Nouveau fournisseur : quatre questions avant de signer
Free
Avant de signer avec un fournisseur : ce qu'il va recevoir, un questionnaire de sécurité à la mesure du risque, le contrat de sous-traitance du RGPD, et l'endroit où vos données seront hébergées.
- 3 min
- 3-question check
- English · Français
- Attestation
You will be able to
- Lister ce que le fournisseur va recevoir : quelles données, quels accès à votre système
- Adapter le questionnaire de sécurité au risque et demander des preuves au fournisseur qui reçoit des données ou un accès
- Exiger le contrat de sous-traitance du RGPD et savoir où les données sont hébergées et d'où on y accède, avant la signature
The module
3 min-
Nouveau fournisseur : quatre questions avant de signer 2 min
-
Knowledge check
3 questions, pass mark 80 %. Explanations after each answer; you can try again.
-
Attestation
One per person, with the date, the score and the frameworks covered — anyone can check it online with its code.
Sources
- RGPD (règlement (UE) 2016/679), art. 4(8), 28(1), 28(2), 28(3)(a)-(h), 28(9), 45, 46 (lu en entier, copie GitHub du texte du JO ; version FR lue dans le dépôt LINCnil de la CNIL, antérieure au rectificatif de 2018) : contrat écrit, instructions documentées, confidentialité, sécurité (art. 32), autre sous-traitant seulement avec autorisation écrite préalable, spécifique ou générale avec information et droit d'opposition, assistance, suppression ou restitution en fin de prestation, audits
- CNIL, Guide RGPD du développeur, fiche 05 (dépôt officiel github.com/LINCnil, lu en entier) : « Choisir un prestataire garantissant la mise en place de mesures de sécurité et de confidentialité appropriées, et suffisamment transparentes » ; « S'assurer de connaître la localisation géographique des serveurs » ; transferts hors UE / EEE avec « un niveau de protection des données suffisant et approprié »
- CEPD, lignes directrices 05/2021 sur l'articulation entre l'art. 3 et le chapitre V (un accès à distance depuis un pays tiers constitue un transfert) et 07/2020 (sous-traitant) : lus en extrait de recherche seulement
- Directive NIS 2, art. 21(2)(d) et 21(3) ; règlement d'exécution (UE) 2024/2690, annexe, points 5.1.2, 5.1.4, 5.2 (critères de sélection, clauses contractuelles, répertoire des fournisseurs) ; ENISA, guide de mise en œuvre (juin 2025) : « the sensitivity of the use of the products and services acquired » (lus via la bibliothèque CISO Assistant, intuitem/ciso-assistant-community)
- ANSSI, Guide d'hygiène informatique, mesure 3 « Maîtriser les risques de l'infogérance » (lu en entier via CISO Assistant) ; NCSC (Royaume-Uni), supply chain security principles, « justified, proportionate and achievable » (extrait de recherche seulement)
- Verizon, Data Breach Investigations Report 2025 (communiqué du 23 avril 2025) : « third-party involvement in breaches doubled, from 15 percent to 30 percent » (lu en extrait de recherche seulement, plusieurs sources concordantes)
- ISO/IEC 27001:2022, annexe A, 5.19 à 5.23 (intitulés)
Version 1 · updated October 6, 2026