Politique de sécurité des relations fournisseurs
Cette politique décrit comment France Nuage encadre la sécurité de ses relations avec ses fournisseurs et ses sous-traitants. Elle décline, sur ce volet, les principes de notre politique de sécurité de l'information et couvre les contrôles A.5.19 à A.5.23 de la déclaration d'applicabilité.
Nos contrôles sont auto-évalués, alignés sur ISO/IEC 27001, non certifiés par un tiers à ce jour. Le statut de chaque mesure ci-dessous reflète cette auto-évaluation.
Objet et périmètre
La politique couvre trois familles de dépendances, à savoir les sous-traitants qui traitent des données pour notre compte, la chaîne d'approvisionnement logicielle (dépendances open source et images de conteneurs) et les services cloud que nous opérons. Elle ne couvre pas nos clients, dont les engagements relèvent de l'accord de traitement des données publié sur le site.
Principes
- Réduire la dépendance avant de l'encadrer : la quasi-totalité de notre infrastructure est auto-hébergée dans nos propres datacenters, sans hyperscaler. Le meilleur risque fournisseur est celui que l'on n'a pas.
- Un périmètre limité par sous-traitant : chaque sous-traitant est cantonné à une fonction précise, jamais à un accès général.
- Encadrement contractuel systématique : accord de traitement des données pour chacun, clauses contractuelles types dès qu'un transfert sort de l'Union européenne.
- Le support ne se sous-traite pas : aucun prestataire n'intervient sur le support client, il est assuré à 100 % en interne.
- Ré-internalisable : nos composants critiques sont open source et auto-hébergés, ce qui rend l'infrastructure auditable et reprenable par le client.
Mesures
| Domaine | Mesure |
|---|---|
| Sous-traitants | Nombre limité de sous-traitants, chacun encadré par un accord de traitement des données (DPA) et, pour les transferts hors Union européenne, par des clauses contractuelles types (A.5.19). |
| Périmètre | Stripe est limité au traitement des paiements, Cloudflare au DNS et à la protection contre le déni de service, Better Stack à la supervision de disponibilité ; la liste à jour est publiée sur notre page des sous-traitants ultérieurs (A.5.19, A.5.20). |
| Accords | Exigences de sécurité inscrites dans les accords avec les sous-traitants (A.5.20). |
| Chaîne d'approvisionnement TIC | Dépendances open source suivies et mises à jour automatiquement, montées de version soumises à revue humaine, images tirées d'un registre interne avec tags épinglés ; démarche formelle de sécurité de la chaîne logicielle à compléter (A.5.21, partiel). |
| Suivi et revue | Suivi opérationnel des services fournisseurs en place ; revue périodique formalisée à mettre en cadence (A.5.22, partiel). |
| Services cloud | Services cloud opérés sur notre propre infrastructure, sous notre contrôle, sans dépendance à un hyperscaler (A.5.23). |
Deux de ces sous-traitants sont des sociétés américaines. Nous limitons leur périmètre aux seules fonctions de paiement et de protection réseau, sous clauses contractuelles types, et nous évaluons une alternative européenne à Cloudflare.
Responsabilités
- Le RSSI (François-Guillaume Ribreau) est responsable de cette politique, des exigences de sécurité inscrites dans les accords et du suivi des services fournisseurs.
- Le DPO (Robin Straub) valide l'accord de traitement des données et l'encadrement des transferts hors Union européenne pour chaque sous-traitant, et tient la liste publiée à jour.
- Toute personne constatant un comportement anormal d'un service fournisseur le signale à security@france-nuage.fr.
Statut et trajectoire
L'encadrement contractuel des sous-traitants, les exigences de sécurité dans les accords et la maîtrise de nos services cloud sont en place et opérationnels (A.5.19, A.5.20, A.5.23). Deux volets restent partiels et sont déclarés comme tels. La démarche formelle de sécurité de la chaîne d'approvisionnement logicielle (A.5.21) est aujourd'hui portée par le suivi automatisé des dépendances et l'épinglage des images, et la revue périodique formalisée des services fournisseurs (A.5.22) est aujourd'hui assurée par le suivi opérationnel sans cadence écrite. Deux renforcements techniques adjacents sont engagés, à savoir l'épinglage par empreinte et l'admission bloquante des images (A.8.19) et l'analyse antimalware des images en intégration continue (A.8.7).
Revue
Cette politique est revue au moins une fois par an, et à chaque ajout, retrait ou changement de périmètre d'un sous-traitant.
Dernière revue : 31 août 2026.
Voir aussi
- Déclaration d'applicabilité (le statut des contrôles A.5.19 à A.5.23)
- Politique de gestion des risques (comment nous apprécions et traitons le risque, fournisseurs compris)
- Modèle de sécurité (l'auto-hébergement et la chaîne d'approvisionnement logicielle)
- Politique de sécurité de l'information (le cadre du SMSI dont cette politique découle)