Aller au contenu
Demander un avis 06 32 64 24 80
Glossaire · Sécurité

Conformité continue

Par Lucas Kacem De Vincenzi · mise à jour le 21 août 2026

Conformité continue : Suivi permanent des exigences, appuyé sur des contrôles automatisés, plutôt que vérification ponctuelle à la veille d’un audit.

Ce terme appartient à la famille « Sécurité ». La page reprend l’essentiel : à quoi ça sert, comment l’écrire, ce qui se passe quand on l’oublie.

Pourquoi Conformité continue compte sur un projet mobile

Conformité continue relève de la sécurité applicative, un poste que les devis traitent souvent en une ligne et qui se rattrape mal une fois l’application en ligne.

Le sujet se présente rarement seul. Il arrive au milieu d’une décision plus large, et c’est à ce moment qu’il faut savoir de quoi on parle.

Comment l’écrire dans un cahier des charges

Le cahier des charges doit prévoir qui teste « Conformité continue » et à quel moment. Une revue de sécurité programmée après la mise en ligne arrive trop tard pour changer quoi que ce soit.

À écrire noir sur blanc, dans le chapitre qui correspond :

  • Le référentiel de sécurité appliqué, nommé dans le contrat.
  • Le classement des données manipulées, de la plus banale à la plus sensible.
  • La revue de sécurité prévue avant la mise en ligne, et qui la mène.
  • La procédure de correction d’une faille signalée, avec son délai d’engagement.

Cette formulation se rédige avant la consultation, pas après réception des propositions : c’est elle qui rend deux devis comparables entre eux.

Le modèle de cahier des charges du guide reprend ces rubriques dans l’ordre attendu par une agence, et la grille de lecture des devis montre à quoi ressemble un chiffrage comparable.

Ce que ça change au moment de la recette

Conformité continue se vérifie par un tiers, avec un rapport écrit et une liste de corrections datées.

  • Demander le rapport d’audit complet, pas la seule page de synthèse.
  • Vérifier que les correctifs annoncés ont été retestés, et par qui.
  • Vérifier que les contrôles d’accès sont bien refaits côté serveur.

Ces vérifications s’inscrivent au cahier de recette, avec un nom en face de chacune. Une case sans responsable reste vide.

Erreurs fréquentes

Ces erreurs ne viennent presque jamais d’un manque de compétence, mais d’un point qui n’a été écrit nulle part.

  • Traiter la sécurité en fin de projet, quand tout est déjà recetté.
  • Stocker un secret dans le code de l’application, où il est lisible par qui veut le lire.
  • Commander un audit sans budgéter les corrections qu’il va produire.
  • Laisser les accès de production ouverts à d’anciens intervenants.
  • Employer le mot sans le définir, et laisser chaque partie prenante y mettre son propre sens.

Termes liés

Les entrées du glossaire déjà publiées sur des sujets voisins :

Questions fréquentes

Conformité continue : de quoi parle-t-on exactement ?

Suivi permanent des exigences, appuyé sur des contrôles automatisés, plutôt que vérification ponctuelle à la veille d’un audit. La définition tient en une phrase, son application dépend du projet. C’est pour cette raison qu’elle doit figurer dans le cahier des charges plutôt que dans un échange de courriels.

À quel moment traiter le sujet ?

Dès la conception, puis en contrôle avant la mise en ligne. Une faille corrigée sur plan coûte une discussion ; la même faille corrigée après le lancement coûte un correctif, une republication et parfois une notification.

Est-ce que ça se retrouve dans le devis ?

Un devis lisible sépare conception, design, développement, tests, publication et suivi. La grille de lecture des devis détaille poste par poste ce qui doit y apparaître.

Toutes les définitions publiées sont rassemblées dans l’index du glossaire, classées de A à Z et par famille.

Avis technique gratuit

Un doute sur ce point de votre projet ?

30 minutes avec un technicien : on relit votre périmètre, on vous dit ce qui manque dans le cahier des charges et à quel palier de prix votre projet se situe. Sans engagement.

Ou par téléphone 06 32 64 24 80

Sans engagement. Pas de démarchage, pas de liste de diffusion.