ISO 27001

ISO 27001 · la politique de sécurité des fournisseurs

La politique de sécurité des fournisseurs, rédigée à partir de quelques réponses

Les données de l'entreprise résident chez ses fournisseurs autant que sur ses propres ordinateurs, aussi l'auditeur demande leur liste, la vérification avant la signature, la clause sur les incidents et la revue, et cette page rédige ces règles à partir de quelques réponses : les fournisseurs critiques, comment ils sont évalués, quel certificat compte, le délai de notification, où les données peuvent résider et à quelle fréquence la liste est relue.

Avant de signer un fournisseur critique
Le certificat que l'entreprise accepte
Le fournisseur signale un incident sous
Où les données peuvent être traitées
Les fournisseurs critiques sont revus

La politique

Neuf sections dans l'ordre où un fournisseur est choisi, contractualisé, surveillé et quitté ; une entrée vide est écrite comme un blanc à remplir, pas omise.

# Politique de sécurité des fournisseurs : [entreprise]

Responsable : [la personne qui porte la politique] · Approuvée par : [la direction]

Rédigée le  avec la page gratuite de getstandardos.com au regard des mesures de l'annexe A de l'ISO/IEC 27001:2022 sur les relations avec les fournisseurs, la sécurité dans les accords avec les fournisseurs, la chaîne d'approvisionnement TIC, la surveillance et la revue des services fournis et l'utilisation des services cloud. La formulation est celle de StandardOS.

## 1. Objet et périmètre

Cette politique fixe les règles selon lesquelles [entreprise] choisit un fournisseur qui détiendra ses informations ou fera tourner une partie de son service, ce que le contrat avec ce fournisseur doit dire, comment le fournisseur est surveillé pendant la relation et ce qui se passe quand elle prend fin. Elle s'applique à tout fournisseur, service cloud, prestataire et revendeur qui traite, stocke ou peut atteindre les informations de l'entreprise, et à toute personne de l'entreprise qui en engage un.

## 2. Le registre des fournisseurs et les niveaux

L'entreprise tient un registre de ses fournisseurs avec, pour chacun : le service, les informations qu'il détient ou atteint, le niveau, le responsable du contrat, la date de la dernière évaluation et la date de la prochaine revue. Un fournisseur est critique lorsqu'il détient des données clients ou personnelles, fait tourner une partie du produit ou pourrait arrêter l'activité de l'entreprise s'il défaillait ; tout autre fournisseur est standard.

Les fournisseurs critiques à la date de cette politique : [à compléter depuis le registre].

## 3. Avant de signer un fournisseur

Un fournisseur critique est évalué avant la signature du contrat en lisant son certificat ou son rapport d'audit en cours de validité, en vérifiant que le périmètre couvre le service que l'entreprise utilisera, et en inscrivant la date et le résultat au registre.

L'entreprise accepte un certificat ISO/IEC 27001 ou un rapport SOC 2 type II en cours de validité dont le périmètre couvre le service comme preuve de la pratique de sécurité propre au fournisseur ; un fournisseur qui n'a ni l'un ni l'autre remplit le questionnaire en plus.

Un fournisseur standard est signé avec les clauses contractuelles de la section suivante et ne demande pas d'autre évaluation qu'une vérification que le service n'atteint pas plus d'informations que ce que dit le registre.

## 4. Ce que tout contrat doit dire

Un contrat avec un fournisseur qui détient ou atteint les informations de l'entreprise comprend ce qui suit, dans les conditions du fournisseur ou dans l'accord propre à l'entreprise :

- la confidentialité des informations de l'entreprise et leur utilisation aux seules fins de fournir le service ;
- la notification d'un incident de sécurité touchant les informations de l'entreprise dans les 24 heures suivant le moment où le fournisseur en a connaissance, avec un contact nommé de chaque côté ;
- aucune sous-traitance du service à un tiers qui atteindra les informations de l'entreprise sans en informer l'entreprise et sans transmettre les mêmes obligations ;
- le droit de recevoir le certificat ou le rapport d'audit en cours de validité du fournisseur et de poser des questions sur le service, au moins une fois par an ;
- le lieu où les informations sont traitées et stockées, et un accord de traitement des données lorsque des données personnelles sont en jeu ;
- la restitution ou la suppression des informations de l'entreprise à la fin du contrat, confirmée par écrit, et l'aide nécessaire pour passer à un autre fournisseur.

## 5. Services cloud

Les informations de l'entreprise sont traitées et stockées dans l'UE ou l'EEE uniquement. Un service cloud qui ne peut pas offrir cette région pour les informations en question n'est pas utilisé pour elles.

Pour chaque service cloud, le registre note ce que le prestataire sécurise et ce que l'entreprise doit sécuriser elle-même, comme les identités, les droits d'accès, la configuration, les sauvegardes et la journalisation, et qui porte le côté de l'entreprise.

## 6. Pendant la relation

Les fournisseurs critiques sont revus une fois par an par [la personne qui porte la politique] : le certificat ou le rapport est à jour, les incidents de l'année sont lus, le service correspond toujours au registre, et la revue est datée au registre.

Une revue a aussi lieu lorsqu'un fournisseur signale un incident, change de propriétaire, change la région où les informations sont traitées ou entre dans le produit d'une nouvelle manière. Un fournisseur qui ne respecte plus cette politique reçoit une date pour y remédier, ou la section sur la sortie s'applique.

## 7. Quand un fournisseur est quitté

Lorsqu'un contrat prend fin, le responsable du contrat obtient la confirmation écrite que les informations de l'entreprise ont été restituées ou supprimées, retire au fournisseur l'accès aux systèmes de l'entreprise, ferme les comptes que l'entreprise détenait chez le fournisseur et marque le fournisseur comme terminé au registre avec la date.

## 8. Exceptions

Un fournisseur qui ne peut pas être signé à ces conditions ne peut être utilisé qu'avec une exception écrite approuvée par [la personne qui porte la politique], indiquant la règle non respectée, les informations concernées, la mesure compensatoire et la date à laquelle l'exception est revue.

## 9. Enregistrements

Le registre, les évaluations, les contrats, les revues, les exceptions et les confirmations de sortie sont conservés comme la preuve de l'entreprise que cette politique est suivie, et sont ce que l'audit interne et l'audit de certification lisent.

Approuvée par [la direction] le [date] ; portée par [la personne qui porte la politique] ; revue au moins une fois par an et chaque fois que l'entreprise change de fournisseur critique ou de service cloud.

Cette politique est rédigée à partir des réponses données. Ce n'est pas un conseil de certification ; l'organisme de certification lit la politique pour ses règles puis échantillonne le registre, les contrats et les revues au regard de celle-ci, et l'enregistrement qu'il accepte est celui que l'entreprise tient.

Dans StandardOS, le registre des fournisseurs se tient tout seul

StandardOS tient le registre des fournisseurs avec le niveau, le certificat, la date du contrat et la date de revue de chacun, met les revues au calendrier à la cadence fixée par cette politique et montre le registre à l'auditeur à côté de la politique.

Le questionnaire fournisseurs DORALes clauses de sous-traitance RGPDLa politique de contrôle d'accèsLes mesures de l'annexe A