Singapore PDPA Compliance
Singapore's PDPA requires organisations to make reasonable security arrangements for personal data. Learn how ImmuniWeb helps you meet the Section 24 Protection Obligation.
Conformité à la PDPA de Singapour et cybersécurité
Qu’est-ce que la PDPA de Singapour?
La PDPA régit la collecte, l'utilisation et la divulgation des données à caractère personnel par les organisations. Elle établit une série d'obligations en matière de protection des données — notamment le consentement, la limitation des finalités, la notification, l'accès et la rectification — et exige des organisations qu'elles nomment un Responsable de la protection des données.
It applies to organisations processing personal data in Singapore, including those based overseas. The PDPC actively enforces the Act and publishes its enforcement decisions.
See how ImmuniWeb helps you meet PDPA's Section 24 Protection Obligation- reasonable security arrangements for the apps that hold personal data. Request a demo· or run a free Community Edition test.
Qui doit se conformer à la PDPA?
La PDPA s’applique à:
- Les organisations (y compris les organisations étrangères) qui collectent, utilisent ou divulguent des données personnelles à Singapour.
- Intermédiaires de données traitant des données à caractère personnel pour le compte d’une autre organisation.
- Tous secteurs et tailles: l’obligation de protection s’applique quel que soit l’industrie.
Any organisation running web and mobile applications that hold personal data must make reasonable security arrangements and test them.
Exigences clés de la PDPA en matière de sécurité des applications
Application security sits under the Protection Obligation:
- Section 24 - Obligation de protection: mettre en place des dispositions de sécurité raisonnables pour protéger les données à caractère personnel en votre possession ou sous votre contrôle contre tout accès, collecte, utilisation, divulgation, copie, modification, élimination non autorisés ou risque similaire.
- Obligation de notification en cas de violation de données: notifier la PDPC (et les personnes concernées, lorsque requis) des violations de données notifiables.
- Accountability: put in place policies and practices, including a Data Protection Officer, to meet the obligations.
Exigences de sécurité de la PDPA en détail
Section 24 - Protection Obligation
L’article 24 exige la mise en place de «mesures de sécurité raisonnables» pour protéger les données à caractère personnel. Pour les systèmes exposés à Internet, cela implique de sécuriser et de tester régulièrement les applications web et mobiles ainsi que les API contenant des données à caractère personnel, et de corriger les vulnérabilités détectées — avant et après toute modification importante.
Notification des violations de données
Depuis 2021, les organisations doivent évaluer les incidents notifiables et en informer la PDPC, généralement dans des délais impartis. Réduire la probabilité d’une violation grâce à des tests réguliers des applications est le moyen le plus efficace d’éviter de déclencher cette obligation.
Risques courants des applications Web et mobiles à remédier
Les violations de données personnelles commencent souvent par des applications web et mobiles vulnérables. Les risques que la Section 24 s'attend à ce que vous abordiez correspondent étroitement à l'OWASP Top 10:
- Broken Access Control — les utilisateurs accédant à des données ou à des actions qu'ils ne devraient pas.
- Défaillances cryptographiques — chiffrement faible ou absent exposant des données sensibles.
- Injection — Injection SQL, de commande ou autre via des entrées non validées.
- Insecure Design — absence de contrôles de sécurité par conception, et non uniquement par bug.
- Mauvaise configuration de sécurité — configuration par défaut, incomplète ou non sécurisée.
- Composants vulnérables et obsolètes — bibliothèques et frameworks non corrigés.
- Échecs d’identification et d’authentification — gestion faible des connexions, des sessions ou des identifiants.
- Échecs de l'intégrité des logiciels et des données — mises à jour non fiables, pipelines CI/CD non sécurisés.
- Échecs de la journalisation et de la surveillance de la sécurité — attaques non détectées.
- Server-Side Request Forgery (SSRF) — le serveur est induit en erreur pour effectuer des requêtes malveillantes.
Pour les applications mobiles, le OWASP Mobile Top 10 constitue la référence équivalente (stockage de données non sécurisé, communication non sécurisée, cryptographie faible, etc.). Identifier fiablement ces problèmes nécessite de tester l'application en cours d'exécution, et non de se limiter à une revue de documentation.
