Groupe ECL · Gestion et management
Sécurité applicative pour décideurs — risques, OWASP et RGPD
Fullstack pour décideurs · séance 1 · ≈ 31 min d’écoute

Ce que tu sauras faire
- Expliquer l'architecture front/back/BDD à un non-tech
- Nommer et décrire les 5 failles OWASP majeures
- Vérifier la conformité RGPD de votre projet
- Piloter une réponse à incident en décideur
Écouter un extrait
Au programme
- Anatomie d'une application web et culture du risque
- Front, back, base de données : le restaurant numérique
- Les grandes familles de failles OWASP vulgarisées
- Authentification, mots de passe et gestion des accès
- RGPD, données personnelles et obligations légales
- Ce que la loi impose : les bases du RGPD
- Cartographier et minimiser les données collectées
- Droits des personnes et réponse aux demandes
- Réponse à incident, sauvegardes et culture sécurité
- Sauvegardes et plan de continuité
- Détecter, réagir et notifier un incident
- Piloter la sécurité en décideur : les bonnes questions
Notions clés du cours
- Application web
- Programme informatique accessible via un navigateur, composé d'une interface visible (front-end), d'une logique métier serveur (back-end) et d'une base de données, communiquant via le protocole HTTP ou HTTPS.
- OWASP Top 10
- Classement des dix familles de vulnérabilités applicatives les plus critiques, publié par l'OWASP Foundation et mis à jour périodiquement ; référence mondiale utilisée par les équipes de développement, les auditeurs et l…
- Authentification
- Processus par lequel un système vérifie qu'un utilisateur est bien celui qu'il prétend être, en contrôlant un ou plusieurs facteurs : quelque chose qu'il sait (mot de passe), possède (téléphone) ou est (biométrie).
- Données personnelles
- Toute information relative à une personne physique identifiée ou identifiable, directement (nom, prénom) ou indirectement (numéro client, adresse IP, identifiant de cookie).
- Minimisation des données
- Principe du RGPD (art. 5-1-c) imposant que seules les données adéquates, pertinentes et limitées à ce qui est nécessaire au regard des finalités de traitement soient collectées.
- Droits des personnes concernées
- Ensemble de droits reconnus par le RGPD à toute personne physique dont les données sont traitées : droit d'accès, de rectification, d'effacement, de portabilité, d'opposition et de limitation du traitement.
- Plan de continuité d'activité (PCA)
- Document stratégique définissant les mesures organisationnelles et techniques pour maintenir ou reprendre l'activité d'une organisation après un sinistre ou un incident majeur affectant son système d'information.
- Incident de sécurité
- Événement imprévu affectant la confidentialité, l'intégrité ou la disponibilité des systèmes d'information ou des données, pouvant résulter d'une attaque externe, d'une erreur humaine ou d'une défaillance technique.
Questions fréquentes
Combien de temps dure « Sécurité applicative pour décideurs — risques, OWASP et RGPD » ?
Environ 31 min d’écoute, réparties sur 59 écrans avec voix-off et 4 quiz d’auto-évaluation.
Que saurai-je faire à la fin ?
Expliquer l'architecture front/back/BDD à un non-tech. Nommer et décrire les 5 failles OWASP majeures. Vérifier la conformité RGPD de votre projet.
Faut-il un compte ou payer ?
Non : ce cours est accessible sans inscription, et il peut être téléchargé pour l’écouter hors-ligne.
Puis-je lire au lieu d’écouter ?
Oui : choisis « Lire » (texte seul), « Suivre » (voix et texte qui défile), « Écouter » (audio seul) ou « Slides ».
Sources citées dans le cours
- OWASP Foundation, OWASP Top 10, 2021
- OWASP Foundation, OWASP Top 10 2021, owasp.org
- OWASP, A03:2021 — Injection, owasp.org
- OWASP, A07:2021 — Cross-Site Scripting, owasp.org
- OWASP, A01:2021 — Broken Access Control, owasp.org
- OWASP, A02:2021 — Cryptographic Failures, owasp.org
- OWASP, A05:2021 — Security Misconfiguration, owasp.org
- ANSSI, Recommandations relatives à l'authentification multifacteur et aux mots de passe, 2021
- Règlement (UE) 2016/679 du Parlement européen — RGPD, art. 4 et art. 9, Journal officiel de l'UE, 4 mai 2016
- CNIL, Guide pratique RGPD pour les responsables de traitement, 2023
Dans la même série
- Comment fonctionne une application web — du navigateur au serveur (28 min)
- L'architecture d'une application — front-end, back-end, base de données, API (27 min)
- Le front-end expliqué — HTML, CSS, JavaScript et les frameworks (28 min)
- Le back-end expliqué — serveurs, langages, logique métier et authentification (23 min)
- Les bases de données — SQL, NoSQL et modélisation des données (25 min)
- Les API et l'intégration — REST, GraphQL, webhooks (29 min)
- Le cycle de vie d'un projet logiciel — agile, sprints et MVP (26 min)
- DevOps et mise en production — cloud, hébergement et CI/CD (30 min)
- Qualité, tests et dette technique (24 min)
- No-code / low-code — livrer vite sans développeur (29 min)
- Manager une équipe de développeurs — rôles, rituels et motivation (27 min)
- Recruter et évaluer des profils tech sans être technique (24 min)
Toute la série « Fullstack pour décideurs » · Tous les cours Groupe ECL
Cours conçu par le Groupe École de Commerce de Lyon. Contenu pédagogique de formation, sans valeur de diplôme.