Assurez une conservation et une élimination des données conformes et sécurisées avec cette politique PME, alignée sur l’ISO 27001, le RGPD et d’autres référentiels, pour une gouvernance de l’information prête pour l’audit.
Cette Politique de conservation et d’élimination des données pour les PME définit les règles de conservation et d’élimination sécurisée de toutes les données métier et données à caractère personnel, attribue des responsabilités claires et aligne les processus sur l’ISO/IEC 27001, le RGPD et les normes associées. Elle garantit la conformité, aide à gérer le risque juridique et soutient une gouvernance de l’information efficace dans les organisations sans équipes de sécurité dédiées.
Garantit que la conservation et l’élimination des données s’alignent sur l’ISO 27001, le RGPD, NIS2 et d’autres normes majeures.
Conçue pour les PME, elle attribue les responsabilités sans exiger d’équipes spécialisées de sécurité informatique.
Guide le personnel dans la conservation, la suppression et l’élimination sécurisées de tous les formats de données et supports.
Soutient les revues annuelles, une documentation complète et des contrôles de conservation adaptés aux audits.
Cliquez sur le diagramme pour l’afficher en taille complète
Périmètre et catégories de données couvertes
Gouvernance du Registre de conservation
Rôles du Directeur général, du Propriétaire des données et du responsable informatique
Méthodologie d’élimination sécurisée
Conservation et élimination des sauvegardes
Mécanismes de risque, d’exception et d’audit
Ce produit est aligné sur les frameworks de conformité suivants, avec des mappages détaillés de clauses et de contrôles.
| Framework | Clauses / Contrôles couverts |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 | |
| EU GDPR |
Article 5(1)(e)Article 17
|
Définit la propriété des politiques et l’autorité pour les exceptions.
Détermine comment les règles de conservation s’alignent sur la classification des données.
Régit les supports de stockage contenant des données soumises à conservation/élimination.
Assure la protection et la minimisation des données et soutient le traitement licite de l’information au titre du RGPD.
Activée lorsque des défaillances de conservation ou d’élimination entraînent une exposition potentielle des données.
Les politiques de sécurité génériques sont souvent conçues pour de grandes entreprises, ce qui laisse les petites structures en difficulté pour appliquer des règles complexes et des rôles mal définis. Cette politique est différente. Nos politiques PME sont conçues dès le départ pour une mise en œuvre pratique dans des organisations sans équipes de sécurité dédiées. Nous attribuons les responsabilités aux rôles que vous avez réellement, comme le Directeur général et votre prestataire informatique, et non à une armée de spécialistes que vous n’avez pas. Chaque exigence est décomposée en une clause numérotée de manière unique (par ex. 5.2.1, 5.2.2). Cela transforme la politique en une liste de contrôle claire, étape par étape, facilitant la mise en œuvre, l’audit et l’adaptation sans réécrire des sections entières.
Utilise un registre structuré pour documenter les périodes de conservation, la base juridique et les méthodes d’élimination pour chaque catégorie de données.
Processus intégré de conservation pour litige et suspension de l’effacement afin de protéger les enregistrements contre la suppression pendant un contentieux, des audits ou une enquête.
Soutient la conservation et l’élimination via une automatisation configurable, complétée par des contrôles manuels pour les systèmes limités.
Cette politique a été rédigée par un responsable de la sécurité disposant de plus de 25 ans d’expérience dans le déploiement et l’audit de cadres ISMS pour des entreprises mondiales. Elle est conçue non seulement comme un document, mais comme un cadre défendable résistant à l’examen des auditeurs.