[{"data":1,"prerenderedAt":350},["ShallowReactive",2],{"section-links-solutions-fr":3,"section-links-reglementation-fr":36,"section-links-guides-fr":65,"section-links-comparatifs-fr":90,"regulation-fr-rgpd":115},[4,8,12,16,20,24,28,32],{"label":5,"to":6,"description":7},"NIS2 fournisseurs","\u002Fsolutions\u002Fconformite-nis2-fournisseurs","Étendez votre conformité NIS2 à votre chaîne de fournisseurs : campagnes d'évaluation, cartographie supply chain et export ANSSI.",{"label":9,"to":10,"description":11},"Supply chain","\u002Fsolutions\u002Fcybersecurite-supply-chain","Cartographiez votre supply chain, évaluez la cybersécurité de vos fournisseurs et suivez la remédiation jusqu'à la clôture des risques.",{"label":13,"to":14,"description":15},"Risque fournisseur","\u002Fsolutions\u002Fgestion-risque-fournisseur","Cartographiez, évaluez et pilotez le risque de vos fournisseurs avec des campagnes, un score de sécurité et un registre des risques centralisé.",{"label":17,"to":18,"description":19},"DORA + ISO 27001","\u002Fsolutions\u002Flogiciel-conformite-dora-iso27001","Pilotez DORA et ISO 27001 dans un même logiciel : registre CTPP, SOA, contrôles Annexe A et export d'audit unifié.",{"label":21,"to":22,"description":23},"GRC tiers","\u002Fsolutions\u002Fplateforme-grc-tiers","CISAPP réunit gouvernance, risque et conformité (GRC) pour votre écosystème de tiers : référentiels réglementaires, audits et registre des risques.",{"label":25,"to":26,"description":27},"Questionnaires","\u002Fsolutions\u002Fquestionnaire-securite-fournisseur","Lancez des campagnes de questionnaires sécurité fournisseur préconfigurés (ISO 27001, NIS2, DORA, RGPD) et suivez les réponses en temps réel.",{"label":29,"to":30,"description":31},"Score SecOps","\u002Fsolutions\u002Fscore-securite-fournisseur","Suivez un score de sécurité fournisseur calculé automatiquement à partir de scans techniques externes (DNS, TLS, exposition, en-têtes, breach), avec historique et alertes.",{"label":33,"to":34,"description":35},"TPRM SaaS","\u002Fsolutions\u002Ftprm-saas","CISAPP est une plateforme TPRM SaaS qui unifie campagnes d'évaluation, scoring, cartographie de dépendances et conformité réglementaire.",[37,41,45,49,53,57,61],{"label":38,"to":39,"description":40},"AI Act","\u002Freglementation\u002Fai-act","Préparez votre conformité à l'AI Act européen : registre des systèmes IA, FRIA et mapping par article, connecté à votre gestion des risques.",{"label":42,"to":43,"description":44},"DORA","\u002Freglementation\u002Fdora","Gérez votre registre des prestataires TIC critiques (CTPP), vos tests TLPT et vos incidents TIC dans un référentiel DORA prêt à l'audit.",{"label":46,"to":47,"description":48},"ISO 27001","\u002Freglementation\u002Fiso-27001","Gérez votre Déclaration d'applicabilité (SOA), vos contrôles Annexe A et vos preuves d'audit ISO 27001 dans une plateforme unique.",{"label":50,"to":51,"description":52},"NIS2","\u002Freglementation\u002Fnis2","Pilotez vos obligations NIS2 (mesures Art. 21, incidents significatifs, supply chain) et préparez vos exports ANSSI depuis une seule plateforme.",{"label":54,"to":55,"description":56},"Part-IS","\u002Freglementation\u002Fpart-is","Conformité Part-IS (règlements UE 2023\u002F203 et 2022\u002F1645) : SMSI aviation, niveaux PSOE, auto-évaluation Présent & Adéquat, preuves et questionnaire d'audit.",{"label":58,"to":59,"description":60},"RGPD","\u002Freglementation\u002Frgpd","Tenez votre registre de traitement, vos DPIA et gérez vos violations de données avec un wizard de gravité et un tracker 72h CNIL.",{"label":62,"to":63,"description":64},"TISAX","\u002Freglementation\u002Ftisax","Comprenez les niveaux d'évaluation TISAX (AL1 à