Guide pratique — édition d’octobre 2026 · Lecture estimée : 10 minutes · Auteur : [Nom de l’auteur]
Sommaire
- L’essentiel : votre sécurité dépend aussi de celle de vos fournisseurs
- Comment un fournisseur devient une porte d’entrée
- Ce que dit le cadre légal
- Évaluer un fournisseur avant de signer
- Les clauses de sécurité à prévoir au contrat
- Les réflexes de pilotage pendant la prestation
- Que faire si un fournisseur est compromis ?
- Questions fréquentes
- Pour aller plus loin
- Sources et méthodologie
L’essentiel : votre sécurité dépend aussi de celle de vos fournisseurs
Réponse rapide. Externaliser une partie de son informatique ne transfère pas la responsabilité : si votre prestataire traite des données personnelles pour vous, le RGPD (article 28) vous impose de choisir un sous-traitant présentant des « garanties suffisantes » et de signer un contrat qui fixe au minimum huit engagements (instructions documentées, confidentialité, sécurité, sous-traitance ultérieure, assistance, sort des données, audits…). L’ANSSI identifie trois grands domaines de risque de l’infogérance : la perte de maîtrise du système d’information, les interventions à distance et l’hébergement mutualisé. En pratique : classez vos fournisseurs par criticité, posez les bonnes questions avant de signer, exigez un plan d’assurance sécurité et des clauses de réversibilité, d’audit et de notification d’incident, puis pilotez la relation dans la durée.
Pour une TPE-PME, la majeure partie du système d’information est souvent entre les mains de tiers : messagerie et bureautique en ligne, logiciel de gestion ou de caisse en mode SaaS, hébergeur du site web, infogérant qui administre les postes, éditeur qui se connecte à distance pour la maintenance, cabinet comptable qui accède aux données financières. Chacun de ces acteurs détient des accès, des données ou les deux.
Ce guide s’adresse au dirigeant ou au responsable qui doit négocier et piloter ces relations. Il ne remplace pas la relecture d’un contrat par un juriste.
Comment un fournisseur devient une porte d’entrée
Les attaques par la chaîne d’approvisionnement suivent quelques scénarios récurrents :
- Le compte de télémaintenance compromis. Un prestataire dispose d’un accès distant permanent, protégé par un simple mot de passe partagé entre ses techniciens. Un attaquant qui vole ces identifiants entre chez tous ses clients. C’est exactement le risque « interventions à distance » pointé par l’ANSSI.
- L’infogérant piraté. Les outils d’administration centralisés (supervision, déploiement de logiciels) d’un prestataire servent à pousser un rançongiciel sur les postes de ses clients.
- L’hébergement mutualisé. Votre application partage une infrastructure avec d’autres clients ; une faille d’isolation ou une mauvaise configuration expose vos données.
- La fuite chez un sous-traitant de rang 2. Votre éditeur SaaS confie le support ou le stockage à un autre prestataire que vous ne connaissez pas.
- La perte de maîtrise. Personne en interne ne sait plus où sont les données, qui a les mots de passe administrateur, ni comment récupérer les données si le prestataire disparaît ou augmente brutalement ses tarifs.
Le point commun : l’entreprise cliente découvre le problème trop tard, faute d’avoir prévu contractuellement la transparence, les contrôles et la sortie.
