Aller au contenu

CNIL juin 2026 : règles essentielles de sécurité

Publié et mis à jour le · Rédaction : Scope & Evidence

Date du fait ou de la source : 2026-06-19. Cette date est distincte de la publication de notre analyse.

Le 19 juin 2026, la CNIL a mis à jour sa fiche sur les règles essentielles de sécurité des données. Elle rappelle notamment l’authentification renforcée, les sauvegardes et les tests de restauration, ainsi que la minimisation et la limitation de conservation. Pour un SaaS B2B, ces recommandations peuvent guider une première revue. Elles ne constituent pas une checklist exhaustive de certification et ne remplacent pas un diagnostic adapté au produit et aux traitements.

Le fait daté présenté en ouverture est documenté par la source primaire. Les sections suivantes proposent des décisions de préparation ; elles ne créent pas une obligation supplémentaire.

Dossiers vierges disposés sur une surface blanche, illustration documentaire
Illustration documentaire, sans représentation de client ni de réalisation.

Transformer une recommandation en question

Plutôt que de déclarer toutes les règles appliquées, identifiez une question vérifiable par thème. Qui peut accéder à la production ? Quel test de restauration a été effectué ? Quelle population est incluse dans une revue ? Les réponses doivent être reliées aux systèmes et aux responsables. La fiche CNIL fournit un point d’entrée ; le contexte SaaS demande d’examiner les services managés, les comptes techniques et les opérations de support. Les contrôles doivent correspondre aux risques réellement identifiés.

Examiner les accès sensibles

Commencez par les comptes d’administration et les parcours de récupération. Vérifiez l’inventaire et les exceptions, pas seulement les paramètres de connexion affichés dans une console. Les fournisseurs d’identité et les outils avec accès direct peuvent créer des chemins différents. Les décisions de revue doivent laisser une trace et les retraits doivent être vérifiés. Ne copiez pas les secrets dans les preuves. La politique d’authentification doit rester compréhensible pour les personnes qui gèrent les comptes et les incidents.

Vérifier ce qui est restaurable

Le résultat d’une sauvegarde doit être distingué d’un test d’usage après restauration. Définissez le scénario et les critères, puis décrivez les dépendances et les limites. Les mesures réelles ne doivent pas être remplacées par les objectifs espérés. Un exercice isolé ne démontre pas une reprise complète de production si des interfaces n’ont pas été testées. Attribuez les écarts à des responsables et organisez une vérification ultérieure. Ces éléments peuvent ensuite alimenter un dossier d’audit ou une réponse client.

Revoir les données dans les outils

Les journaux, exports et dossiers de support peuvent contenir des données personnelles. Examinez la nécessité de la collecte et les durées retenues avec les responsables concernés. Les anciens fichiers oubliés constituent aussi des informations à administrer. Une preuve utile ne doit pas devenir un stockage illimité. Limitez les accès au dossier de préparation et convenez des pièces nécessaires avec l’auditeur. La protection du dossier lui-même fait partie des questions à poser lors du cadrage.

Choisir la première action

Le CTO peut organiser une revue courte sur un thème prioritaire, puis mettre les autres sujets dans un plan avec responsables et contrôles. Il ne s’agit pas de copier la fiche dans une politique et de fermer le chantier. Les modifications doivent être appliquées et vérifiées. Pour la demande de devis, indiquez le produit, les dépendances et les difficultés rencontrées, sans joindre de données personnelles ni de vulnérabilités. Le prestataire pourra définir une mission adaptée sans promettre une conformité par simple lecture du guide.

Exemple de décision, fictif

Exemple fictif : la fiche conduit une équipe à revoir ses sauvegardes. Les exécutions sont régulières, mais aucun test ne vérifie la capacité à rouvrir le SaaS restauré. Le CTO définit un scénario, conserve les résultats et attribue les écarts. Le dossier distingue la recommandation CNIL et la décision technique propre au produit. Aucun objectif de reprise universel n’est annoncé.

Questions avant de décider

La fiche est-elle exhaustive pour un SaaS ?

Non. Elle présente des recommandations essentielles. L’architecture, les traitements et les engagements nécessitent des mesures et vérifications adaptées.

Peut-elle servir de preuve d’audit ?

La fiche peut soutenir la réflexion. La preuve doit montrer vos propres décisions et pratiques, avec une portée et des dates compréhensibles.

Préparer la suite du travail

Sources et portée de lecture

Les sources ci-dessous documentent le cadre ou le fait cité. Les propositions d’organisation sont des conseils de préparation à adapter à votre situation. Elles ne reproduisent pas le texte des normes et ne constituent pas une décision d’audit ni un avis juridique.