Traçabilité externalisation avec journaux d’activité et preuves

Traçabilité des opérations externalisées : journaux et preuves

La traçabilité externalisation permet de vérifier ce qui s’est réellement passé sur les données confiées à un prestataire. Qui a effectué une opération ? Quand ? Sur quel dossier ? Quelle action a été réalisée ? Sans journaux exploitables, la sécurité repose surtout sur des déclarations. Avec une journalisation structurée, le donneur d’ordre dispose au contraire d’éléments vérifiables pour superviser la prestation, analyser un incident et contrôler les engagements contractuels. Pour un centre de contact ou un back-office externalisé, l’enjeu consiste donc à définir les traces nécessaires, leur durée de conservation, leur protection et les conditions permettant au client de les contrôler.

Qu’est-ce que la traçabilité externalisation ?

La traçabilité externalisation consiste à enregistrer les opérations significatives effectuées sur les données et les systèmes confiés à un prestataire. Un journal peut notamment associer une action à l’identifiant de son auteur, à une date, à une heure, à la nature de l’opération et à la référence des données concernées. Ces traces servent ensuite à détecter une anomalie, analyser un incident ou démontrer l’application des mesures prévues.

Pourquoi la traçabilité devient-elle essentielle en externalisation ?

Externaliser un traitement ne supprime pas les obligations du responsable de traitement. Par ailleurs, le sous-traitant possède lui-même des obligations prévues par le RGPD. Il faut donc organiser les responsabilités entre les parties et prévoir des mesures de sécurité adaptées aux risques.

Dans ce contexte, les journaux apportent un élément objectif. Ils permettent notamment de vérifier qu’une opération a bien eu lieu et d’en reconstituer les circonstances. La CNIL recommande ainsi la journalisation des activités métier, des interventions techniques, des anomalies et des événements de sécurité.

Cette logique complète les autres mesures décrites dans notre guide sur la confidentialité et la conformité des centres de contact. En effet, un journal ne remplace ni le contrat, ni les habilitations, ni les procédures de sécurité. Il apporte une preuve supplémentaire permettant de vérifier leur application.

Que doit enregistrer un journal d’accès ?

Selon la CNIL, les traces applicatives doivent permettre de retrouver les opérations importantes réalisées sur les données. Cela concerne notamment leur création, leur consultation, leur partage, leur modification et leur suppression.

Information Utilité
Identifiant de l’auteur Identifier l’utilisateur associé à l’opération
Date et heure Reconstituer la chronologie des événements
Nature de l’opération Distinguer consultation, création, modification, partage ou suppression
Référence des données Identifier le dossier concerné sans recopier inutilement son contenu

Il faut également protéger les journaux eux-mêmes. En effet, une trace facilement modifiable perd une grande partie de son intérêt. La CNIL recommande donc de protéger les équipements de journalisation et d’empêcher les opérations non autorisées sur les traces.

De plus, elle conseille de centraliser les journaux afin de limiter leur altération. Cette approche rejoint les recommandations de l’ANSSI sur l’architecture des systèmes de journalisation. L’ANSSI recommande notamment de collecter les journaux sur des serveurs centraux dédiés.

Combien de temps conserver les journaux ?

La durée de conservation doit répondre à un besoin réel. Elle ne doit donc être ni trop courte, au risque de supprimer une trace encore utile, ni illimitée.

Pour une journalisation standard, la CNIL recommande actuellement une période glissante comprise entre six mois et un an. Toutefois, certaines situations peuvent justifier une durée supérieure.

Situation Repère CNIL
Journalisation standard Six mois à un an
Contrôle interne nécessitant une conservation prolongée Jusqu’à trois ans dans les cas les plus courants, sous justification
Obligation légale ou besoin particulier Durée déterminée au cas par cas et documentée

Une conservation pouvant atteindre trois ans ne constitue donc pas une règle générale. Elle concerne notamment certains traitements faisant l’objet de mesures de contrôle interne. Dans ce cas, le responsable doit démontrer pourquoi cette durée est nécessaire et proportionnée.

