Responsable de la PON : Opérations / Juridique — Dernière révision : [Date] — ID : SOP-OPS-002
Vue d’ensemble
| Rôle | Responsabilité |
|---|---|
| Propriétaire métier | Identifie le besoin, porte la relation fournisseur |
| Sécurité IT | Examine la posture de sécurité et le traitement des données du fournisseur |
| Juridique | Examine et exécute les contrats |
| Finance | Gère les paiements, suit les contrats dans le registre des fournisseurs |
| Opérations | Supervise le processus et maintient le registre des fournisseurs |
Registre des fournisseurs
Niveaux de risque des fournisseurs
| Niveau | Description | Exemples |
|---|---|---|
| Niveau 1 — Critique | Accès aux systèmes de production, données sensibles ou infrastructure critique | Fournisseurs cloud, paie, SIRH, outils de sécurité |
| Niveau 2 — Significatif | Accès aux systèmes internes ou données non publiques, ou dépendance opérationnelle significative | Logiciel de comptabilité, CRM, gestion de projet |
| Niveau 3 — Standard | Aucun accès aux systèmes de données ; achats administratifs ou ponctuels | Fournitures de bureau, lieux d’événements, agences marketing |
Étapes du processus
Soumettre une demande fournisseur
Qui : Propriétaire métierAvant d’engager tout nouveau fournisseur, le propriétaire métier soumet une demande fournisseur via [formulaire d’admission IT/Opérations — lien à ajouter]. La demande doit inclure :
- Nom du fournisseur, site web et contact
- Ce qu’il fournira et pourquoi ce fournisseur (par rapport à un contrat existant)
- Valeur estimée du contrat et durée
- Si le fournisseur aura accès aux données de l’entreprise ou des clients (et si oui, quel type)
- Si le fournisseur aura accès à des systèmes ou au réseau de l’entreprise
- Code budgétaire et approbation du responsable de département (pour les contrats supérieurs à [X] $)
Examen initial et attribution du niveau de risque
Qui : OpérationsLes Opérations examinent la demande et attribuent au fournisseur un niveau de risque (Niveau 1, 2 ou 3). Le niveau détermine les étapes d’examen restantes.
Les Opérations notifient le propriétaire métier du niveau et transmettent la demande aux examinateurs appropriés.
| Niveau | Examen requis |
|---|---|
| Niveau 1 — Critique | Examen de sécurité IT + examen juridique + approbation financière |
| Niveau 2 — Significatif | Examen de sécurité IT (abrégé) + examen juridique |
| Niveau 3 — Standard | Certification du propriétaire métier + approbation financière |
Examen de sécurité IT
Qui : Sécurité ITRequis pour les fournisseurs de Niveau 1 et Niveau 2. La sécurité IT évalue la posture de sécurité et les pratiques de traitement des données du fournisseur. L’examen couvre :
- Traitement des données : Quelles données le fournisseur accédera-t-il, stockera-t-il ou traitera-t-il ? Où ? Pendant combien de temps ?
- Certifications : Le fournisseur détient-il SOC 2 Type II, ISO 27001 ou équivalent ?
- Chiffrement : Les données sont-elles chiffrées au repos et en transit ?
- Contrôles d’accès : Le fournisseur dispose-t-il d’une authentification forte et de contrôles d’accès au moindre privilège ?
- Historique des incidents : Y a-t-il des violations de données ou incidents de sécurité connus ?
- Sous-traitants : Le fournisseur utilise-t-il des sous-traitants ? Si oui, sont-ils divulgués ?
- Continuité d’activité : Le fournisseur a-t-il un PCA documenté ?
