La structure type de documentation BDD que l’auditeur attend

SQLInfo · Lead magnet gouvernance des données

8 rubriques à remplir avant le prochain audit ISO 27001 ou RGPD, pour ne plus improviser une réponse sur la base de données le jour J.

Les certificats ISO/IEC 27001 valides dans le monde sont passés de 48 671 en 2023 à 96 709 en 2024, une quasi-multiplication par deux en un an. Plus d’entreprises passent l’audit, plus de responsables conformité doivent produire une documentation de base de données que personne n’avait formalisée jusque-là. Source : ISO Survey 2024 (données IAF CertSearch), publié en octobre 2025.

Les 8 rubriques de votre template

Pour chaque base sous votre responsabilité, un auditeur ISO 27001 ou une autorité RGPD peut poser une variante de ces 8 questions. Le template les couvre dans l’ordre où elles sont généralement demandées.

1

Inventaire des objets tables · vues · procédures

Préparer la liste exhaustive de ce qui existe réellement dans chaque base, pas seulement ce qui est documenté dans un potentiel sharepoint/wiki/dossier interne.

Question type Pouvez-vous me montrer la liste complète des tables de cette base, y compris celles créées par les développeurs sans passer par la procédure standard ?
2

Dictionnaire de données colonne · type · description

Chaque colonne nommée, typée et expliquée en langage métier. C’est la rubrique qui manque le plus souvent, et celle qui prendra le plus de temps à reconstituer a posteriori.

Question type Que signifie exactement le champ “statut_2” dans la table clients, et qui l’a documenté ?
3

Classification des données sensibles RGPD · santé · financier

Quelles colonnes contiennent des données personnelles, de santé, financières ou soumises à un règlement sectoriel, base par base et champ par champ.

Question type Comment identifiez-vous les colonnes contenant des données personnelles avant qu’un développeur ne les copie dans un autre environnement?
4

Relations et dépendances clés étrangères · jointures

Comment les tables et les bases se relient entre elles, pour anticiper l’effet domino d’une modification de schéma.

Question type Si cette table est modifiée, quels rapports ou applications en aval seront affectés ?
5

Propriétaire par jeu de données data owner nommé

Sans propriétaire nommé, il n’y a pas de gouvernance possible à faire constater.

Question type Qui est responsable de la qualité et de l’accès à cette base ?
6

Matrice des droits d’accès rôle · table · niveau

Qui peut lire, écrire ou administrer chaque base, et sur quelle base ce droit a été accordé.

Question type Pourquoi ce compte de service a-t-il un accès en écriture sur la table de paie ?
7

Journal des modifications de schéma date · auteur · changement

L’historique des changements structurels : ajout de colonne, suppression de table, changement de type.

Question type Cette colonne a été ajoutée quand, par qui, et la documentation a-t-elle été mise à jour (et quand?) ?
8

Procédures de sauvegarde et restauration fréquence · test · durée

La fréquence des sauvegardes, la dernière restauration testée avec succès, et le temps de reprise réel.

Question type Quand avez-vous testé pour la dernière fois une restauration complète de cette base, et combien de temps cela a pris ?
8 rubriques composent le template de l’inventaire des tables à la procédure de sauvegarde
4 SGBD différents, en moyenne PostgreSQL, MySQL, SQL Server… chacun avec ses propres règles d’accès et de chiffrement
1 propriétaire nommé par base une personne, jamais un service entier, et jamais zéro nom

Besoin d’aller plus vite que le remplissage manuel ?

SQLInfo documente automatiquement ces 8 rubriques à partir de vos bases PostgreSQL, MySQL ou SQL Server, sans exporter vos données hors de votre infrastructure.