Pour un export ponctuel destiné à une vérification manuelle, utilisez l'interface d'administration. Pour l'automatisation et les gros volumes, préférez l'API ou un script PowerShell. Le format JSON ou NDJSON convient à l'ingestion machine, tandis que le CSV reste pratique pour une analyse rapide dans un tableur. Dans tous les cas, normalisez les horodatages en UTC, conservez une copie chiffrée et séparée, et respectez une durée de conservation minimale d'un an lorsque la réglementation l'exige.
En bref:
- L'export automatique en masse doit impérativement passer par l'API ou un script PowerShell pour garantir la gestion de volumes importants et la fiabilité des transferts.
- Le format JSON ou NDJSON facilite l'ingestion dans des pipelines automatisés, tandis que le CSV reste utile pour une revue ponctuelle dans un tableur.
- Il est crucial de normaliser tous les horodatages en UTC, d'utiliser un chiffrement lors du stockage et de conserver une copie séparée et protégée pour assurer la conformité légale.
- Lors de l'automatisation, il est recommandé de découper la période en fenêtres régulières, de paginer les résultats et de vérifier l'intégrité par checksum, pour éviter toute perte de données.
- La conservation des journaux doit respecter un minimum d'un an, en séparant physiquement ou logiquement l'archive de production et en restreignant strictement l'accès.
Table des matières
- Étapes pratiques pour exporter un journal d'audit depuis une interface
- Formats d'export et bonnes pratiques de formatage
- Automatiser l'export via API, PowerShell et protocoles standards
- Stockage, rétention et conformité : quelle architecture adopter
- Vérifier l'intégrité et tracer chaque export après coup
- Perspective Nectos : souveraineté et preuve de conformité
- Solution Nectos pour l'export et la conservation des journaux d'audit
- Sources
- Questions fréquentes
Étapes pratiques pour exporter un journal d'audit depuis une interface
La plupart des consoles d'administration offrent un chemin identique : rechercher, filtrer, puis télécharger. La documentation GitHub sur l'export des journaux d'audit d'entreprise illustre bien ce fonctionnement : elle permet de télécharger le journal d'audit d'une entreprise en JSON ou en CSV directement depuis l'interface, ce qui en fait un exemple de référence pour ce type d'export via une console web.
Avant de lancer quoi que ce soit, définissez précisément le périmètre. Un export trop large produit des fichiers ingérables, tandis qu'un filtrage rigoureux accélère le traitement et facilite la relecture.
- Choisissez la période et le scope : délimitez la fenêtre temporelle et le niveau d'organisation concerné (organisation entière, service particulier, ou compte utilisateur unique).
- Construisez des filtres précis : combinez types d'activité, identifiants d'utilisateur et codes d'erreur pour ne conserver que les événements pertinents et réduire la taille du fichier final.
- Gérez la pagination : au-delà d'un certain volume, la plupart des consoles imposent un découpage automatique ; prévoyez de fusionner les fragments ou de les traiter par lots successifs.
- Téléchargez et vérifiez l'encodage : ouvrez un échantillon du fichier pour confirmer que l'encodage UTF-8 et les séparateurs (virgule ou point-virgule selon la locale) correspondent à ce qu'attend votre outil d'analyse.
Un export mensuel plutôt qu'annuel, par exemple, évite souvent les erreurs de troncature et les délais de génération excessifs.
Formats d'export et bonnes pratiques de formatage
Le choix du format dépend surtout de ce que fera le destinataire du fichier. Un analyste qui ouvre le journal dans un tableur préfère le CSV, alors qu'une chaîne d'ingestion automatisée (SIEM, pipeline de traitement) tire parti du JSON ou du NDJSON, plus faciles à parser ligne par ligne.
- CSV : adapté à une lecture humaine ponctuelle ou à une analyse dans Excel, mais fragile dès que les champs contiennent des virgules ou des retours à la ligne non échappés.
