ModéréKZC-SEC-003Hygiène de sécurité
Politique de sécurité de contenu absente ou permissive
Ce que cela signifie
Sans politique de sécurité de contenu, un script injecté sur votre site peut exfiltrer des données sans être bloqué.
Constat technique
En-tête Content-Security-Policy absent ou contenant 'unsafe-inline'.
Références
- · RGPD, article 32
Le comportement observé présente un écart avec la référence ci-dessus. Seule la CNIL ou un juge peut qualifier une infraction.
Sous le projet « Digital Omnibus »
Hors périmètre du projet COM(2025) 837.
La proposition COM(2025) 837 du 19 novembre 2025 n'est pas adoptée. Elle fait l'objet d'un avis conjoint critique du CEPD et du CEPD-EDPS. Ce champ est prospectif et ne modifie pas le droit applicable aujourd'hui.
Correctif
Effort estimé : moyen · fourchette indicative : 290 – 690 €
- 01Définir une CSP restrictive et l'affiner en mode report-only avant application.