Des années plus tard, l’article 32 reste incontournable : ce que signifient réellement les « mesures techniques » dans la pratique

Introduction

RGPD s’applique depuis plusieurs années, et l’article 32 reste la disposition la plus souvent citée dans les amendes majeures. Ce ne sont pas les bannières de consentement ni les mécanismes de transfert international qui sont en cause. C’est la sécurité. Malgré près de dix ans pour mettre en œuvre des « mesures techniques et organisationnelles appropriées », de nombreuses organisations commettent encore des erreurs, au point que les autorités considèrent l’insuffisance de la sécurité comme l’explication par défaut à chaque violation.

L’une des raisons est que l’article 32 ne se présente pas comme une liste à cocher. Il décrit quatre catégories de mesures à titre d’exemple, et laisse le soin d’évaluer ce qui est « approprié » en fonction du risque, sans imposer de norme technique fixe que les organisations pourraient simplement appliquer une fois pour toutes. Cet article détaille ce que ces quatre catégories impliquent concrètement, et pourquoi considérer l’article 32 comme un sujet réglé depuis des années est précisément l’erreur que les régulateurs continuent de sanctionner.

  • Point clé 1 : L’article 32 cite quatre catégories de mesures à titre d’exemple, et non une liste figée. Pseudonymisation et chiffrement, résilience continue des systèmes, restauration rapide après incident, et tests réguliers d’efficacité.
  • Point clé 2 : « Approprié au risque » signifie que le niveau d’exigence évolue avec les données et le contexte de menace. Une mesure adaptée à une activité de traitement il y a quelques années ne l’est pas forcément aujourd’hui.
  • Point clé 3 : Les défaillances de sécurité sont au cœur des sanctions majeures liées au RGPD, et non les lacunes procédurales. Les amendes de plusieurs millions d’euros en 2026 continuent de pointer l’insuffisance des mesures techniques et organisationnelles comme cause principale.
  • Point clé 4 : Le chiffrement sans contrôle des clés par le client ne répond que partiellement à la pseudonymisation. Si le sous-traitant peut déchiffrer les données aussi facilement que le responsable de traitement, la protection offerte par le chiffrement est limitée.
  • Point clé 5 : La quatrième catégorie, à savoir le test régulier de l’efficacité, est celle que la plupart des organisations négligent complètement. Mettre en place une mesure une fois sans jamais vérifier qu’elle fonctionne encore est un manquement fréquent, souvent sanctionné.

Résumé Exécutif

L’article 32 du RGPD définit quatre catégories de mesures techniques et organisationnelles à titre d’exemple : pseudonymisation et chiffrement ; confidentialité, intégrité, disponibilité et résilience continues des systèmes de traitement ; capacité à rétablir rapidement la disponibilité et l’accès aux données après un incident ; et processus de test et d’évaluation réguliers de l’efficacité de ces mesures. Aucune de ces exigences ne se satisfait d’une mise en œuvre ponctuelle. Les tendances d’application jusqu’en 2026 montrent que les amendes majeures sont systématiquement liées à des lacunes dans ces catégories, le plus souvent à cause d’un contrôle d’accès insuffisant, de pratiques de chiffrement faibles ou de l’absence de capacité de réponse aux incidents testée, plutôt que de failles inédites ou exotiques. Pour les responsables de la protection des données et de la sécurité, la question n’est plus de savoir si l’article 32 a été traité une fois, mais s’il est toujours respecté face aux risques actuels.

Pourquoi « approprié » est une cible mouvante, et non une norme figée

L’article 32 évite volontairement de citer des technologies ou configurations précises, exigeant plutôt que les mesures soient adaptées au risque lié au traitement concerné. Cette approche rend la disposition pérenne malgré l’évolution technologique, mais implique aussi que la conformité n’est jamais acquise une fois pour toutes.

