Enquête RSSI – Grille d’évaluation des fournisseurs Étape 1 sur 12 8% X/TwitterCe champ n’est utilisé qu’à des fins de validation et devrait rester inchangé.Audit fournisseurs REEL ITDans le cadre de notre démarche qualité (certifications ISO 9001 et ISO 27001), nous vous remercions de bien vouloir compléter le formulaire ci-joint. Cette procédure est obligatoire pour tous nos fournisseurs. Pour les entreprises certifiées ISO 27001, la démarche est simplifiée : la transmission d’une preuve de certification valide dispense de répondre au volet sécurité, réduisant ainsi le nombre d’informations à fournir.RGPD(Nécessaire) J'accepte le traitement de mes donnéesLes données collectées dans le traitement du présent formulaire sont nécessaires à la gestion de la relation fournisseur et à la conformité ISO 27001. Elles sont traitées sur la base de l’exécution du contrat (art. 6.1.b RGPD). Les informations recueillies (identité, coordonnées professionnelles, documents liés à la certification) sont destinées aux services internes et aux auditeurs externes. Elles sont conservées pendant la durée de la relation contractuelle, puis archivées conformément aux obligations légales. Vous disposez d’un droit d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité sur vos données. Pour exercer ces droits ou pour toute question, contactez notre DPOdpo@reelit.fr. Les données sont protégées par des mesures de sécurité conformes à l’article 32 du RGPD. Information sur le fournisseurSociété(Nécessaire)Adresse(Nécessaire) Adresse postale Ville Code postal Pays AfghanistanAfrique du SudAlbanieAlgérieAllemagneAndorreAngolaAnguillaAntarctiqueAntigua-et-BarbudaArabie SaouditeArgentineArménieArubaAustralieAutricheAzerbaïdjanBahamasBahreïnBangladeshBelarusBelgiqueBelizeBermudesBhoutanBolivieBonaire, Saint-Eustache et SabaBosnie-HerzégovineBotswanaBrunei DarussalamBrésilBulgarieBurkina FasoBurundiBéninCambodgeCamerounCanadaCap-VertChiliChineChypreColombieComoresCongoCorée (République de)Corée (République populaire démocratique de)Costa RicaCroatieCubaCuraçaoCôte d’IvoireDanemarkDjiboutiDominiqueEspagneEstonieEswatiniFidjiFinlandeFranceFédération RusseGabonGambieGhanaGibraltarGrenadeGroenlandGrèceGuadeloupeGuamGuatemalaGuernseyGuinéeGuinée équatorialeGuinée-BissauGuyaneGuyaneGéorgieGéorgie du Sud et Îles Sandwich du SudHaïtiHondurasHong KongHongrieIndeIndonésieIrakIranIrlandeIslandeIsraëlItalieJamaïqueJaponJerseyJordanieKazakhstanKenyaKirghizistanKiribatiKoweïtLa BarbadeLa RéunionLesothoLettonieLibanLiberiaLibyeLiechtensteinLituanieLuxembourgMacaoMacédoine du NordMadagascarMalaisieMalawiMaldivesMaliMalteMarocMartiniqueMauritanieMayotteMexiqueMicronésieMoldavieMonacoMongolieMontserratMonténégroMozambiqueMyanmarNamibieNauruNicaraguaNigerNigériaNiuéNorvègeNouvelle-CalédonieNouvelle-ZélandeNépalOmanOugandaOuzbékistanPakistanPalauPanamaPapouasie-Nouvelle-GuinéeParaguayPays-BasPhilippinesPolognePolynésie françaisePorto RicoPortugalPérouQatarRoumanieRoyaume-UniRwandaRépublique DominicaineRépublique TchèqueRépublique arabe syrienneRépublique centrafricaineRépublique démocratique du CongoRépublique démocratique populaire du LaosSahara occidentalSaint BarthélemySaint MartinSaint Pierre et MiquelonSaint-Christophe-et-NevisSaint-MarinSaint-SiègeSaint-Vincent-et-les GrenadinesSainte-Hélène, Ascension et Tristan da CunhaSainte-LucieSalvadorSamoaSamoa américainesSao Tomé et PrincipeSerbieSeychellesSierra LeoneSingapourSint MaartenSlovaquieSlovénieSomalieSoudanSoudan