Cartographier ce que le fournisseur peut atteindre
Listez données, comptes, connexions réseau et sous-traitants. Un service de faible coût peut concentrer des accès élevés ; la criticité dépend de l'impact, pas du montant du contrat.
Prévoir l'incident et la sortie
Le contrat précise le délai de notification, les contacts, la coopération, la conservation des traces et les modalités de récupération ou suppression des données. La réversibilité doit être testable.
Réévaluer pendant la relation
Les versions, sous-traitants et usages évoluent. Une revue périodique des accès et une suppression rapide des comptes inutiles réduisent l'exposition sans attendre une certification annuelle.
Préparer la sortie et l'incident dès l'entrée en relation
Le questionnaire fournisseur doit être proportionné au service rendu et aux données confiées. Localisation des données, sous-traitants, authentification, chiffrement, sauvegardes, journalisation, délais de correction et preuve des contrôles sont des points concrets. Une certification peut éclairer l'analyse mais ne remplace pas la compréhension du périmètre couvert ni des exclusions.
Le contrat gagne à définir les délais d'alerte, les informations communiquées pendant un incident, l'accès aux preuves, la continuité et les responsabilités. Il faut aussi prévoir la restitution ou la suppression des données et la révocation des accès à la fin. Un annuaire interne indiquant le propriétaire du contrat et le contact d'urgence évite de découvrir ces dépendances au moment d'une crise.