- JSON : structure hiérarchique fidèle, pratique pour les événements avec des métadonnées imbriquées, mais moins efficace pour les très gros volumes traités en flux continu.
- NDJSON : une ligne, un événement JSON valide ; ce format convient particulièrement aux pipelines qui lisent et traitent les journaux au fil de l'eau sans devoir charger tout le fichier en mémoire.
- Champs recommandés : un horodatage au format ISO 8601 en UTC, l'identifiant de l'utilisateur, l'action réalisée, la ressource concernée, l'adresse IP du client et le résultat de l'opération.
- Normalisation : convertissez systématiquement les fuseaux horaires locaux en UTC avant l'export, et échappez correctement les caractères spéciaux pour éviter toute corruption lors du parsing.
Automatiser l'export via API, PowerShell et protocoles standards
Dès que le volume ou la fréquence des exports dépasse ce qu'une console peut raisonnablement traiter, l'automatisation devient nécessaire, comme expliqué dans ce guide pour optimiser le workflow digital d'audit en entreprise. Le principe reste simple : interroger l'API par fenêtres temporelles incrémentales, écrire chaque lot dans un stockage objet chiffré, puis vérifier l'intégrité du résultat.
- Découpez la période en fenêtres régulières (par exemple par heure ou par jour) pour éviter les timeouts et faciliter la reprise après échec.
- Interrogez l'API ou exécutez la commande PowerShell correspondant à votre plateforme, en paginant systématiquement les résultats jusqu'à épuisement du curseur.
- Écrivez chaque page en NDJSON sur disque ou directement vers un stockage objet, plutôt que d'accumuler l'ensemble en mémoire.
- Calculez un checksum immédiatement après l'écriture, avant tout transfert vers l'archive finale.
Les protocoles standards comme Syslog, OTLP ou l'écriture directe vers un stockage S3 conviennent bien à ce type de flux continu. Dans tous les cas, le chiffrement TLS lors du transfert, la rotation régulière des identifiants d'API et la surveillance des quotas d'appels restent des précautions élémentaires : un script qui dépasse le quota se voit souvent bloqué en plein milieu d'un export, ce qui laisse des fichiers partiels difficiles à distinguer d'une perte de données.
Conseil de pro : planifiez vos exports automatisés en dehors des heures de pointe de votre infrastructure pour limiter la contention avec les requêtes applicatives normales.
Stockage, rétention et conformité : quelle architecture adopter
Une architecture d'archivage efficace repose sur deux niveaux. Un index actif, conservé une à deux semaines, permet des recherches rapides pour les besoins opérationnels courants. Une archive chiffrée, à laquelle on ne touche plus, prend le relais pour la conservation de long terme.
- Séparez physiquement ou logiciellement les archives de production et les journaux d'audit, afin qu'un incident sur l'un n'affecte jamais l'autre.
- Chiffrez systématiquement les archives au repos, et restreignez l'accès aux seules personnes ayant un besoin légitime de consultation.
- Journalisez les accès à l'archive elle-même : qui a consulté quel export, quand, et dans quel but.
- Respectez une conservation minimale d'un an : l'article 4 de l'ordonnance suisse sur la protection des données (OPDo) exige que le procès-verbal de journalisation renseigne l'identité de la personne concernée, la nature du traitement, la date et l'heure, ainsi que le destinataire éventuel des données, avec cette durée de conservation minimale.
Les recommandations techniques de l'IFPDT relatives à la journalisation conseillent l'usage de protocoles reconnus comme Syslog ou CEF, associés à un parsing structuré et à une séparation stricte des archives pour préserver leur exploitabilité en cas de contrôle. Ces recommandations insistent également sur l'utilité d'un plan de journalisation formel, détaillant les événements couverts, la durée de rétention et les personnes autorisées à y accéder.
Depuis fin 2025, de nouvelles règles encadrent la journalisation lors du traitement de données personnelles par la Confédération, avec des délais de mise en œuvre propres à certains organes fédéraux : un rappel utile que le cadre réglementaire suisse continue d'évoluer et qu'une veille régulière reste nécessaire pour les organisations concernées.

