Quand votre conception IAM devient une faille RGPD : le piege du sous-traitant
Une conception IAM defaillante peut transformer le consultant en maillon d'une violation RGPD. Statut de sous-traitant, MFA et responsabilites decryptes.
- L'IAM est au coeur de l'article 32 du RGPD : la securite des acces conditionne la conformite du traitement.
- Un consultant qui concoit ou exploite la gestion des acces peut endosser le statut de sous-traitant, avec des obligations propres.
- Une authentification faible (sans MFA) ou un cloisonnement defaillant peut etre qualifie de mesure de securite insuffisante en cas de controle.
- La sanction frappe d'abord le responsable de traitement, mais ce dernier peut se retourner contre le prestataire : d'ou l'enjeu de la RC Pro.
L'IAM, point d'entree de l'article 32 du RGPD
Le RGPD ne parle jamais d'"IAM" en toutes lettres. Pourtant, son article 32 impose des mesures techniques garantissant la confidentialite et l'integrite des donnees, ainsi que la capacite a en restreindre l'acces. C'est, mot pour mot, le coeur du metier de consultant en gestion des identites et des acces.
Concretement, plusieurs choix de conception relevent directement de la conformite :
- le cloisonnement des acces selon le besoin d'en connaitre ;
- la robustesse de l'authentification (mots de passe, MFA) ;
- la tracabilite des connexions et des actions a privileges ;
- la gestion du cycle de vie des comptes (le fameux joiner-mover-leaver).
Une faille d'acces qui expose des donnees personnelles est presque toujours analysee, en aval, comme un defaut de mesure de securite au sens de l'article 32.
Le consultant IAM n'est donc pas un acteur peripherique de la conformite : il en construit une part essentielle.
Sous-traitant ou simple prestataire ? La question qui change tout
Le statut du consultant au sens du RGPD determine ses obligations. Deux situations se distinguent.
Prestataire de conseil pur. Si vous concevez une architecture sans jamais acceder aux donnees personnelles ni les traiter, vous n'etes generalement pas sous-traitant. Votre responsabilite reste contractuelle (faute de conception).
Sous-traitant. Si vous exploitez l'outil IAM, administrez des comptes, ou accedez a des annuaires contenant des donnees personnelles pour le compte du client, vous devenez sous-traitant au sens de l'article 28. Vous devez alors :
- signer un contrat de sous-traitance encadrant le traitement ;
- n'agir que sur instruction documentee du responsable de traitement ;
- garantir vous-meme des mesures de securite appropriees ;
- notifier sans delai toute violation dont vous avez connaissance.
Beaucoup de consultants ignorent ce basculement et travaillent sans contrat de sous-traitance, alors qu'ils manipulent des annuaires d'identites. En cas de controle, cette lacune est un risque direct.
Authentification faible : la faute qui se voit a l'inspection
Parmi les manquements les plus frequemment releves figure l'absence d'authentification multifacteur (MFA) sur des acces sensibles. Lorsqu'une autorite de controle examine un incident, l'absence de MFA sur des comptes a privileges ou sur des acces distants est un signal immediat de mesures insuffisantes.
Mettons en perspective le risque :
| Choix de conception | Lecture en cas de controle |
|---|---|
| MFA generalisee sur acces sensibles | Mesure conforme a l'etat de l'art |
| MFA recommandee mais refusee par le client (par ecrit) | Responsabilite reportee sur le responsable de traitement |
| MFA jamais proposee ni documentee | Negligence imputable au concepteur |
La nuance entre la deuxieme et la troisieme ligne tient a un seul element : la trace ecrite de votre recommandation. C'est elle qui fait basculer la responsabilite vers le client lorsqu'il a refuse une mesure que vous aviez preconisee.
Qui paie la sanction, et comment se proteger
La sanction administrative du RGPD frappe le responsable de traitement, c'est-a-dire le client, pas directement le consultant. Mais l'histoire ne s'arrete pas la.
Une fois sanctionne, le client cherche a recuperer son prejudice aupres de qui l'a, selon lui, mis en faute : son prestataire IAM. Cette action recursoire peut viser tout ou partie de l'amende, augmentee des couts de remediation et de notification.
Pour le consultant, l'enjeu est donc double :
- se prevaloir d'un perimetre contractuel clair et de recommandations tracees, pour limiter sa part ;
- disposer d'une assurance RC Pro couvrant la responsabilite civile professionnelle, y compris les reclamations liees a un manquement de conformite et les frais de defense associes.
Attention : les sanctions administratives elles-memes ne sont, par principe, pas assurables. Ce qui se couvre, c'est la responsabilite envers le client et les frais engages pour s'en defendre. Pour une vue d'ensemble des risques du metier, consultez la fiche consultant en gestion des identites et des acces (IAM).
Questions fréquentes
Non. Tout depend de l'acces aux donnees. Un travail de conception sans contact avec des donnees personnelles releve du conseil. Mais des que vous administrez des comptes ou accedez a des annuaires contenant des donnees personnelles pour le compte du client, vous devenez sous-traitant et devez signer un contrat au titre de l'article 28.
Oui, si vous l'avez concue ou exploitee sans la proposer. La MFA sur les acces sensibles est consideree comme relevant de l'etat de l'art. Si vous l'avez recommandee par ecrit et que le client l'a refusee, la responsabilite bascule vers lui ; sans trace, le manquement vous est imputable.
L'amende administrative elle-meme n'est en principe pas assurable. En revanche, si le client se retourne contre vous pour recuperer son prejudice, la RC Pro peut prendre en charge votre responsabilite civile et vos frais de defense, dans les limites du contrat.
Conservez systematiquement les recommandations de securite ecrites, les arbitrages du client (acceptation ou refus), le contrat de sous-traitance s'il y a lieu, et les rapports de revue d'acces. Ces documents materialisent votre diligence et conditionnent le partage de responsabilite.
Souscrivez votre assurance pro en 2 minutes
Toutes nos protections pour votre activité de Consultant en gestion des identités et des accès (IAM) — attestation immédiate, sans engagement.
* Tarifs indicatifs « à partir de », selon votre profil, votre activité et les garanties choisies. · Voir la fiche Consultant en gestion des identités et des accès (IAM) →
Article rédigé et vérifié par l'équipe Insurio — Tutassûr, courtier en assurance immatriculé à l'ORIAS sous le n° 22001730. Information à caractère général ne se substituant pas aux conditions de votre contrat.