La formalisation de ces clauses est très importante. Elle doit donc être confiée à un
juriste spécialiste de ces questions.
Naturellement, on ne trouve quasiment jamais un contrat abordant l’intégralité des points
précédents. Le but ici est double. Il s’agit d’une part d’intégrer toutes ces clauses dans les
nouveaux contrats et, d’autre part, de vérifier dans les contrats existants quels sont les
points manquants afin de les intégrer, soit par des avenants (ce qui est très rare), soit au
moment du renouvellement.
La réaction des fournisseurs à ces demandes contractuelles est très variable. Certains
fournisseurs accepteront la totalité des clauses presque sans discuter, alors que d’autres
dépêcheront une armée de juristes pour discuter point par point chacun de ces articles.
Aussi est-il rare de trouver un contrat contenant toutes ces clauses.
Le RSSI peut compléter ces dispositions contractuelles par trois documents qui seront
opposables à tout tiers accédant au SI.
La charte : toute société responsable dispose d’une charte de bon usage des moyens
informatiques. C’est un document court, destiné à être lu et compris par un noninformaticien. Comme ce document est généralement annexé au règlement intérieur,
la charte est opposable à toute personne soumise au règlement intérieur, qu’il s’agisse
d’un collaborateur de l’entreprise, d’un fournisseur ou d’un partenaire.
La politique de sécurité : de nature plus technique que la charte, la politique de
sécurité du système d’information (PSSI) décrit toutes les règles, obligations et
interdictions en matière de sécurité du SI. Ce document est idéalement signé au niveau
de la direction générale. Il convient que les contrats avec les tiers stipulent que ces
derniers sont tenus de respecter la PSSI.
Règles de sécurité applicables aux tiers : certains RSSI font rédiger un document
complémentaire de règles de sécurité applicables aux tiers. Il s’agit en fait d’un
développement de la PSSI précisant pour chaque type de tiers du SI (sous-traitant,
intégrateur, développeur…), quelles sont les règles techniques à respecter. Si ce
document existe, il faut que le contrat avec le tiers y fasse référence.
Dispositions opérationnelles
Chaque fois que l’on donne accès au SI à un tiers, on court un risque en matière de
sécurité de l’information. Des dispositions opérationnelles sont donc nécessaires pour
réduire ce risque à un niveau acceptable. Ces dispositions sont essentiellement
techniques, mais elles peuvent aussi être organisationnelles. Malheureusement, les cas
d’accès au SI par des tiers sont tellement nombreux qu’il est impossible de dresser une
liste exhaustive des mesures de sécurité nécessaires pour chaque besoin. Un ouvrage
entier n’y suffirait pas. En revanche, nous allons évoquer les cas les plus fréquents.
Cas d’accès permanent au SI par un partenaire
Il est très fréquent qu’un tiers (généralement un sous-traitant, mais ce peut aussi être un
partenaire, voire un client) ait besoin d’accéder au SI de façon permanente. Il faut donc
lui fournir un accès pour que tous ses équipements IP depuis ses locaux puissent atteindre
juriste spécialiste de ces questions.
Naturellement, on ne trouve quasiment jamais un contrat abordant l’intégralité des points
précédents. Le but ici est double. Il s’agit d’une part d’intégrer toutes ces clauses dans les
nouveaux contrats et, d’autre part, de vérifier dans les contrats existants quels sont les
points manquants afin de les intégrer, soit par des avenants (ce qui est très rare), soit au
moment du renouvellement.
La réaction des fournisseurs à ces demandes contractuelles est très variable. Certains
fournisseurs accepteront la totalité des clauses presque sans discuter, alors que d’autres
dépêcheront une armée de juristes pour discuter point par point chacun de ces articles.
Aussi est-il rare de trouver un contrat contenant toutes ces clauses.
Le RSSI peut compléter ces dispositions contractuelles par trois documents qui seront
opposables à tout tiers accédant au SI.
La charte : toute société responsable dispose d’une charte de bon usage des moyens
informatiques. C’est un document court, destiné à être lu et compris par un noninformaticien. Comme ce document est généralement annexé au règlement intérieur,
la charte est opposable à toute personne soumise au règlement intérieur, qu’il s’agisse
d’un collaborateur de l’entreprise, d’un fournisseur ou d’un partenaire.
La politique de sécurité : de nature plus technique que la charte, la politique de
sécurité du système d’information (PSSI) décrit toutes les règles, obligations et
interdictions en matière de sécurité du SI. Ce document est idéalement signé au niveau
de la direction générale. Il convient que les contrats avec les tiers stipulent que ces
derniers sont tenus de respecter la PSSI.
Règles de sécurité applicables aux tiers : certains RSSI font rédiger un document
complémentaire de règles de sécurité applicables aux tiers. Il s’agit en fait d’un
développement de la PSSI précisant pour chaque type de tiers du SI (sous-traitant,
intégrateur, développeur…), quelles sont les règles techniques à respecter. Si ce
document existe, il faut que le contrat avec le tiers y fasse référence.
Dispositions opérationnelles
Chaque fois que l’on donne accès au SI à un tiers, on court un risque en matière de
sécurité de l’information. Des dispositions opérationnelles sont donc nécessaires pour
réduire ce risque à un niveau acceptable. Ces dispositions sont essentiellement
techniques, mais elles peuvent aussi être organisationnelles. Malheureusement, les cas
d’accès au SI par des tiers sont tellement nombreux qu’il est impossible de dresser une
liste exhaustive des mesures de sécurité nécessaires pour chaque besoin. Un ouvrage
entier n’y suffirait pas. En revanche, nous allons évoquer les cas les plus fréquents.
Cas d’accès permanent au SI par un partenaire
Il est très fréquent qu’un tiers (généralement un sous-traitant, mais ce peut aussi être un
partenaire, voire un client) ait besoin d’accéder au SI de façon permanente. Il faut donc
lui fournir un accès pour que tous ses équipements IP depuis ses locaux puissent atteindre
