AccueilGuidesRGPD et pentest

RGPD et tests d'intrusion

Le RGPD n'exige pas explicitement un « pentest », mais impose des mesures de sécurité adaptées au risque. Le test d'intrusion est l'un des moyens les plus concrets de démontrer cette démarche. Attention toutefois au cadre.

RGPDConformitéLégal

Ce que demande le RGPD

L'article 32 du RGPD impose des « mesures techniques et organisationnelles appropriées » pour garantir la sécurité des données personnelles, ainsi qu'un processus pour « tester, analyser et évaluer régulièrement » leur efficacité. Le test d'intrusion et le scan de vulnérabilités répondent directement à cette exigence d'évaluation régulière.

Le pentest comme preuve de diligence

Réaliser des audits de sécurité réguliers et conserver les rapports correspondants constitue un élément tangible de votre démarche de conformité, utile en cas de contrôle de la CNIL ou après un incident.

Point crucial : l'autorisation. Un test d'intrusion ne doit être mené que sur des systèmes dont vous êtes responsable ou pour lesquels vous disposez d'une autorisation écrite. Tester un système tiers sans accord est illégal (articles 323-1 et suivants du Code pénal).

Protéger les données pendant l'audit

Un audit peut donner accès à des données personnelles. Veillez à limiter le périmètre, à ne pas extraire de données réelles inutilement et à choisir des prestataires respectueux de la confidentialité. Pentestscans se concentre sur la détection de vulnérabilités, pas sur l'exfiltration de données.

Sous-traitance et registre

Si vous confiez l'audit à un prestataire, il agit souvent comme sous-traitant au sens du RGPD : encadrez la relation par un contrat et documentez l'opération. Voir aussi nos mentions légales pour le cadre applicable au service.

Passez à la pratique. Pentestscans automatise le scan de vulnérabilités de vos sites et domaines, puis vous rend un rapport clair. Découvrir les services · Voir les tarifs