+150 XP

Se préparer à un audit de données sans courir après les documents

Il est 8h47 un lundi matin quand l'email arrive : un Office of the Inspector General (OIG) d'État ouvre une revue du traitement des données de votre agence après qu'un prestataire a signalé des accès inhabituels à une base de données de prestations sociales pendant le week-end. Vous avez dix jours ouvrés pour produire les logs d'accès, les calendriers de conservation, les accords de partage de données et la liste de chaque système qui touche à des données personnelles identifiantes (PII, données permettant d'identifier une personne précise). Si votre réponse est « je vais voir avec l'IT », vous avez déjà perdu la première manche.

Cette leçon construit le classeur de preuves avant que l'email n'arrive.

Pourquoi « la première manche » compte

Les audits et enquêtes sur violations de données échouent rarement parce que l'agence a agi de façon malveillante. Ils échouent parce que personne ne parvient à produire assez vite la documentation prouvant que le contrôle existait. Les auditeurs d'organismes comme le U.S. Government Accountability Office (GAO), les OIG d'État, ou en Europe les autorités nationales de protection des données (DPA) au titre du Règlement général sur la protection des données (RGPD), distinguent deux issues très différentes :

  • Une lacune de contrôle documentée : vous connaissiez le risque, vous aviez une politique, et vous pouvez montrer une conformité partielle. En général une observation assortie d'un plan d'action correctif.
  • Un inconnu non documenté : vous ne pouvez pas montrer qui a accédé à quoi, quand, ni pourquoi. Cela s'aggrave vite, parfois jusqu'au renvoi vers une enquête approfondie ou au gel de financements.

La différence tient entièrement à ce que contient votre classeur, pas seulement à ce que font réellement vos systèmes.

Les cinq piliers du classeur de preuves

Voyez le classeur (physique ou, plus réalistement, un espace partagé avec une arborescence stricte) comme la réponse à cinq questions d'auditeur.

1. Quelles données détenez-vous, et où ?

Un inventaire de données ou une cartographie des données liste chaque système, les catégories de données qu'il contient (PII, données de santé protégées/PHI au titre du HIPAA, le Health Insurance Portability and Accountability Act, ou données de comptes financiers) et son niveau de sensibilité. Les auditeurs le demanderont dès le premier jour. S'il n'existe pas, le construire pendant l'audit signale un manque de maturité.

Champs minimaux par système : nom, propriétaire, types de données, base légale de la collecte, lieu d'hébergement (on-prem, cloud, hébergé par un prestataire) et date de dernière revue.

2. Qui peut y accéder, et qui l'a fait ?

Cela suppose deux artefacts distincts :

  • Listes de contrôle d'accès : les permissions en vigueur, idéalement selon le moindre privilège (chaque utilisateur n'a que les accès requis par son rôle).
  • Logs d'accès : un enregistrement horodaté de qui a réellement ouvert, modifié ou exporté des enregistrements. Dans le scénario de la base de prestations, l'OIG voudra 90 jours de logs au minimum, souvent 12 mois.

Une requête de log simple que les auditeurs s'attendent à vous voir exécuter :

sql
SELECT user_id, action, record_id, timestamp
FROM access_log
WHERE record_id IN (SELECT record_id FROM benefits_table)
  AND timestamp BETWEEN '2026-01-01' AND '2026-01-31'
ORDER BY timestamp DESC;

Si votre agence ne peut pas répondre en une journée à « qui a touché cet enregistrement le mois dernier », c'est là qu'est l'observation.

3. Combien de temps avez-vous le droit de les conserver, et l'avez-vous respecté ?

Un calendrier de conservation indique combien de temps chaque catégorie de données est légalement conservée et comment elle est éliminée. Aux États-Unis, ces règles proviennent souvent de lois d'État sur la conservation des archives ou de la National Archives and Records Administration (NARA) pour les agences fédérales. Dans l'UE, le principe de limitation de la conservation du RGPD (article 5) exige que les données ne soient pas conservées « plus longtemps que nécessaire » au regard de leur finalité déclarée (voir le texte du RGPD sur GDPR.eu).

Les auditeurs vérifient spécifiquement la sur-conservation : des données de demandeurs vieilles de cinq ans encore présentes dans une base active constituent un signal d'alerte, car elles élargissent votre exposition en cas de violation sans aucun bénéfice opérationnel.

4. Quelle est votre base légale, et avec qui avez-vous partagé ?

Chaque jeu de données comportant des PII a besoin d'une base légale documentée : loi, consentement, ou un accord de partage de données (DSA) signé avec tout tiers (un prestataire, une autre agence, un partenaire de recherche). Si un prestataire avait accès à la base de prestations, le DSA doit préciser les usages autorisés, les exigences de sécurité et les délais de notification en cas de violation.

L'absence de DSA figure parmi les observations les plus fréquentes des rapports du GAO sur le partage de données fédérales.

5. Que se passe-t-il quand quelque chose déraille ?

Un plan de réponse aux incidents avec un calendrier testé : détection, confinement, notification. Aux États-Unis, les lois de notification de violation varient selon les États (les 50 en ont une). Dans l'UE, l'article 33 du RGPD impose de notifier la DPA dans les 72 heures suivant la prise de connaissance d'une violation. Les auditeurs demanderont la date du dernier exercice sur table, pas seulement le document de plan.