AL3), le catalogue VDA ISA, la validité du label et ce qu'un fournisseur automobile doit prouver à ses donneurs d'ordre.",[66,70,74,78,82,86],{"label":67,"to":68,"description":69},"Concentration & SPOF","\u002Fressources\u002Fconcentration-risque-fournisseur-spof","Comment identifier les points uniques de défaillance (SPOF) cachés dans votre chaîne fournisseur et cartographier la concentration de risque avant qu'un incident ne la révèle.",{"label":71,"to":72,"description":73},"Attaque supply chain","\u002Fressources\u002Fcyberattaque-chaine-approvisionnement","Comment une cyberattaque chez un fournisseur se propage jusqu'à votre organisation, pourquoi elle est difficile à anticiper, et comment structurer votre défense.",{"label":75,"to":76,"description":77},"Due diligence","\u002Fressources\u002Fdue-diligence-cyber-fournisseur","Comment structurer une due diligence cyber avant de signer un contrat fournisseur, quelles questions poser, et comment éviter d'hériter du risque d'un tiers.",{"label":79,"to":80,"description":81},"Fatigue questionnaires","\u002Fressources\u002Ffatigue-questionnaires-securite","Pourquoi les questionnaires de sécurité fournisseurs saturent achats, sécurité et fournisseurs, et comment sortir du cycle de ressaisie sans perdre en rigueur.",{"label":83,"to":84,"description":85},"Playbook incident","\u002Fressources\u002Fincident-securite-fournisseur-playbook","Que faire dans les premières heures quand un fournisseur annonce un incident de sécurité : playbook en 5 étapes pour évaluer l'impact, contenir et documenter.",{"label":87,"to":88,"description":89},"4ème partie","\u002Fressources\u002Frisque-quatrieme-partie","Vos fournisseurs dépendent eux-mêmes de sous-traitants que vous n'avez jamais évalués. Comment identifier et piloter ce risque de 4ème partie souvent invisible.",[91,95,99,103,107,111],{"label":92,"to":93,"description":94},"Alternatives européennes","\u002Fcomparatifs\u002Falternatives-europeennes-plateformes-tprm","Ce que change le choix d'un éditeur européen pour la gestion du risque tiers : droit applicable, transferts de données, souveraineté et conformité RGPD.",{"label":96,"to":97,"description":98},"CISAPP vs CyberVadis","\u002Fcomparatifs\u002Fcisapp-vs-cybervadis","CyberVadis vend une notation cyber de vos fournisseurs, validée par ses analystes et payée par le fournisseur. CISAPP vous donne la plateforme pour piloter vous-même votre chaîne fournisseur. Comparaison sur des critères vérifiables.",{"label":100,"to":101,"description":102},"CISAPP vs tableur","\u002Fcomparatifs\u002Fcisapp-vs-excel-risque-tiers","Jusqu'où un tableur tient-il pour gérer le risque fournisseur, et à partir de quel moment il coûte plus cher qu'une plateforme : comparaison sur des critères vérifiables.",{"label":104,"to":105,"description":106},"CISAPP vs Tenacy","\u002Fcomparatifs\u002Fcisapp-vs-tenacy","Tenacy est un cockpit GRC pour RSSI qui traite la gestion des tiers comme un module parmi d'autres. CISAPP construit l'ensemble de la plateforme autour du risque tiers. Comparaison sur des critères vérifiables.",{"label":108,"to":109,"description":110},"CISAPP vs Vanta","\u002Fcomparatifs\u002Fcisapp-vs-vanta","Vanta automatise d'abord la conformité SOC 2 \u002F ISO 27001 ; le risque tiers y est un module payant séparément. CISAPP est conçue dès l'origine pour la chaîne fournisseur. Comparaison sur des critères vérifiables.",{"label":112,"to":113,"description":114},"Critères de choix TPRM","\u002Fcomparatifs\u002Fcriteres-choix-plateforme-tprm","Grille d'évaluation d'une plateforme de gestion du risque tiers : périmètre réglementaire, cycle d'évaluation, preuves, hébergement, intégrations et coût