Sinistre 2 juillet 2026 ⏱️ 6 min de lecture

ACL trop permissive : la fuite de données RH qui devient affaire RGPD

Vous configurez le module HRSD, une Access Control List reste trop ouverte, et chaque salarié peut lire les fiches de paie des autres. Le sinistre RGPD commence ici.

Par l'équipe Insurio Courtier responsable · ORIAS 22001730
⚡ L'essentiel
  • Une ACL ServiceNow mal restreinte dans les modules HRSD ou CSM peut exposer des données RH ou financières à des personnes non autorisées.
  • L'incident déclenche les obligations RGPD : notification CNIL sous 72h et information des personnes concernées.
  • Le client cherchera à imputer la faille de configuration au consultant qui a paramétré les droits.
  • La combinaison RC Pro (faute de configuration) et garantie cyber (frais de notification, expertise forensic) couvre les deux faces du sinistre.

Comment une ACL devient une violation de données

Dans ServiceNow, les Access Control Lists (ACL) sont la pierre angulaire de la sécurité : elles déterminent qui peut lire, créer, modifier ou supprimer chaque table, chaque champ, chaque enregistrement. Sur le module HRSD (HR Service Delivery), elles protègent les données les plus sensibles : rémunérations, arrêts maladie, procédures disciplinaires, coordonnées personnelles.

Le piège classique : pour faire fonctionner un nouveau formulaire de demande RH, vous accordez un accès en lecture sur la table sn_hr_core_case à un rôle trop large, ou vous laissez une ACL de champ avec une condition true par commodité pendant les tests. La modification part en production. Résultat : n'importe quel collaborateur disposant du rôle ESS peut consulter les dossiers RH de ses collègues, salaires inclus.

Le scénario vaut aussi pour le module CSM (données clients) ou pour des tables financières exposées via un portail. Dans tous les cas, la mécanique est la même : une condition d'ACL trop permissive transforme un outil interne en fuite de données à grande échelle.

Ce que la loi impose dès la découverte : le compte à rebours RGPD

Une exposition de données personnelles est une violation de données au sens de l'article 4 du RGPD. Le responsable de traitement — c'est-à-dire l'entreprise cliente — déclenche alors une série d'obligations à délais courts :

  • Notification à la CNIL sous 72 heures après avoir pris connaissance de la violation, sauf si elle est peu susceptible d'engendrer un risque pour les personnes (article 33).
  • Information des personnes concernées si la violation est susceptible d'engendrer un risque élevé pour leurs droits et libertés (article 34) — typiquement le cas pour des fiches de paie exposées.
  • Documentation interne de la violation, même non notifiée, dans un registre.

En tant que consultant, vous n'êtes pas le responsable de traitement. Mais vous êtes l'auteur technique de la configuration qui a causé la faille, et le client le sait. La pression remonte vite vers vous : on vous demandera des logs, un rapport d'incident, et probablement une explication écrite — chacune de ces pièces pouvant nourrir une mise en cause ultérieure.

RC Pro ou cyber : pourquoi vous avez besoin des deux

Ce sinistre a deux visages, et chacun relève d'une garantie différente.

La face "faute professionnelle" — vous avez mal configuré les droits — relève de la RC Pro. Elle couvre les dommages que votre erreur cause au client : coût de remédiation, préjudice immatériel, frais de défense si le client vous réclame réparation.

La face "incident de sécurité" — la gestion de crise déclenchée par la fuite — relève de la garantie cyber. Elle prend en charge des postes que la RC Pro classique ne couvre pas :

  • Frais d'expertise forensic pour déterminer l'étendue de l'exposition (qui a accédé à quoi, depuis quand).
  • Frais de notification aux personnes concernées et accompagnement juridique RGPD.
  • Prise en charge d'éventuelles sanctions ou réclamations selon les conditions du contrat.
Un consultant qui manipule des modules HRSD ou CSM manie en permanence des données personnelles sensibles. Coupler RC Pro et cyber n'est pas un luxe, c'est la couverture cohérente de son exposition réelle.
🔒
Besoin d'une Assurance Cyber ? Devis en 2 minutes, dès 19,90€/mois. Attestation immédiate, sans engagement.
Obtenir mon devis →

Le réflexe technique qui réduit drastiquement le risque

La meilleure assurance reste la prévention. Sur les ACL ServiceNow, quelques pratiques réduisent fortement la probabilité de sinistre :

