Aller au contenu principal
Aller au contenu TechNorm
34 définitions

Glossaire de la cybersécurité, des données personnelles et de la conformité numérique

Des définitions courtes et pédagogiques. Elles ne remplacent pas les définitions légales propres à chaque texte.

A

ANPTIC
Agence nationale de promotion des TIC du Burkina Faso, chargée notamment de l’interopérabilité et des référentiels de l’administration. Voir le contrôle PUB-01
ANSSI (Burkina Faso)
Agence nationale de sécurité des systèmes d’information, organe de contrôle et de protection du cyberespace burkinabè. Voir le contrôle PUB-02
ASVS
Application Security Verification Standard : liste d’exigences vérifiables pour tester la sécurité d’une application, en trois niveaux. Voir le contrôle SEC-01
Authentification multifacteur (MFA)
Connexion qui combine au moins deux éléments de natures différentes : ce que l’on sait, ce que l’on possède, ce que l’on est. Voir le contrôle AUTH-02

B

BOLA
Broken Object Level Authorization : une API renvoie l’objet demandé sans vérifier que l’appelant y a droit. Premier risque de l’OWASP API Top 10. Voir le contrôle API-02

C

Chaîne d’approvisionnement logicielle
Ensemble des bibliothèques, outils et services dont dépend une application. Une dépendance compromise compromet l’application. Voir le contrôle SEC-04
CIL
Commission de l’informatique et des libertés : autorité burkinabè de protection des données personnelles, créée par la loi n°001-2021/AN. Voir le contrôle DP-04
Content-Security-Policy (CSP)
En-tête HTTP qui limite les sources de scripts, styles et images autorisées, pour réduire l’impact des injections de script. Voir le contrôle SEC-07
Contrôle d’accès défaillant
Faille où un utilisateur peut lire ou modifier des données qui ne lui appartiennent pas. C’est le premier risque de l’OWASP Top 10:2025. Voir le contrôle SEC-03
Critère de succès
Exigence testable des WCAG, classée en niveau A, AA ou AAA. Le niveau AA est la cible habituelle. Voir le contrôle ACC-03

D

Décision automatisée
Décision prise sur une personne par un traitement automatique, sans intervention humaine significative. Voir le contrôle DP-09
Délégué à la protection des données (DPO)
Personne chargée de veiller au respect de la loi au sein d’un organisme. Facultatif au Burkina Faso, obligatoire dans plusieurs autres pays. Voir le contrôle DP-10
Donnée à caractère personnel
Toute information qui permet d’identifier une personne physique, directement (nom, photo) ou indirectement (numéro de téléphone, identifiant, adresse IP selon les cas). Voir le contrôle DP-01
Donnée sensible
Catégorie de données soumise à un régime renforcé : santé, opinions, religion, biométrie, génétique, infractions… La liste exacte dépend de la loi de chaque pays. Voir le contrôle DP-03

E

Écoconception
Démarche qui réduit l’empreinte environnementale d’un service numérique dès sa conception. Voir le contrôle ECO-01

F

Finalité
Objectif précis pour lequel des données sont collectées. Une donnée ne peut pas être réutilisée pour un objectif incompatible. Voir le contrôle DP-01
Formalité préalable
Démarche à accomplir auprès de l’autorité de protection des données avant de lancer un traitement : déclaration, déclaration simplifiée, autorisation ou avis. Voir le contrôle DP-04

H

HSTS
En-tête HTTP qui indique au navigateur de toujours utiliser HTTPS pour un domaine (RFC 6797). Voir le contrôle OPS-01
HTTPS / TLS
Protocole qui chiffre les échanges entre le navigateur et le serveur. TLS 1.3 est la version actuelle (RFC 9846). Voir le contrôle OPS-01

I

IA générative
Système d’IA qui produit du texte, des images, du son ou du code. Il peut inventer des réponses plausibles mais fausses. Voir le contrôle IA-07
Injection
Attaque où une saisie est interprétée comme une commande (SQL, système, script). On s’en protège par les requêtes paramétrées et l’encodage des sorties. Voir le contrôle SEC-02
Injection d’instructions (prompt injection)
Attaque où un texte fourni au modèle détourne ses consignes, par exemple pour lui faire révéler des données. Voir le contrôle IA-07

J

Journalisation
Enregistrement des événements utiles à la sécurité (connexions, erreurs, actions d’administration) pour détecter et enquêter. Voir le contrôle OPS-03

M

Minimisation
Principe selon lequel on ne collecte que les données adéquates, pertinentes et nécessaires à la finalité. Voir le contrôle DP-01

O

OpenAPI
Format standard pour décrire une API HTTP : routes, paramètres, réponses et sécurité. Voir le contrôle API-01
OWASP
Fondation ouverte qui publie des référentiels de sécurité applicative : ASVS, Top 10, API Security Top 10, MASVS. Voir le contrôle SEC-01

P

PCI DSS
Standard de sécurité imposé par les réseaux de cartes à toute entité qui stocke, traite ou transmet des données de cartes. Voir le contrôle PAY-01
Plan de continuité
Organisation prévue pour maintenir ou reprendre le service après un incident majeur, avec des objectifs de durée d’interruption et de perte de données. Voir le contrôle OPS-06

R

Responsable de traitement
Personne ou organisme qui décide pourquoi et comment des données personnelles sont traitées. C’est lui qui répond des obligations légales. Voir le contrôle DP-02

S

Sous-traitant
Prestataire qui traite des données pour le compte du responsable (hébergeur, éditeur SaaS, centre d’appels). Il doit offrir des garanties et être encadré par un contrat. Voir le contrôle GOV-04
SSRF
Server Side Request Forgery : un attaquant fait appeler par le serveur une adresse de son choix, souvent interne. Voir le contrôle API-04

T

Transfert de données
Communication ou accès à des données personnelles depuis un autre pays, y compris quand elles sont hébergées chez un fournisseur étranger. Voir le contrôle DP-08

V

Violation de données
Incident de sécurité qui entraîne la destruction, la perte, la modification ou la divulgation non autorisée de données personnelles. Voir le contrôle DP-12

W

WCAG
Règles internationales du W3C pour l’accessibilité des contenus web. La version de référence est WCAG 2.2. Voir le contrôle ACC-01

Votre projet est-il prêt à être vérifié ?

Deux minutes pour obtenir votre checklist : les contrôles qui s’appliquent, la preuve à réunir et le texte à l’appui, exportable en tableur.

Analyser mon projet