Classification des données : niveaux, référentiels et mise en oeuvre
Published 7 mars 2026
By Emre Salmanoglu

Classification des données : niveaux, référentiels et mise en oeuvre

Guide pratique de la classification des données — definition, niveaux de classification, construction d'un schema de classification, exigences réglementaires selon ISO 27001, SOC 2, NIS2, RGPD et DORA, et comment les entreprises B2B peuvent utiliser la classification des données pour ameliorer la sécurité et demontrer leur conformité.

Classification des donnees
Protection des donnees
Securite de l'information
ISO 27001
RGPD
Conformite

Classification des données : niveaux, référentiels et mise en oeuvre

La classification des données est le processus de categorisation des données en fonction de leur sensibilite, de leur valeur et des exigences réglementaires afin de determiner le niveau de protection approprie. C'est une pratique fondamentale de sécurité de l'information qui permet aux organisations d'appliquer les bons contrôles de sécurité aux bonnes données.

Pour les entreprises B2B, la classification des données est a la fois une exigence de conformité et un signal de confiance. ISO 27001, SOC 2, RGPD, NIS2 et DORA exigent tous des organisations qu'elles identifient, classifient et protegent de manière appropriee leurs actifs informationnels. Les acheteurs entreprises attendent des fournisseurs qu'ils demontrent un schema de classification clair et des pratiques de traitement des données coherentes.

Ce guide couvre la definition de la classification des données, les niveaux standard de classification, la mise en oeuvre d'un schema de classification, les exigences réglementaires et comment la classification soutient les objectifs plus larges de sécurité et de conformité.


Niveaux de classification

Schema standard a quatre niveaux

NiveauDescriptionExemplesExigences de traitement
PublicInformations destinees a la consommation publiqueSupports marketing, articles de blog, communiques de presseContrôles d'integrite uniquement ; aucune exigence de confidentialité
InterneInformations a usage interne, non destinees a la divulgation publiquePolitiques internes, organigrammes, comptes-rendus de reunionsAccès authentifie, chiffrement de base en transit
ConfidentielInformations sensibles dont l'exposition pourrait causer un prejudice significatifDonnées clients, registres financiers, code source, contratsAccès sur le besoin d'en connaitre, chiffrement au repos et en transit, journalisation d'audit
RestreintLes informations les plus sensibles necessitant la plus haute protectionCles de chiffrement, identifiants, données personnelles reglementees, secrets commerciauxMFA, pistes d'audit completes, stockage chiffre, procedures de traitement strictes

Critères de décision de classification

CritereQuestion a poser
Impact sur la confidentialitéQuel prejudice resulterait de la divulgation de ces données a des parties non autorisees ?
Impact sur l'integriteQuel prejudice resulterait de la modification de ces données sans autorisation ?
Impact sur la disponibiliteQuel prejudice resulterait de l'indisponibilite de ces données ?
Exigences réglementairesCes données sont-elles soumises a des protections réglementaires specifiques (RGPD, DORA, NIS2) ?
Obligations contractuellesLes contrats clients imposent-ils des exigences de traitement specifiques ?
Valeur commercialeA quel point ces données sont-elles critiques pour les operations et l'avantage concurrentiel ?

Types de données et classification

Categories courantes de données

Type de donnéesClassification typiqueContexte réglementaire
Données personnelles (standard)ConfidentielRGPD Article 6
Données personnelles de catégories specialesRestreintRGPD Article 9
Registres financiersConfidentielDORA, SOX, reglementations locales
Contrats clientsConfidentielObligations contractuelles
Code sourceConfidentielProtection de la propriete intellectuelle
Cles de chiffrement et identifiantsRestreintISO 27001 A.8.24
Journaux d'auditConfidentielISO 27001, SOC 2, DORA
Supports marketingPublicN/A
Politiques internesInterneISO 27001 contrôle documentaire
Rapports d'incidentsConfidentielNIS2 art. 23, DORA art. 19
Évaluations des risquesConfidentielISO 27001, NIS2, DORA
Données RH des employesConfidentiel/RestreintRGPD, droit du travail local

Contrôles de sécurité par niveau de classification

Matrice des contrôles

ContrôlePublicInterneConfidentielRestreint
Contrôle d'accèsAucunUtilisateurs authentifiesBesoin d'en connaitre, base sur les rolesBesoin d'en connaitre, MFA requis
Chiffrement en transitOptionnel (HTTPS)Requis (TLS)Requis (TLS 1.2+)Requis (TLS 1.3, mutual TLS)
Chiffrement au reposNon requisRecommandeRequis (AES-256)Requis (AES-256, gestion des cles par HSM)
Journalisation d'auditNon requiseJournalisation de base des accèsJournalisation complete des accès et modificationsJournalisation complete avec protection anti-falsification
Prevention de la perte de donnéesNon requiseSurveillanceBlocage actifBlocage actif avec alertes
SauvegardeStandardStandardSauvegardes chiffreesSauvegardes chiffrees, gestion des cles separee
EliminationSuppression standardSuppression securiseeDestruction certifieeDestruction certifiee avec temoin
PartageSans restrictionInterne uniquementDestinataires approuves avec NDAPersonnes nommees avec approbation explicite

