Preparer le niveau 3
Preparer le niveau 3 : démontrer l’excellence et l’amélioration continue
Le niveau 3 est le plus exigeant de la SPEC 2217. Il ne suffit plus d’etre conforme : il faut démontrer une conformité mature, mesuree et en amélioration constante. Ce niveau est l’objectif a moyen terme pour tous les SPST qui visent l’excellence.
Ce qui differencie le niveau 3 du niveau 2
Au niveau 2, le SPST démontré qu’il a mis en oeuvre les exigences. Au niveau 3, il doit prouver trois choses supplementaires :
- Il mesure, Des indicateurs de performance RGPD existent et sont suivis dans le temps
- Il analyse, Les résultats sont interpretes et les tendances identifiées
- Il ameliore, Les actions correctives sont mises en oeuvre et leur efficacite est verifiee
Les indicateurs de performance RGPD (KPI) a mettre en place
L’auditeur attend des indicateurs concrets, mesures régulièrement et presentes dans le rapport annuel du DPO :
| Indicateur | Cible suggeree | Frequence |
|---|---|---|
| Délai moyen de réponse aux demandes de droits | < 15 jours | Trimestriel |
| Taux de sensibilisation des équipes | 100% | Annuel |
| Taux de contrats Article 28 à jour | 100% | Semestriel |
| Nombre de violations de données | Suivi de tendance | Mensuel |
| Nombre d’écarts d’audit interne corrigés | 100% corriges | Annuel |
| Revue AIPD réalisée | Oui/Non | Annuel |
| Exercice de crise réalisé | Oui/Non | Annuel |
Les audits internes RGPD
Au moins un audit interne annuel est attendu. Il doit couvrir l’ensemble du périmètre RGPD et produire :
- Un rapport d’audit avec les constats (conformites et écarts)
- Un plan d’action avec responsables et echeances
- Un suivi de correction des écarts
L’auditeur SPEC 2217 compare les rapports d’audit interne d’une année sur l’autre. Il vérifié que les écarts identifies ont été corriges. Si un meme écart apparait deux années consecutives sans correction, c’est un signal negatif fort.
L’exercice de crise cyber
Le SPST doit avoir réalisé au moins un exercice simulant une violation de données. Le scenario type :
- Declenchement, Simulation d’un ransomware chiffrant les bases de données du logiciel métier
- Detection, Qui detecte l’incident ? Comment remonte-t-il ?
- Qualification, Est-ce une violation de données au sens du RGPD ?
- Notification, Simulation de la notification CNIL sous 72h et de l’information des personnes
- Retour d’experience, Debriefing, points forts, axes d’amélioration
Le document de retour d’experience est une piece justificative attendue par l’auditeur.
Le rapport annuel du DPO : le document cle du niveau 3
Au niveau 3, le rapport annuel du DPO est le document central. Il doit contenir :
- Bilan des actions réalisées dans l’année
- Tableau de bord des indicateurs (avec evolution par rapport à l’année précédente)
- Synthese des audits internes et suivi des corrections
- Synthese des violations de données et des enseignements tires
- Bilan de la sensibilisation
- Revue des AIPD
- Plan d’action pour l’année suivante
- Recommandations du DPO à la direction
Calendrier type pour atteindre le niveau 3
Le passage du niveau 2 au niveau 3 nécessité généralement 2 a 3 ans de pratique mature. Voici un calendrier realiste :
- Année 1, Mise en place des indicateurs, premier audit interne, première revue AIPD
- Année 2, Consolidation des indicateurs (historique), exercice de crise, correction des écarts d’audit interne
- Année 3, Demonstration de l’amélioration continue (tendances positives), rapport annuel DPO complet, candidature niveau 3