portail-associations/docs/compliance/RGPD-008-rapport-mensuel-dpo-exploitation.md

2.3 KiB

RGPD-008 - Rapport mensuel DPO et exploitation

Reference : RGPD-008
Version : 1.0
Proprietaire : DPO / RSSI / Exploitation
Usage : rapport de reference mensuel pour la conformite operationnelle

Objectif

Fournir un cadre simple pour suivre chaque mois les preuves d'exploitation utiles a la conformite : sauvegardes, restaurations, incidents, retention, ecarts et actions.

Finalite

Passer d'un suivi declaratif a un pilotage mensuel relu, traçable et presentable en cas d'audit interne, de controle DPO ou de revue de direction.

Modele de rapport

1. Periode

  • Mois couvre :
  • Date de generation :
  • Redacteur :
  • Relecture :

2. Synthese executive

  • Niveau de confiance exploitation : maitrise / sous surveillance / fragile
  • Point fort du mois :
  • Point de vigilance du mois :
  • Decision ou arbitrage attendu :

3. Sauvegardes

  • Derniere sauvegarde reussie :
  • Taux de succes estime :
  • Echecs notables :
  • Preuve de sauvegarde rattachee :
  • Commentaire exploitation :

4. Restaurations

  • Dernier test de restauration :
  • Environnement utilise :
  • Resultat :
  • Ecart majeur :
  • Action de suivi :

5. Incidents et violations

  • Nombre d'incidents securite :
  • Nombre d'incidents a impact donnees personnelles :
  • Notification CNIL necessaire : oui / non
  • Revue post-incident realisee : oui / non / non applicable

6. Retention et purge

  • Rapport de retention genere :
  • Purges executees :
  • Legal holds actifs :
  • Ecart ou blocage de purge :

7. Sous-traitants et preuves documentaires

  • DPA ajoutes ou relus :
  • Fournisseurs a revoir :
  • Registre des traitements mis a jour : oui / non
  • Pages publiques juridiques relues : oui / non

8. Plan d'action

Priorite Sujet Action Responsable Echeance
Haute
Moyenne
Basse

Criteres d'un rapport exploitable

Le rapport est juge exploitable s'il permet de repondre simplement aux questions suivantes :

  • savons-nous si les sauvegardes ont reellement tourne ;
  • savons-nous quand une restauration a ete testee pour la derniere fois ;
  • savons-nous si un incident a eu un impact RGPD ;
  • savons-nous quels ecarts restent ouverts ;
  • savons-nous qui doit agir et avant quand.

Conservation cible

  • 3 ans minimum ;
  • plus longtemps si le cadre interne, contractuel ou d'audit l'exige.