13_Exigences_Synthese_ISO27018

Cette synthèse regroupe les principales exigences d’ISO/IEC 27018 sous une forme opérationnelle et imprimable, directement exploitable par les RSSI, DPO et juristes. Elle permet de savoir qui fait quoi, quelles preuves collecter, avec quels outils et à quelle échéance.


Tableau opérationnel des exigences (prêt à imprimer)

ExigenceCôtéResponsablePreuvesOutilsÉchéance
Consentement & finalitéClient + FournisseurDPO + RSSIDPA signé, registre des traitementsDPA, registre CNIL, annexes contractuellesÀ la signature / mise à jour
MinimisationFournisseurAdmin CloudConfigs de masquage, logs tronquésAzure Monitor, GCP LoggingContinu (surveillance logs)
Limitation de conservationFournisseurAdmin Cloud + RSSIExport des policies de rétentionMicrosoft 365 Retention, AWS S3 Lifecycle, GCP Object LifecycleRevue annuelle
Sécurité (repos/transit)Fournisseur + ClientRSSIParamétrage KMS/HSM, BYOK, preuves TLSAWS KMS, Azure Key Vault, GCP CMEK, tests TLSContinu
Journalisation & traçabilitéFournisseurAdmin CloudExports de logs, config SIEM, conservationAWS CloudTrail, Azure Monitor, O365 Audit, SIEM (Splunk/QRadar)Mensuel
Accès administrateurs fournisseurFournisseurOpérations fournisseur + RSSI clientRapports d’accès admin, approbationsO365 Customer Lockbox, IAM JIT/Privileged AccessContinu
Droits des personnesClient + FournisseurDPOExports DSR / réponses sujetO365 GDPR Portal, GCP DSR APIÀ la demande
Transparence sous-traitantsFournisseurJuridique + RSSIListe publique, notifications reçuesPortails MS/Google/AWS, mailing notificationsÀ chaque mise à jour
Notification incidents PIIFournisseurRSSI + DPORegistre violations, formulaires, post-mortemO365 Compliance Center, GuardDuty, Service HealthT+72h max
Réversibilité & portabilitéFournisseurAdmin Cloud + RSSIExport complet + preuve de suppressionO365 Export PST, AWS Data Export, BigQuery ExportFin de contrat
Transferts internationauxFournisseurJuridique + DPOSCCs signées, TIA, localisation DCClauses SCC, TIA, docs datacenterÀ la signature & à chaque changement
Suppression sécuriséeFournisseurOpérations fournisseurAttestations d’effacementProcédures NIST 800-88 / outils de wipingFin de contrat
Auditabilité & certificationsFournisseurRSSICertificats ISO 27018/27001, rapports SOC2AWS Artifact, Azure Trust Center, Compliance ManagerAnnuel

Tip

Imprime ce tableau et utilise-le comme grille de revue fournisseur : une ligne par exigence, coche les preuves présentes et note les écarts à corriger.


Annexe (optionnelle) — Version enrichie pour le suivi continu

Cette variante ajoute des colonnes RGPD et critères de passage, ainsi que le statut et un lien/emplacement de la preuve (chemin Obsidian, URL portail).

ExigenceRéf. RGPDCritère de passage (audit)StatutLien / Emplacement de la preuve
DPA & finalitésArt. 28DPA signé + finalités limitées et cohérentes☐ / ☑Vault/Contrats/DPA_fournisseur_X.pdf
RétentionArt. 5(1)(e)Policy active + export des règles + logs de purge☐ / ☑Capture O365 / Export S3 Lifecycle
Chiffrement & clésArt. 32Chiffrement repos/transit + KMS/HSM/BYOK configuré☐ / ☑Portail KMS / Key Vault (capture)
Logs & traçabilitéArt. 5(2) / 24Logs admin & accès activés, conservation ≥ 12 mois, export SIEM☐ / ☑Export CloudTrail / Azure Monitor
TransfertsArt. 44–49SCCs signées + TIA disponible + info localisation☐ / ☑Dossier juridique / Portail fournisseur
Incidents PIIArt. 33/34Registre violations + délai T+72h respecté☐ / ☑Registre incidents / Formulaires
Sous-traitantsArt. 28(2)Liste publique + notifications reçues & archivées☐ / ☑Emails & page sub-processors

Objectifs pédagogiques

À la fin de ce chapitre, l’apprenant doit être capable de :

  • Piloter la conformité ISO 27018 via un tableau imprimable et exploitable.
  • Attribuer clairement les responsabilités (client/fournisseur).
  • Collecter et archiver les preuves attendues au bon endroit.
  • Planifier les revues selon des échéances réalistes (mensuel, annuel, fin de contrat).

Checklist RSSI

  • Compléter le tableau opérationnel et l’archiver dans le vault.
  • Associer un lien direct vers chaque preuve (portail/API ou chemin Obsidian).
  • Mettre à jour le statut à chaque revue (conforme / partiel / non).
  • Programmer les revues (mensuelles/annuelles) dans le calendrier d’audit.