Sécurité Salesforce 2026 : la checklist en 12 points
Digital Stratify Team
August 4, 2026
6 min read

Sécurité Salesforce 2026 : la checklist en 12 points

Salesforce n'est pas insécurisé, il le devient à l'instant où un admin pressé saute l'un de ces douze contrôles. Voici la checklist 2026 que nous passons sur chaque audit.

Salesforce n'est pas insécurisé par conception, il le devient à l'instant où un admin pressé saute l'un de ces douze contrôles. Chaque incident que nous investiguons remonte à un ou deux points ratés de cette liste. Voici la checklist 2026 dans l'ordre de priorité.

La checklist en 12 points

  1. MFA appliqué à tous les utilisateurs interactifs. Aucune exemption « pour l'instant ».
  2. Paramètres de session durcis. Timeout 2h max (30 min en secteur régulé), verrouillage IP, force logout.
  3. Login IP ranges définis par profil, même le DAF ne se log pas depuis la Moldavie.
  4. Score Health Check au-dessus de 85. Voir notre guide Health Check.
  5. Connected Apps auditées, scopes, owners, usage. Voir notre guide Connected Apps.
  6. Profils revus trimestriellement. Personne ne garde « Modify All Data » sans justification.
  7. Field Audit Trail ou Field History Tracking sur les champs de données personnelles.
  8. Anonymisation des sandboxes pour toute copie contenant de vraies données client. Voir notre guide anonymisation.
  9. Sharing rules auditées. Public Groups et Manual Shares s'accumulent, nettoyage trimestriel.
  10. Sites publics et Experience Cloud audités, pas d'exposition non voulue d'objets.
  11. Backup + restore testé. Un backup non testé est un espoir, pas un plan.
  12. Réponse aux incidents documentée. Qui fait quoi quand ça arrive ? Réponse avant l'incident.

Les trois tueurs silencieux

  • Comptes utilisateurs partagés pour les intégrations, blast radius énorme si compromis.
  • Trusted URLs pour XSS mal configurés pour des apps legacy qui n'existent plus.
  • Accès Metadata API accordé à des outils tiers avec des scopes trop larges.

Ce que Shield ajoute vraiment

Salesforce Shield est le bundle sécu payant : Platform Encryption, Event Monitoring, Field Audit Trail. Vaut le prix pour les données régulées ou si la conformité exige un streaming d'événements SIEM. Pas nécessaire pour toute org.

Fréquence des contrôles

  • Hebdo : score Health Check, logins échoués, conformité MFA.
  • Mensuel : usage Connected Apps, Chatter suspect, changements Sites publics.
  • Trimestriel : audit profils complet, sharing rules, orgs externes, test de restore.
  • Annuel : pentest complet sur code custom et Experience Cloud.

Notes régionales

  • UE (France, Allemagne, Belgique, Luxembourg, Suisse) : amendes RGPD jusqu'à 4 % du CA mondial. Voir notre guide RGPD.
  • États-Unis & Canada : SOC 2, HIPAA, CPRA, Colorado, Loi 25 recoupent cette checklist.

Questions fréquentes

Salesforce est-il PCI-DSS ?

Salesforce l'est en tant que processor. Votre org l'est si vous configurez correctement et ne stockez pas de PAN.

Shield nécessaire pour passer un audit ?

Pas toujours. Salesforce standard + config rigoureuse passe beaucoup d'audits. Shield utile pour SIEM.

Fréquence du test de backup ?

Restore complet annuel, sampling mensuel.

Plus gros gap ?

Connected Apps aux scopes trop larges et sans owner. Chaque trimestre en trouve un.

Obtenez un audit sécurité au forfait

Notre audit Salesforce passe les 12 points + liste de fixes priorisée en 2 semaines. Réservez un appel de 30 minutes.

Si ça ressemble à votre CRM, regardons-le ensemble.

Trente minutes, sans slides, sans pitch commercial. Vous repartez avec un diagnostic dans tous les cas.