Questionnaire Sécurité Fournisseur
Évaluez la posture de sécurité informatique de vos fournisseurs avec ce questionnaire professionnel conforme à la nLPD suisse. Couvre ISO 27001, SOC 2, sous-traitants, historique des incidents, tests d'intrusion et contrôles d'accès.
A propos de ce modèle
Le questionnaire de sécurité informatique fournisseur permet aux organisations suisses d'évaluer systématiquement la posture de sécurité des informations de leurs fournisseurs avant d'entrer dans ou de renouveler une relation de traitement des données. Il couvre les domaines clés exiges par la nLPD art. 8, le RGPD art. 28, ISO/IEC 27001 et SOC 2 Type II.
- Certifications de sécurité informatique: ISO 27001, SOC 2, BSI C5
- Lieux de traitement et de stockage des données (Suisse / UE / pays tiers)
- Liste des sous-traitants et obligations de notification
- Historique des violations de sécurité et gestion des incidents
- Fréquence et périmètre des tests d'intrusion
- Pratiques de contrôle d'accès et de gestion des identités
- Standards de chiffrement pour les données en transit et au repos
- Contact sécurité du fournisseur et politique de divulgation responsable
Risque tiers selon la nLPD art. 8
La nLPD suisse oblige les responsables du traitement à sélectionner des sous-traitants offrant des garanties suffisantes en matière de mesures techniques et organisationnelles de sécurité. Avant de faire appel à un fournisseur traitant des données personnelles, vous devez effectuer une vérification préalable et en documenter le résultat.
Comment utiliser ce modèle
Ouvrir le modèle
Cliquez sur 'Utiliser le modèle' pour en créer une copie dans votre tableau de bord.
Adapter le périmètre de risque
Ajoutez ou supprimez des questions pour réfléchir les catégories de données et activités de traitement spécifiques à chaque fournisseur.
Envoyer au fournisseur
Generez un lien sécurisé et envoyez-le au contact sécurité ou conformité du fournisseur pour complétion.
Examiner les réponses
Comparez les réponses du fournisseur à votre référence de sécurité minimale et signalez les lacunes pour remediation avant la signature du contrat.
Archiver avec le contrat
Conservez le questionnaire complète avec le contrat fournisseur et le DPA dans votre registre des risques fournisseurs.
Planifier une réévaluation
Programmez un rappel pour remettre le questionnaire annuellement ou lors de changements importants dans les services du fournisseur.
Évaluation de la sécurité fournisseur dans le contexte réglementaire suisse
Alors que les entreprises suisses s'appuient de plus en plus sur des fournisseurs cloud, des plateformes SaaS et des prestataires de services geres, le risque de sécurité informatique des tiers est devenu l'un des plus grands défis de conformité de la décennie. La nLPD suisse, la Circulaire FINMA 2023/1 sur les risques opérationnels et les directives du BACS imposent aux organisations d'évaluer et de gérer la posture de sécurité de leurs fournisseurs.
ISO 27001 et SOC 2: que disent les certifications?
La certification ISO/IEC 27001 indique qu'un fournisseur a mis en oeuvre un Système de Management de la Sécurité de l'Information (SMSI) documente, audite de manière indépendante. Le SOC 2 Type II démontre l'efficacité opérationnelle des contrôles sur la sécurité, la disponibilité, l'intégrité du traitement, la confidentialité et la vie privée sur une période d'audit définie. Cependant, les certifications ne couvrent que le périmètre défini lors de l'audit. Demandez toujours le certificat réel et examinez la déclaration de périmètre.
Chaînes de sous-traitants et obligations de notification
De nombreux fournisseurs SaaS s'appuient sur des sous-traitants tels qu'AWS, Azure, Google Cloud ou des plateformes spécialisées. En vertu de la nLPD art. 10a et du RGPD art. 28(2), un sous-traitant doit obtenir l'autorisation écrite préalable du responsable avant d'engager un sous-traitant ultérieur, et doit notifier le responsable de tout changement. Votre questionnaire doit exiger une liste complète des sous-traitants et un engagement de notification préalable des changements.
Localisation des données et transferts transfrontaliers
La nLPD impose des restrictions au transfert transfrontalier de données personnelles vers des pays qui n'assurent pas un niveau de protection adéquat (nLPD art. 16). La Suisse maintient sa propre liste d'adéquation. Les fournisseurs qui traitent des données en dehors de la Suisse ou de l'UE/EEE doivent démontrer une base juridique adéquate pour le transfert.
Questions fréquentes
A quelle fréquence le questionnaire de sécurité fournisseur doit-il être reemis?
La meilleure pratique est une réévaluation annuelle pour tous les fournisseurs ayant accès aux données personnelles ou sensibles, et lors de tout changement significatif dans le périmètre des services, la propriété du fournisseur, ou suite à un incident de sécurité signale. Les fournisseurs à risque élevé doivent être évalués plus fréquemment, potentiellement trimestriellement.
Qu'est-ce qu'une référence de sécurité minimale pour l'approbation des fournisseurs?
Une base minimale typique pour les organisations suisses comprend: chiffrement des données en transit (TLS 1.2+) et au repos (AES-256); authentification multifacteur pour l'accès administrateur; certification ISO 27001 ou SOC 2 Type II; tests d'intrusion annuels; plan de réponse aux incidents documente; et engagement de notification en 72 heures ou moins.