du SudSri LankaSuisseSurinameSuèdeSénégalTadjikistanTanzanie (République-Unie de)TaïwanTchadTerres Australes FrançaisesTerritoire britannique de l’océan IndienThaïlandeTimor orientalTogoTokelauTongaTrinité et TobagoTunisieTurkménistanTurquieTuvaluUkraineUruguayVanuatuVenezuelaVietnamWallis et FutunaYémenZambieZimbabweÉgypteÉmirats arabes unisÉquateurÉrythréeÉtat palestinienÉtats-UnisÉthiopieÎle BouvetÎle ChristmasÎle MauriceÎle NorfolkÎle de ManÎles CaymanÎles CocosÎles CookÎles FalklandÎles FéroéÎles Heard et McDonaldÎles Mariannes du NordÎles MarshallÎles PitcairnÎles SalomonÎles Turques et CaïquesÎles Vierges américainesÎles Vierges britanniquesÎles de Svalbard et Jan MayenÎles mineures américainesÎles Åland RédacteurNom(Nécessaire) Prénom Nom E-mail(Nécessaire) TéléphoneVotre société est-elle certifiée ISO 27001 ?(Nécessaire) Oui Non Preuve de certification ISO 27001(Nécessaire)Taille max. des fichiers : 128 MB. Gouvernance GOUV1 : Politique de Sécurité : Le fournisseur a défini une politique de sécurité de l'information (PSI) qui permet de définir clairement les rôles, les responsabilités et la comitologie. Cette politique est documentée et diffusée en interne.GOUV1 : Niveau d'engagement du fournisseur(Nécessaire) Conforme Conformité en cours (> 50 %) Conformité en cours (< 50%) Non conforme GOUV1 : Preuves de l'exigence (nom de la procédure, date de rédaction…)(Nécessaire)GOUV1 : Commentaires du fournisseur(Nécessaire)GOUV2 : Charte numérique : Le fournisseur a rédigé une charte numérique établissant les règles pour une utilisation responsable et sécurisée des systèmes d'information. Cette charte est signée par l'ensemble des collaborateurs.GOUV2 : Niveau d'engagement du fournisseur(Nécessaire) Conforme Conformité en cours (> 50 %) Conformité en cours (< 50%) Non conforme GOUV2 : Preuves de l'exigence (nom de la procédure, date de rédaction…)(Nécessaire)GOUV2 : Commentaires du fournisseur(Nécessaire)GOUV3 : Engagement de la Direction : La direction du fournisseur est engagée dans la sécurité de l'information.GOUV3 : Niveau d'engagement du fournisseur(Nécessaire) Conforme Conformité en cours (> 50 %) Conformité en cours (< 50%) Non conforme GOUV3 : Preuves de l'exigence (nom de la procédure, date de rédaction…)(Nécessaire)GOUV3 : Commentaires du fournisseur(Nécessaire) GOUV4 : Ressources : Les ressources nécessaires pour la gestion du Système de Management de la Sécurité de l'Information (SMSI) sont disponibles et en adéquation avec les enjeux (présence d'un RSSI par exemple).GOUV4 : Niveau d'engagement du fournisseur(Nécessaire) Conforme Conformité en cours (> 50 %) Conformité en cours (< 50%) Non conforme GOUV4 : Preuves de l'exigence (nom de la procédure, date de rédaction…)(Nécessaire)GOUV4 : Commentaires du fournisseur(Nécessaire)GOUV5 : Sensibilisation et formation : Le personnel est formé ou sensibilisé aux enjeux de sécurité en fonction de leur statut. Les sessions de sensibilisation ou de formation sont récurrentes.GOUV5 : Niveau d'engagement du fournisseur(Nécessaire) Conforme Conformité en cours (> 50 %) Conformité en cours (< 50%) Non conforme GOUV5 : Preuves de l'exigence (nom de la procédure, date de rédaction…)(Nécessaire)GOUV5 : Commentaires du fournisseur(Nécessaire)Indiquez la fréquence.GOUV6 : Évaluation et traitement des risques : Le fournisseur réalise des évaluations régulières des risques de sécurité de son système d'information. Des mesures sont mises en place pour traiter les risques