En pratique, la durée retenue doit être définie avant le démarrage de la prestation. Elle peut ensuite figurer dans les procédures de sécurité et les documents contractuels applicables au projet.

DPA et centre de contact : que faut-il réellement vérifier ?

Le terme DPA, pour Data Processing Agreement, désigne couramment les clauses ou l’accord encadrant la sous-traitance de données personnelles. Juridiquement, l’article 28 du RGPD définit les éléments devant encadrer la relation entre responsable de traitement et sous-traitant.

Le contrat doit notamment préciser l’objet du traitement, sa durée, sa nature, sa finalité et les obligations des parties. Cependant, il est également utile de détailler les mesures opérationnelles permettant de vérifier la sécurité de la prestation.

La CNIL recommande notamment de prévoir les moyens permettant de vérifier l’effectivité des garanties du sous-traitant. Elle cite les audits, la traçabilité, les journaux, la gestion des habilitations et l’authentification.

Point à définir Question à poser
Journalisation Quelles opérations sont réellement enregistrées ?
Conservation Pendant combien de temps les traces restent-elles disponibles ?
Protection Qui peut consulter ou administrer les journaux ?
Audit Comment le donneur d’ordre peut-il contrôler les mesures annoncées ?
Incident Comment les traces seront-elles exploitées en cas d’anomalie ?
Fin de prestation Que deviennent les données et les traces concernées ?

Ces points complètent les clauses essentielles d’un contrat d’externalisation. Ils permettent surtout de transformer une promesse générale de sécurité en engagements contrôlables.

La journalisation doit aussi être techniquement exploitable

Collecter des millions de lignes de logs ne garantit pas une bonne traçabilité. Encore faut-il pouvoir retrouver rapidement les événements utiles.

L’ANSSI recommande notamment la centralisation des journaux. Cette organisation facilite leur consultation, leur sauvegarde et le rapprochement d’événements provenant de plusieurs équipements.

Par ailleurs, les journaux doivent être surveillés. La CNIL recommande une analyse active, en temps réel ou à court terme, afin de détecter les incidents. Un fichier conservé pendant un an mais jamais analysé possède donc une utilité opérationnelle limitée.

L’architecture technique joue ainsi un rôle important. Notre article consacré à l’infrastructure d’hébergement et à la sécurité BPO présente les questions complémentaires liées à l’hébergement et à la protection des environnements utilisés.

Ce que la traçabilité ne prouve pas

Un journal montre qu’une opération a eu lieu. En revanche, il ne démontre pas automatiquement qu’elle était légitime.

Par exemple, un journal peut confirmer qu’un utilisateur a consulté un dossier à 10 h 32. Toutefois, seule la politique d’habilitation permet de déterminer s’il était autorisé à effectuer cette consultation.

La traçabilité doit donc être combinée avec plusieurs mesures :

  • des habilitations adaptées aux fonctions ;
  • une authentification appropriée ;
  • une revue régulière des accès ;
  • une protection des données et des échanges ;
  • une procédure de gestion des incidents ;
  • des contrôles périodiques.

De même, la journalisation ne remplace pas les mesures de prévention. Elle facilite surtout la détection, l’analyse et la preuve. La cybersécurité du back-office repose donc sur plusieurs niveaux de protection complémentaires.

Comment cadrer la traçabilité avec un prestataire externalisé ?

Le cadrage doit commencer avant le lancement opérationnel. Ainsi, le donneur d’ordre et son prestataire peuvent définir les actions à tracer, les responsabilités et les modalités de contrôle.

Une grille simple permet d’éviter les principales zones grises :

  • identifier les applications et données concernées ;
  • définir les opérations devant être journalisées ;
  • préciser les personnes pouvant accéder aux traces ;
  • fixer une durée de conservation justifiée ;
  • définir les événements générant une alerte ;
  • prévoir les modalités de contrôle ou d’audit ;
  • documenter le traitement des incidents.

