Guide pratique

Fournisseurs et sous-traitance

Infogérant, hébergeur, éditeur SaaS, prestataire de télémaintenance : comment évaluer leur sécurité, quelles clauses exiger au contrat et quelles questions poser avant de signer pour ne pas hériter de leurs failles.

Pros Niveau : expert Mise à jour : Octobre 2026

Guide pratique — édition d’octobre 2026 · Lecture estimée : 10 minutes · Auteur : [Nom de l’auteur]

Sommaire

L’essentiel : votre sécurité dépend aussi de celle de vos fournisseurs

Réponse rapide. Externaliser une partie de son informatique ne transfère pas la responsabilité : si votre prestataire traite des données personnelles pour vous, le RGPD (article 28) vous impose de choisir un sous-traitant présentant des « garanties suffisantes » et de signer un contrat qui fixe au minimum huit engagements (instructions documentées, confidentialité, sécurité, sous-traitance ultérieure, assistance, sort des données, audits…). L’ANSSI identifie trois grands domaines de risque de l’infogérance : la perte de maîtrise du système d’information, les interventions à distance et l’hébergement mutualisé. En pratique : classez vos fournisseurs par criticité, posez les bonnes questions avant de signer, exigez un plan d’assurance sécurité et des clauses de réversibilité, d’audit et de notification d’incident, puis pilotez la relation dans la durée.

Pour une TPE-PME, la majeure partie du système d’information est souvent entre les mains de tiers : messagerie et bureautique en ligne, logiciel de gestion ou de caisse en mode SaaS, hébergeur du site web, infogérant qui administre les postes, éditeur qui se connecte à distance pour la maintenance, cabinet comptable qui accède aux données financières. Chacun de ces acteurs détient des accès, des données ou les deux.

Ce guide s’adresse au dirigeant ou au responsable qui doit négocier et piloter ces relations. Il ne remplace pas la relecture d’un contrat par un juriste.

Comment un fournisseur devient une porte d’entrée

Les attaques par la chaîne d’approvisionnement suivent quelques scénarios récurrents :

  • Le compte de télémaintenance compromis. Un prestataire dispose d’un accès distant permanent, protégé par un simple mot de passe partagé entre ses techniciens. Un attaquant qui vole ces identifiants entre chez tous ses clients. C’est exactement le risque « interventions à distance » pointé par l’ANSSI.
  • L’infogérant piraté. Les outils d’administration centralisés (supervision, déploiement de logiciels) d’un prestataire servent à pousser un rançongiciel sur les postes de ses clients.
  • L’hébergement mutualisé. Votre application partage une infrastructure avec d’autres clients ; une faille d’isolation ou une mauvaise configuration expose vos données.
  • La fuite chez un sous-traitant de rang 2. Votre éditeur SaaS confie le support ou le stockage à un autre prestataire que vous ne connaissez pas.
  • La perte de maîtrise. Personne en interne ne sait plus où sont les données, qui a les mots de passe administrateur, ni comment récupérer les données si le prestataire disparaît ou augmente brutalement ses tarifs.

Le point commun : l’entreprise cliente découvre le problème trop tard, faute d’avoir prévu contractuellement la transparence, les contrôles et la sortie.

RGPD : l’article 28, base de toute relation de sous-traitance

Dès qu’un prestataire traite des données personnelles pour votre compte (fichier clients, paie, dossiers patients, vidéosurveillance), il est votre sous-traitant au sens du RGPD et vous restez responsable du traitement. L’article 28 du RGPD, publié par la CNIL, impose :

