Sign in

Nouveau fournisseur : quatre questions avant de signer

Free

Avant de signer avec un fournisseur : ce qu'il va recevoir, un questionnaire de sécurité à la mesure du risque, le contrat de sous-traitance du RGPD, et l'endroit où vos données seront hébergées.

  • 3 min
  • 3-question check
  • English · Français
  • Attestation

You will be able to

  • Lister ce que le fournisseur va recevoir : quelles données, quels accès à votre système
  • Adapter le questionnaire de sécurité au risque et demander des preuves au fournisseur qui reçoit des données ou un accès
  • Exiger le contrat de sous-traitance du RGPD et savoir où les données sont hébergées et d'où on y accède, avant la signature

The module

3 min
  1. Nouveau fournisseur : quatre questions avant de signer 2 min
  2. Knowledge check

    3 questions, pass mark 80 %. Explanations after each answer; you can try again.

  3. Attestation

    One per person, with the date, the score and the frameworks covered — anyone can check it online with its code.

Sources
  • RGPD (règlement (UE) 2016/679), art. 4(8), 28(1), 28(2), 28(3)(a)-(h), 28(9), 45, 46 (lu en entier, copie GitHub du texte du JO ; version FR lue dans le dépôt LINCnil de la CNIL, antérieure au rectificatif de 2018) : contrat écrit, instructions documentées, confidentialité, sécurité (art. 32), autre sous-traitant seulement avec autorisation écrite préalable, spécifique ou générale avec information et droit d'opposition, assistance, suppression ou restitution en fin de prestation, audits
  • CNIL, Guide RGPD du développeur, fiche 05 (dépôt officiel github.com/LINCnil, lu en entier) : « Choisir un prestataire garantissant la mise en place de mesures de sécurité et de confidentialité appropriées, et suffisamment transparentes » ; « S'assurer de connaître la localisation géographique des serveurs » ; transferts hors UE / EEE avec « un niveau de protection des données suffisant et approprié »
  • CEPD, lignes directrices 05/2021 sur l'articulation entre l'art. 3 et le chapitre V (un accès à distance depuis un pays tiers constitue un transfert) et 07/2020 (sous-traitant) : lus en extrait de recherche seulement
  • Directive NIS 2, art. 21(2)(d) et 21(3) ; règlement d'exécution (UE) 2024/2690, annexe, points 5.1.2, 5.1.4, 5.2 (critères de sélection, clauses contractuelles, répertoire des fournisseurs) ; ENISA, guide de mise en œuvre (juin 2025) : « the sensitivity of the use of the products and services acquired » (lus via la bibliothèque CISO Assistant, intuitem/ciso-assistant-community)
  • ANSSI, Guide d'hygiène informatique, mesure 3 « Maîtriser les risques de l'infogérance » (lu en entier via CISO Assistant) ; NCSC (Royaume-Uni), supply chain security principles, « justified, proportionate and achievable » (extrait de recherche seulement)
  • Verizon, Data Breach Investigations Report 2025 (communiqué du 23 avril 2025) : « third-party involvement in breaches doubled, from 15 percent to 30 percent » (lu en extrait de recherche seulement, plusieurs sources concordantes)
  • ISO/IEC 27001:2022, annexe A, 5.19 à 5.23 (intitulés)

Version 1 · updated October 6, 2026