Sign in

New supplier: four questions before you sign

Free

Before you sign with a supplier: what it will receive, a security questionnaire sized to the risk, the GDPR processor contract, and where your data will be hosted.

  • 3 min
  • 3-question check
  • English · Français
  • Attestation

You will be able to

  • List what the supplier will receive: which data, which access to your systems
  • Size the security questionnaire to the risk and ask for evidence from a supplier that gets data or access
  • Require the GDPR processor contract and know where the data is hosted and accessed from, before signing

The module

3 min
  1. New supplier: four questions before you sign 3 min
  2. Knowledge check

    3 questions, pass mark 80 %. Explanations after each answer; you can try again.

  3. Attestation

    One per person, with the date, the score and the frameworks covered — anyone can check it online with its code.

Sources
  • RGPD (règlement (UE) 2016/679), art. 4(8), 28(1), 28(2), 28(3)(a)-(h), 28(9), 45, 46 (lu en entier, copie GitHub du texte du JO ; version FR lue dans le dépôt LINCnil de la CNIL, antérieure au rectificatif de 2018) : contrat écrit, instructions documentées, confidentialité, sécurité (art. 32), autre sous-traitant seulement avec autorisation écrite préalable, spécifique ou générale avec information et droit d'opposition, assistance, suppression ou restitution en fin de prestation, audits
  • CNIL, Guide RGPD du développeur, fiche 05 (dépôt officiel github.com/LINCnil, lu en entier) : « Choisir un prestataire garantissant la mise en place de mesures de sécurité et de confidentialité appropriées, et suffisamment transparentes » ; « S'assurer de connaître la localisation géographique des serveurs » ; transferts hors UE / EEE avec « un niveau de protection des données suffisant et approprié »
  • CEPD, lignes directrices 05/2021 sur l'articulation entre l'art. 3 et le chapitre V (un accès à distance depuis un pays tiers constitue un transfert) et 07/2020 (sous-traitant) : lus en extrait de recherche seulement
  • Directive NIS 2, art. 21(2)(d) et 21(3) ; règlement d'exécution (UE) 2024/2690, annexe, points 5.1.2, 5.1.4, 5.2 (critères de sélection, clauses contractuelles, répertoire des fournisseurs) ; ENISA, guide de mise en œuvre (juin 2025) : « the sensitivity of the use of the products and services acquired » (lus via la bibliothèque CISO Assistant, intuitem/ciso-assistant-community)
  • ANSSI, Guide d'hygiène informatique, mesure 3 « Maîtriser les risques de l'infogérance » (lu en entier via CISO Assistant) ; NCSC (Royaume-Uni), supply chain security principles, « justified, proportionate and achievable » (extrait de recherche seulement)
  • Verizon, Data Breach Investigations Report 2025 (communiqué du 23 avril 2025) : « third-party involvement in breaches doubled, from 15 percent to 30 percent » (lu en extrait de recherche seulement, plusieurs sources concordantes)
  • ISO/IEC 27001:2022, annexe A, 5.19 à 5.23 (intitulés)

Version 1 · updated October 6, 2026