Vérifier l'intégrité et tracer chaque export après coup
Un export n'a de valeur probante que si son intégrité peut être démontrée après coup. La pratique la plus simple consiste à générer une empreinte SHA-256 au moment même de l'export, puis à la conserver dans un emplacement distinct du fichier lui-même.
- Générez un hash SHA-256 dès l'écriture du fichier, avant tout transfert vers l'archive.
- Envisagez une signature numérique pour les archives les plus sensibles, notamment lorsqu'elles pourraient servir de preuve devant une autorité.
- Journalisez qui a déclenché l'export, à quel horaire et vers quelle destination, dans un méta-journal séparé du contenu exporté.
Selon les recommandations de l'IFPDT sur la journalisation, la séparation physique ou logicielle des archives fait partie des mesures techniques recommandées pour garantir leur intégrité dans la durée : un principe qui vaut aussi bien pour les journaux eux-mêmes que pour leurs méta-journaux d'accès.
Perspective Nectos : souveraineté et preuve de conformité
Un export bien formaté ne suffit pas s'il transite par des infrastructures hors de portée du droit suisse. Nectos est un espace de travail IA souverain suisse, pensé comme une alternative respectueuse de la vie privée aux services étrangers : toutes les données restent hébergées et traitées en Suisse, conformément à la loi suisse sur la protection des données (nLPD). Les modèles utilisés sont hébergés localement, sans partage des données avec les grands acteurs technologiques américains, ce qui renforce la maîtrise réelle qu'une organisation garde sur ses propres journaux d'audit.
— Adopt
Solution Nectos pour l'export et la conservation des journaux d'audit
Contrairement aux services hébergés hors de Suisse, Nectos conserve chaque export sur une infrastructure suisse, avec des options d'anonymisation intégrées.
- Export intégré des journaux d'audit, pensé pour la conformité légale suisse.
- Hébergement exclusif sur serveurs suisses, sans sous-traitance à l'étranger.
- Anonymisation automatique disponible selon les besoins de l'organisation.
Découvrez les niveaux d'abonnement Starter, Pro et Pro+ sur la page tarifaire de Nectos, ou consultez le détail des garanties de sécurité sur la page consacrée à la sécurité.
Sources
Documentation technique GitHub et textes réglementaires suisses cités pour approfondir chaque point.
- Exporting audit log activity for your enterprise
- RS 235.11 - Ordonnance du 31 août 2022 sur la protection des données (OPDo) | Fedlex
- Journalisation lors du traitement de données personnelles par la Confédération : nouvelles règles en vigueur à partir de décembre 2025
Questions fréquentes
Comment collecter des journaux d'audit efficacement ?
La collecte repose sur une source centralisée (API, agent ou connecteur SIEM) qui capture chaque événement au format structuré, puis un plan de journalisation qui précise quels événements retenir. Les recommandations de l'IFPDT conseillent l'usage de protocoles standards comme Syslog pour homogénéiser cette collecte.
Qu'est-ce que le journal SM20 dans SAP ?
SM20 est la transaction SAP qui permet de consulter le journal de sécurité du système, retraçant les connexions, modifications et actions sensibles effectuées par les utilisateurs. Elle sert de référence pour les audits internes portant sur l'activité applicative au sein d'un environnement SAP.
Excel dispose-t-il d'un journal d'audit intégré ?
Excel lui-même ne propose pas de journal d'audit natif comparable à celui d'une plateforme cloud ou d'un système d'entreprise. Le suivi des modifications passe généralement par des fonctionnalités de partage et d'historique de versions, ou par des outils tiers dédiés à la traçabilité documentaire.
Comment exporter des journaux depuis une console d'administration ?
La documentation GitHub sur l'export des journaux d'audit illustre ce fonctionnement pour un export via interface d'entreprise.

