Bundle Minimum Viable de Conformité (MVC) nLPD pour PME suisses de 5 à 25 utilisateurs. Quatre guides de déploiement et d'exploitation sur Microsoft 365 Business Premium + Purview Suite.
La plupart des PME suisses ne sont pas en conformité nLPD, non par manque de volonté, mais parce que les guides disponibles supposent des ressources, des licences et une expertise IT qu’elles n’ont pas.
Ce bundle change ça. Il est conçu pour Microsoft 365 Business Premium + Purview Suite — pas E3, pas E5 — et s’installe en quelques sessions de travail, sans consultant permanent. L’objectif n’est pas la perfection technique : c’est la capacité de démontrer devant le PFPDT une démarche proportionnée, documentée et maintenue.
Un MVC déployé et maintenu vaut mieux qu’un projet de conformité parfait qui ne démarre jamais.
| # | Guide | Objet principal | Portail | Statut |
|---|---|---|---|---|
| 1 | Microsoft Purview | Classification, étiquetage, DLP, rétention | purview.microsoft.com |
v1.2 — publié |
| 2 | Entra ID P1 | Accès conditionnel, MFA, SSPR, break-glass | entra.microsoft.com |
v3.1 |
| 3 | Intune + Defender for Business | Conformité des appareils, durcissement ASR | intune.microsoft.com |
v3.1 — validation terrain |
| 4 | Copilot Governance | Gouvernance Copilot, DSPM for AI (dashboard), DLP-Protection-Copilot | purview.microsoft.com |
v1.0 |
Documents techniques autonomes publiés en complément du bundle, couvrant des vecteurs d’attaque spécifiques ou des configurations avancées. D’autres annexes seront ajoutées au fil des publications.
| Annexe | Objet | Statut |
|---|---|---|
| AiTM / Cookie Hijacking | Détection et mitigation des attaques adversary-in-the-middle contournant le MFA — incidents, IoC, protection structurelle (WHfB, CAE, FIDO2) | Publication prochaine |
| Session | Guide | Durée |
|---|---|---|
| 1 | Purview — Classification + DLP + Rétention | 4–6 h |
| 2 | Entra ID P1 — Accès conditionnel + MFA + SSPR | 3–4 h |
| 3 | Intune + Defender — Conformité appareils + ASR | 4–5 h |
| 4 | Copilot Governance — Gouvernance IA | 2–3 h |
| Licence | Requis |
|---|---|
| Microsoft 365 Business Premium | Oui |
| Microsoft Purview Suite (add-on) | Oui — environ CHF 15.70 / utilisateur / mois |
Aucune licence E3 ou E5 n’est requise. Les fonctionnalités hors périmètre sont signalées explicitement dans chaque guide. Pour aller plus loin sur la gouvernance IA (blocage Shadow AI, Insider Risk Management, Endpoint DLP, DSPM with policies), ces fonctionnalités requièrent l’add-on Defender and Purview Suites et sont documentées dans le Guide Shadow AI Microsoft 365.
Les noms de groupes de sécurité et de stratégies d’accès conditionnel sont identiques d’un guide à l’autre. Toute modification doit être répercutée dans tous les guides concernés.
| Objet | Nom exact | Créé dans |
|---|---|---|
| Groupe chiffrement Purview | GRP-Confidentiel-Purview |
Guide Purview |
| Groupe Break-glass | GRP-CA-BreakGlass |
Guide Entra ID P1 |
| Groupe SSPR | GRP-SSPR-Utilisateurs |
Guide Entra ID P1 |
| Groupe Defender | GRP-Appareils-Defender |
Guide Intune + Defender |
| Groupe USB | GRP-USB-Autorises |
Guide Intune + Defender |
| Stratégie conformité appareils | CA-08 |
Entra ID P1 (Report) → Intune (Enforcement) |
| Article | Exigence | Mesure MVC |
|---|---|---|
| Art. 8 | Mesures techniques et organisationnelles | Chiffrement RMS, DLP, MFA, conformité appareils |
| Art. 12 | Registre des activités de traitement | Modèle pré-rempli — Annexe I du guide Purview |
| Art. 24 | Traçabilité et notification des violations | Journaux d’audit exportables, incidents DLP horodatés |
ℹ️ Références, structuration et aide à la rédaction assistées par IA, avec validation humaine finale.