Pourquoi avant de signer
La loi sur la protection des données demande que la sécurité soit pensée dès la conception du traitement (art. 7 LPD). Quand vous confiez ce traitement à un prestataire, c’est à vous de vous assurer qu’il est en mesure de garantir la sécurité des données (art. 9, al. 2). Poser ces questions n’est donc pas de la méfiance : c’est votre obligation.
1. Où vivent les données et qui peut y accéder ?
Serveur, cloud, ordinateur de l’utilisateur : la réponse doit nommer un lieu et la liste des personnes qui y ont accès, prestataire compris. Moins il y a d’endroits et de personnes, moins il y a de portes.
2. Qu’est-ce qui est chiffré et où sont les clés ?
« Les données sont chiffrées » ne veut rien dire tant qu’on ne sait pas qui détient la clé. Dans Qompta, notre logiciel de comptabilité, la base est scellée en AES-256-GCM. La clé reste dans le coffre du système de l’ordinateur et vous est montrée une seule fois comme clé de récupération : personne d’autre ne la détient, pas même nous.
3. Qui peut voir quoi dans l’application ?
Le contrôle d’accès défaillant est en tête du Top 10 2025 de l’OWASP, la référence des risques des applications web. Un employé ne doit voir que ce que son rôle exige et cette règle doit être vérifiée par le serveur, pas seulement cachée dans l’interface.
4. Comment se connecte-t-on ?
Les défauts d’authentification figurent aussi dans ce classement. Demandez si l’authentification à deux facteurs est prévue, au moins pour les comptes d’administration. Demandez aussi comment un mot de passe oublié se réinitialise sans ouvrir une porte dérobée. L’OFCS recommande d’activer ce second facteur partout où c’est possible.
5. Comment les dépendances sont-elles suivies ?
Un logiciel moderne s’appuie sur de nombreuses bibliothèques écrites par d’autres. Les failles de la chaîne d’approvisionnement logicielle sont une nouvelle catégorie du Top 10 2025, à la troisième place. La bonne réponse décrit comment les versions sont figées, surveillées et mises à jour et qui s’en charge après la livraison.
6. Que garde le journal ?
Après une attaque, la loi peut vous demander de décrire ce qui s’est passé, parfois en 24 heures. Sans journal des connexions et des erreurs, c’est impossible. L’OWASP classe d’ailleurs l’absence de journalisation et d’alerte parmi les dix risques majeurs. Voir Cyberattaque : qui doit l’annoncer en Suisse.
7. Comment restaure-t-on ?
Une sauvegarde qu’on n’a jamais restaurée n’est qu’une hypothèse. Demandez où sont les copies, combien de versions sont gardées et quand la restauration a été testée pour la dernière fois. Le détail est dans Sauvegardes : la règle 3-2-1.
8. Qui vous prévient en cas d’incident et pouvez-vous lire le code ?
Un prestataire qui traite vos données doit vous annoncer toute violation dans les meilleurs délais (art. 24, al. 3 LPD). Le contrat doit dire comment, à qui et dans quel délai. Il doit aussi préciser si le code source vous est remis : c’est lui qui permet de faire auditer le logiciel ou de changer de prestataire. Le code de Qompta, lui, est public sur GitHub.
Une réponse qui tient en « c’est sécurisé » n’en est pas une. Une bonne réponse nomme un lieu, une personne, un délai ou une technique et elle se vérifie.
Avant même ces questions, un cahier des charges clair aide votre prestataire à chiffrer la sécurité au lieu de l’oublier. Vous avez un projet ? Décrivez-le-nous : nous répondons par écrit à chacune de ces questions.