Un langage basé sur le risque : le niveau d’exigence évolue avec les données et les menaces

Une mesure jugée appropriée pour une catégorie de données personnelles, traitée d’une certaine manière, dans un contexte de menace donné, ne reste pas automatiquement adaptée si l’un de ces trois facteurs change. Traiter des données plus sensibles, faire face à des adversaires plus sophistiqués ou simplement augmenter le volume de traitement élève le niveau d’exigence, même si aucune mesure spécifique n’a été retirée ou affaiblie.

Les régulateurs évaluent « approprié » selon ce qu’aurait fait une organisation raisonnable

Les décisions des autorités examinent systématiquement si les mesures en place correspondaient à ce qu’une organisation raisonnable, traitant ce type de données et exposée à ce type de risque, aurait mis en œuvre, et non si l’organisation disposait de mesures de sécurité plausibles. Ce standard valorise les organisations capables de démontrer une évaluation du risque et une réponse actualisée, plutôt qu’une politique statique jamais revue.

Ce que requiert réellement chacune des quatre catégories

L’article 32(1) cite explicitement quatre catégories, et chacune d’elles a déjà fait défaut dans des cas fréquemment sanctionnés.

Pseudonymisation et chiffrement qui limitent réellement l’exposition

Le chiffrement ne répond que partiellement à cette exigence si l’entité qui détient les données chiffrées peut aussi les déchiffrer facilement, car la barrière protectrice tombe dès lors que cette entité est compromise ou contrainte. De même, la pseudonymisation doit réellement séparer l’identité des données sous-jacentes, et non simplement les renommer de manière réversible pour quiconque a un accès habituel.

Confidentialité, intégrité, disponibilité et résilience continues

Cette catégorie s’inscrit explicitement dans la durée : il ne s’agit pas de savoir si le système était sécurisé lors du déploiement, mais s’il reste confidentiel, intègre, disponible et résilient en continu. Les décisions de sanction évoquant cette catégorie concernent souvent des contrôles d’accès qui se sont dégradés avec le temps, des vulnérabilités non corrigées, ou des faiblesses architecturales restées en place longtemps avant qu’une violation ne les révèle.

Restauration rapide après un incident physique ou technique

Cette catégorie pose une question opérationnelle précise : si les systèmes tombent en panne ou si les données deviennent inaccessibles, à quelle vitesse l’accès peut-il être rétabli ? Une organisation sans capacité de reprise d’activité testée, ou qui n’a jamais réellement simulé une restauration à partir de ses sauvegardes, ne répond pas à cette exigence, quelle que soit sa documentation.

Test et évaluation réguliers des mesures mises en œuvre

C’est la catégorie la plus souvent négligée. Mettre en place une fois le chiffrement, les contrôles d’accès et un plan de reprise d’activité, sans jamais tester si tout fonctionne encore, ne répond pas à l’article 32(1)(d), même si les trois autres catégories ont été correctement traitées au départ. Les tests réguliers ne sont pas une simple diligence facultative : il s’agit d’une exigence indépendante et explicite.

Pourquoi cet article reste celui qui génère les plus grosses amendes

Des années après l’entrée en vigueur du RGPD, l’article 32 demeure la référence majeure dans les sanctions, précisément parce qu’il impose des obligations continues, et que les organisations continuent de les traiter comme si elles étaient ponctuelles.

Les défaillances de sécurité, et non les lacunes procédurales, expliquent les sanctions les plus lourdes

Les amendes majeures jusqu’en 2026 portent toujours sur l’insuffisance des mesures techniques et organisationnelles après une violation, et non sur des manquements documentaires ou de transparence. Lorsqu’un régulateur enquête sur une violation, il commence par vérifier si des mesures de sécurité appropriées étaient en place et fonctionnaient, car c’est ce qui permet de déterminer si la violation relève d’un risque raisonnable ou d’une faille prévisible.

Une mesure jadis suffisante ne prouve pas qu’elle l’est encore

Des organisations ayant mis en place des mesures robustes au départ considèrent parfois cela comme une preuve permanente de conformité. Or, la logique continue de l’article 32 implique que la question pertinente lors d’une enquête porte sur l’état des mesures au moment de l’incident, et non lors du déploiement initial.

