Tiers — le cycle de vie d'un fournisseur

Tiers — le cycle de vie d'un fournisseur A workflow diagram generated by Archify. 01 / Métier et achats 02 / Sécurité et risque Besoin · service confié · Métier et achats · métier Besoin service confié métier Criticité · données, accès · Métier et achats · 3 niveaux Criticité données, accès 3 niveaux Contrat · clauses clés · Métier et achats · DORA art. 30 Contrat clauses clés DORA art. 30 Sortie · réversibilité · Métier et achats · plan de sortie Sortie réversibilité plan de sortie Évaluation · preuves, périmètre · Sécurité et risque · SOC 2 · ISO Évaluation preuves, périmètre SOC 2 · ISO Suivi · incidents, accès · Sécurité et risque · revue Suivi incidents, accès revue fiche exigences registre clauses réévaluation fin Legend User UI Policy Context / trace External system

L'effort suit la criticité

  • • Critique : données sensibles, accès d'administration ou remplacement difficile
  • • Preuves au bon périmètre : un certificat du siège ne couvre pas le service fourni
  • • Questionnaire unique pour tous : effort dispersé, risque réel manqué

Le contrat est un contrôle

  • • Notification d'incident chiffrée, droit d'accès et d'audit, sous-traitance encadrée
  • • Localisation des données et droit applicable écrits
  • • Réversibilité : format exploitable, assistance, délais — et un plan de sortie testé

Ce que DORA et NIS 2 imposent

  • • DORA art. 28 : registre d'information de tous les accords TIC, stratégie de sortie
  • • DORA art. 30 : dispositions contractuelles essentielles
  • • NIS 2 art. 21 : sécurité de la chaîne d'approvisionnement, fournisseur par fournisseur