Documentation Index
Fetch the complete documentation index at: https://docs.blevinsholdings.com/llms.txt
Use this file to discover all available pages before exploring further.
Vue d’ensemble
| Rôle | Responsabilité |
|---|---|
| Propriétaire métier | Identifie le besoin, porte la relation fournisseur |
| Sécurité IT | Examine la posture de sécurité et le traitement des données du fournisseur |
| Juridique | Examine et exécute les contrats |
| Finance | Gère les paiements, suit les contrats dans le registre des fournisseurs |
| Opérations | Supervise le processus et maintient le registre des fournisseurs |
Registre des fournisseurs
Niveaux de risque des fournisseurs
| Niveau | Description | Exemples |
|---|---|---|
| Niveau 1 — Critique | Accès aux systèmes de production, données sensibles ou infrastructure critique | Fournisseurs cloud, paie, SIRH, outils de sécurité |
| Niveau 2 — Significatif | Accès aux systèmes internes ou données non publiques, ou dépendance opérationnelle significative | Logiciel de comptabilité, CRM, gestion de projet |
| Niveau 3 — Standard | Aucun accès aux systèmes de données ; achats administratifs ou ponctuels | Fournitures de bureau, lieux d’événements, agences marketing |
Étapes du processus
Soumettre une demande fournisseur
- Nom du fournisseur, site web et contact
- Ce qu’il fournira et pourquoi ce fournisseur (par rapport à un contrat existant)
- Valeur estimée du contrat et durée
- Si le fournisseur aura accès aux données de l’entreprise ou des clients (et si oui, quel type)
- Si le fournisseur aura accès à des systèmes ou au réseau de l’entreprise
- Code budgétaire et approbation du responsable de département (pour les contrats supérieurs à [X] $)
Examen initial et attribution du niveau de risque
| Niveau | Examen requis |
|---|---|
| Niveau 1 — Critique | Examen de sécurité IT + examen juridique + approbation financière |
| Niveau 2 — Significatif | Examen de sécurité IT (abrégé) + examen juridique |
| Niveau 3 — Standard | Certification du propriétaire métier + approbation financière |
Examen de sécurité IT
- Traitement des données : Quelles données le fournisseur accédera-t-il, stockera-t-il ou traitera-t-il ? Où ? Pendant combien de temps ?
- Certifications : Le fournisseur détient-il SOC 2 Type II, ISO 27001 ou équivalent ?
- Chiffrement : Les données sont-elles chiffrées au repos et en transit ?
- Contrôles d’accès : Le fournisseur dispose-t-il d’une authentification forte et de contrôles d’accès au moindre privilège ?
- Historique des incidents : Y a-t-il des violations de données ou incidents de sécurité connus ?
- Sous-traitants : Le fournisseur utilise-t-il des sous-traitants ? Si oui, sont-ils divulgués ?
- Continuité d’activité : Le fournisseur a-t-il un PCA documenté ?
Examen juridique et exécution du contrat
- Accord de traitement des données (DPA) : Requis pour tout fournisseur qui traite des données personnelles ou des données de l’entreprise
- Clauses de responsabilité et d’indemnisation
- Propriété intellectuelle — s’assurer que Blevins conserve les droits sur ses données et ses travaux
- Dispositions de résiliation et de sortie — comment les données sont restituées ou supprimées à la fin du contrat
- SLA et recours
- Certifications et déclarations de conformité
Ajouter au registre des fournisseurs et provisionner l'accès
- Les Opérations ajoutent le fournisseur au registre des fournisseurs avec tous les détails pertinents
- L’IT provisionne tout accès système requis selon les principes du moindre privilège — uniquement l’accès dont le fournisseur a besoin, rien de plus
- Le propriétaire métier reçoit la confirmation que le fournisseur est actif
Gestion continue des fournisseurs
Suivi des performances
Revue annuelle des fournisseurs
| Élément | Détails |
|---|---|
| Évaluation des performances | Le propriétaire métier évalue si le fournisseur répond aux attentes |
| Mise à jour de la revue de sécurité | Fournisseurs de Niveau 1 et 2 : l’IT demande une documentation de sécurité actualisée |
| Revue de contrat | Le contrat est-il toujours adapté ? Le prix est-il compétitif ? |
| Réévaluation du risque | Le niveau de risque du fournisseur a-t-il changé ? |
| Décision de renouvellement | Renouveler, renégocier ou mettre fin ? |
Gestion des incidents fournisseurs
- Notifier immédiatement la sécurité IT à security@blevinsholdings.com
- Notifier le service juridique si des données personnelles peuvent avoir été impliquées
- Invoquer le SLA du fournisseur et les obligations de réponse aux incidents prévues au contrat
- Documenter l’incident dans le registre des fournisseurs
- Le cas échéant, initier une revue de la relation fournisseur
Départ d’un fournisseur
Notifier l'IT et les Opérations
Restitution et suppression des données
Révoquer l'accès
Paiement final et clôture
Liste de contrôle de diligence raisonnable fournisseur
- Obtenu et examiné le rapport SOC 2 Type II (ou équivalent) des 12 derniers mois
- Confirmé que les données sont chiffrées au repos et en transit
- Confirmé que le fournisseur a des procédures documentées de réponse aux incidents et de notification de violation
- Examiné la liste des sous-traitants du fournisseur
- Confirmé que le MFA est requis pour l’accès des employés du fournisseur aux systèmes contenant nos données
- DPA signé (si le fournisseur traite des données personnelles)
- SLA documentés et acceptables
- Disposition de suppression/restitution des données incluse
- Propriété intellectuelle et droits sur les travaux clairement définis
- Disposition de résiliation pour convenance incluse
- Santé financière ou stabilité du fournisseur confirmée (pour les fournisseurs critiques)
- Capacités PCA/PRS confirmées
- Références vérifiées (pour les nouvelles relations significatives)
- Politique d’approvisionnement
- Politique d’utilisation acceptable
- Politique de confidentialité des données
- PON de réponse aux incidents
- [Registre des fournisseurs — lien vers le système interne]
Dernière mise à jour : [Date] — Responsable de la PON : Opérations / Juridique