total.",{"id":116,"title":117,"author":118,"body":119,"description":60,"entities":294,"extension":297,"faq":298,"keywords":317,"meta":323,"navigation":324,"ogImage":325,"path":326,"persona":327,"publishedAt":325,"regulation":328,"relatedFeatures":329,"relatedPages":332,"seo":335,"shortTitle":58,"slug":328,"sources":336,"stem":346,"tldr":347,"updatedAt":348,"__hash__":349},"reglementation_fr\u002Ffr\u002Freglementation\u002Frgpd.md","RGPD : registre de traitement, DPIA et violations 72h | CISAPP","CISAPP",{"type":120,"value":121,"toc":287},"minimark",[122,127,151,174,178,271,275,278],[123,124,126],"h2",{"id":125},"que-demande-le-rgpd-sur-les-fournisseurs","Que demande le RGPD sur les fournisseurs ?",[128,129,130,134,135,140,141,145,146,150],"p",{},[131,132,133],"strong",{},"Dès qu'un fournisseur traite des données personnelles pour votre compte, il est sous-traitant au sens du RGPD et la relation doit être encadrée contractuellement."," Trois objets structurent cette conformité : le ",[136,137,139],"a",{"href":138},"\u002Fglossaire\u002Fdpa","DPA",", le ",[136,142,144],{"href":143},"\u002Fglossaire\u002Fregistre-des-traitements","registre des traitements"," et la chaîne des ",[136,147,149],{"href":148},"\u002Fglossaire\u002Fsous-traitant-ulterieur","sous-traitants ultérieurs",".",[152,153,154],"key-takeaways",{},[155,156,157,161,168,171],"ul",{},[158,159,160],"li",{},"Article 28 : contrat de sous-traitance obligatoire, avec clauses minimales imposées.",[158,162,163,164,167],{},"Article 30 : registre des traitements tenu par le responsable de traitement ",[131,165,166],{},"et"," par le sous-traitant.",[158,169,170],{},"Article 33 : notification de violation à l'autorité de contrôle sous 72 heures.",[158,172,173],{},"Article 35 : analyse d'impact obligatoire en cas de risque élevé.",[123,175,177],{"id":176},"quelles-obligations-dans-quel-délai","Quelles obligations, dans quel délai ?",[179,180,182],"comparison-table",{"caption":181},"Obligations RGPD structurantes pour la gestion des tiers",[183,184,185,201],"table",{},[186,187,188],"thead",{},[189,190,191,195,198],"tr",{},[192,193,194],"th",{},"Article",[192,196,197],{},"Obligation",[192,199,200],{},"Délai ou fréquence",[202,203,204,216,227,238,249,260],"tbody",{},[189,205,206,210,213],{},[207,208,209],"td",{},"28",[207,211,212],{},"Contrat de sous-traitance et encadrement des sous-traitants ultérieurs",[207,214,215],{},"À la contractualisation, puis à chaque changement",[189,217,218,221,224],{},[207,219,220],{},"30",[207,222,223],{},"Registre des activités de traitement",[207,225,226],{},"Tenu à jour en continu",[189,228,229,232,235],{},[207,230,231],{},"32",[207,233,234],{},"Mesures techniques et organisationnelles appropriées",[207,236,237],{},"Réévaluation périodique",[189,239,240,243,246],{},[207,241,242],{},"33",[207,244,245],{},"Notification de violation à l'autorité de contrôle",[207,247,248],{},"72 heures après connaissance",[189,250,251,254,257],{},[207,252,253],{},"34",[207,255,256],{},"Communication de la violation aux personnes concernées",[207,258,259],{},"Dans les meilleurs délais si risque élevé",[189,261,262,265,268],{},[207,263,264],{},"35",[207,266,267],{},"Analyse d'impact (DPIA)",[207,269,270],{},"Avant la mise en œuvre du traitement",[123,272,274],{"id":273},"comment-cisapp-relie-conformité-rgpd-et-gestion-des-tiers","Comment CISAPP relie conformité RGPD et gestion des tiers",[128,276,277],{},"Le registre des traitements est rattaché à la fiche fournisseur : chaque destinataire inscrit renvoie au tiers, à son DPA, à ses sous-traitants ultérieurs déclarés et à sa dernière évaluation de sécurité. En cas de violation, le wizard de gravité qualifie l'incident et le tracker 72 heures suit la