Ce que demandent les auditeurs sur les controles PII
RGPD et ISO 27001 — leur audit commence par une question standard. « Quels controles techniques avez-vous pour anonymiser les PII ? »
Une reponse claire est attendue. Un seul controle. Applique partout, toujours pareil. Avec preuves et documentation.
La reponse a risque ressemble a ceci : « Ca depend du contexte. Extension Chrome pour le web. Macro Word pour les contrats. Script Python pour les fichiers. Web app pour urgences. »
Cette reponse declenche d'autres questions. « Quels sont les ecarts de couverture ? Ou est la piste d'audit ? »
Des outils fragmentes ne peuvent pas repondre. C'est le probleme de conformite.
Le probleme de coherence de detection
Chaque outil PII utilise sa propre methode. Leurs resultats divergent — parfois beaucoup.
Outils regex seuls : ils cherchent des formats fixes. NSS. E-mail. Carte. Ils ratent toutes les entites NER. Noms de personnes et formats non americains passent inaperçus.
Outils NER seuls : ils utilisent des modeles entraines. Mais ils ratent les entites a base de patterns. IBAN, codes personnalises — pas de detection si absents du corpus.
Chaque outil couvre des entites differentes. Chaque outil a des seuils differents. Un meme document donne des resultats differents selon l'outil utilise. VERIFIED.
Voila la faille concrete. Outil A traite les PDF. Outil B traite Excel. Outil A detecte des dates de naissance. Outil B ne detecte pas. La meme donnee est anonymisee dans un PDF mais exposee dans un tableur.
Cette faille depend du format — pas de la politique. Pas de l'intention.
Une autorite de protection peut trouver cette faille en enquete. L'incoherence entre outils devient un facteur d'exposition. VERIFIED — Article 32 RGPD impose des mesures techniques systematiques.
Le probleme de piste d'audit
Toute conformite exige une preuve d'application coherente. Pour une anonymisation PII, cette preuve est la piste d'audit.
Quatre outils produisent quatre formats de journaux. Certains ne produisent rien du tout.
Une macro Word ne genere aucun enregistrement. Un script Python peut ecrire dans un fichier local — ce fichier n'est pas integre a votre systeme. Une extension Chrome peut ecrire dans le navigateur. Ces journaux ne sont pas accessibles pour une revue de conformite.
Quand une autorite demande des preuves d'audit, une reponse convient. C'est un journal centralise, couvrant tous les traitements sur toutes vos plateformes.
L'autre reponse ne convient pas. Un journal stocke sur la machine d'un developpeur n'est pas suffisant.
Traiter sur une seule plateforme permet d'avoir une piste unique. Des outils fragmentes rendent cela impossible.
Pour plus de detail sur ce sujet : Redaction explicable et pistes d'audit HIPAA.
Le probleme de derive de configuration
Avec le temps, chaque outil developpe sa propre configuration. C'est lent, sans avertissement.
Un exemple frequent. Chrome est mis a jour avec des types d'entites specifiques. Python ne l'est pas. La macro Word a ete configuree par un collegue parti. Personne ne connait les reglages actuels. La web app change pour exclure des noms de prestataires. Ce changement n'atteint jamais les autres outils.
Mettre a jour un seul outil sans les autres cree une derive. La derive genere des failles.
Un auditeur ISO 27001 demande la documentation de configuration. « Nous avons quatre outils, quatre configs, et nous ne savons pas s'ils sont a jour » n'est pas une bonne reponse. VERIFIED — ISO/IEC 27001:2022 Annexe A 8.11 impose des controles documentes et coherents ; ISO/IEC 27001:2022.
Un constat ISO 27001 concret
Un cabinet de conformite de quinze personnes utilisait quatre outils. Scraper web pour donnees en ligne. Bureau Windows pour fichiers en masse. Macro Word pour contrats. Extension Chrome pour outils IA.
Un audit ISO 27001 a produit un constat. Detection differente selon la plateforme. Pas de piste d'audit centralisee. Faille dans Annexe A 8.11. Controle non demontre comme coherent. VERIFIED-EXTERNAL — cela correspond aux non-conformites ISO 27001 documentees pour Annexe A 8.11.
Ce constat a requis un plan correctif. La correction : consolidation sur une seule plateforme.
Apres consolidation : un moteur de detection unique sur toutes plateformes. Memes presets partout. Journalisation centralisee. Constat ferme lors du prochain audit.
Duree du projet : six semaines. Resultat : une reponse corrective de douze pages remplacee par un constat clos.
Pour en savoir plus sur cette coherence et vos audits : Coherence anonymisation, presets et audits RGPD.
Le test de votre recit de conformite
Pouvez-vous repondre a ces quatre questions sans hesiter ?
- Quels types d'entites sont detectes sur chaque plateforme de votre equipe ?
- Quel est le seuil de detection, coherent sur toutes vos plateformes ?
- Ou est la piste d'audit centralisee pour toute anonymisation des douze derniers mois ?
- Comment garantissez-vous que vos changements de config s'appliquent sur toutes plateformes ?
Une hesitation sur l'une de ces questions signale un risque reel.
Une reponse nette est possible. Cela exige un moteur unique sur toutes vos plateformes. Sans cela, chaque outil cree sa propre faille. Son propre silo. Sa propre derive.
Vos auditeurs remarquent ces failles. Une autorite peut s'en emparer. Consolider avant un constat d'audit est bien plus facile qu'apres.
Pour aller plus loin sur ce sujet : Audit RGPD et fragmentation PII multiplateformes.