Exigence de l’article 28 Ce que cela signifie concrètement
Garanties suffisantes (§ 1) Vous devez choisir un prestataire capable de démontrer des mesures techniques et organisationnelles appropriées
Sous-traitance ultérieure (§ 2) Le prestataire ne peut pas recruter un autre sous-traitant sans votre autorisation écrite préalable, spécifique ou générale ; en cas d’autorisation générale, il doit vous informer des changements pour que vous puissiez vous y opposer
Instructions documentées (§ 3 a) Il ne traite les données que sur vos instructions
Confidentialité (§ 3 b) Les personnes qui accèdent aux données s’engagent à la confidentialité
Sécurité (§ 3 c) Il prend les mesures de sécurité requises par l’article 32
Conditions de sous-traitance ultérieure (§ 3 d) Il les respecte et les répercute
Assistance pour les droits des personnes (§ 3 e) Il vous aide à répondre aux demandes d’accès, d’effacement, etc.
Assistance sécurité et conformité (§ 3 f) Il vous aide pour la sécurité, les violations de données et les analyses d’impact (articles 32 à 36)
Fin de prestation (§ 3 g) Selon votre choix, il supprime ou vous renvoie les données
Audits (§ 3 h) Il met à disposition les informations nécessaires pour démontrer sa conformité et permet des audits

L’article 33 ajoute que le sous-traitant doit vous notifier toute violation de données personnelles dans les meilleurs délais après en avoir pris connaissance. C’est essentiel : c’est vous qui devrez, le cas échéant, notifier la CNIL. La CNIL précise également que le contrat peut s’appuyer sur des clauses contractuelles types, et qu’un sous-traitant ne peut réutiliser les données pour son propre compte qu’avec votre autorisation écrite et si cette réutilisation est compatible avec le traitement initial. Elle publie un guide du sous-traitant et un exemple de clauses.

NIS 2 : la sécurité de la chaîne d’approvisionnement devient une obligation

Pour les entités régulées par la directive NIS 2 (entités essentielles et importantes), l’article 21 liste les mesures minimales de gestion des risques, dont la sécurité de la chaîne d’approvisionnement, y compris les aspects liés à la sécurité concernant les relations entre chaque entité et ses fournisseurs ou prestataires de services directs. L’ANSSI pilote la transposition en France et prépare un référentiel d’exigences organisé autour d’une vingtaine d’objectifs de sécurité. L’état exact de la transposition et du calendrier d’application est à vérifier avant publication sur le site de l’ANSSI (monespacenis2.cyber.gouv.fr).

Même si votre entreprise n’est pas directement concernée, attendez-vous à ce que vos clients régulés vous interrogent sur votre propre sécurité : NIS 2 se diffuse par les contrats. Voir notre guide « NIS2 : êtes-vous concerné ? ».

Évaluer un fournisseur avant de signer

Classer ses fournisseurs par criticité

Inutile d’auditer le fournisseur de papeterie. Concentrez l’effort sur ceux qui ont accès à votre système d’information, qui hébergent ou traitent des données sensibles, ou dont la défaillance arrêterait votre activité.

Niveau Critère Exemples Effort d’évaluation
Critique Accès administrateur, données sensibles ou arrêt d’activité en cas de défaillance Infogérant, hébergeur, logiciel métier SaaS, messagerie Questionnaire complet, preuves, clauses renforcées, revue annuelle
Important Accès limité ou données personnelles non sensibles Outil de prise de rendez-vous, CRM, prestataire de paie Questionnaire court, contrat article 28, revue périodique
Standard Ni accès ni données Fournitures, services sans lien informatique Aucune évaluation spécifique

Les questions à poser

Pour un fournisseur critique, demandez des réponses écrites et, quand c’est possible, des preuves :

  1. Données : où sont-elles hébergées (pays, centres de données) ? Qui peut y accéder, y compris chez vos propres sous-traitants ? Sont-elles chiffrées ?
  2. Sous-traitants : quelle est la liste de vos sous-traitants ultérieurs ? Comment m’informez-vous d’un changement ?
  3. Accès à mon système : comment vos techniciens se connectent-ils ? Les comptes sont-ils nominatifs ? La double authentification est-elle obligatoire ? Les connexions sont-elles journalisées et puis-je les consulter ?
  4. Sauvegardes : que sauvegardez-vous, à quelle fréquence, où, et quand avez-vous testé une restauration pour la dernière fois ?
  5. Incidents : sous quel délai et par quel canal me prévenez-vous d’un incident ? Avez-vous une procédure de réponse à incident ? Avez-vous subi un incident significatif récemment ?
  6. Certifications et qualifications : disposez-vous d’une certification (ISO/IEC 27001 par exemple) ou d’une qualification de l’ANSSI (comme SecNumCloud pour le cloud) ? Sur quel périmètre exactement ?
  7. Continuité : que se passe-t-il si votre entreprise cesse son activité ou est rachetée ?
  8. Sortie : dans quel format et sous quel délai récupérerai-je mes données ? À quel coût ?