Construire un programme Article 32 qui tient la distance

La bonne approche consiste à considérer les quatre catégories comme des engagements opérationnels permanents, et non comme un projet achevé : vérifier que le chiffrement et la pseudonymisation limitent réellement l’exposition et ne sont pas facilement réversibles par un administrateur, s’assurer que les contrôles d’accès et l’intégrité des systèmes sont surveillés en continu et non vérifiés une seule fois, tester la capacité de reprise d’activité selon un calendrier réel plutôt que de supposer qu’elle fonctionne, et documenter les tests eux-mêmes comme preuve, puisque la quatrième catégorie existe indépendamment des trois autres.

Comment un Data Control Plane permet de rester conforme en continu à l’article 32

Respecter l’article 32 comme une obligation continue, et non comme une mise en œuvre ponctuelle, suppose une plateforme où le chiffrement limite réellement les accès aux données, où les accès et l’activité des systèmes sont surveillés en continu sur tous les canaux, et où la capacité de reprise et de test est intégrée, et non assemblée à part.

Le Data Control Plane de Kiteworks prend en charge les clés de chiffrement détenues par le client via un module matériel de sécurité, de sorte que le chiffrement limite réellement l’exposition, sans dépendre de la capacité de déchiffrement du sous-traitant. Les journaux d’audit sont anonymisés par défaut, ajoutant une véritable couche de pseudonymisation aux traces d’activité. L’architecture à locataire unique, une appliance virtuelle durcie, ainsi que des couches intégrées de pare-feu et de détection d’intrusion garantissent la confidentialité, l’intégrité et la résilience en continu. Les configurations de haute disponibilité et de reprise d’activité intégrées, associées à la migration de nœuds pour les transitions opérationnelles, permettent une restauration rapide après incident. Kiteworks réalise des tests d’intrusion réguliers et des audits annuels de ses propres contrôles, et chaque action sur chaque canal, y compris la messagerie, le partage de fichiers, les API et les agents IA, est enregistrée dans un journal d’audit inviolable et non limité alimentant directement les outils SIEM, fournissant ainsi aux organisations la base de preuves continue exigée par l’article 32(1)(d).

Les organisations souhaitant vérifier si leurs mesures techniques et organisationnelles actuelles résisteraient à une nouvelle évaluation Article 32 peuvent réserver une démo personnalisée pour découvrir comment des contrôles de sécurité continus et prouvés s’appliquent à leur environnement.

Foire aux questions

L’article 32 cite la pseudonymisation et le chiffrement ; la confidentialité, l’intégrité, la disponibilité et la résilience continues des systèmes de traitement ; la capacité à rétablir rapidement la disponibilité et l’accès aux données après un incident ; et un processus de test et d’évaluation réguliers de l’efficacité de ces mesures.

Parce que la norme s’évalue en fonction de la sensibilité actuelle des données, du contexte de menace et du volume de traitement : une mesure adaptée il y a quelques années peut ne plus suffire si l’un de ces facteurs évolue.

La quatrième catégorie — le test et l’évaluation réguliers de l’efficacité des mesures mises en œuvre — est celle que la plupart des organisations négligent, même lorsque les autres catégories ont été traitées au départ.

Parce qu’il impose des obligations continues et non des actions ponctuelles, et que les décisions des autorités relient systématiquement les sanctions les plus lourdes à des lacunes dans les mesures de sécurité, comme un chiffrement faible, des contrôles d’accès dégradés ou une réponse aux incidents jamais testée.

Lancez-vous.

Il est facile de commencer à garantir la conformité réglementaire et à gérer efficacement les risques avec Kiteworks. Rejoignez les milliers d’organisations qui ont confiance dans la manière dont elles échangent des données privées entre personnes, machines et systèmes. Commencez dès aujourd’hui.

Partagez
Tweetez
Partagez
Explore Kiteworks