Examen juridique et exécution du contrat
Qui : JuridiqueTous les fournisseurs doivent avoir un accord signé avant le début de tout travail ou le partage de données. Le service juridique examine les contrats fournisseurs pour :
- Accord de traitement des données (DPA) : Requis pour tout fournisseur qui traite des données personnelles ou des données de l’entreprise
- Clauses de responsabilité et d’indemnisation
- Propriété intellectuelle — s’assurer que Blevins conserve les droits sur ses données et ses travaux
- Dispositions de résiliation et de sortie — comment les données sont restituées ou supprimées à la fin du contrat
- SLA et recours
- Certifications et déclarations de conformité
Ajouter au registre des fournisseurs et provisionner l'accès
Qui : Opérations (registre) ; IT (accès)Une fois toutes les approbations obtenues et le contrat signé :
- Les Opérations ajoutent le fournisseur au registre des fournisseurs avec tous les détails pertinents
- L’IT provisionne tout accès système requis selon les principes du moindre privilège — uniquement l’accès dont le fournisseur a besoin, rien de plus
- Le propriétaire métier reçoit la confirmation que le fournisseur est actif
Gestion continue des fournisseurs
Suivi des performances
Revue annuelle des fournisseurs
| Élément | Détails |
|---|---|
| Évaluation des performances | Le propriétaire métier évalue si le fournisseur répond aux attentes |
| Mise à jour de la revue de sécurité | Fournisseurs de Niveau 1 et 2 : l’IT demande une documentation de sécurité actualisée |
| Revue de contrat | Le contrat est-il toujours adapté ? Le prix est-il compétitif ? |
| Réévaluation du risque | Le niveau de risque du fournisseur a-t-il changé ? |
| Décision de renouvellement | Renouveler, renégocier ou mettre fin ? |
Gestion des incidents fournisseurs
- Notifier immédiatement la sécurité IT à security@blevinsholdings.com
- Notifier le service juridique si des données personnelles peuvent avoir été impliquées
- Invoquer le SLA du fournisseur et les obligations de réponse aux incidents prévues au contrat
- Documenter l’incident dans le registre des fournisseurs
- Le cas échéant, initier une revue de la relation fournisseur
Départ d’un fournisseur
Notifier l'IT et les Opérations
Le propriétaire métier notifie l’IT et les Opérations au moins 30 jours avant la date de fin (ou immédiatement si la résiliation est pour cause).
Restitution et suppression des données
L’IT confirme que toutes les données de l’entreprise ou des clients détenues par le fournisseur sont restituées ou détruites conformément aux termes du contrat. Le fournisseur fournit une confirmation écrite de la suppression des données.
Révoquer l'accès
L’IT révoque tous les accès système et identifiants API le jour de la fin du contrat ou avant. La révocation de l’accès est confirmée et consignée.
Paiement final et clôture
Les finances traitent les factures finales et marquent le contrat comme clôturé dans le registre des fournisseurs.
Liste de contrôle de diligence raisonnable fournisseur
- Obtenu et examiné le rapport SOC 2 Type II (ou équivalent) des 12 derniers mois
- Confirmé que les données sont chiffrées au repos et en transit
- Confirmé que le fournisseur a des procédures documentées de réponse aux incidents et de notification de violation
- Examiné la liste des sous-traitants du fournisseur
- Confirmé que le MFA est requis pour l’accès des employés du fournisseur aux systèmes contenant nos données
- DPA signé (si le fournisseur traite des données personnelles)
- SLA documentés et acceptables
- Disposition de suppression/restitution des données incluse
- Propriété intellectuelle et droits sur les travaux clairement définis
- Disposition de résiliation pour convenance incluse
- Santé financière ou stabilité du fournisseur confirmée (pour les fournisseurs critiques)
- Capacités PCA/PRS confirmées
- Références vérifiées (pour les nouvelles relations significatives)
- Politique d’approvisionnement
- Politique d’utilisation acceptable
- Politique de confidentialité des données
- PON de réponse aux incidents
- [Registre des fournisseurs — lien vers le système interne]
Dernière mise à jour : [Date] — Responsable de la PON : Opérations / Juridique