Évaluer un portail de dépôt sécurisé : 15 questions
Une liste de 15 questions pour évaluer la collecte, les accès, la suppression, les prestataires et les affirmations de sécurité.
Un portail de dépôt sécurisé doit apporter des réponses crédibles sur tout le cycle de vie du document : ce que voit l'expéditeur, comment les fichiers sont contrôlés, qui peut les consulter, où se trouvent les copies et comment fonctionne la suppression. Le chiffrement compte, mais un cadenas et la promesse d'une "sécurité de niveau bancaire" ne répondent pas à ces questions.
Utilisez les 15 questions ci-dessous lors d'un échange avec le prestataire, d'un examen de sécurité ou d'un essai. Notez la réponse et les éléments de preuve. Une page de sécurité publique, une clause du contrat ou un document technique est plus utile qu'un simple "oui" sans preuve commerciale.
Les recommandations du NCSC pour choisir un prestataire cloud font la même distinction : la confiance vient de preuves sur la mise en œuvre des mesures et le périmètre réel d'un audit, pas du seul nom d'une certification.
Déterminez d'abord ce que le portail peut recevoir
Répertoriez les documents, les personnes et les pays concernés par le processus avant de comparer les produits. Un service adapté à des formulaires professionnels ordinaires peut ne pas être autorisé pour les dossiers de santé, les données de mineurs, les condamnations pénales, les cartes bancaires ou les informations gouvernementales.
Décidez aussi si le portail sert à la collecte temporaire ou s'il conserve le document officiel. Ce sont deux fonctions différentes. Un portail temporaire doit aider l'équipe à recevoir, consulter et supprimer les fichiers. Une archive permanente exige classement, conservation longue, suspensions légales, export, préservation et reprise, autant de fonctions qu'un outil de collecte peut ne pas proposer.
La fiche d'évaluation en 15 questions
1. Quelles catégories de données sont autorisées ?
Demandez une description explicite des usages permis et une liste des données interdites. Comparez-les aux documents de votre processus. "Données personnelles prises en charge" est trop large pour être utile.
Recherchez un traitement distinct des catégories particulières, des antécédents pénaux, des données de mineurs, des identifiants biométriques, des secrets de connexion, des cartes bancaires et des archives sectorielles réglementées. Si le prestataire exige un accord écrit ou une offre différente, terminez cette étape avant l'envoi.
2. Que voit l'expéditeur avant le dépôt ?
La page doit identifier l'organisation qui collecte, expliquer la finalité, indiquer qui peut consulter les fichiers et afficher le délai prévu de suppression. Elle doit renvoyer vers les informations de confidentialité de cette organisation, sans laisser entendre que l'éditeur du logiciel choisit sa base juridique.
Le portail ne peut pas réparer une information absente après la collecte. Vérifiez que vous pouvez présenter le bon texte au moment où l'expéditeur choisit son fichier.
3. L'expéditeur doit-il créer un compte ?
Un compte peut renforcer l'authentification, mais il ajoute aussi des obstacles et des données personnelles. Une collecte sans compte peut convenir lorsque l'expéditeur est déjà connu dans un autre processus.
Ne confondez pas la possession d'un lien de dépôt ou l'accès à une adresse e-mail avec une vérification d'identité. Demandez comment votre propre processus vérifiera l'identité lorsque cela est nécessaire.
4. Comment les liens et adresses de collecte sont-ils protégés ?
Demandez si les liens sont faciles à deviner, si les pages peuvent être indexées, comment les abus sont limités et si une adresse exposée peut être modifiée. Si le service accepte les e-mails, demandez comment il identifie l'espace prévu et gère l'usurpation, les messages non sollicités et les pièces jointes trop volumineuses.
L'e-mail est utile comme solution de repli, mais le portail ne peut pas supprimer les copies du dossier Envoyés, du prestataire de messagerie ou des sauvegardes de l'expéditeur.
5. Quels fichiers sont acceptés et que se passe-t-il avant la consultation ?
Demandez les limites de type, de taille et de nombre. Demandez ensuite comment le service contrôle le contenu réel au lieu de faire confiance à l'extension du nom.
La quarantaine, la validation du format, l'analyse antimalware et la génération d'un aperçu sûr sont des mesures utiles. Aucune ne détecte tous les fichiers malveillants ou trompeurs. Le prestataire doit l'indiquer clairement et expliquer le traitement d'un fichier en échec.
