Checklist technique
Les pièces à préparer avant une revue DPO, RSSI ou fournisseur.
Huit familles d’éléments pour décrire le système, les mesures mises en œuvre, les limites et les validations qui restent à obtenir.
Romain Mougel · Ingénierie produit · Vérifié le 24 juillet 2026
01
Périmètre et interlocuteurs
- Description du produit, de ses utilisateurs et de ses environnements
- Fonctions critiques et frontières du système examiné
- Responsable produit, responsable technique et personnes à consulter
- Décisions qui restent ouvertes au moment de la revue
02
Données et flux
- Catégories de données, finalités techniques et destinataires
- Schéma des flux internes, externes et transfrontières
- Points d’entrée, sorties, exports et opérations manuelles
- Données volontairement exclues ou minimisées
03
Identités, rôles et accès
- Matrice des rôles et fonctions autorisées
- Création, modification et suppression des accès
- Comptes privilégiés et séparation des environnements
- Journaux permettant d’attribuer les actions sensibles
04
Hébergement et services tiers
- Inventaire des fournisseurs, sous-traitants et localisations
- Périmètre des services réellement utilisés
- Responsabilités partagées et conditions de changement
- Certificats ou qualifications attribués à leur véritable titulaire
05
Mesures techniques et exploitation
- Gestion des secrets, chiffrement et mises à jour
- Supervision, alertes et traitement des incidents
- Dépendances, versions et vulnérabilités connues
- Tests réalisés et limites de leur couverture
06
Cycle de vie des données
- Règles de conservation et mécanismes de suppression
- Export, correction et restriction lorsque ces fonctions s’appliquent
- Sauvegardes, copies techniques et délais de propagation
- Preuve qu’une opération demandée a bien été exécutée
07
Continuité et réversibilité
- Sauvegarde, restauration et scénarios testés
- Procédure de déploiement et de reprise du code
- Formats d’export et dépendances propriétaires
- Plan de sortie, responsables et prérequis de redéploiement
08
Preuves et validations
- Décisions d’architecture et risques acceptés
- Procédures, rapports de tests et captures utiles
- Questions auxquelles l’équipe technique ne peut pas répondre seule
- Nom du validateur attendu pour chaque sujet