Samedi 14 h : l'hébergeur détecte un accès anormal sur l'hyperviseur. Le ticket interne N3 s'ouvre. Votre DPO apprend la nouvelle lundi matin via un email générique « incident résolu ». Il reste 36 heures pour analyser, décider et notifier la CNIL — avec des logs incomplets et aucune chronologie partagée.
Le RGPD impose au responsable de traitement de notifier l'autorité de contrôle dans les 72 heures lorsqu'une violation présente un risque — sauf si elle est improbable. Ce délai ne commence pas quand vous vous sentez prêt. Il commence quand vous avez connaissance de la violation. Si votre hébergeur tarde à vous alerter, vous perdez du temps avant même d'ouvrir le dossier.
Qui doit savoir quoi — et quand
Trois acteurs entrent en jeu :
Vous (responsable de traitement). Évaluation du risque, notification autorité, information des personnes si risque élevé, registre des violations.
L'hébergeur (sous-traitant). Notification sans retard indu vers vous, assistance, mesures de confinement, conservation des preuves.
Éditeur / intégrateur éventuel. Accès applicatif, logs métier — souvent oublié dans la chaîne d'alerte.
| Étape | Délai cible | Responsable | Preuve |
|---|---|---|---|
| Détection technique | H0 | Hébergeur + monitoring client | Alerte SIEM / ticket |
| Notification client | ≤ 4–24 h (contractuel) | Hébergeur | Email + contact nominatif |
| Évaluation risque | ≤ 48 h | Vous | Note DPO |
| Notification CNIL | ≤ 72 h si requis | Vous | Formulaire / registre |
Les 72 heures du RGPD ne compensent pas un hébergeur qui vous informe après le week-end « pour ne pas alarmer ».
Ce que le DPA doit contenir — avant l'incident
Négociez explicitement :
- Contact incident 24/7 (pas uniquement le support commercial).
- Délai maximum de notification vers vous (ex. 4 h ouvrées, 12 h hors heures).
- Contenu minimum : nature, date découverte, systèmes, types de données, mesures immédiates.
- Coopération : logs, images disque, liste des accès admin, gel des comptes.
- Interdiction de destruction de preuves avant accord écrit.
Demandez le modèle de notification incident du prestataire. S'il n'en a pas, c'est un signal.
Côté client : runbook interne avec arbre de décision DPO / RSSI / direction, modèle de notification CNIL, liste des traitements hébergés par prestataire.
Scénarios à table-top une fois par an
Ransomware sur backup. Données exfiltrées ? Chiffrement seul ? L'hébergeur a-t-il accès aux logs hyperviseur ?
Compte admin compromis. Qui notifie qui ? Révocation clés API — côté client ou assistée ?
Fuite par mauvaise configuration bucket. Responsabilité partagée : hébergeur vs vous — le DPA doit clarifier les zones.
Incident chez un sous-traitant ultérieur. Délai en cascade : exigez notification sous-traitant → hébergeur → vous.
Une simulation de deux heures révèle les trous de numéro de téléphone, les fuseaux horaires du support « 24/7 » et les registres de traitement obsolètes.
Le sommet : découvrir tard, c'est déjà violer le processus
Voici ce que les pages « sécurité enterprise » ne garantissent pas.
Le sommet : traitez l'alerte hébergeur comme une assurance obligatoire — pas comme un bonus support.
Décider et avancer sans angle mort
Relisez votre DPA cette semaine : délai notification, contact incident, coopération. Complétez ou changez d'hébergeur si les trous sont structurels — consultez l'annuaire et le comparateur.
Rédigez un runbook d'une page : qui appelle qui, quels logs demander en première heure. Liez avec Piste d'audit admin et Suppression de données pour la phase post-incident.
Planifiez un exercice table-top avant la fin du trimestre. Chronométrez.
Questions fréquentes
L'hébergeur doit-il nous notifier en cas de violation ?
Oui si le DPA le prévoit : délai, périmètre, contact 24/7 et format d'information minimum.
Qui notifie la CNIL — nous ou l'hébergeur ?
En principe vous, responsable de traitement. Clarifiez les rôles avant l'incident.
72 heures, à partir de quand ?
À partir de votre connaissance de la violation — d'où l'importance du délai contractuel prestataire.
Que faire si l'hébergeur découvre l'incident avant nous ?
Exiger notification immédiate, préservation des logs et compte-rendu écrit — par clause contractuelle.
Les 72 heures du RGPD ne s'achètent pas le jour de l'incident — elles se contractualisent le jour de la signature.
