Pour garantir la meilleure expérience de navigation, veuillez activer JavaScript dans votre navigateur web. Sans cela, de nombreuses fonctionnalités du site seront inaccessibles.


Tests totaux:
485,773,462
737,046
130,956

Conformité au PDPA de Singapour

La PDPA de Singapour exige que les organisations mettent en place des dispositions de sécurité raisonnables pour les données personnelles. Découvrez comment ImmuniWeb vous aide à respecter l'obligation de protection de l'article 24.

Temps de lecture:8 min. Mise à jour:20 juin 2025
Conformité à la Loi sur la protection des données personnelles (PDPA) de Singapour
Veuillez remplir les champs surlignés en rouge ci-dessous.

Parlez avec un spécialiste sur la conformité PDPA de Singapour and la cybersécurité

  • Lancez votre essai gratuit des produits ImmuniWeb
  • Recevez des prix personnalisés
  • Parlez avec nos experts techniques
Gartner Cool Vendor
SC Media
IDC Innovator
*
*
Privé et confidentielVos données seront privées et confidentielles.

Conformité à la PDPA de Singapour et cybersécurité

Qu’est-ce que la PDPA de Singapour?

La PDPA régit la collecte, l'utilisation et la divulgation des données à caractère personnel par les organisations. Elle établit une série d'obligations en matière de protection des données — notamment le consentement, la limitation des finalités, la notification, l'accès et la rectification — et exige des organisations qu'elles nomment un Responsable de la protection des données.

Elle s’applique aux organisations traitant des données à caractère personnel à Singapour, y compris celles établies à l’étranger. La PDPC fait activement respecter la loi et publie ses décisions d’application.

Découvrez comment ImmuniWeb vous aide à respecter l’obligation de protection de l’article 24 de la PDPA: des dispositions de sécurité raisonnables pour les applications stockant des données personnelles. Demandez une démo ou exécutez un test gratuit de la Community Edition.

Qui doit se conformer à la PDPA?

La PDPA s’applique à:

  • Les organisations (y compris les organisations étrangères) qui collectent, utilisent ou divulguent des données personnelles à Singapour.
  • Intermédiaires de données traitant des données à caractère personnel pour le compte d’une autre organisation.
  • Tous secteurs et tailles: l’obligation de protection s’applique quel que soit l’industrie.

Toute organisation exploitant des applications Web et mobiles contenant des données à caractère personnel doit mettre en place des mesures de sécurité raisonnables et les tester.

Exigences clés de la PDPA en matière de sécurité des applications

La sécurité des applications relève de l’obligation de protection:

  • Section 24 - Obligation de protection: mettre en place des dispositions de sécurité raisonnables pour protéger les données à caractère personnel en votre possession ou sous votre contrôle contre tout accès, collecte, utilisation, divulgation, copie, modification, élimination non autorisés ou risque similaire.
  • Obligation de notification en cas de violation de données: notifier la PDPC (et les personnes concernées, lorsque requis) des violations de données notifiables.
  • Redevabilité: mettre en place des politiques et des pratiques, notamment la désignation d’un Data Protection Officer, afin de respecter les obligations.

Exigences de sécurité de la PDPA en détail

Section 24 - Obligation de protection

L’article 24 exige la mise en place de «mesures de sécurité raisonnables» pour protéger les données à caractère personnel. Pour les systèmes exposés à Internet, cela implique de sécuriser et de tester régulièrement les applications web et mobiles ainsi que les API contenant des données à caractère personnel, et de corriger les vulnérabilités détectées — avant et après toute modification importante.

Notification des violations de données

Depuis 2021, les organisations doivent évaluer les incidents notifiables et en informer la PDPC, généralement dans des délais impartis. Réduire la probabilité d’une violation grâce à des tests réguliers des applications est le moyen le plus efficace d’éviter de déclencher cette obligation.

Risques courants des applications Web et mobiles à remédier

Les violations de données personnelles commencent souvent par des applications web et mobiles vulnérables. Les risques que la Section 24 s'attend à ce que vous abordiez correspondent étroitement à l'OWASP Top 10:

  • Broken Access Control — les utilisateurs accédant à des données ou à des actions qu'ils ne devraient pas.
  • Défaillances cryptographiques — chiffrement faible ou absent exposant des données sensibles.
  • Injection — Injection SQL, de commande ou autre via des entrées non validées.
  • Insecure Design — absence de contrôles de sécurité par conception, et non uniquement par bug.
  • Mauvaise configuration de sécurité — configuration par défaut, incomplète ou non sécurisée.
  • Composants vulnérables et obsolètes — bibliothèques et frameworks non corrigés.
  • Échecs d’identification et d’authentification — gestion faible des connexions, des sessions ou des identifiants.
  • Échecs de l'intégrité des logiciels et des données — mises à jour non fiables, pipelines CI/CD non sécurisés.
  • Échecs de la journalisation et de la surveillance de la sécurité — attaques non détectées.
  • Server-Side Request Forgery (SSRF) — le serveur est induit en erreur pour effectuer des requêtes malveillantes.

Pour les applications mobiles, le OWASP Mobile Top 10 constitue la référence équivalente (stockage de données non sécurisé, communication non sécurisée, cryptographie faible, etc.). Identifier fiablement ces problèmes nécessite de tester l'application en cours d'exécution, et non de se limiter à une revue de documentation.

Aborder la sécurité des applications PDPA avec ImmuniWeb

  1. Cartographiez votre exposition. Invenoriez les applications et actifs exposés sur Internet avec ImmuniWeb Discovery.
  2. Testez les applications web avec On-Demand (pentesting) et Neuron (scanning).
  3. Tester les applications mobiles avec MobileSuite et Neuron Mobile.
  4. Remédier et retester grâce à des rapports exploitables faisant état de «dispositions de sécurité raisonnables».
  5. Continuez à tester en continu avec Continuous dans CI/CD et des retests périodiques.
  6. Surveillez les fuites grâce à la surveillance du Dark Web avec Discovery pour être prêt en cas de violation.

