aucune précaution technique particulière n’est prise, le partenaire aura accès à tout le SI de la société.
Exemple
Le risque de recourir à une solution de CRM entièrement en mode SaaS est double.
– D’une part, la confidentialité des données client dépend du niveau de sérieux en matière de sécurité
assuré par le prestataire.
– D’autre part, en attendant la désactivation de son compte, si un intérimaire ayant quitté l’entreprise saisit
la bonne URL, puis son login et mot de passe, il peut accéder aux données client alors qu’il n’a plus
aucune relation contractuelle avec son ancien employeur.
Si cette approche ultra pragmatique et minimaliste suffit dans la plupart des cas, elle peut
montrer ses limites pour quelques situations. Dans ce cas, rien n’empêche de recourir à
une démarche plus formelle de type ISO 27005, ou autre méthode reconnue dans le
secteur.
Dispositions contractuelles
Qui dit tiers dit contractualisation ou, tout au moins, formalisation des responsabilités
entre les parties. Il est important que cette formalisation couvre aussi les aspects de
sécurité de l’information.
Les premiers points auxquels on pense immédiatement sont la confidentialité, la
disponibilité et l’intégrité de l’information à laquelle le tiers accède et qu’il traite,
communique ou détient. Les contrats ou les accords avec les tiers doivent donc couvrir
ces points.
Confidentialité : presque tous les contrats stipulent que le sous-traitant (ou le
partenaire) est tenu de garantir la confidentialité des données qui lui sont confiées ou
auxquelles il a accès. Toutefois, les moyens techniques pour y parvenir ne sont
quasiment jamais évoqués.
Disponibilité : lorsque le tiers fournit un service, on trouve presque toujours une
clause dans laquelle le sous-traitant s’engage à un certain niveau de disponibilité du
service rendu. Cette disponibilité est formalisée de façon très précise et souvent
accompagnée de pénalités en cas de non-satisfaction. C’est surtout dans les
conventions de service que ces points sont abordés.
Intégrité : cette notion est la grande absente dans les contrats et les conventions de
service. Il est très rare de trouver une clause insistant sur la responsabilité du
fournisseur d’assurer l’intégrité des données.
Pourtant, ces trois clauses sont bien insuffisantes et beaucoup trop générales pour
imposer au tiers des pratiques de sécurité conformes à nos attentes. À l’heure de
contractualiser avec un tiers (et notamment avec un fournisseur de services), il est
vivement conseillé d’aborder les points suivants.
Équipe : le contrat doit exiger que le personnel dépêché par le fournisseur dispose
bien de toutes les compétences nécessaires à la réalisation de ses missions. Il doit
s’engager à respecter les règles déontologiques de base ainsi que les chartes publiées
par le client. Une clause relative à la stabilité du personnel est un plus. Elle peut
Précédent

- 146/448

Suivant