  1. Le principe du moindre privilège. Partez de zéro accès et ouvrez champ par champ, plutôt que d'ouvrir large puis restreindre.
  2. Jamais de condition true ou de débogage en production. Toute ACL de test reste cantonnée à l'instance de développement.
  3. La revue croisée. Faites valider vos ACL sur données sensibles par un pair ou par le RSSI client avant mise en production.
  4. Le test d'impersonation. Utilisez la fonction "Impersonate user" pour vérifier ce que voit réellement chaque rôle avant de livrer.
  5. La traçabilité. Conservez la trace écrite de la recette de sécurité validée par le client.

Ces réflexes ne suppriment pas le risque — une erreur humaine reste possible — mais ils le réduisent et, surtout, ils documentent votre diligence. En cas de litige, prouver que vous avez suivi une démarche de sécurité rigoureuse est souvent ce qui fait la différence entre une responsabilité retenue et une responsabilité partagée ou écartée.

Que faire concrètement le jour où la fuite est découverte

Si l'incident survient, votre comportement dans les premières heures pèse lourd. La marche à suivre :

  • Coupez l'exposition immédiatement en corrigeant ou désactivant l'ACL fautive, sans détruire les logs nécessaires à l'enquête.
  • Préservez les preuves : exportez les logs d'accès, horodatez vos actions, ne modifiez rien d'autre que le strict nécessaire.
  • Informez le client de façon factuelle pour qu'il puisse tenir son délai de 72h vis-à-vis de la CNIL.
  • Déclarez le sinistre à votre assureur RC Pro et cyber sans attendre l'issue. La garantie cyber inclut souvent une cellule de crise mobilisable en urgence.
  • Ne reconnaissez aucune responsabilité par écrit avant l'avis de votre assureur. Restez factuel sur les faits techniques, prudent sur la qualification de la faute.

Un consultant ServiceNow bien assuré ne se contente pas d'une indemnisation : il bénéficie d'un accompagnement opérationnel — expertise, juristes RGPD, communication de crise — qui transforme une catastrophe potentielle pour sa réputation en incident géré.

Questions fréquentes

Oui. Le responsable de traitement est l'entreprise cliente, mais en tant qu'auteur technique de la configuration fautive, vous pouvez voir votre responsabilité contractuelle engagée. Le client cherchera à se faire indemniser des coûts de la violation par celui qui l'a causée.

La RC Pro couvre votre faute professionnelle envers le client. La garantie cyber couvre la gestion de crise (forensic, notification, frais RGPD), que la RC Pro classique ne prend pas en charge. Pour un consultant manipulant des données sensibles, les deux sont complémentaires.

Il réduit fortement le risque d'erreur et démontre votre diligence, ce qui pèse favorablement en cas de litige. Mais aucune pratique ne supprime totalement le risque : il complète une assurance, il ne la remplace pas.

La sanction frappe d'abord le responsable de traitement (le client). Celui-ci peut ensuite exercer un recours contre vous pour la part de préjudice liée à votre faute. Votre RC Pro et votre garantie cyber interviennent alors selon leurs conditions respectives.

Oui. La durée d'exposition ne préjuge pas de l'ampleur. Un seul accès non autorisé à des données sensibles peut suffire à constituer une violation. Déclarez le sinistre pour bénéficier de l'accompagnement et préserver vos garanties.

Souscrivez votre assurance pro en 2 minutes

Toutes nos protections pour votre activité de Consultant ServiceNow — attestation immédiate, sans engagement.

🛡️ RC Professionnelle dès 9,90€/mois* Souscrire → En savoir plus
🏢 Multirisque Pro dès 14,90€/mois* Souscrire → En savoir plus
Recommandé pour vous 🔒 Assurance Cyber dès 19,90€/mois* Souscrire → En savoir plus
💻 Matériel IT dès 7,90€/mois* Souscrire → En savoir plus

* Tarifs indicatifs « à partir de », selon votre profil, votre activité et les garanties choisies. · Voir la fiche Consultant ServiceNow →

Article rédigé et vérifié par l'équipe Insurio — Tutassûr, courtier en assurance immatriculé à l'ORIAS sous le n° 22001730. Information à caractère général ne se substituant pas aux conditions de votre contrat.

Mon devis en 2 min cyber-assurance · devis immédiat
Mon devis →