
Andrew Hanna

Andrew Hanna

Réponse courte : SOX exige de prouver que l'auteur d'un changement ne l'a pas mis en production lui-même, et que chaque changement en production remonte à une demande approuvée. Le RGPD exige de prouver que les données personnelles ont été minimisées et protégées, y compris dans les sandbox. Un pipeline normal produit déjà l'essentiel de ces preuves : le travail consiste à lui faire imposer les contrôles, plutôt qu'à les reconstituer à la main une fois par an.
Deux lois différentes, une exigence commune : des contrôles conçus, appliqués et prouvés.
Aucune des deux ne nomme d'outil. Les deux demandent les mêmes trois choses : un contrôle, la preuve qu'il s'est exécuté, et la preuve qu'il s'est exécuté à chaque fois.
Pas la totalité, et trancher tôt est ce qui garde l'audit petit. Le périmètre SOX suit les chiffres financiers :
Le périmètre RGPD a la forme inverse : il suit les données personnelles où qu'elles se trouvent, donc généralement Contact, Lead, Case, Person Account, transcriptions de chat et chaque copie sandbox de ces donnees.
Écrivez le périmètre avant l'audit. Répondre à cette question pour la première fois en pleine réunion d'audit, c'est ainsi qu'une revue se transforme en deux semaines de panique.
La séparation des tâches signifie que l'auteur d'un changement ne peut pas être celui qui le promeut en production. Les change sets ne savent pas l'imposer : quiconque peut déployer peut aussi construire. Placez donc le contrôle dans le pipeline :
Les auditeurs échantillonnent. Ils choisissent quelques changements en production et vous demandent de dérouler chacun, de la demande à la mise en production. Un pipeline répond par des liens, pas par des captures d'écran :
Deux propriétés font passer ces preuves : elles doivent être immuables et complètes, c'est-à-dire qu'aucune route vers la production ne les contourne. Un pipeline qui couvre 90% des changements échoue quand même, car l'échantillon peut tomber sur les 10% restants.
Un refresh de sandbox complète copie des données personnelles de production vers un environnement aux accès plus larges et aux utilisateurs plus nombreux. C'est un traitement, et il demande la même justification que n'importe quel autre.
Plus longtemps que Salesforce ne les conserve pour vous. Le Setup Audit Trail garde une fenêtre glissante de 180 jours, téléchargeable en CSV. Le Field History Tracking conserve environ 18 mois dans l'interface et 24 via l'API, sauf si vous souscrivez Field Audit Trail avec Shield et définissez une politique de rétention. Les cycles SOX sont annuels et les preuves sont demandées sur toute la période : les fenêtres natives ne suffisent pas.
Git et votre plateforme DevOps règlent cela : l'historique du dépôt est permanent et les enregistrements de déploiement vivent hors de l'org.
Rien de tout cela n'exige un produit de conformité séparé, mais le processus de release que vous vouliez déjà, configuré pour que les contrôles soient l'unique chemin. La plupart des plateformes le permettent, dont Copado, Gearset, AutoRABIT, Flosum et Serpent. D'autres guides vivent dans notre bibliothèque SF Guides.
SOX s'applique-t-il à toute notre org Salesforce ?
Non. Le périmètre suit l'information financière : devis, commandes, facturation, objets de revenu et l'automatisation qui les touche. Documentez la frontière vous-même, avant que l'auditeur ne l'élargisse.
Peut-on être conforme SOX avec des change sets ?
C'est très difficile. Les change sets ne séparent pas l'auteur du déployeur et ne laissent aucun enregistrement d'approbation lié : vous finissez par bâtir une couche de preuves manuelle à côté.
Une sandbox complète avec des données de production viole-t-elle le RGPD ?
Pas automatiquement, mais c'est un traitement qu'il faut justifier, minimiser et sécuriser. Semer un sous-ensemble et masquer les champs personnels au refresh est la voie pratique.
Qui doit approuver une release en production ?
Quelqu'un d'autre que l'auteur, plus le responsable métier du processus concerné pour tout ce qui est dans le périmètre SOX. Enregistrez les deux approbations sur le changement.
Sans engagement.