identifiés. Ces évaluations et ces mesures sont documentées.GOUV6 : Niveau d'engagement du fournisseur(Nécessaire) Conforme Conformité en cours (> 50 %) Conformité en cours (< 50%) Non conforme GOUV6 : Preuves de l'exigence (nom de la procédure, date de rédaction…)(Nécessaire)GOUV6 : Commentaires du fournisseur(Nécessaire)GOUV7 : Amélioration continue : Le fournisseur a mis en place un ou plusieurs systèmes de managements de(s) systèmes d'information, les non-conformités sont identifiées à l'aide d'indicateurs et corrigées de manière efficace et régulière.GOUV7 : Niveau d'engagement du fournisseur(Nécessaire) Conforme Conformité en cours (> 50 %) Conformité en cours (< 50%) Non conforme GOUV7 : Preuves de l'exigence (nom de la procédure, date de rédaction…)(Nécessaire)GOUV7 : Commentaires du fournisseur(Nécessaire) Gestion des risquesGESR1 : Gestion des Incidents : Le fournisseur dispose d'un processus de gestion des incidents de sécurité, ce processus est documenté (ticketing…)GESR1 : Niveau d'engagement du fournisseur(Nécessaire) Conforme Conformité en cours (> 50 %) Conformité en cours (< 50%) Non conforme GERS1 : Preuves de l'exigence (nom de la procédure, date de rédaction…)(Nécessaire)GESR1: Commentaires du fournisseur(Nécessaire)GESR2 : Surveillance et Mesure : Des mécanismes de surveillance et de mesure de la sécurité sont en place pour monitorer en temps réel les systèmes d'information.GESR2 : Niveau d'engagement du fournisseur(Nécessaire) Conforme Conformité en cours (> 50 %) Conformité en cours (< 50%) Non conforme GESR2 : Preuves de l'exigence (nom de la procédure, date de rédaction…)(Nécessaire)GESR2 : Commentaires du fournisseur(Nécessaire)GESR3 : Audits : Des audits internes et externes réguliers sont réalisés pour vérifier la conformité et l'efficacité des mesures de sécurité.GESR3 : Niveau d'engagement du fournisseur(Nécessaire) Conforme Conformité en cours (> 50 %) Conformité en cours (< 50%) Non conforme GESR3 : Preuves de l'exigence (nom de la procédure, date de rédaction…)(Nécessaire)GESR3 : Commentaires du fournisseur(Nécessaire)GESR4 : Continuité des activités : Le fournisseur a la capacité de maintenir son activité en cas d'interruption de service à l'aide d'un PRA documenté. Les données sont sauvegardées de façon régulière, intègre et sécurisée. GESR4 : Niveau d'engagement du fournisseur(Nécessaire) Conforme Conformité en cours (>50 %) Conformité en cours (< 50%) Non conforme GESR4 : Preuves de l'exigence (nom de la procédure, date de rédaction…)(Nécessaire)GESR4 : Commentaires du fournisseur(Nécessaire)GESR5 : Chaine d'approvisionnement : le fournisseur évalue régulièrement ses propres fournisseurs et maîtrise l'impact potentiel de ces derniers sur la sécurité de son organisation.GESR5 : Niveau d'engagement du fournisseur(Nécessaire) Conforme Conformité en cours (> 50 %) Conformité en cours (< 50%) Non conforme GESR5 : Preuves de l'exigence (nom de la procédure, date de rédaction…)(Nécessaire)GESR5 : Commentaires du fournisseur(Nécessaire) GESR6 : Acquisition, développement et maintenance des systèmes d'information : le fournisseur maîtrise le cycle de vie de son système d'information. Il a mis en place une cartographie des actifs logiciels qui lui permet de gérer les environnements de développement et/ou les mises à jour.GESR6 : Niveau d'engagement du fournisseur(Nécessaire) Conforme Conformité en cours (> 50 %) Conformité en cours (< 50%) Non conforme GESR6 : Preuves de l'exigence (nom de la