Pour garantir la meilleure expérience de navigation, veuillez activer JavaScript dans votre navigateur web. Sans cela, de nombreuses fonctionnalités du site seront inaccessibles.


Tests totaux:
485,773,462
737,046
130,956

Conformité à la loi SHIELD de New York

La loi SHIELD de l'État de New York exige que les entreprises protègent les informations privées à l'aide de sauvegardes raisonnables. Découvrez comment ImmuniWeb vous aide à répondre à ses exigences en matière de sauvegardes techniques.

Temps de lecture:8 min. Mise à jour:8 juillet 2025
Conformité à la loi SHIELD de New York
Veuillez remplir les champs surlignés en rouge ci-dessous.

Talk to a Specialist aboutNew York SHIELD Act Compliance

  • Lancez votre essai gratuit des produits ImmuniWeb
  • Recevez des prix personnalisés
  • Parlez avec nos experts techniques
Gartner Cool Vendor
SC Media
IDC Innovator
*
*
Privé et confidentielVos données seront privées et confidentielles.

Conformité à la loi SHIELD de New York

Qu’est-ce que la loi New York SHIELD?

La loi SHIELD a élargi les obligations de notification de violation de New York (section 899-aa) et, pour la première fois, imposé une exigence proactive en matière de sécurité des données (section 899-bb): toute entreprise détenant des informations privées de résidents de l’État de New York doit développer, mettre en œuvre et maintenir des mesures de protection raisonnables pour sécuriser ces informations.

La loi décrit des mesures de protection administratives, techniques et physiques. Ses exemples de mesures techniques incluent l'évaluation des risques dans la conception des réseaux et des logiciels ainsi que le test et la surveillance réguliers de l'efficacité des contrôles clés.

See how ImmuniWeb helps you meet the SHIELD Act's reasonable technical safeguards - testing and monitoring the apps that hold private information. Request a demo· or run a free Community Edition test.

Qui doit se conformer au SHIELD Act?

La loi SHIELD s’applique à:

  • Toute personne ou entreprise détenteur ou licenciataire d'informations privées informatisées de résidents de l'État de New York.
  • Entreprises situées en dehors de New York qui détiennent des informations privées de résidents de l'État de New York (portée extraterritoriale).
  • Tous secteurs et tailles – avec des exigences allégées pour les petites entreprises, adaptées à leur taille et à leur complexité.

Any business running web and mobile applications that hold private information of NY residents must secure and test them.

Principales exigences du SHIELD Act pour la sécurité des applications

La sécurité des applications s’inscrit dans les garanties techniques raisonnables de la Section 899-bb:

  • Évaluer les risques de la conception logicielle: évaluer les risques liés à la conception des réseaux et des logiciels, ainsi qu’au traitement, à la transmission et au stockage des informations.
  • Détecter, prévenir et réagir: détecter, prévenir et réagir aux attaques ou aux défaillances système.
  • Tester et surveiller les contrôles clés: tester et surveiller régulièrement l’efficacité des contrôles, systèmes et procédures clés.

Les exigences de sécurité de la loi SHIELD en détail

Section 899-bb - Mesures techniques raisonnables

L’article 899-bb attend des entreprises qu’elles évaluent les risques liés à la conception des réseaux et des logiciels, et qu’elles détectent, préviennent et répondent aux attaques. Les tests d’intrusion et le balisage des vulnérabilités des applications web et mobiles constituent des moyens pratiques pour évaluer les risques de conception logicielle et valider que les contrôles résistent à des attaques réelles.

Tester et surveiller les contrôles clés

La loi exige expressément de tester et de surveiller régulièrement l’efficacité des contrôles, systèmes et procédures clés. Des scans continus et des tests d’intrusion périodiques, associés à une surveillance de la surface d’attaque, opérationnalisent cette exigence.

Risques courants des applications Web et mobiles à remédier

Les risques applicatifs que le SHIELD Act attend de vous de traiter s'alignent étroitement sur l'OWASP Top 10:

  • Broken Access Control — les utilisateurs accèdent à des données ou des actions non autorisées.
  • Échecs cryptographiques — chiffrement faible ou absent exposant des données sensibles.
  • Injection — Injection SQL, de commande ou autre via des entrées non validées.
  • Insecure Design — contrôles de sécurité manquants par conception, pas seulement à cause d'un bug.
  • Mauvaise configuration de sécurité — configuration par défaut, incomplète ou non sécurisée.
  • Composants vulnérables et obsolètes — bibliothèques et frameworks non corrigés.
  • Échecs d'identification et d'authentification — gestion faible des connexions, des sessions ou des identifiants.
  • Échecs de l'intégrité des logiciels et des données — mises à jour non fiables, pipelines CI/CD non sécurisés.
  • Échecs de la journalisation et de la surveillance de la sécurité — attaques non détectées.
  • Server-Side Request Forgery (SSRF) — le serveur est induit en erreur pour effectuer des requêtes malveillantes.

Pour les applications mobiles, le OWASP Mobile Top 10 constitue la référence équivalente (stockage de données non sécurisé, communication non sécurisée, cryptographie faible, etc.). Identifier fiablement ces problèmes nécessite de tester l'application en cours d'exécution, et non de se limiter à une revue de documentation.

Comment aborder la sécurité des applications selon la loi SHIELD avec ImmuniWeb

  1. Cartographiez votre exposition. Inventairez les applications exposées à Internet contenant des informations privées avec ImmuniWeb Discovery.
  2. Testez les applications web avec On-Demand (tests d'intrusion) et Neuron (balayage).
  3. Testez les applications mobiles avec MobileSuite et Neuron Mobile.
  4. Tester régulièrement les contrôles clés et remédier grâce à des rapports exploitables et exempts de faux positifs.
  5. Testez en continu avec Continuous dans le CI/CD.
  6. Surveillez les fuites avec la surveillance du Dark Web de Discovery.

