Encadrer prestataires et hébergeurs par contrat
Rôles, inventaire, analyse de risques, prestataires et réponse aux incidents : ce qui rend la sécurité pilotable.
Ce qu’il faut faire
Signer avec chaque prestataire qui touche aux données (hébergeur, développeur, SMS, e-mail, IA) une convention fixant opérations autorisées, sécurité, confidentialité et sort des données en fin de contrat.
La preuve à réunir
Les contrats ou conventions signés et la liste des sous-traitants.
Textes et normes de référence
- Loi n°001-2021/AN (Burkina Faso)Art. 11Sous-traitant : garanties suffisantes et conventionBurkina Faso
- NIST CSF 2.0GV.SCGestion des risques de la chaîne d’approvisionnement
- CIS Controls v8.1Contrôle 15Gestion des prestataires de services
Questions fréquentes
Que faut-il faire concrètement ?
Signer avec chaque prestataire qui touche aux données (hébergeur, développeur, SMS, e-mail, IA) une convention fixant opérations autorisées, sécurité, confidentialité et sort des données en fin de contrat.
Comment prouver que c’est fait ?
Les contrats ou conventions signés et la liste des sous-traitants.
Sur quels textes repose ce contrôle ?
Loi n°001-2021/AN (Burkina Faso), Art. 11 (Sous-traitant : garanties suffisantes et convention) ; NIST CSF 2.0, GV.SC (Gestion des risques de la chaîne d’approvisionnement) ; CIS Controls v8.1, Contrôle 15 (Gestion des prestataires de services).