Un fournisseur qui refuse de répondre, ou qui renvoie à des conditions générales non négociables sans aucune documentation de sécurité, est un signal en soi.

Vérifier une certification

Une certification n’a de valeur que sur son périmètre. Demandez le certificat et vérifiez que le service que vous achetez y figure bien. Une certification portant sur le siège social ne dit rien du centre de données qui héberge vos données.

Les clauses de sécurité à prévoir au contrat

L’ANSSI recommande, dans son guide sur l’externalisation (« Maîtriser les risques de l’infogérance »), une démarche d’appréciation des risques s’appuyant sur un plan d’assurance sécurité (PAS), et fournit des clauses types pour obtenir des engagements contractuels du prestataire. Le PAS est le document dans lequel le prestataire décrit les mesures de sécurité qu’il s’engage à appliquer pour votre prestation.

Clause Objet Point de vigilance
Plan d’assurance sécurité Engagements de sécurité précis et vérifiables Doit être annexé au contrat et opposable, pas seulement « disponible sur demande »
Clause article 28 RGPD Les huit engagements obligatoires Liste des sous-traitants ultérieurs en annexe
Localisation des données Pays d’hébergement et d’accès Encadrer tout transfert hors de l’Union européenne
Gestion des accès Comptes nominatifs, double authentification, moindre privilège Interdire les comptes partagés et les accès permanents non justifiés
Journalisation Conservation et communication des traces Durée de conservation et accès en cas d’incident
Notification d’incident Délai, canal, contenu de l’alerte Délai court et chiffré, coopération à l’enquête
Sauvegardes et continuité Fréquence, tests, délai de rétablissement Engagement de délai cohérent avec votre tolérance à l’arrêt
Audit Droit de contrôle, sur pièces ou sur place Fréquence, préavis, prise en charge des coûts
Réversibilité Restitution des données et accompagnement à la sortie Format exploitable, délai, coût, suppression certifiée ensuite
Responsabilité et assurance Répartition des responsabilités Plafonds de responsabilité réalistes, attestation d’assurance du prestataire

Le cas des accès à distance

C’est le point le plus sensible pour une PME. Exigez que les interventions à distance passent par un canal sécurisé, avec authentification forte, des comptes nominatifs par technicien, une ouverture des accès limitée à la durée de l’intervention quand c’est possible, et une journalisation consultable. Cybermalveillance.gouv.fr recommande de systématiser la double authentification pour tous les accès extérieurs, y compris ceux nécessaires à la télémaintenance.

Les réflexes de pilotage pendant la prestation

Réflexe Ce que ça bloque Comment faire
Tenir un registre des fournisseurs critiques La perte de maîtrise Fournisseur, service, données concernées, accès détenus, contact sécurité, date de revue
Conserver soi-même les accès « maîtres » La dépendance totale au prestataire Comptes administrateurs de secours, sous enveloppe ou dans un coffre-fort de mots de passe d’entreprise
Revoir les accès régulièrement Les accès oubliés d’anciens techniciens ou prestataires Revue au moins annuelle, retrait immédiat en fin de contrat
Demander des comptes rendus de sécurité Les dérives silencieuses Bilan annuel : incidents, tests de restauration, évolutions des sous-traitants
Tester la réversibilité La captivité des données Demander un export complet de test, vérifier qu’il est exploitable
Prévoir le fournisseur dans le plan de réponse à incident La désorganisation en pleine crise Contacts d’urgence 24 h/24 si nécessaire, rôle de chacun

Que faire si un fournisseur est compromis ?

