CapGRC
Retour aux ressources
RisquesArticle

Ce qu'il faut vérifier chez un fournisseur avant de signer

Un questionnaire envoyé une fois ne constitue pas une diligence. Voici comment classer les fournisseurs, écrire le contrat et revoir les dossiers qui comptent vraiment.

8 min de lectureSeptembre 2026

Quand un fournisseur héberge vos renseignements personnels ou se connecte à vos systèmes, son incident devient le vôtre. La Loi 25 laisse l'entreprise responsable envers les personnes concernées. ISO 27001:2022 demande, dans les contrôles A.5.19 à A.5.23, un accord écrit et un suivi dans le temps. La plupart des équipes font remplir un formulaire à l'accueil du fournisseur, puis le classe.

Trois niveaux, pas un questionnaire unique

Envoyer 80 questions au fournisseur de café fait perdre du temps aux deux côtés. Le niveau suit ce que le fournisseur touche.

Courant

Aucun renseignement personnel, aucun accès à vos systèmes. Une vérification légère à l'accueil suffit, tant que le service ne change pas.

Important

Il traite une partie de vos renseignements personnels, ou il a un compte dans une application qui n'est pas critique. Demandez où sont les données, qui sont ses sous-traitants et comment il vous avise d'un incident.

Critique

Il détient des renseignements sensibles, un accès d'administration, ou un service sans lequel vous ne pouvez pas opérer. Ajoutez le droit de vérifier, le plan de sortie et une revue au moins annuelle.

Ce que le contrat écrit doit dire

Pour confier des renseignements personnels à un mandataire, la Loi 25 attend un contrat écrit. Le document doit être lisible par quelqu'un qui n'est pas avocat.

  • Les mesures que le fournisseur prend pour protéger la confidentialité.

  • L'usage limité à l'exécution du mandat. Pas de revente, pas d'entraînement d'un modèle sur vos données, sauf clause explicite.

  • La fin de conservation à la fin du mandat, avec retour ou destruction.

  • L'avis sans délai en cas d'atteinte ou de tentative d'atteinte aux obligations de confidentialité.

  • La liste des sous-traitants, et l'obligation de vous prévenir avant d'en ajouter un qui touche les mêmes renseignements.

Revoir le dossier, pas seulement le créer

Un certificat ISO ou SOC 2 daté de trois ans ne dit rien sur le service que vous utilisez aujourd'hui. Reliez la revue au risque.

Critique

Au moins une fois par année, après un incident, et quand le fournisseur change de sous-traitant ou de région d'hébergement.

Important

Au renouvellement du contrat, et si la nature du service change.

Courant

À l'accueil seulement, sauf si le fournisseur commence à toucher des renseignements ou un système.

La sortie fait partie de la diligence

À la fin du contrat, récupérez ou faites détruire les renseignements, révoquez les comptes et les accès distants, et demandez la même chose aux sous-traitants. Une attestation de destruction, datée et signée, vaut mieux qu'un courriel qui dit « c'est fait ».

Un registre de fournisseurs que l'on revoit vraiment

CapTRISK suit l'inventaire, les questionnaires, le score et les échéances de revue, au lieu d'un dossier oublié dans une boîte de courriel.