L’essentiel en 30 secondes
- 7 modèles à remplir et des points de contrôle avant l’audit, dans un PDF de 10 pages.
- Pour les RSSI, responsables DLP et équipes conformité qui préparent un audit ISO 27001 (8.12), un contrôle NIS2 ou DORA, ou une revue de direction.
- Les modèles se remplissent à la main ou dans votre tableur : pas besoin d’Enforcis pour les utiliser.
- Trois pages sont ci-dessous, en accès libre. Le PDF complet est envoyé par e-mail.
Ce que contient le kit
| Modèle | À quoi il sert |
|---|---|
| 01 · Matrice des canaux de sortie | Lister les chemins par lesquels une donnée peut quitter votre organisation, et le contrôle censé agir sur chacun. |
| 02 · Fiche scénario de test | Écrire chaque scénario et son résultat attendu avant de le jouer. |
| 03 · Registre de campagne | Consigner chaque scénario rejoué, daté, au même format à chaque campagne. |
| 04 · Matrice de validation Microsoft Purview™ | Décliner les tests sur les 5 emplacements Purview, après 4 vérifications préalables. |
| 05 · Registre des écarts et plan d’actions | Classer les écarts selon la sensibilité de la donnée et la facilité du geste, corriger, retester. |
| 06 · Modèle de page COMEX | Une page pour la direction : taux de blocage, canaux ouverts, délai de correction, décisions demandées. |
| 07 · Correspondance avec vos référentiels | Relier chaque pièce à l’ISO 27001, NIS2, DORA et au RGPD. |
| + · Points de contrôle avant l’audit | Huit cases à cocher avant l’audit ou le comité. |
Aperçu, page 2 : « Comment savez-vous qu’elle fonctionne ? »
C’est la question que pose l’auditeur quand il s’arrête sur la mesure 8.12 de votre déclaration d’applicabilité. C’est aussi, en d’autres mots, celle du point f) de l’article 21 de NIS2, de DORA pour les entités financières et de votre directeur financier en comité. Une capture de console montre qu’une règle existe. Elle ne montre pas qu’un fichier a été arrêté.
Ce kit rassemble les modèles que nous recommandons pour passer de la configuration à la preuve : une trace de test datée, par canal, obtenue avec des données synthétiques, puis suivie d’une action corrective et, lorsque nécessaire, d’un retest.
Ce qui déclare, ce qui démontre
| Type de preuve | Exemples | Ce qu’elle démontre |
|---|---|---|
| Politique | Politique de prévention des fuites, règles de classification | L’intention et le périmètre |
| Configuration | Export des règles DLP, des filtres de messagerie, des contrôles de sortie | Que des mesures existent |
| Journaux | Alertes, blocages, incidents traités | Que l’outil réagit à certains événements réels, ceux qu’il a vus |
| Traces de tests | Scénarios d’exfiltration contrôlés, rejoués et datés, par canal, avec des données synthétiques | Comment les contrôles ont réagi aux scénarios effectivement testés, dans le périmètre et au moment du test |
| Plan d’actions | Écarts constatés, priorité, responsable, date de correction, retest | L’amélioration continue (ISO 27001, clause 10) |
Une grille de lecture simplifiée : 3 états par scénario testé
| État | Ce que cela veut dire, ce qu’il faut faire |
|---|---|
| Bloqué | La transmission de la donnée synthétique a été bloquée. Vérifiez séparément que l’événement a été tracé et que l’alerte est arrivée au SOC avec le contexte attendu. |
| Détecté sans blocage | La transmission a franchi le contrôle, mais une alerte a été observée. Décidez si ce canal justifie un blocage et consignez le délai de prise en compte. |
| Non détecté | Le franchissement a été observé sans alerte identifiée. Corrigez en priorité selon la sensibilité de la donnée et du canal. |
Les exemples de ce kit sont des scénarios types, pas des cas clients.