  1. Coupez ou suspendez les accès du fournisseur à votre système d’information (comptes, connexions à distance, interconnexions), le temps d’y voir clair.
  2. Demandez des informations écrites : nature de l’incident, périmètre, données concernées, mesures prises. Le contrat (et, pour les données personnelles, l’article 33 du RGPD) l’oblige à vous informer.
  3. Évaluez l’impact chez vous : surveillez les connexions, changez les mots de passe partagés avec le fournisseur, vérifiez vos sauvegardes.
  4. Si des données personnelles sont touchées, évaluez la nécessité de notifier la CNIL et, le cas échéant, les personnes concernées. En tant que responsable du traitement, cette obligation vous incombe.
  5. Faites-vous accompagner via 17cyber.gouv.fr ou un prestataire référencé sur Cybermalveillance.gouv.fr, et déposez plainte si vous êtes vous-même victime.
  6. Tirez les leçons : clauses à renforcer, alternatives à préparer, dépendance à réduire.

Questions fréquentes

Mon prestataire refuse de signer une clause article 28 : que faire ?

S’il traite des données personnelles pour votre compte, ce contrat n’est pas une option mais une obligation du RGPD qui pèse aussi sur lui. Un refus est un signal d’alerte sérieux. Proposez de partir de l’exemple de clauses publié par la CNIL ; à défaut, envisagez un autre prestataire.

Les grands fournisseurs de cloud acceptent-ils de négocier ?

Rarement pour une TPE-PME : leurs conditions sont généralement standardisées. Votre marge de manœuvre consiste alors à lire attentivement leur documentation (accord de traitement des données, liste des sous-traitants, localisation, engagements de service), à choisir les options adaptées et à compenser les limites par vos propres mesures, notamment vos sauvegardes indépendantes.

Qu’est-ce que SecNumCloud ?

C’est une qualification délivrée par l’ANSSI à des offres de services cloud répondant à un référentiel d’exigences de sécurité. Elle est pertinente pour héberger des données sensibles. Vérifiez toujours que l’offre précise que vous achetez fait bien partie du périmètre qualifié.

Faut-il auditer tous ses fournisseurs ?

Non. Concentrez-vous sur les fournisseurs critiques, ceux qui ont des accès privilégiés ou des données sensibles. Pour les autres, un questionnaire court et un contrat conforme suffisent généralement. L’important est de pouvoir justifier vos choix.

Qui est responsable en cas de fuite de données chez mon sous-traitant ?

Les responsabilités se partagent selon les obligations de chacun, et le RGPD impose des obligations propres au sous-traitant. Mais en tant que responsable du traitement, vous devez avoir choisi un prestataire offrant des garanties suffisantes et gérer la notification de la violation. La répartition précise dépend du contrat et des circonstances : faites-vous conseiller par un juriste.

Pour aller plus loin

Sources et méthodologie

Ce guide s’appuie sur les sources officielles suivantes, consultées le 1er octobre 2026.

  • CNIL — RGPD, chapitre IV — texte de l’article 28 (garanties suffisantes, sous-traitance ultérieure, mentions obligatoires du contrat a à h) et de l’article 33 § 2 (notification des violations par le sous-traitant) : https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre4
  • CNIL — « Travailler avec un sous-traitant » — obligation de contrat, clauses contractuelles types, réutilisation des données, guide et exemple de clauses : https://www.cnil.fr/fr/sous-traitant
  • ANSSI — « Externalisation et sécurité des systèmes d’information : un guide pour maîtriser les risques » — trois domaines de risques, plan d’assurance sécurité, clauses types : https://messervices.cyber.gouv.fr/guides/externalisation-et-securite-des-systemes-dinformation-un-guide-pour-maitriser-les
  • ANSSI, MonEspaceNIS2 — « Quelles sont les exigences en matière de cybersécurité… NIS 2 » — article 21 (chaîne d’approvisionnement), référentiel d’une vingtaine d’objectifs en préparation : https://aide.monespacenis2.cyber.gouv.fr/fr/article/quelles-sont-les-exigences-en-matiere-de-cybersecurite-auxquelles-les-entites-regulees-a-la-directive-nis-2-devront-se-soumettre-193huwi/
  • Cybermalveillance.gouv.fr — fiche « Rançongiciels » (organisations) — double authentification pour tous les accès extérieurs, y compris la télémaintenance : https://www.cybermalveillance.gouv.fr/tous-nos-contenus/fiches-reflexes/rancongiciels-ransomwares

[Nom de l’auteur] — [Fonction / expertise]. Remplacez les mentions entre crochets avant publication.