01
La question en bref
Pour évaluer un fournisseur de logiciels ou de cloud, il faut d'abord établir si le service traite des données personnelles, c'est-à-dire toute information relative à une personne physique identifiée ou identifiable, comme des noms, e-mails, historiques de navigation ou photos (citation-0). Une fois le traitement confirmé, l'évaluation doit vérifier comment le fournisseur protège l'intégrité, la disponibilité et la confidentialité des données, les trois piliers de la sécurité des données (citation-2).
02
Pourquoi une analyse des risques est nécessaire
Le RGPD exige le même niveau de sécurité des données personnelles quel que soit l'équipement utilisé, et l'entreprise reste responsable même lorsque les données se trouvent sur des terminaux qu'elle ne contrôle pas physiquement ou légalement (citation-1). C'est pourquoi l'évaluation du fournisseur doit identifier les sources de risque humaines et externes, comme les administrateurs, utilisateurs ou pirates, et les sources non humaines, comme les dommages matériels ou les virus (citation-3).
03
Étapes de vérification
Étapes
- Vérifier si le service du fournisseur traite des données personnelles selon la définition du RGPD (citation-0).
- Identifier les sources de risque humaines et externes, comme les administrateurs, utilisateurs ou pirates (citation-3).
- Vérifier les mesures existantes : contrôle d'accès, sauvegardes, traçabilité, chiffrement (citation-3).
- Estimer la gravité et la probabilité des risques sur une échelle allant de négligeable à maximal (citation-3).
- Documenter la vérification dans un plan d'action suivi aux plus hauts niveaux de l'organisation (citation-3).
04
Un cas hypothétique
Exemple hypothétique : une entreprise évalue un fournisseur cloud pour stocker les bulletins de paie des employés. Elle vérifie que le fournisseur offre un contrôle d'accès et un chiffrement, pour éviter une violation de confidentialité telle qu'une usurpation d'identité suite à la divulgation des bulletins de paie (citation-2). L'entreprise consigne l'évaluation dans un tableau de gestion des risques, qu'elle met à jour périodiquement (citation-4).
05
Contrôles minimaux avant d'activer un fournisseur
- Former les gestionnaires de données aux risques liés à la vie privée avant d'activer le fournisseur (citation-1).
- Vérifier que le fournisseur applique la protection des données dès la conception (citation-1).
- Contrôler la minimisation des données traitées par le fournisseur (citation-1).
- Exiger des sauvegardes à jour, des pare-feux et des antivirus côté fournisseur (citation-1).
- Limiter la connexion physique et l'accès aux locaux du fournisseur (citation-1).
06
Organiser la vérification avec un partenaire logiciel
Une entreprise peut organiser, avec son partenaire logiciel, des vérifications périodiques des fournisseurs qui traitent des données personnelles, en s'appuyant sur les mesures organisationnelles déjà prévues par les lignes directrices, comme la sensibilisation des gestionnaires de données et la définition d'une politique interne (citation-4). Les révisions périodiques peuvent être programmées comme des contrôles de sécurité récurrents, chacun avec un plan d'action traçable (citation-3). Ce sont des choix opérationnels suggérés, non des fonctionnalités garanties par un logiciel spécifique.
07
Questions fréquentes sur la vérification des fournisseurs
- Un fournisseur qui ne gère que des codes clients traite-t-il quand même des données personnelles ? Oui, si le code permet une identification indirecte de la personne (citation-0).
- Un contrat suffit-il pour considérer un fournisseur comme sûr ? Non, il faut aussi vérifier des mesures concrètes comme le contrôle d'accès et le chiffrement (citation-3).
- Le niveau de sécurité requis change-t-il si les données se trouvent sur des appareils personnels des employés ? Non, le niveau de sécurité requis reste le même (citation-1).
08
Prochaine étape pratique
Avant de signer avec un nouveau fournisseur, construire un tableau de gestion des risques répertoriant les risques matériels et humains liés aux serveurs, ordinateurs ou locaux, et le mettre à jour régulièrement (citation-4). Cet outil devient la base pour comparer différents fournisseurs et documenter les vérifications effectuées.
FAQ
Questions fréquentes
Comment déterminer si un fournisseur traite des données personnelles ?
On vérifie si le service traite des informations relatives à une personne identifiée ou identifiable, comme des noms, e-mails ou historiques de navigation : dans ce cas, il s'agit de données personnelles.
Quels risques faut-il évaluer chez un fournisseur cloud ?
Il faut évaluer les risques d'accès non autorisé, d'altération des données et de perte d'accès, en identifiant les sources humaines et non humaines qui pourraient les causer.
Les mesures de sécurité changent-elles si les employés utilisent des appareils personnels ?
Non, le RGPD exige le même niveau de sécurité quel que soit l'équipement utilisé, et l'entreprise reste responsable de la protection des données.
✓