Ce que dit le cadre légal
RGPD : l’article 28, base de toute relation de sous-traitance
Dès qu’un prestataire traite des données personnelles pour votre compte (fichier clients, paie, dossiers patients, vidéosurveillance), il est votre sous-traitant au sens du RGPD et vous restez responsable du traitement. L’article 28 du RGPD, publié par la CNIL, impose :
| Exigence de l’article 28 | Ce que cela signifie concrètement |
|---|---|
| Garanties suffisantes (§ 1) | Vous devez choisir un prestataire capable de démontrer des mesures techniques et organisationnelles appropriées |
| Sous-traitance ultérieure (§ 2) | Le prestataire ne peut pas recruter un autre sous-traitant sans votre autorisation écrite préalable, spécifique ou générale ; en cas d’autorisation générale, il doit vous informer des changements pour que vous puissiez vous y opposer |
| Instructions documentées (§ 3 a) | Il ne traite les données que sur vos instructions |
| Confidentialité (§ 3 b) | Les personnes qui accèdent aux données s’engagent à la confidentialité |
| Sécurité (§ 3 c) | Il prend les mesures de sécurité requises par l’article 32 |
| Conditions de sous-traitance ultérieure (§ 3 d) | Il les respecte et les répercute |
| Assistance pour les droits des personnes (§ 3 e) | Il vous aide à répondre aux demandes d’accès, d’effacement, etc. |
| Assistance sécurité et conformité (§ 3 f) | Il vous aide pour la sécurité, les violations de données et les analyses d’impact (articles 32 à 36) |
| Fin de prestation (§ 3 g) | Selon votre choix, il supprime ou vous renvoie les données |
| Audits (§ 3 h) | Il met à disposition les informations nécessaires pour démontrer sa conformité et permet des audits |
L’article 33 ajoute que le sous-traitant doit vous notifier toute violation de données personnelles dans les meilleurs délais après en avoir pris connaissance. C’est essentiel : c’est vous qui devrez, le cas échéant, notifier la CNIL. La CNIL précise également que le contrat peut s’appuyer sur des clauses contractuelles types, et qu’un sous-traitant ne peut réutiliser les données pour son propre compte qu’avec votre autorisation écrite et si cette réutilisation est compatible avec le traitement initial. Elle publie un guide du sous-traitant et un exemple de clauses.
NIS 2 : la sécurité de la chaîne d’approvisionnement devient une obligation
Pour les entités régulées par la directive NIS 2 (entités essentielles et importantes), l’article 21 liste les mesures minimales de gestion des risques, dont la sécurité de la chaîne d’approvisionnement, y compris les aspects liés à la sécurité concernant les relations entre chaque entité et ses fournisseurs ou prestataires de services directs. L’ANSSI pilote la transposition en France et prépare un référentiel d’exigences organisé autour d’une vingtaine d’objectifs de sécurité. L’état exact de la transposition et du calendrier d’application est à vérifier avant publication sur le site de l’ANSSI (monespacenis2.cyber.gouv.fr).
Même si votre entreprise n’est pas directement concernée, attendez-vous à ce que vos clients régulés vous interrogent sur votre propre sécurité : NIS 2 se diffuse par les contrats. Voir notre guide « NIS2 : êtes-vous concerné ? ».
Évaluer un fournisseur avant de signer
Classer ses fournisseurs par criticité
Inutile d’auditer le fournisseur de papeterie. Concentrez l’effort sur ceux qui ont accès à votre système d’information, qui hébergent ou traitent des données sensibles, ou dont la défaillance arrêterait votre activité.
| Niveau | Critère | Exemples | Effort d’évaluation |
|---|---|---|---|
| Critique | Accès administrateur, données sensibles ou arrêt d’activité en cas de défaillance | Infogérant, hébergeur, logiciel métier SaaS, messagerie | Questionnaire complet, preuves, clauses renforcées, revue annuelle |
| Important | Accès limité ou données personnelles non sensibles | Outil de prise de rendez-vous, CRM, prestataire de paie | Questionnaire court, contrat article 28, revue périodique |
| Standard | Ni accès ni données | Fournitures, services sans lien informatique | Aucune évaluation spécifique |
Les questions à poser
Pour un fournisseur critique, demandez des réponses écrites et, quand c’est possible, des preuves :
- Données : où sont-elles hébergées (pays, centres de données) ? Qui peut y accéder, y compris chez vos propres sous-traitants ? Sont-elles chiffrées ?
- Sous-traitants : quelle est la liste de vos sous-traitants ultérieurs ? Comment m’informez-vous d’un changement ?
- Accès à mon système : comment vos techniciens se connectent-ils ? Les comptes sont-ils nominatifs ? La double authentification est-elle obligatoire ? Les connexions sont-elles journalisées et puis-je les consulter ?
- Sauvegardes : que sauvegardez-vous, à quelle fréquence, où, et quand avez-vous testé une restauration pour la dernière fois ?
- Incidents : sous quel délai et par quel canal me prévenez-vous d’un incident ? Avez-vous une procédure de réponse à incident ? Avez-vous subi un incident significatif récemment ?
- Certifications et qualifications : disposez-vous d’une certification (ISO/IEC 27001 par exemple) ou d’une qualification de l’ANSSI (comme SecNumCloud pour le cloud) ? Sur quel périmètre exactement ?
