Ce que demande le RGPD
L'article 32 du RGPD impose des « mesures techniques et organisationnelles appropriées » pour garantir la sécurité des données personnelles, ainsi qu'un processus pour « tester, analyser et évaluer régulièrement » leur efficacité. Le test d'intrusion et le scan de vulnérabilités répondent directement à cette exigence d'évaluation régulière.
Le pentest comme preuve de diligence
Réaliser des audits de sécurité réguliers et conserver les rapports correspondants constitue un élément tangible de votre démarche de conformité, utile en cas de contrôle de la CNIL ou après un incident.
Protéger les données pendant l'audit
Un audit peut donner accès à des données personnelles. Veillez à limiter le périmètre, à ne pas extraire de données réelles inutilement et à choisir des prestataires respectueux de la confidentialité. Pentestscans se concentre sur la détection de vulnérabilités, pas sur l'exfiltration de données.
Sous-traitance et registre
Si vous confiez l'audit à un prestataire, il agit souvent comme sous-traitant au sens du RGPD : encadrez la relation par un contrat et documentez l'opération. Voir aussi nos mentions légales pour le cadre applicable au service.