Piste d’audit
Par Sebastian · mise à jour le 21 août 2026
Piste d’audit : Suite de traces permettant de reconstituer qui a fait quoi et à quel moment sur les données ou sur la configuration.
Entrée de la famille « Sécurité » du glossaire. Elle s’adresse à un porteur de projet qui doit rédiger, comparer ou recetter, pas à un spécialiste du sujet.
Pourquoi Piste d’audit compte sur un projet mobile
Piste d’audit protège les données confiées par les utilisateurs. Sur mobile, la question se pose deux fois : sur le téléphone, qui peut être perdu ou compromis, et sur le serveur.
Ce que le mot recouvre exactement dépend du projet. Ce qui suit vaut pour la plupart des applications mobiles françaises, et sert de point de départ à la discussion.
Ce que ça devient dans un cahier des charges
Dans un cahier des charges, Piste d’audit s’écrit en exigence vérifiable, avec le référentiel appliqué et le moment où le contrôle aura lieu.
À écrire noir sur blanc, dans le chapitre qui correspond :
- Le référentiel de sécurité appliqué, nommé dans le contrat.
- Le classement des données manipulées, de la plus banale à la plus sensible.
- La revue de sécurité prévue avant la mise en ligne, et qui la mène.
- La procédure de correction d’une faille signalée, avec son délai d’engagement.
Le niveau de détail à viser est celui qui permet à deux prestataires différents de chiffrer la même chose. En dessous, les écarts de prix ne veulent rien dire.
Le modèle de cahier des charges du guide reprend ces rubriques dans l’ordre attendu par une agence, et la grille de lecture des devis montre à quoi ressemble un chiffrage comparable.
Les contrôles à prévoir
Piste d’audit se recette avant la mise en ligne, puis se revérifie après les corrections. Un correctif non retesté n’est pas un correctif.
- Demander le rapport d’audit complet, pas la seule page de synthèse.
- Observer le comportement de l’application avec un jeton expiré.
- Vérifier que les contrôles d’accès sont bien refaits côté serveur.
Ce qui n’est pas vérifié à la recette ne sera pas vérifié du tout : le jour de la mise en ligne, plus personne n’a le temps.
Ce qui tourne mal le plus souvent
Ces erreurs ne viennent presque jamais d’un manque de compétence, mais d’un point qui n’a été écrit nulle part.
- Faire confiance aux contrôles réalisés dans l’application sans les refaire côté serveur.
- Journaliser des données sensibles pour faciliter le débogage, puis oublier de retirer les traces.
- Protéger l’application et négliger les interfaces qu’elle appelle.
- Considérer qu’une application sans données bancaires n’intéresse aucun attaquant.
- Confier la décision au prestataire, puis la contester au moment de la recette.
Termes liés
Les entrées du glossaire déjà publiées sur des sujets voisins :
- Déprovisionnement
- Conformité continue
- EBIOS Risk Manager
- Gestionnaire de mots de passe
- Tableau de bord sécurité
Questions fréquentes
Qu’est-ce que « Piste d’audit » ?
Suite de traces permettant de reconstituer qui a fait quoi et à quel moment sur les données ou sur la configuration. La définition tient en une phrase, son application dépend du projet. C’est pour cette raison qu’elle doit figurer dans le cahier des charges plutôt que dans un échange de courriels.
Qui doit s’en charger ?
Le prestataire construit, un tiers vérifie. Faire auditer par celui qui a développé revient à faire corriger une copie par son auteur : utile, insuffisant pour un service exposé au public.
Comment savoir si le budget annoncé est cohérent ?
En comparant le périmètre écrit aux fourchettes constatées en France, détaillées poste par poste sur le guide des prix. Un chiffre isolé ne veut rien dire sans le périmètre qui va avec.
Toutes les définitions publiées sont rassemblées dans l’index du glossaire, classées de A à Z et par famille.
Un doute sur ce point de votre projet ?
30 minutes avec un technicien : on relit votre périmètre, on vous dit ce qui manque dans le cahier des charges et à quel palier de prix votre projet se situe. Sans engagement.