- Continuité : que se passe-t-il si votre entreprise cesse son activité ou est rachetée ?
- Sortie : dans quel format et sous quel délai récupérerai-je mes données ? À quel coût ?
Un fournisseur qui refuse de répondre, ou qui renvoie à des conditions générales non négociables sans aucune documentation de sécurité, est un signal en soi.
Vérifier une certification
Une certification n’a de valeur que sur son périmètre. Demandez le certificat et vérifiez que le service que vous achetez y figure bien. Une certification portant sur le siège social ne dit rien du centre de données qui héberge vos données.
Les clauses de sécurité à prévoir au contrat
L’ANSSI recommande, dans son guide sur l’externalisation (« Maîtriser les risques de l’infogérance »), une démarche d’appréciation des risques s’appuyant sur un plan d’assurance sécurité (PAS), et fournit des clauses types pour obtenir des engagements contractuels du prestataire. Le PAS est le document dans lequel le prestataire décrit les mesures de sécurité qu’il s’engage à appliquer pour votre prestation.
| Clause | Objet | Point de vigilance |
|---|---|---|
| Plan d’assurance sécurité | Engagements de sécurité précis et vérifiables | Doit être annexé au contrat et opposable, pas seulement « disponible sur demande » |
| Clause article 28 RGPD | Les huit engagements obligatoires | Liste des sous-traitants ultérieurs en annexe |
| Localisation des données | Pays d’hébergement et d’accès | Encadrer tout transfert hors de l’Union européenne |
| Gestion des accès | Comptes nominatifs, double authentification, moindre privilège | Interdire les comptes partagés et les accès permanents non justifiés |
| Journalisation | Conservation et communication des traces | Durée de conservation et accès en cas d’incident |
| Notification d’incident | Délai, canal, contenu de l’alerte | Délai court et chiffré, coopération à l’enquête |
| Sauvegardes et continuité | Fréquence, tests, délai de rétablissement | Engagement de délai cohérent avec votre tolérance à l’arrêt |
| Audit | Droit de contrôle, sur pièces ou sur place | Fréquence, préavis, prise en charge des coûts |
| Réversibilité | Restitution des données et accompagnement à la sortie | Format exploitable, délai, coût, suppression certifiée ensuite |
| Responsabilité et assurance | Répartition des responsabilités | Plafonds de responsabilité réalistes, attestation d’assurance du prestataire |
Le cas des accès à distance
C’est le point le plus sensible pour une PME. Exigez que les interventions à distance passent par un canal sécurisé, avec authentification forte, des comptes nominatifs par technicien, une ouverture des accès limitée à la durée de l’intervention quand c’est possible, et une journalisation consultable. Cybermalveillance.gouv.fr recommande de systématiser la double authentification pour tous les accès extérieurs, y compris ceux nécessaires à la télémaintenance.
Les réflexes de pilotage pendant la prestation
| Réflexe | Ce que ça bloque | Comment faire |
|---|---|---|
| Tenir un registre des fournisseurs critiques | La perte de maîtrise | Fournisseur, service, données concernées, accès détenus, contact sécurité, date de revue |
| Conserver soi-même les accès « maîtres » | La dépendance totale au prestataire | Comptes administrateurs de secours, sous enveloppe ou dans un coffre-fort de mots de passe d’entreprise |
| Revoir les accès régulièrement | Les accès oubliés d’anciens techniciens ou prestataires | Revue au moins annuelle, retrait immédiat en fin de contrat |
| Demander des comptes rendus de sécurité | Les dérives silencieuses | Bilan annuel : incidents, tests de restauration, évolutions des sous-traitants |
| Tester la réversibilité | La captivité des données | Demander un export complet de test, vérifier qu’il est exploitable |
| Prévoir le fournisseur dans le plan de réponse à incident | La désorganisation en pleine crise | Contacts d’urgence 24 h/24 si nécessaire, rôle de chacun |
Que faire si un fournisseur est compromis ?
- Coupez ou suspendez les accès du fournisseur à votre système d’information (comptes, connexions à distance, interconnexions), le temps d’y voir clair.
- Demandez des informations écrites : nature de l’incident, périmètre, données concernées, mesures prises. Le contrat (et, pour les données personnelles, l’article 33 du RGPD) l’oblige à vous informer.