La checklist pré-audit

À dérouler tous les trimestres, pas seulement quand la lettre arrive :

VérificationFréquencePropriétaire
Mise à jour de l'inventaire de donnéesTrimestrielleResponsable data governance
Revue des droits d'accès (recertifier qui a accès)TrimestriellePropriétaires de systèmes
Vérification de la conservation des logs (les logs n'expirent pas en silence)MensuelleSécurité IT
Scan de conformité au calendrier de conservationSemestrielleResponsable des archives
Inventaire des DSA et contrôle des échéancesSemestrielleJuridique/conformité
Exercice sur table de réponse aux incidentsAnnuelleCISO ou équivalent

Le NIST Cybersecurity Framework (National Institute of Standards and Technology américain) propose une structure gratuite pour organiser exactement ces fonctions sous « Identify, Protect, Detect, Respond, Recover », et de nombreux auditeurs d'État y rattachent directement leurs observations.

Vérification des acquis

1. Selon la leçon, qu'est-ce qui distingue fondamentalement une « lacune de contrôle documentée » d'un « inconnu non documenté » lors d'un audit ?

2. Pourquoi répondre « je vais voir avec l'IT » dans les premiers jours d'un audit représente-t-il une occasion perdue, selon la logique de la leçon ?

3. Quel est l'objectif premier d'un inventaire ou d'une cartographie des données dans le classeur de preuves ?

CHOIX MULTIPLES

4. Sélectionnez TOUTES les bonnes réponses concernant l'intérêt de préparer un classeur de preuves AVANT une demande d'audit.

Sélectionnez toutes les réponses correctes.

CHOIX MULTIPLES

5. Sélectionnez TOUTES les bonnes réponses concernant le rôle des organismes d'audit/de régulation externes mentionnés dans la leçon.

Sélectionnez toutes les réponses correctes.

À quoi ressemble une vraie demande d'inspecteur général

Une demande de documents type d'un OIG ou d'un auditeur d'État après un incident comprend :

  1. Organigramme des rôles de data governance
  2. Inventaire de données du système concerné et de tout système connecté
  3. Logs d'accès des 6 à 12 mois précédents
  4. Calendrier de conservation et preuve de son application (par ex. logs d'exécution des tâches de suppression automatique)
  5. Tous les DSA et protocoles d'accord portant sur les données concernées
  6. Plan de réponse aux incidents et chronologie des actions menées depuis la détection
  7. Observations d'audits antérieurs et preuves de remédiation

Notez le point 7 : les auditeurs vérifient toujours si vous avez corrigé ce qui avait été signalé la fois précédente. Une observation antérieure non résolue, même mineure, signale un schéma récurrent et déclenche souvent un examen plus sévère.

Un exemple chiffré : mesurer votre exposition

Supposons que la base de prestations de votre agence contienne les dossiers de 40 000 résidents, et que le calendrier de conservation prévoie la purge des données de demandeurs 3 ans après la clôture du dossier. Une requête d'audit rapide trouve 6 000 dossiers de plus de 3 ans encore actifs.

Calcul de l'exposition :

  • Dossiers sur-conservés : 6 000
  • Pourcentage du total de la base : 6 000 / 40 000 = 15 %

Un taux de sur-conservation de 15 % constitue une observation significative dans la plupart des audits du secteur public (les seuils varient, mais les pourcentages à deux chiffres attirent systématiquement l'attention). Le correctif, une tâche de suppression planifiée avec exécution tracée, coûte peu. L'expliquer après une violation, quand ces 6 000 dossiers excédentaires font désormais partie du jeu de données exposé, coûte cher.

🎬 [VIDEO : « What is a Data Audit? » - youtube.com - cherchez les explications des chaînes IT Governance ou ISACA sur le périmètre d'un audit de données, les preuves et les observations courantes]

Construire le classeur : structure pratique

Une arborescence de travail qui tient le choc face à une vraie demande d'audit :

/audit-readiness/
  /01-data-inventory/
  /02-access-controls/
    /access-lists/
    /access-logs/
  /03-retention/
    /schedules/
    /deletion-job-logs/
  /04-legal-basis/
    /data-sharing-agreements/
  /05-incident-response/
    /plan/
    /tabletop-records/
  /06-prior-findings/
    /remediation-evidence/

Attribuez un propriétaire par dossier, des dates de revue au calendrier, et un point de contact unique capable de produire n'importe quel document en 24 heures. Cette rapidité de réponse est en soi une preuve de maturité de la gouvernance.

Points clés

  • Construisez le classeur de preuves avant l'arrivée de la lettre d'audit : inventaire de données, logs d'accès, calendriers de conservation, accords de partage de données et plan de réponse aux incidents, chacun avec un propriétaire nommé.
  • Les auditeurs distinguent les lacunes documentées des inconnus non documentés. Les premières donnent un plan d'action correctif ; les seconds s'aggravent.
  • La conformité en matière de conservation est une observation fréquente, peu coûteuse à corriger, coûteuse à ignorer. Faites le contrôle du pourcentage de sur-conservation chaque trimestre.
  • Les logs d'accès doivent répondre à « qui a touché cet enregistrement et quand » en une journée, pas en une semaine.
  • Vérifiez toujours si les observations d'audits antérieurs ont réellement été corrigées. Les observations récurrentes non résolues sont le chemin le plus rapide vers un audit plus dur.