- Injection d’instructions (prompt injection)
- Attaque où un texte fourni au modèle détourne ses consignes, par exemple pour lui faire révéler des données. Voir le contrôle IA-07
J
- Journalisation
- Enregistrement des événements utiles à la sécurité (connexions, erreurs, actions d’administration) pour détecter et enquêter. Voir le contrôle OPS-03
M
- Minimisation
- Principe selon lequel on ne collecte que les données adéquates, pertinentes et nécessaires à la finalité. Voir le contrôle DP-01
O
- OpenAPI
- Format standard pour décrire une API HTTP : routes, paramètres, réponses et sécurité. Voir le contrôle API-01
- OWASP
- Fondation ouverte qui publie des référentiels de sécurité applicative : ASVS, Top 10, API Security Top 10, MASVS. Voir le contrôle SEC-01
P
- PCI DSS
- Standard de sécurité imposé par les réseaux de cartes à toute entité qui stocke, traite ou transmet des données de cartes. Voir le contrôle PAY-01
- Plan de continuité
- Organisation prévue pour maintenir ou reprendre le service après un incident majeur, avec des objectifs de durée d’interruption et de perte de données. Voir le contrôle OPS-06
R
- Responsable de traitement
- Personne ou organisme qui décide pourquoi et comment des données personnelles sont traitées. C’est lui qui répond des obligations légales. Voir le contrôle DP-02
S
- Sous-traitant
- Prestataire qui traite des données pour le compte du responsable (hébergeur, éditeur SaaS, centre d’appels). Il doit offrir des garanties et être encadré par un contrat. Voir le contrôle GOV-04
- SSRF
- Server Side Request Forgery : un attaquant fait appeler par le serveur une adresse de son choix, souvent interne. Voir le contrôle API-04
T
- Transfert de données
- Communication ou accès à des données personnelles depuis un autre pays, y compris quand elles sont hébergées chez un fournisseur étranger. Voir le contrôle DP-08
V
- Violation de données
- Incident de sécurité qui entraîne la destruction, la perte, la modification ou la divulgation non autorisée de données personnelles. Voir le contrôle DP-12
W
- WCAG
- Règles internationales du W3C pour l’accessibilité des contenus web. La version de référence est WCAG 2.2. Voir le contrôle ACC-01
Votre projet est-il prêt à être vérifié ?
Deux minutes pour obtenir votre checklist : les contrôles qui s’appliquent, la preuve à réunir et le texte à l’appui, exportable en tableur.