- Évaluez l’impact chez vous : surveillez les connexions, changez les mots de passe partagés avec le fournisseur, vérifiez vos sauvegardes.
- Si des données personnelles sont touchées, évaluez la nécessité de notifier la CNIL et, le cas échéant, les personnes concernées. En tant que responsable du traitement, cette obligation vous incombe.
- Faites-vous accompagner via 17cyber.gouv.fr ou un prestataire référencé sur Cybermalveillance.gouv.fr, et déposez plainte si vous êtes vous-même victime.
- Tirez les leçons : clauses à renforcer, alternatives à préparer, dépendance à réduire.
Questions fréquentes
Mon prestataire refuse de signer une clause article 28 : que faire ?
S’il traite des données personnelles pour votre compte, ce contrat n’est pas une option mais une obligation du RGPD qui pèse aussi sur lui. Un refus est un signal d’alerte sérieux. Proposez de partir de l’exemple de clauses publié par la CNIL ; à défaut, envisagez un autre prestataire.
Les grands fournisseurs de cloud acceptent-ils de négocier ?
Rarement pour une TPE-PME : leurs conditions sont généralement standardisées. Votre marge de manœuvre consiste alors à lire attentivement leur documentation (accord de traitement des données, liste des sous-traitants, localisation, engagements de service), à choisir les options adaptées et à compenser les limites par vos propres mesures, notamment vos sauvegardes indépendantes.
Qu’est-ce que SecNumCloud ?
C’est une qualification délivrée par l’ANSSI à des offres de services cloud répondant à un référentiel d’exigences de sécurité. Elle est pertinente pour héberger des données sensibles. Vérifiez toujours que l’offre précise que vous achetez fait bien partie du périmètre qualifié.
Faut-il auditer tous ses fournisseurs ?
Non. Concentrez-vous sur les fournisseurs critiques, ceux qui ont des accès privilégiés ou des données sensibles. Pour les autres, un questionnaire court et un contrat conforme suffisent généralement. L’important est de pouvoir justifier vos choix.
Qui est responsable en cas de fuite de données chez mon sous-traitant ?
Les responsabilités se partagent selon les obligations de chacun, et le RGPD impose des obligations propres au sous-traitant. Mais en tant que responsable du traitement, vous devez avoir choisi un prestataire offrant des garanties suffisantes et gérer la notification de la violation. La répartition précise dépend du contrat et des circonstances : faites-vous conseiller par un juriste.
Pour aller plus loin
- Chaîne d’approvisionnement
- RGPD au quotidien
- NIS2 : êtes-vous concerné ?
- Plan de réponse simple (TPE/PME)
Sources et méthodologie
Ce guide s’appuie sur les sources officielles suivantes, consultées le 1er octobre 2026.
- CNIL — RGPD, chapitre IV — texte de l’article 28 (garanties suffisantes, sous-traitance ultérieure, mentions obligatoires du contrat a à h) et de l’article 33 § 2 (notification des violations par le sous-traitant) : https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre4
- CNIL — « Travailler avec un sous-traitant » — obligation de contrat, clauses contractuelles types, réutilisation des données, guide et exemple de clauses : https://www.cnil.fr/fr/sous-traitant
- ANSSI — « Externalisation et sécurité des systèmes d’information : un guide pour maîtriser les risques » — trois domaines de risques, plan d’assurance sécurité, clauses types : https://messervices.cyber.gouv.fr/guides/externalisation-et-securite-des-systemes-dinformation-un-guide-pour-maitriser-les
- ANSSI, MonEspaceNIS2 — « Quelles sont les exigences en matière de cybersécurité… NIS 2 » — article 21 (chaîne d’approvisionnement), référentiel d’une vingtaine d’objectifs en préparation : https://aide.monespacenis2.cyber.gouv.fr/fr/article/quelles-sont-les-exigences-en-matiere-de-cybersecurite-auxquelles-les-entites-regulees-a-la-directive-nis-2-devront-se-soumettre-193huwi/
- Cybermalveillance.gouv.fr — fiche « Rançongiciels » (organisations) — double authentification pour tous les accès extérieurs, y compris la télémaintenance : https://www.cybermalveillance.gouv.fr/tous-nos-contenus/fiches-reflexes/rancongiciels-ransomwares
[Nom de l’auteur] — [Fonction / expertise]. Remplacez les mentions entre crochets avant publication.