Mise en oeuvre de la classification des données

Approche etape par etape

  1. Definir le schema de classification — Etablir des niveaux de classification clairs avec des definitions, des exemples et des exigences de traitement
  2. Creer un inventaire des données — Identifier tous les actifs de données a travers les systemes, bases de données, espaces de stockage et applications SaaS
  3. Classifier les données existantes — Attribuer des niveaux de classification a tous les actifs de données identifies selon les critères définis
  4. Mettre en oeuvre l'etiquetage — Appliquer des etiquettes de classification via les metadonnees, les marquages visuels et les configurations systeme
  5. Definir les procedures de traitement — Documenter comment chaque niveau de classification doit etre cree, stocke, transmis, partage et elimine
  6. Configurer les contrôles — Mettre en oeuvre les contrôles techniques (contrôle d'accès, chiffrement, DLP) alignes sur les niveaux de classification
  7. Former les employes — S'assurer que tout le personnel comprend le schema de classification et ses responsabilites
  8. Surveiller et revoir — Revoir regulierement les classifications, surveiller la conformité et mettre à jour si nécessaire

Methodes d'etiquetage des données

MethodeApplicationAutomatisation
Etiquetage par metadonneesProprietes des documents, metadonnees des fichiersSemi-automatise (outils DLP, systemes de gestion documentaire)
Marquage visuelEn-tetes, pieds de page, filigranes sur les documentsAutomatise (modèles, gestion documentaire)
En-tetes d'emailEtiquettes de classification dans les en-tetes ou l'objet des emailsAutomatise (outils de sécurité email)
Schemas de base de donnéesColonnes de classification dans les tables de base de donnéesManuel ou automatise (catalogues de données)
Analyse de contenu DLPClassification automatique basee sur les motifs de contenuAutomatise (DLP, classification basee sur l'IA)
En-tetes de réponse APIMetadonnees de classification dans les réponses APIAutomatise (configuration de la passerelle API)

Exigences de conformité

Correspondance réglementaire

ReferentielExigenceAlignement avec la classification
ISO 27001A.5.12Classification de l'information selon les besoins de sécurité
ISO 27001A.5.13Etiquetage de l'information selon la classification
ISO 27001A.5.10Regles d'utilisation acceptable basees sur la classification
ISO 27001A.5.14Transfert securise base sur la classification
SOC 2CC6.1Contrôles d'accès logique bases sur la sensibilite des données
SOC 2CC6.7Restriction des données basee sur la classification
RGPDArt. 5, 9, 32Protection des données proportionnelle a la sensibilite
NIS2Art. 21(2)(d)Sécurité de la chaîne d'approvisionnement incluant la classification des données
DORAArt. 9Classification des actifs TIC et de l'information

Preuves d'audit

PreuveDescription
Politique de classificationPolitique documentee definissant les niveaux de classification, critères et exigences de traitement
Inventaire des donnéesRegistre des actifs de données avec niveaux de classification attribues
Procedures d'etiquetageDocumentation de la manière dont les données sont etiquetees et marquees
Procedures de traitementProcedures documentees pour chaque niveau de classification
Registres de formationPreuves que les employes sont formes au schema de classification
Contrôles d'accèsPreuves de configuration montrant les contrôles d'accès alignes sur la classification
Configuration DLPRegles de prevention de la perte de données configurees par niveau de classification
Dossiers de revuePreuves de revues et mises à jour periodiques de la classification

Erreurs courantes

ErreurConsequenceMeilleure approche
Trop de niveauxConfusion, application incoherenteCommencer avec 3-4 niveaux ; ajouter de la granularite uniquement si nécessaire
Pas d'inventaire des donnéesImpossible de classifier ce qu'on ne connait pasCompleter l'inventaire des données avant de classifier
Classification sans contrôlesLes etiquettes existent mais la protection ne suit pasCartographier les contrôles a chaque niveau de classification
Exercice ponctuelLa classification devient rapidement obsoleteIntegrer dans les processus de gouvernance des données
Sur-classificationTout marque Confidentiel ; les contrôles perdent leur sensAppliquer la classification en fonction du risque reel
Pas de formationLes employes ne comprennent pas le schemaInclure la classification dans la formation de sensibilisation à la sécurité
Ignorer les données non structureesFichiers, emails et documents non classifiesInclure tous les types de données dans le programme de classification

Comment Orbiq accompagne la classification des données

  • Trust Center — Publiez votre posture de classification des données — schema de classification, procedures de traitement et mesures de protection en libre-service pour les acheteurs
  • Surveillance continue — Suivez la conformité de la classification des données a travers les exigences ISO 27001, SOC 2, RGPD et DORA
  • Questionnaires alimentes par l'IA — Repondez automatiquement aux questions sur la classification et le traitement des données des acheteurs entreprises
  • Gestion des preuves — Centralisez les politiques de classification, les inventaires de données et les procedures de traitement pour les auditeurs

Pour aller plus loin


Ce guide est maintenu par l'équipe Orbiq. Derniere mise à jour : mars 2026.

Classification des données : niveaux, référentiels et...