Le bulletin du NIST sur l'échange de fichiers par Internet recommande d'évaluer les protections du mode d'échange et les risques d'un stockage chez un tiers. Il fournit un bon point de départ pour cette partie de l'examen.
6. Les données sont-elles chiffrées en transit et au repos ?
Demandez quelles connexions utilisent un chiffrement de transport et quels objets stockés sont chiffrés. Vérifiez si les sauvegardes, aperçus et fichiers temporaires reçoivent une protection équivalente.
Le chiffrement ne dit pas qui détient les clés ni quelles personnes chez l'éditeur ou ses prestataires peuvent accéder aux données en clair pendant le traitement. Posez ces questions séparément.
7. Où chaque catégorie de données est-elle stockée et traitée ?
Demandez les pays concernés pour le contenu des documents, les comptes, les journaux, les sauvegardes, les e-mails et l'accès de l'assistance. Un produit peut annoncer une région de stockage alors que l'authentification ou les métadonnées opérationnelles sont traitées ailleurs.
Demandez quelle entité juridique fournit le service et quel mécanisme de transfert s'applique lorsque des données personnelles franchissent une frontière pertinente. Votre conseil en protection des données ou votre juriste doit vérifier si la réponse convient au cas d'usage.
8. Quels sous-traitants ultérieurs reçoivent les données client ?
Le prestataire doit publier les sociétés concernées, leur finalité, les données pertinentes, le lieu de traitement et la procédure de modification. Vérifiez dans l'accord de traitement l'information prévue pour un nouveau sous-traitant et la réponse possible en cas d'opposition.
Ne supposez pas que chaque fournisseur voit le contenu des documents. Demandez au prestataire de distinguer stockage du contenu, e-mails transactionnels, facturation, surveillance et autres rôles opérationnels.
9. Les accès correspondent-ils au travail réel ?
Vérifiez que chaque personne possède un compte nommé et que les actions administratives sont séparées de la consultation ordinaire. Demandez qui peut inviter des membres, lire, imprimer, télécharger les originaux, déplacer les dates de suppression et supprimer les dépôts.
Si tous les membres ont tous les droits, l'équipe devra réduire la liste des membres et renforcer ses règles opérationnelles. Utilisez notre liste de contrôle du moindre privilège pour tester le modèle proposé.
10. Quels contrôles d'authentification et de session sont disponibles ?
Demandez comment sont stockés les mots de passe, si la vérification en deux étapes est disponible, quand les sessions expirent, quels messages signalent un appareil ou une connexion et comment le compte est récupéré. La vérification en deux étapes doit être proposée aux personnes qui accèdent aux documents ou administrent l'espace.
Demandez aussi ce dont un attaquant aurait besoin pour réinitialiser un compte. Des contrôles de connexion robustes perdent leur valeur si l'assistance les contourne par une procédure de récupération faible.
11. Peut-on consulter sans télécharger les originaux ?
Une visionneuse dans le navigateur peut réduire les copies de travail sur les ordinateurs et espaces partagés. Confirmez si elle envoie le fichier original au navigateur ou produit un aperçu distinct.
Aucune visionneuse ne garantit qu'un document visible ne sera pas copié. Les captures, photographies, impressions et transcriptions restent possibles. Le prestataire doit présenter la consultation seule comme une réduction des copies, pas comme leur impossibilité.
12. Que consigne le journal d'audit ?
Recherchez les événements de connexion, consultation, impression, téléchargement de l'original, changement de droit, modification de la conservation et suppression. Demandez qui peut voir le journal, combien de temps il reste et si les horodatages sont exportables.
Le journal doit éviter d'exposer plus de contenu que nécessaire. Un nom de fichier, un objet ou un aperçu peut lui-même révéler une information sensible. Demandez si l'audit consigne l'action sans répéter le contenu.
13. Comment fonctionne la suppression ?
Demandez si chaque dépôt reçoit une date dès la collecte, qui peut la changer et si le client peut supprimer plus tôt. Obtenez des réponses distinctes pour les originaux actifs, aperçus, fichiers temporaires, journaux et sauvegardes.
