2.3 KiB
2.3 KiB
RGPD-008 - Rapport mensuel DPO et exploitation
Reference : RGPD-008
Version : 1.0
Proprietaire : DPO / RSSI / Exploitation
Usage : rapport de reference mensuel pour la conformite operationnelle
Objectif
Fournir un cadre simple pour suivre chaque mois les preuves d'exploitation utiles a la conformite : sauvegardes, restaurations, incidents, retention, ecarts et actions.
Finalite
Passer d'un suivi declaratif a un pilotage mensuel relu, traçable et presentable en cas d'audit interne, de controle DPO ou de revue de direction.
Modele de rapport
1. Periode
- Mois couvre :
- Date de generation :
- Redacteur :
- Relecture :
2. Synthese executive
- Niveau de confiance exploitation : maitrise / sous surveillance / fragile
- Point fort du mois :
- Point de vigilance du mois :
- Decision ou arbitrage attendu :
3. Sauvegardes
- Derniere sauvegarde reussie :
- Taux de succes estime :
- Echecs notables :
- Preuve de sauvegarde rattachee :
- Commentaire exploitation :
4. Restaurations
- Dernier test de restauration :
- Environnement utilise :
- Resultat :
- Ecart majeur :
- Action de suivi :
5. Incidents et violations
- Nombre d'incidents securite :
- Nombre d'incidents a impact donnees personnelles :
- Notification CNIL necessaire : oui / non
- Revue post-incident realisee : oui / non / non applicable
6. Retention et purge
- Rapport de retention genere :
- Purges executees :
- Legal holds actifs :
- Ecart ou blocage de purge :
7. Sous-traitants et preuves documentaires
- DPA ajoutes ou relus :
- Fournisseurs a revoir :
- Registre des traitements mis a jour : oui / non
- Pages publiques juridiques relues : oui / non
8. Plan d'action
| Priorite | Sujet | Action | Responsable | Echeance |
|---|---|---|---|---|
| Haute | ||||
| Moyenne | ||||
| Basse |
Criteres d'un rapport exploitable
Le rapport est juge exploitable s'il permet de repondre simplement aux questions suivantes :
- savons-nous si les sauvegardes ont reellement tourne ;
- savons-nous quand une restauration a ete testee pour la derniere fois ;
- savons-nous si un incident a eu un impact RGPD ;
- savons-nous quels ecarts restent ouverts ;
- savons-nous qui doit agir et avant quand.
Conservation cible
- 3 ans minimum ;
- plus longtemps si le cadre interne, contractuel ou d'audit l'exige.