Comment ImmuniWeb vous aide à respecter la loi SHIELD Act

ImmuniWeb aide les entreprises à mettre en œuvre et à prouver les mesures de protection techniques raisonnables requises par la section 899-bb.

Exigence Ce que cela nécessite Produits ImmuniWeb
Assess software-design risks Identifier les vulnérabilités dans les applications et les logiciels. On-Demand, Neuron, Discovery
Détecter et répondre Détecter, prévenir et répondre aux attaques. Neuron, Continuous, Discovery
Tester les contrôles clés Tester et surveiller régulièrement l’efficacité des contrôles. On-Demand, Neuron, MobileSuite, Neuron Mobile

ImmuniWeb On-Demand et MobileSuite proposent des tests d’intrusion Web et mobiles ; Neuron et Neuron Mobile offrent des analyses automatisées ; Continuous intègre les tests au cycle CI/CD ; et Discovery cartographie votre surface d’attaque et surveille le Dark Web – démontrant ainsi les mesures de sécurité techniques raisonnables requises par l'Acte SHIELD.

Loi SHIELD vs référentiels internationaux

Si vous respectez déjà des normes internationales, les mêmes tests ImmuniWeb les couvrent toutes:

Framework Perspective sécurité des applications Approche Sécurité App. Comment ImmuniWeb se positionne
New York SHIELD Act Reasonable technical safeguards (899-bb) Tests d’intrusion Web/mobile, analyse, ASM, surveillance du Dark Web
CCPA Californie Sécurité raisonnable Les mêmes tests couvrent les deux
NYDFS Part 500 Pentest + évaluations 500.5 Les mêmes tests couvrent les deux
ISO/IEC 27001 Annexe A: contrôles techniques Tests comme preuve de contrôle

Tests d'intrusion vs scans de sécurité

Les deux sont nécessaires. Le scan automatisé (DAST) offre une couverture large et fréquente et est idéal pour les tests continus dans le CI/CD ; le penetration testing manuel trouve les vulnérabilités de logique métier et complexes que les scanners manquent et produit la profondeur attendue par les auditeurs et les régulateurs. Combinez le scanning continu avec du penetration testing manuel périodique, et re-testez après des changements significatifs.

Liste de contrôle de conformité (Sécurité des applications)

  • Inventaire des applications exposées à Internet contenant des informations privées
  • Applications web testées contre le Top 10 OWASP
  • Applications mobiles testées par rapport à la liste OWASP Mobile Top 10
  • Les risques de conception logicielle ont été évalués et traités
  • Contrôles clés régulièrement testés et surveillés
  • Les failles identifiées sont corrigées et retestées ; les enregistrements sont conservés
  • Processus de notification des violations de données et surveillance de l'exposition en place

Pourquoi la conformité à la loi SHIELD est importante

La loi SHIELD est appliquée par le Procureur Général de New York, qui peut demander des sanctions civiles pour non-respect des obligations de mise en place de mesures de protection raisonnables ou de notification des violations. Étant donné qu’elle s’applique à toute entreprise détenant des informations privées de résidents de l’État de New York, son champ d’application est large – s’étendant bien au-delà des entreprises basées à New York.

Les applications web et mobiles étant un vecteur de violation majeur, les tester et les surveiller de manière démonstrable est l’un des moyens les plus clairs de se conformer aux mesures de protection techniques raisonnables exigées par la loi SHIELD.

Foire aux questions

  • Q
    Qu’est-ce que la loi SHIELD de New York?
    A
    La loi «Stop Hacks and Improve Electronic Data Security Act» (2019), qui a étendu la loi new-yorkaise sur la notification des violations de données et ajouté une exigence de sécurité des données (GBL 899-bb).
  • Q
    Qui fait respecter le SHIELD Act?
    A
    Le procureur général de l'État de New York.
  • Q
    Qui doit se conformer au SHIELD Act?
    A
    Toute personne ou entreprise qui détient ou utilise sous licence des informations privées informatiques de résidents de New York, y compris les entreprises situées hors de l'État de New York.
  • Q
    Qu'exige l'article 899-bb?
    A
    Des garde-fous administratifs, techniques et physiques raisonnables – incluant l’évaluation des risques liés à la conception des logiciels et les tests et la surveillance réguliers de l’efficacité des contrôles clés.
  • Q
    La loi SHIELD exige-t-elle des tests de sécurité?
    A
    Le critère relatif aux mesures techniques raisonnables est mis en œuvre concrètement par le biais de tests d’intrusion, de scans de vulnérabilités et de la surveillance des systèmes contenant des informations privées.
  • Q
    Comment ImmuniWeb facilite-t-il la conformité au SHIELD Act?
    A
    En testant et sécurisant les applications web et mobiles contenant des informations confidentielles, et en surveillant la surface d'attaque pour toute exposition.
Veuillez remplir les champs surlignés en rouge ci-dessous.

Parlez à un spécialiste de
la conformité au SHIELD Act de New York

  • Lancez votre essai gratuit des produits ImmuniWeb
  • Recevez des prix personnalisés
  • Parlez avec nos experts techniques
Gartner Cool Vendor
SC Media
IDC Innovator
*
*
Privé et confidentielVos données seront privées et confidentielles.
Parlez à un expert