"Supprimé immédiatement" ne décrit souvent que la copie active. Une réponse honnête identifie les données résiduelles protégées des sauvegardes et leur cycle d'expiration. Elle précise aussi ce qui arrive après une annulation, un échec de paiement ou la suppression du compte.
14. Peut-on récupérer les documents avant une suppression ou un changement de service ?
Même temporaire, la collecte doit permettre un transfert contrôlé. Demandez comment une personne autorisée récupère un original destiné au dossier officiel, ce que contient l'export et ce qui devient indisponible après l'expiration.
Tout télécharger par défaut détruit l'intérêt d'une collecte temporaire. La fonction utile est une exception délibérée et autorisée avant l'échéance, suivie de la suppression de la copie de collecte.
15. Que se passe-t-il pendant un incident ou une panne ?
Demandez comment le prestataire détecte les incidents, contacte les clients, communique les faits disponibles et rétablit le service. Lisez le contrat et le DPA au lieu de vous fier à une promesse générale sur une page de statut.
Demandez aussi comment signaler une vulnérabilité. L'évaluation cloud légère du NCSC inclut parmi ses contrôles pratiques la divulgation des vulnérabilités, l'authentification, la localisation des données et la transparence des informations de sécurité.
Notez les preuves, pas le ton assuré
Copiez les questions dans une feuille et ajoutez quatre colonnes :
| Champ | Information à consigner |
|---|---|
| Réponse | La réponse précise du prestataire |
| Preuve | Page publique, clause, DPA, résultat de test ou périmètre d'audit |
| Lacune | Ce qui reste inconnu ou sans preuve |
| Décision | Accepter, atténuer, préciser au contrat ou refuser |
Marquez une question comme non résolue lorsque le prestataire emploie seulement un adjectif large tel que "niveau militaire", "entièrement conforme" ou "sans risque". Ces formules n'identifient ni mesure, ni limite, ni preuve.
Sunset Docs publie ses mesures et limites actuelles sur la page Sécurité, identifie ses prestataires sur la page Sous-traitants ultérieurs et fournit un Data Processing Addendum. Le service est conçu pour la collecte temporaire. Il ne s'agit ni d'un outil de vérification d'identité ou de signature électronique, ni d'une sauvegarde ou archive légale permanente. Les catégories de données interdites par défaut restent interdites même si l'espace applique des accès stricts.
Pour une comparaison directe avec les pièces jointes, consultez portail de dépôt sécurisé ou pièces jointes.
Questions fréquentes
Une certification ISO 27001 ou SOC 2 prouve-t-elle la sécurité du portail ?
Aucune certification ne prouve à elle seule qu'un service convient à vos documents. Vérifiez le périmètre, la date, le système, les sites et les mesures couverts. Demandez ce qui a été testé de manière indépendante et si le rapport couvre la configuration du produit que vous utiliserez.
Le chiffrement suffit-il ?
Non. Le chiffrement protège certains chemins et les données stockées, mais le service a toujours besoin d'authentification, de contrôles d'accès, d'un traitement sécurisé, de surveillance, de conservation et de procédures d'incident. Votre équipe doit aussi disposer d'un processus de collecte licite et ciblé.
Un portail doit-il accepter la collecte par e-mail ?
Elle peut constituer une solution de repli pratique. Évitez les détails sensibles dans les notifications et objets, et prévenez les expéditeurs que l'e-mail peut laisser des copies externes hors du contrôle du portail.
Le prestataire doit-il stocker les données dans notre pays ?
Cela dépend de vos contrats, du droit applicable, de vos engagements envers les clients et de votre analyse des risques. Demandez tous les lieux de traitement et mécanismes de transfert, puis évaluez la réponse complète au lieu d'une seule région mise en avant.
Un portail peut-il vérifier l'authenticité d'un document ?
Pas sans service de vérification distinct et clairement défini. L'analyse antimalware et la validation du format n'établissent ni l'identité de l'expéditeur, ni l'exactitude du document, ni son éventuelle modification avant le dépôt.
Quel problème doit arrêter l'achat ?
Arrêtez si le prestataire refuse d'indiquer où vont les données, ne peut pas expliquer la suppression, cache les catégories interdites, ne propose pas un contrat acceptable pour ses obligations de sous-traitant ou ne prend pas en charge votre modèle d'accès. Une fonctionnalité absente peut parfois être compensée. Un flux de données inconnu ne peut pas être évalué.