procédure, date de rédaction…)(Nécessaire)GESR6 : Commentaires du fournisseur(Nécessaire)GESR7 : Cryptographie : le fournisseur a rédigé une politique de l'utilisation de la cryptographie qui permet de gérer les clés, définir les données à chiffrer et anticiper la révocation et la rotation des clés de chiffrement.GESR7 : Niveau d'engagement du fournisseur(Nécessaire) Conforme Conformité en cours (> 50 %) Conformité en cours (< 50%) Non conforme GESR7 : Preuves de l'exigence (nom de la procédure, date de rédaction…)(Nécessaire)GESR7 : Commentaires du fournisseur(Nécessaire)GESR8 : Sécurité des ressources humaines : le fournisseur a rédigé des politiques et/ou des procédures pour contrôler les accès et les privilèges des utilisateurs du SI, tant sur des accès physiques que sur des accès numériques.GESR8 : Niveau d'engagement du fournisseur(Nécessaire) Conforme Conformité en cours (> 50 %) Conformité en cours (< 50%) Non conforme GESR8 : Preuves de l'exigence (nom de la procédure, date de rédaction…)(Nécessaire)GESR8 : Commentaires du fournisseur(Nécessaire)GESR9 : Authentification, identification : le fournisseur sait identifier et authentifier de manière fiable les utilisateurs ayant accès aux données de l'entreprise. Des solutions d'authentification fortes sont mises en place quand le système est jugé sensible. Une politique de gestion des mots de passe est rédigée et validée par l'ensemble des collaborateurs.GESR9 : Niveau d'engagement du fournisseur(Nécessaire) Conforme Conformité en cours (> 50 %) Conformité en cours (< 50%) Non conforme GESR9 : Preuves de l'exigence (nom de la procédure, date de rédaction…)(Nécessaire)GESR9 : Commentaires du fournisseur(Nécessaire)GESR10 : Sécurité des communications : le fournisseur maîtrise la confidentialité et l'intégrité des échanges d'informations.GESR10 : Niveau d'engagement du fournisseur(Nécessaire) Conforme Conformité en cours (> 50 %) Conformité en cours (< 50%) Non conforme GESR10 : Preuves de l'exigence (nom de la procédure, date de rédaction…)(Nécessaire)GESR10 : Commentaires du fournisseur(Nécessaire) Juridique et règlementaireJURI1 : Emplacement des données : le fournisseur assure que les lieux géographiques dans lesquels sont localisés les données, les services et les personnes réalisant la prestation ne sont pas contraires au RGPD.JURI1 : Niveau d'engagement du fournisseur(Nécessaire) Conforme Conformité en cours (> 50 %) Conformité en cours (< 50%) Non conforme Non applicable JURI1 : Preuves de l'exigence (nom de la procédure, date de rédaction…)(Nécessaire)JURI1 : Commentaires du fournisseur(Nécessaire)JURI2 : Transfert de données : le fournisseur s'engage à ne pas déplacer les données du client sur un autre environnement que ceux définis dans le contrat, sans avoir préalablement reçu une autorisation formelle du client.ne sont pas contraires au RGPD.JURI2 : Niveau d'engagement du fournisseur(Nécessaire) Conforme Conformité en cours (> 50 %) Conformité en cours (< 50%) Non conforme Non applicable JURI2 : Preuves de l'exigence (nom de la procédure, date de rédaction…)(Nécessaire)JURI2 : Commentaires du fournisseur(Nécessaire)JURI3 : Certifications : dans le cas où le fournisseur déclare qu'il dispose d'une certification applicable sur le périmètre du contrat, il s'engage à fournir le justificatif de certification au client.JURI3 : Niveau d'engagement du fournisseur(Nécessaire) Conforme Conformité en cours (> 50 %) Conformité en cours (< 50%) Non conforme Non applicable