Un audit de sécurité chez un sous-traitant permet de vérifier des garanties concrètes, mais le RGPD n’impose pas une inspection annuelle sur place de chaque prestataire. Il exige plutôt que le responsable de traitement choisisse des partenaires présentant des garanties suffisantes et puisse contrôler le respect de leurs obligations.
La bonne méthode consiste à adapter le contrôle des prestataires aux données confiées, aux risques et aux preuves disponibles. Contrat, évaluation des risques et suivi régulier forment ainsi un dispositif cohérent de protection des données.
À retenir : les audits de sécurité du sous-traitant
- Un droit d’audit effectif inscrit dans les obligations contractuelles
- Une fréquence proportionnée aux risques et aux données confiées
- Des preuves vérifiées, limitées au service réellement utilisé
- Des corrections suivies avec responsables et échéances identifiés
Audit de sécurité obligatoire : ce qu’impose réellement le RGPD
L’obligation porte d’abord sur les garanties et le contrôle, pas sur une visite systématique. Cette distinction évite de confondre conformité réglementaire et calendrier d’audits uniforme.
Article 28 : un droit de contrôle à rendre effectif
Selon l’article 28 du RGPD, le sous-traitant doit fournir les informations nécessaires et permettre les audits, y compris les inspections, tout en y contribuant. Selon la CNIL, le contrat doit encadrer les modalités de contrôle et les responsabilités de chaque partie.
Le responsable de traitement peut examiner des documents, demander des explications ou organiser une inspection si le risque le justifie. Un rapport indépendant peut aider, mais ne remplace pas automatiquement le droit d’audit prévu au contrat.
Audit annuel sur place : une fréquence guidée par le risque
Le RGPD ne fixe ni fréquence annuelle obligatoire ni obligation générale d’audit physique. Un service peu exposé peut être contrôlé par documents, tandis qu’un hébergeur de données sensibles peut nécessiter des vérifications approfondies.
Selon les lignes directrices 07/2020 du Comité européen de la protection des données, la responsabilité de démontrer la conformité reste au responsable de traitement. Un certificat ISO 27001 constitue un indice utile, mais ne prouve pas à lui seul le respect de toutes les clauses de sécurité.
La nature des données et la place du prestataire dans l’activité déterminent donc l’intensité du contrôle.
Évaluation des risques et contrôle des prestataires
Une fois le principe du contrôle clarifié, l’évaluation des risques aide à choisir les prestataires à examiner en priorité. Une PME n’a pas besoin d’appliquer le même niveau de vérification à son outil de paie et à un service sans accès aux données personnelles.
Classer les prestataires selon leur exposition
Une grille interne peut combiner la sensibilité des données, le volume traité, les accès techniques et la dépendance opérationnelle. Les catégories ci-dessous sont des repères de gestion, et non des seuils imposés par le RGPD.
Critères de priorisation :
- Prestataire critique : données sensibles ou service indispensable
- Risque élevé : données nominatives et accès régulier aux systèmes
- Risque modéré : données limitées et fonction de soutien
- Risque faible : accès restreint et conséquences limitées d’un incident
Choisir les preuves adaptées au service
Selon la CNIL, les mesures techniques et organisationnelles doivent être appréciées au regard du traitement concerné. Il faut donc vérifier que les documents couvrent bien l’entité, le service et la période examinés.
| Contrôle | Preuve à examiner | Point de vigilance |
|---|---|---|
| Accès | Règles d’habilitation et journaux | Privilèges limités aux besoins |
| Chiffrement | Description des protections | Données en transit et au repos |
| Sauvegardes | Procédures et tests de restauration | Résultats de tests récents |
| Incidents | Procédure d’alerte et responsabilités | Notification sans retard injustifié |
Pour une PME qui utilise un logiciel de gestion client, le rapport de sécurité du fournisseur doit couvrir précisément le service souscrit. Une certification dont le périmètre exclut ce produit ne répond pas à la question posée.
Clauses de sécurité et suivi des obligations contractuelles
Après le choix des preuves, le contrat doit rendre le contrôle praticable et organiser les corrections. Des clauses de sécurité précises évitent que l’audit ne se limite à un échange de questionnaires sans suite opérationnelle.
Inscrire les modalités d’audit dans le contrat
Le contrat doit préciser le périmètre contrôlable, les délais de réponse, les modalités d’accès aux documents et les conditions d’une inspection. Il doit aussi définir comment le prestataire signale les incidents et les changements de sous-traitance ultérieure.
Clauses à vérifier :
- Accès aux preuves relatives au service confié
- Coopération du prestataire et modalités d’inspection
- Notification des incidents et contacts opérationnels
- Plan correctif, délais de traitement et réversibilité
Selon l’article 28, le prestataire doit également assister le responsable pour certaines obligations, notamment la sécurité et la gestion des violations. Un contrat ne doit pas transformer un délai convenu en période d’attente avant l’alerte.
Tracer les écarts et vérifier leur correction
Un rapport utile distingue l’absence de preuve d’une mesure inexistante, puis associe chaque écart à un responsable et une échéance. Cette traçabilité facilite la décision : accepter le risque, demander une correction ou limiter le traitement.
| Écart constaté | Action attendue | Suivi |
|---|---|---|
| Document incomplet | Demander une preuve complémentaire | Vérifier sa réception |
| Accès trop large | Réduire les habilitations | Contrôler les journaux |
| Procédure d’incident imprécise | Clarifier alerte et interlocuteurs | Tester un exercice |
| Refus de contrôle pertinent | Proposer une vérification proportionnée | Réexaminer le risque contractuel |
Un audit gagne en valeur lorsqu’il débouche sur des décisions documentées plutôt que sur un score isolé. La fréquence des contrôles peut ensuite évoluer avec les incidents, les changements techniques ou l’ajout de nouveaux prestataires.
Sources : règlement général sur la protection des données, article 28 ; CNIL, « Travailler avec un sous-traitant » ; Comité européen de la protection des données, lignes directrices 07/2020.




