2.1 KiB
2.1 KiB
SEC-005 - Registre des fournisseurs et sous-traitants
Reference : SEC-005
Version : 1.0
Proprietaire : DPO / RSSI
Objectif
Identifier, evaluer et controler l'ensemble des prestataires, fournisseurs et sous-traitants ayant acces aux donnees ou participant au fonctionnement du Portail Associations 973.
Registre des fournisseurs
| Fournisseur | Service | Donnees concernees | Localisation | Contrat DPA | Criticite | Revision annuelle |
|---|---|---|---|---|---|---|
| Hebergeur principal | Hebergement plateforme | Toutes donnees | UE | Oui | Critique | Oui |
| SMTP / Email | Envoi notifications | Email, nom | UE | Oui | Elevee | Oui |
| Sauvegarde cloud | Sauvegardes chiffrees | Donnees applicatives | UE | Oui | Critique | Oui |
| Analytics | Statistiques | Donnees pseudonymisees | UE | Oui | Moyenne | Oui |
| Paiement (si applicable) | Transactions | Donnees de paiement | UE | Oui | Critique | Oui |
Criteres d'evaluation fournisseur
Securite
- certification ISO 27001 ou equivalent ;
- hebergement europeen ;
- chiffrement des donnees ;
- journalisation ;
- politique de sauvegarde ;
Conformite
- RGPD ;
- DPA signe ;
- gestion des violations de donnees ;
- localisation des traitements ;
Continuite
- disponibilite SLA ;
- PCA / PRA ;
- support technique ;
- historique incidents.
Classification des fournisseurs
Critique
Impact direct sur :
- disponibilite de la plateforme ;
- securite des donnees ;
- integrite des services.
Exemples :
- hebergeur ;
- base de donnees ;
- sauvegarde.
Elevee
Impact important sur le fonctionnement.
Exemples :
- SMTP ;
- authentification ;
- stockage documentaire.
Moyenne
Impact limite.
Exemples :
- statistiques ;
- monitoring.
Exigences de gestion
- chaque fournisseur doit etre identifie nominativement ;
- chaque contrat ou abonnement doit etre rattache a un responsable interne ;
- la disponibilite d'un DPA doit etre verifiee ;
- une revue annuelle doit confirmer :
- localisation ;
- securite ;
- conformite ;
- incidents significatifs ;
- maintien ou remplacement.