JURI3 : Preuves de l'exigence (nom de la procédure, date de rédaction…)(Nécessaire)Lister les certifications JURI3 : Commentaires du fournisseur(Nécessaire) Audits et remédiationREMED1 : Audit à la demande : le fournisseur autorise le client à réaliser ou à faire réaliser par le prestataire de son choix des contrôles de sécurité (exemples : « scan de vulnérabilité » ou « test d'intrusion informatique »).REMED1 : Niveau d'engagement du fournisseur(Nécessaire) Conforme Conformité en cours (> 50 %) Conformité en cours (< 50%) Non conforme Non applicable REMED1 : Preuves de l'exigence (nom de la procédure, date de rédaction…)(Nécessaire)REMED1 : Commentaires du fournisseur(Nécessaire)REMED2 : Remédiation : Suite à un audit ou à un contrôle, le fournisseur s'engage à mettre en œuvre un plan d'action pour remédier aux écarts constatés sur les exigences légales, de sécurité ou de vulnérabilité. Ces actions de remédiation se feront dans un délai convenu d'un commun accord entre les deux parties. Le Client devra être tenu informé régulièrement de l'avancement de ces actions.REMED2 : Niveau d'engagement du fournisseur(Nécessaire) Conforme Conformité en cours (> 50 %) Conformité en cours (< 50%) Non conforme Non applicable REMED2 : Preuves de l'exigence (nom de la procédure, date de rédaction…)(Nécessaire)REMED2 : Commentaires du fournisseur(Nécessaire) RéversibilitéREVER1 : Restitution des données en fin de prestation : le fournisseur dispose d’une procédure permettant la restitution des données du client. Cette procédure peut être demandée par le client à tout moment durant la durée de la prestation.REVER1: Niveau d'engagement du fournisseur(Nécessaire) Conforme Conformité en cours (>50 %) Conformité en cours (< 50%) Non conforme Non applicable REVER1 : Preuves de l'exigence (nom de la procédure, date de rédaction…)(Nécessaire)REVER1 : Commentaires du fournisseur(Nécessaire)REVER2 : Destruction des données en fin de prestation : le fournisseur dispose d’une procédure de destruction définitive des données du client. Cette procédure peut être exécutée à tout moment (pendant la durée du contrat ou après) à la demande du client. Elle inclut la production et la fourniture par le fournisseur d'une preuve de destruction au client.REVER2: Niveau d'engagement du fournisseur(Nécessaire) Conforme Conformité en cours (> 50 %) Conformité en cours (< 50%) Non conforme Non applicable REVER2 : Preuves de l'exigence (nom de la procédure, date de rédaction…)(Nécessaire)REVER2 : Commentaires du fournisseur(Nécessaire) ÉvaluationEVAL1 : Évaluation de la sécurité des fournisseurs : le fournisseur évalue ses propres fournisseurs pour identifier les risques de sécurité.EVAL1 : Niveau d'engagement du fournisseur(Nécessaire) Conforme Conformité en cours (> 50 %) Conformité en cours (< 50%) Non conforme Non applicable EVAL1 : Preuves de l'exigence (nom de la procédure, date de rédaction…)(Nécessaire)EVAL1 : Commentaires du fournisseur(Nécessaire)EVAL2 : Évaluation Bilan Carbone : le fournisseur évalue ses propres fournisseurs pour connaître leurs maturités Bilan Carbone. EVAL2 : Niveau d'engagement du fournisseur(Nécessaire) Conforme Conformité en cours (> 50 %) Conformité en cours (< 50%) Non conforme Non applicable EVAL2 : Preuves de l'exigence (nom de la procédure, date de rédaction…)(Nécessaire)EVAL2 : Commentaires du fournisseur(Nécessaire)EVAL3 : Évaluation RSE : le fournisseur évalue ses propres fournisseurs pour connaître leurs maturités