Ensuite, ces règles doivent être intégrées au pilotage quotidien. Elles peuvent notamment être reprises dans les procédures et dans la méthodologie de pilotage définie avec le client.

Quelle approche ProContact applique-t-il à la sécurité ?

ProContact intervient dans l’externalisation de services depuis 2001. Sa page consacrée à la sécurité et conformité présente notamment une infrastructure sécurisée, un DPO externalisé, des mesures organisationnelles et techniques ainsi qu’un droit d’audit de ses installations et processus.

Pour chaque projet, les exigences de sécurité doivent toutefois être adaptées au traitement confié. Le niveau de journalisation, les accès, la durée de conservation des traces et les contrôles attendus doivent donc être cadrés avec le client. Cette précision est importante : une mesure de sécurité pertinente pour un projet ne constitue pas nécessairement la bonne réponse pour tous les autres.

Traçabilité externalisation : privilégier les preuves vérifiables

Une démarche de sécurité solide ne repose pas uniquement sur une liste d’engagements. Elle doit également permettre au donneur d’ordre de vérifier leur mise en œuvre.

Les journaux apportent cette capacité lorsqu’ils sont correctement conçus, protégés, conservés et analysés. De plus, un cadre contractuel précis permet de définir les responsabilités et les possibilités de contrôle.

Avant de confier des données ou des opérations à un prestataire, il faut donc poser une question simple : quelles preuves pourrez-vous réellement consulter si vous devez vérifier une opération six mois plus tard ?

Questions fréquentes sur la traçabilité des opérations externalisées

Qu’est-ce qu’un journal d’accès ?

Un journal d’accès enregistre les événements associés à l’utilisation d’un système ou d’une application. Selon le traitement, il peut notamment identifier l’auteur, la date, l’heure, la nature de l’action et la référence des données concernées.

Combien de temps faut-il conserver les journaux ?

La CNIL recommande généralement une durée comprise entre six mois et un an. Une conservation supérieure peut cependant être justifiée dans certaines situations, notamment pour des dispositifs de contrôle interne documentés.

Peut-on conserver les journaux pendant trois ans ?

Oui, dans certains cas. La CNIL considère qu’une durée allant jusqu’à trois ans peut être justifiée pour certains traitements soumis à des mesures de contrôle interne. Cette durée doit toutefois être nécessaire, proportionnée et documentée.

Le RGPD impose-t-il un système de journalisation précis ?

Non, le RGPD n’impose pas un modèle unique de journalisation applicable à tous les traitements. Les mesures de sécurité doivent être adaptées aux risques. La CNIL recommande néanmoins fortement la traçabilité pour de nombreux traitements informatiques.

Un DPA doit-il obligatoirement mentionner la durée des journaux ?

Pas nécessairement sous cette forme précise. L’article 28 du RGPD impose plusieurs clauses contractuelles obligatoires. Toutefois, préciser les règles de journalisation et de conservation améliore fortement la vérifiabilité des engagements de sécurité.

Le client peut-il auditer son prestataire ?

Les modalités d’audit doivent être prévues dans le cadre contractuel applicable. La CNIL recommande au responsable de traitement de disposer de moyens permettant de vérifier l’effectivité des garanties offertes par son sous-traitant.

Pourquoi centraliser les journaux ?

La centralisation facilite leur analyse, leur rapprochement et leur protection. Elle réduit également le risque de perdre les traces lorsqu’un équipement source est compromis ou défaillant.

La traçabilité empêche-t-elle une violation de données ?

Non. La traçabilité aide surtout à détecter, analyser et documenter les incidents. La prévention repose aussi sur les habilitations, l’authentification, le chiffrement, le cloisonnement et les autres mesures de sécurité adaptées.

Échanger sur votre projet