Aperçu, modèle 01 : matrice des canaux de sortie
Listez les chemins par lesquels une donnée peut quitter votre organisation, et pour chacun le contrôle censé agir. Cette liste constitue la base de votre matrice de couverture. La couverture n’est établie qu’au fur et à mesure des scénarios effectivement testés. Sans critère de réussite écrit, l’évaluation n’a pas d’objet.
| Canal de sortie | Gestes à tester (exemples) |
|---|---|
| Poste : supports amovibles | Copie d’un fichier synthétique vers une clé USB, puis un disque externe chiffré |
| Poste : impression, presse-papiers | Impression d’un document « Confidentiel » ; copier-coller vers une application non autorisée |
| Poste nomade | Mêmes gestes hors du réseau d’entreprise, en télétravail et sans VPN |
| Messagerie sortante | Envoi vers une adresse personnelle ; pièce jointe ZIP, puis ZIP protégé ; copie cachée ; image ou PDF scanné |
| Web chiffré (HTTPS) | Dépôt sur un service de transfert ; destination non catégorisée par le proxy ; couverture de l’inspection TLS |
| DNS | Sortie par requêtes vers un domaine externe |
| Stockage cloud personnel | Synchronisation vers un Dropbox ou un OneDrive personnel ; partage par lien public |
| Outils collaboratifs | Fichier dans un canal Teams ou Slack ouvert à des invités externes |
| Applications SaaS métier | Téléchargement massif depuis une application métier |
| Assistants d’IA générative | Collage de contenu sensible dans Copilot, Gemini ou un formulaire web |
| Hors périmètre | Même fichier depuis un poste non intégré ou un navigateur non géré |
Dans le PDF, chaque ligne a aussi des colonnes pour le contrôle censé agir, le critère de réussite, la date du dernier test et le résultat (bloqué, détecté sans blocage, non détecté).
Aperçu, modèle 07 : correspondance avec vos référentiels
Les mêmes traces servent plusieurs dossiers. Aucun outil ne vous rend conforme : ces pièces apportent des éléments de preuve d’efficacité, sur les scénarios effectivement testés, pour un risque donné : la fuite de données.
| Référentiel | Ce qu’on vous demandera | Modèles du kit |
|---|---|---|
| ISO 27001 · A 8.12 (prévention des fuites) | Des mesures sur les systèmes, réseaux et appareils, et un élément tangible qui montre leur efficacité | 01, 02, 03 |
| ISO 27001 · A 5.12 (classification) | Des informations classifiées, des étiquettes exploitées par les outils | 01, 04 |
| ISO 27001 · 9.1, 9.3, 10 | Comment vous évaluez l’efficacité ; des résultats de mesure en revue de direction ; des écarts traités | 03, 06, 05 |
| NIS2 · art. 21.2 f) | Des politiques et procédures pour évaluer l’efficacité des mesures : résultats de tests datés, historique sur plusieurs mois | 02, 03, 05 |
| NIS2 · art. 21.2 a) et art. 20 | Des canaux reliés à l’analyse des risques ; une direction qui approuve les mesures et supervise leur mise en œuvre | 01, 06 |
| DORA · art. 5, 9, 10, 13 | Organe de direction responsable ; protection et prévention ; détection des activités anormales ; amélioration à partir des enseignements | 06, 03, 05 |
| DORA · art. 24 et 25 | Un programme de tests fondé sur les risques ; des tests fondés sur des scénarios, en complément de l’audit et du TLPT | 02, 03 |
| RGPD · art. 32 | Une procédure pour tester, analyser et évaluer régulièrement l’efficacité des mesures de sécurité | 03, 05 |
NIS2 : au 4 octobre 2026, la transposition française n’est pas achevée ; le contenu de l’article 21 est fixé par la directive (UE) 2022/2555. Vérifiez l’état du texte sur Légifrance et cyber.gouv.fr avant tout arbitrage. Ce kit n’est pas un avis juridique.
Recevoir le kit complet (10 pages)
Le PDF ajoute la fiche scénario, le registre de campagne, la matrice Microsoft Purview, le registre des écarts, le modèle de page COMEX et les points de contrôle avant l’audit.
Recevoir le kit de preuve DLP par e-mail
Étape suivante
Plutôt voir une campagne que remplir les modèles à la main ?
Une démo de 30 minutes : une campagne complète sur les 8 canaux que nous testons, sur notre environnement de démonstration. Le POC montre in situ, sur un scénario simple en environnement synthétique, comment la solution se comporte chez vous. Ce qui sort réellement de vos canaux, c’est le pilote qui vous le montre.