RSE.EVAL3 : Niveau d'engagement du fournisseur(Nécessaire) Conforme Conformité en cours (> 50 %) Conformité en cours (< 50%) Non conforme Non applicable EVAL3 : Preuves de l'exigence (nom de la procédure, date de rédaction…)(Nécessaire)EVAL3 : Commentaires du fournisseur(Nécessaire) Bilan CarboneBC1 : Organisation : le fournisseur a défini la gouvernance et identifié les périmètres de son bilan.BC1 : Niveau d'engagement du fournisseur(Nécessaire) Conforme Conformité en cours (> 50 %) Conformité en cours (< 50%) Non conforme BC1 : Preuves de l'exigence (nom de la procédure, date de rédaction…)(Nécessaire)BC1 : Commentaires du fournisseur(Nécessaire)BC2 : Bilan Carbone : le fournisseur a réalisé une cartographie des émissions et connaît son bilan carbone.BC2 : Niveau d'engagement du fournisseur(Nécessaire) Conforme Conformité en cours (> 50 %) Conformité en cours (< 50%) Non conforme BC2 : Preuves de l'exigence (nom de la procédure, date de rédaction…)(Nécessaire)BC2 : Commentaires du fournisseur(Nécessaire)BC3 : Mise en œuvre : le plan d'action Bilan Carbone est en cours de déploiement (ou déployé) et maintenu.BC3 : Niveau d'engagement du fournisseur(Nécessaire) Conforme Conformité en cours (> 50 %) Conformité en cours (< 50%) Non conforme BC3 : Preuves de l'exigence (nom de la procédure, date de rédaction…)(Nécessaire)BC3 : Commentaires du fournisseur(Nécessaire) Responsabilité sociétale des entreprises (RSE)RSE1 : État des lieux : le fournisseur a réalisé un diagnostic pour identifier les pratiques actuelles et les enjeux RSE.RSE1 : Niveau d'engagement du fournisseur(Nécessaire) Conforme Conformité en cours (> 50 %) Conformité en cours (< 50%) Non conforme RSE1 : Preuves de l'exigence (nom de la procédure, date de rédaction…)(Nécessaire)RSE1 : Commentaires du fournisseur(Nécessaire)RSE3 : Engagements : le fournisseur a défini les grandes orientations de sa politique RSE.RSE3 : Niveau d'engagement du fournisseur(Nécessaire) Conforme Conformité en cours (>50 %) Conformité en cours (< 50%) Non conforme RSE3 : Preuves de l'exigence (nom de la procédure, date de rédaction…)(Nécessaire)RSE3 : Commentaires du fournisseur(Nécessaire)RSE4 : Plan d'action : le fournisseur a défini un plan d'action détaillé avec des objectifs précis, des échéances, des indicateurs de performance et des responsables pour chaque action.RSE4 : Niveau d'engagement du fournisseur(Nécessaire) Conforme Conformité en cours (>50 %) Conformité en cours (< 50%) Non conforme RSE4 : Preuves de l'exigence (nom de la procédure, date de rédaction…)(Nécessaire)RSE4 : Commentaires du fournisseur(Nécessaire)RSE5 : Mise en œuvre : le fournisseur exécute les actions prévues en mobilisant toutes les équipes concernées. La stratégie RSE est intégrée à tous les niveaux de l'entreprise.RSE5 : Niveau d'engagement du fournisseur(Nécessaire) Conforme Conformité en cours (>50 %) Conformité en cours (< 50%) Non conforme RSE5 : Preuves de l'exigence (nom de la procédure, date de rédaction…)(Nécessaire)RSE5 : Commentaires du fournisseur(Nécessaire)RSE6 : Suivi, évaluation et reporting : le fournisseur réalise un suivi régulier de l'avancement des actions, évalue les résultats obtenus et ajuste les actions si nécessaire.RSE6 : Niveau d'engagement du fournisseur(Nécessaire) Conforme Conformité en cours (>50 %) Conformité en cours (< 50%) Non conforme RSE6 : Preuves de l'exigence (nom de la procédure, date de rédaction…)(Nécessaire)RSE6 : Commentaires du fournisseur(Nécessaire)CAPTCHA