Outils et technologies

Journalisation des connexions : les obligations françaises

La journalisation des connexions aide les organisations à repérer des accès anormaux et à reconstituer un incident de sécurité. Son encadrement exige toutefois de limiter les données enregistrées, les accès aux journaux et leur conservation. En France, les…

La journalisation des connexions aide les organisations à repérer des accès anormaux et à reconstituer un incident de sécurité. Son encadrement exige toutefois de limiter les données enregistrées, les accès aux journaux et leur conservation.

En France, les recommandations de la CNIL s’articulent avec le RGPD et des obligations légales propres à certains acteurs. Distinguer ces régimes permet de définir une durée adaptée, sans transformer les traces techniques en outil de surveillance des salariés.

A retenir :

  • Finalité de sécurité définie pour chaque système journalisé
  • Traçabilité minimale : auteur, horodatage fiable et action réalisée
  • Durée de conservation documentée selon les risques et les obligations applicables
  • Accès restreint aux journaux et protection contre leur altération

Journalisation des connexions : le cadre français et le RGPD

Parce que ces traces peuvent révéler des comportements individuels, leur utilité doit s’accompagner de garanties précises. La délibération n° 2021-122 de la CNIL, adoptée le 14 octobre 2021, fournit des repères pratiques pour les organismes traitant des données personnelles.

Une mesure de sécurité, pas une surveillance générale

Dans ce cadre, l’article 32 du RGPD impose des mesures de sécurité adaptées aux risques, sans prescrire un journal identique pour chaque organisation. Selon la CNIL, les traces servent notamment à détecter des accès illégitimes, à comprendre un incident et à établir sa chronologie.

A lire également :  Connectique fibre : les types de connecteurs

Une entreprise qui constate la consultation inhabituelle d’un dossier peut ainsi vérifier quel compte a accédé au système et à quel moment. Sans journaux exploitables, elle risque de ne pouvoir déterminer l’étendue d’une violation ni les données concernées.

Les informations utiles à consigner

Pour répondre à cette finalité, la CNIL recommande un socle permettant de savoir qui a effectué quelle action et quand. L’identification des utilisateurs repose généralement sur un identifiant, associé à une date et une heure fiables, ainsi qu’à la nature de l’opération.

Selon le niveau de risque, l’organisme peut ajouter une adresse IP, le résultat de l’action ou un contexte applicatif. Ces éléments ne sont pas à collecter automatiquement : leur nécessité doit être justifiée, car les logs contiennent eux-mêmes des données personnelles.

Champs essentiels d’un journal de sécurité :

  • Identifiant de l’utilisateur ou du compte technique
  • Date et heure synchronisées avec une source fiable
  • Nature de l’action : accès, création, modification ou suppression
  • Contexte complémentaire justifié par le risque évalué

Le contenu des traces étant défini, reste à choisir une conservation qui ne soit ni trop courte pour enquêter, ni excessive au regard de la finalité.

Durée de conservation des données de connexion

Une fois les événements ciblés, leur durée de conservation doit correspondre au besoin réel et aux règles applicables. Le repère de la CNIL ne constitue pas une durée légale universelle pour tous les journaux et tous les acteurs.

Six mois à un an : un repère à justifier

Pour la journalisation courante des accès, la recommandation de la CNIL situe généralement la conservation entre six mois et un an. Une durée plus longue peut se justifier par une analyse de risque documentée, une obligation spécifique ou certaines mesures de contrôle interne.

A lire également :  Redondance d'accès internet : la mise en place

Selon la CNIL, le responsable doit aussi considérer la durée de conservation des données traitées : les journaux ne devraient pas prolonger inutilement la présence d’informations devenues obsolètes. Garder toutes les traces « au cas où » augmente les risques d’accès indu et de détournement.