Comment ImmuniWeb vous aide à atteindre la conformité au PDPA

ImmuniWeb aide les organisations à mettre en place et à justifier les «mesures de sécurité raisonnables» exigées par l’article 24.

Exigence Ce que cela nécessite Produits ImmuniWeb
Article 24 Mesures de sécurité raisonnables pour protéger les données personnelles. On-Demand, Neuron, Discovery, Continuous
Applications et données Sécuriser les applications web/mobiles contenant des données personnelles. On-Demand, Neuron, MobileSuite, Neuron Mobile
Préparation aux incidents de sécurité Détectez les expositions et les fuites de données pour réduire les violations notifiables. Discovery (ASM / Dark Web)

ImmuniWeb On-Demand et MobileSuite proposent des tests d’intrusion Web et mobiles ; Neuron et Neuron Mobile fournissent des balayages automatisés ; Continuous intègre les tests dans le CI/CD ; et Discovery cartographie votre surface d’attaque et surveille le Dark Web pour les données personnelles divulguées.

PDPA face aux cadres internationaux

Si vous respectez déjà des normes internationales, les mêmes tests ImmuniWeb les couvrent toutes:

Framework Perspective sécurité des applications Comment ImmuniWeb s'aligne
Singapore PDPA Section 24: Obligation de protection Tests d’intrusion Web/mobile, analyse, ASM, surveillance du Dark Web
Hong Kong PDPO DPP4 sécurité des données personnelles Les mêmes tests couvrent les deux
RGPD Article 32 sécurité du traitement Les mêmes tests couvrent les deux
ISO/IEC 27001 Annexe A: contrôles techniques Tests comme preuve de contrôle

Tests d'intrusion vs scans de sécurité

Les deux sont nécessaires. Le scan automatisé (DAST) offre une couverture large et fréquente et est idéal pour les tests continus dans le CI/CD ; le penetration testing manuel trouve les vulnérabilités de logique métier et complexes que les scanners manquent et produit la profondeur attendue par les auditeurs et les régulateurs. Combinez le scanning continu avec du penetration testing manuel périodique, et re-testez après des changements significatifs.

Liste de contrôle de conformité (Sécurité des applications)

  • Inventaire des applications exposées sur Internet et des actifs exposés
  • Applications web testées contre le Top 10 OWASP
  • Applications mobiles testées par rapport à la liste OWASP Mobile Top 10
  • Mesures de sécurité raisonnables mises en œuvre et vérifiées (Section 24)
  • Les intermédiaires de données sont tenus au même niveau de normes de sécurité
  • Les failles identifiées sont corrigées et retestées ; les enregistrements sont conservés
  • Processus de notification des violations de données et surveillance de l'exposition en place

Pourquoi la conformité à la PDPA est importante

Depuis les amendements de 2021, la PDPC peut infliger des pénalités financières allant jusqu’à 1 million de dollars singapouriens (S$) ou 10 % du chiffre d’affaires annuel d’une organisation à Singapour, selon le montant le plus élevé, ainsi que notifier obligatoirement les violations. La PDPC publie ses décisions, rendant l’application de la loi visible.

Les applications web et mobiles étant un vecteur de violation majeur, leur sécurisation et leurs tests de manière prouvable constituent l'un des moyens les plus clairs de se conformer à l'Article 24 et de protéger une marque dans un pôle régional majeur.

Foire aux questions

  • Q
    Qu'est-ce que la PDPA de Singapour?
    A
    La loi singapourienne sur la protection des données personnelles (PDPA) de 2012, administrée par la Commission de protection des données personnelles (PDPC).
  • Q
    Qui réglemente la PDPA?
    A
    La Commission de protection des données personnelles (PDPC).
  • Q
    Qui doit se conformer à la PDPA?
    A
    Les organisations (y compris les organisations étrangères) qui collectent, utilisent ou divulguent des données à caractère personnel à Singapour, ainsi que leurs intermédiaires de données.
  • Q
    En quoi consiste l’obligation de protection de l’article 24?
    A
    Elle oblige les organisations à mettre en place des dispositifs de sécurité raisonnables pour protéger les données personnelles contre l'accès, l'utilisation ou la divulgation non autorisés, ainsi que contre des risques similaires.
  • Q
    La PDPA exige-t-elle des tests de sécurité?
    A
    La norme relative aux «mesures de sécurité raisonnables» de l'article 24 est respectée dans la pratique grâce à des tests d'intrusion et à l'analyse des vulnérabilités des systèmes contenant des données à caractère personnel.
  • Q
    Comment ImmuniWeb aide-t-il à se conformer à la PDPA?
    A
    En testant et en sécurisant les applications web et mobiles qui contiennent des données à caractère personnel, et en surveillant la surface d'attaque pour détecter toute exposition.
  • Q
    Quelles sont les sanctions prévues par la PDPA?
    A
    Jusqu'à 1 million de dollars singapouriens (S$) ou 10 % du chiffre d'affaires annuel à Singapour, selon le montant le plus élevé, ainsi que l'obligation de notifier les violations de données.
Veuillez remplir les champs surlignés en rouge ci-dessous.

Parlez à un spécialiste de
la conformité à la PDPA de Singapour et de la cybersécurité

  • Lancez votre essai gratuit des produits ImmuniWeb
  • Recevez des prix personnalisés
  • Parlez avec nos experts techniques
Gartner Cool Vendor
SC Media
IDC Innovator
*
*
Privé et confidentielVos données seront privées et confidentielles.
Parlez à un expert