How to Approach PDPA Application Security with ImmuniWeb
- Cartographiez votre exposition. Invenoriez les applications et actifs exposés sur Internet avec ImmuniWeb Discovery.
- Testez les applications web avec On-Demand (pentesting) et Neuron (scanning).
- Tester les applications mobiles avec MobileSuite et Neuron Mobile.
- Remédier et retester grâce à des rapports exploitables faisant état de «dispositions de sécurité raisonnables».
- Continuez à tester en continu avec Continuous dans CI/CD et des retests périodiques.
- Surveillez les fuites grâce à la surveillance du Dark Web avec Discovery pour être prêt en cas de violation.
Comment ImmuniWeb vous aide à atteindre la conformité au PDPA
ImmuniWeb aide les organisations à mettre en place et à justifier les «mesures de sécurité raisonnables» exigées par l’article 24.
| Exigence | Ce que cela nécessite | Produits ImmuniWeb |
|---|---|---|
| Article 24 | Mesures de sécurité raisonnables pour protéger les données personnelles. | On-Demand, Neuron, Discovery, Continuous |
| Applications et données | Sécuriser les applications web/mobiles contenant des données personnelles. | On-Demand, Neuron, MobileSuite, Neuron Mobile |
| Préparation aux incidents de sécurité | Detect exposure and leaked data to reduce notifiable breaches. | Discovery (ASM / Dark Web) |
ImmuniWeb On-Demand et MobileSuite proposent des tests d’intrusion Web et mobiles ; Neuron et Neuron Mobile fournissent des balayages automatisés ; Continuous intègre les tests dans le CI/CD ; et Discovery cartographie votre surface d’attaque et surveille le Dark Web pour les données personnelles divulguées.
PDPA face aux cadres internationaux
Si vous respectez déjà des normes internationales, les mêmes tests ImmuniWeb les couvrent toutes:
| Framework | Perspective sécurité des applications | Comment ImmuniWeb s'aligne |
|---|---|---|
| Singapore PDPA | Section 24: Obligation de protection | Tests d’intrusion Web/mobile, analyse, ASM, surveillance du Dark Web |
| Hong Kong PDPO | DPP4 sécurité des données personnelles | Les mêmes tests couvrent les deux |
| RGPD | Article 32 sécurité du traitement | Les mêmes tests couvrent les deux |
| ISO/IEC 27001 | Annexe A: contrôles techniques | Tests comme preuve de contrôle |
Tests d'intrusion vs scans de sécurité
Les deux sont nécessaires. Le scan automatisé (DAST) offre une couverture large et fréquente et est idéal pour les tests continus dans le CI/CD ; le penetration testing manuel trouve les vulnérabilités de logique métier et complexes que les scanners manquent et produit la profondeur attendue par les auditeurs et les régulateurs. Combinez le scanning continu avec du penetration testing manuel périodique, et re-testez après des changements significatifs.
Liste de contrôle de conformité (Sécurité des applications)
- Inventaire des applications exposées sur Internet et des actifs exposés
- Applications web testées contre le Top 10 OWASP
- Applications mobiles testées par rapport à la liste OWASP Mobile Top 10
- Mesures de sécurité raisonnables mises en œuvre et vérifiées (Section 24)
- Les intermédiaires de données sont tenus au même niveau de normes de sécurité
- Les failles identifiées sont corrigées et retestées ; les enregistrements sont conservés
- Processus de notification des violations de données et surveillance de l'exposition en place
Why PDPA Compliance Matters
Depuis les amendements de 2021, la PDPC peut infliger des pénalités financières allant jusqu’à 1 million de dollars singapouriens (S$) ou 10 % du chiffre d’affaires annuel d’une organisation à Singapour, selon le montant le plus élevé, ainsi que notifier obligatoirement les violations. La PDPC publie ses décisions, rendant l’application de la loi visible.
Les applications web et mobiles étant un vecteur de violation majeur, leur sécurisation et leurs tests de manière prouvable constituent l'un des moyens les plus clairs de se conformer à l'Article 24 et de protéger une marque dans un pôle régional majeur.