Repères de conservation selon le contexte :

Situation Repère de durée Vérification utile
Accès applicatifs courants Six mois à un an Finalité de sécurité et purge planifiée
Obligation légale sectorielle Durée prévue par le texte applicable Champ et données précisément concernés
Risque renforcé ou contrôle interne Durée prolongée si justifiée Analyse documentée et accès encadré
Traces sans utilité de sécurité Pas de conservation injustifiée Suppression ou réduction des données

Fournisseurs d’accès à Internet et hébergeurs

À côté des journaux internes des organisations, les fournisseurs d’accès à Internet et les hébergeurs peuvent être soumis à des obligations légales spécifiques. Le cadre français relatif à certaines données de connexion, notamment celui de la loi pour la confiance dans l’économie numérique et de ses textes d’application, ne se confond pas avec la recommandation générale de la CNIL.

Il faut donc identifier le statut de l’acteur, la catégorie de données concernée et le texte applicable avant de fixer une durée. Le décret n° 2021-1362 du 20 octobre 2021 précise certaines obligations de conservation ; il ne signifie pas que toute entreprise doit conserver tous ses logs pendant la même période.

Cette distinction entre conservation interne et obligations propres à certains opérateurs conduit à un autre enjeu : empêcher que les journaux deviennent un outil de suivi individuel.

A lire également :  Panneau de brassage : le rôle et le montage

Journalisation des salariés : garanties et contrôles

Une durée proportionnée ne suffit pas si trop de personnes peuvent consulter les traces ou les utiliser pour une autre finalité. La sécurité dépend aussi de l’information des salariés et de la protection technique des journaux eux-mêmes.

Écarter le détournement vers la surveillance

Parce que les logs peuvent décrire les heures de connexion et les actions réalisées, leur usage doit rester lié à la sécurité annoncée. La CNIL rappelle que la journalisation ne doit pas servir, à elle seule, à surveiller individuellement la productivité d’un salarié.

L’organisme informe les salariés de l’existence du dispositif et de sa finalité, par exemple dans sa charte informatique. Il inscrit le traitement dans son registre, limite les consultations aux personnes habilitées et examine, lorsque cela s’applique, les obligations d’information ou de consultation liées au droit du travail.

Garanties organisationnelles à formaliser :

  • Information claire des salariés sur la finalité de sécurité
  • Habilitations limitées aux équipes autorisées
  • Procédure de consultation et d’investigation documentée
  • Durée et règles de purge inscrites dans la politique interne

Protéger l’intégrité et préparer un contrôle

Pour que les traces puissent soutenir une investigation, l’organisation protège leur intégrité, restreint les droits de lecture et d’écriture et utilise un horodatage fiable. Une centralisation dans un outil de supervision peut faciliter l’analyse, à condition d’en sécuriser aussi les accès.

Selon l’ANSSI, les mesures d’hygiène informatique renforcent la capacité à détecter et traiter les événements de sécurité. En pratique, un contrôle peut porter sur l’existence d’une journalisation proportionnée, les événements collectés, la durée retenue et les garanties contre un usage étranger à la sécurité.

Ces vérifications se préparent en conservant une politique à jour, des règles de purge et la justification des exceptions. Les journaux deviennent alors une preuve utile sans devenir une base de surveillance parallèle.

Une politique cohérente associe donc événements pertinents, conservation justifiée et accès contrôlés, en tenant compte des obligations propres à chaque organisme.

Source : CNIL, « La CNIL publie une recommandation relative aux mesures de journalisation », 14 octobre 2021 ; Décret n° 2021-1362 du 20 octobre 2021 relatif à la conservation des données ; RGPD, article 32.

À retenir

Comprendre le networking comme une vraie compétence professionnelle, pas seulement un art de la conversation

Qu'il s'agisse de réseautage en événement, de réseaux sociaux professionnels, de mentorat ou d'outils numériques, chaque facette du networking s'inscrit dans une démarche structurée et durable. Comprendre ces réalités permet de mieux tirer parti de son réseau, aujourd'hui comme demain.

Pour aller plus loin

  • Resituer chaque technique de réseautage dans une démarche authentique
  • Distinguer les bonnes pratiques des clichés véhiculés sur le networking
  • Suivre l'essor des outils numériques au même titre que les événements physiques
  • Comprendre l'impact réel du mentorat sur une carrière professionnelle