notification jusqu'à sa clôture, avec les preuves associées.",[128,279,280,281,284,285,150],{},"Voir aussi le guide ",[136,282,283],{"href":76},"due diligence cyber fournisseur"," et la page ",[136,286,38],{"href":39},{"title":288,"searchDepth":289,"depth":289,"links":290},"",2,[291,292,293],{"id":125,"depth":289,"text":126},{"id":176,"depth":289,"text":177},{"id":273,"depth":289,"text":274},[295,139,296],"ROPA","Sous-traitant ultérieur","md",[299,302,305,308,311,314],{"q":300,"a":301},"Que change le RGPD dans la relation avec un fournisseur ?","Dès qu'un fournisseur traite des données personnelles pour votre compte, il devient sous-traitant au sens de l'article 4. La relation doit alors être encadrée par un contrat conforme à l'article 28, le traitement inscrit au registre, et le fournisseur évalué sur les mesures de sécurité de l'article 32.",{"q":303,"a":304},"Qu'est-ce que le délai de 72 heures ?","L'article 33 impose au responsable de traitement de notifier une violation de données à l'autorité de contrôle dans les meilleurs délais et, si possible, au plus tard 72 heures après en avoir pris connaissance, sauf si la violation est peu susceptible d'engendrer un risque pour les droits et libertés des personnes. Le sous-traitant, lui, doit alerter le responsable de traitement sans délai injustifié.",{"q":306,"a":307},"Quand une analyse d'impact (DPIA) est-elle obligatoire ?","L'article 35 l'impose lorsqu'un traitement est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes, notamment en cas d'évaluation systématique fondée sur un traitement automatisé, de traitement à grande échelle de données sensibles, ou de surveillance systématique à grande échelle d'une zone accessible au public.",{"q":309,"a":310},"Faut-il autoriser les sous-traitants ultérieurs de son fournisseur ?","Oui. L'article 28 interdit au sous-traitant de recruter un sous-traitant ultérieur sans autorisation écrite du responsable de traitement, et lui impose de répercuter les mêmes obligations contractuelles. Le sous-traitant initial reste pleinement responsable de leur exécution.",{"q":312,"a":313},"Quelles sanctions peut prononcer une autorité de contrôle ?","L'article 83 prévoit deux plafonds : 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial pour les manquements aux obligations des responsables de traitement et sous-traitants, et 20 millions d'euros ou 4 % pour les manquements aux principes et aux droits des personnes, le montant le plus élevé étant retenu.",{"q":315,"a":316},"CISAPP couvre-t-il le délai de notification de 72 heures ?","Oui. Le wizard de gravité guide la qualification d'une violation et déclenche le tracker de notification 72 heures vers la CNIL, en liant la violation au traitement, au sous-traitant concerné et aux preuves collectées.",[318,319,320,321,322],"conformité RGPD","registre de traitement RGPD","DPIA","violation de données 72h CNIL","article 28 RGPD",{},true,null,"\u002Ffr\u002Freglementation\u002Frgpd","entreprise","rgpd",[330,331],"RGPD — registres & violations","Sous-traitants",[333,334],"iso-27001","ai-act",{"title":117,"description":60},[337,342],{"label":338,"url":339,"publisher":340,"date":341},"Règlement (UE) 2016\u002F679 (RGPD) — texte consolidé","https:\u002F\u002Feur-lex.europa.eu\u002Feli\u002Freg\u002F2016\u002F679\u002Foj","EUR-Lex","2016-04-27",{"label":343,"url":344,"publisher":345},"Notifier une violation de données personnelles","https:\u002F\u002Fwww.cnil.fr\u002Ffr\u002Fnotifier-une-violation-de-donnees-personnelles","CNIL","fr\u002Freglementation\u002Frgpd","Le RGPD (règlement UE 2016\u002F679) est applicable depuis le 25 mai 2018. Côté fournisseurs, il impose un contrat de sous-traitance conforme à l'article 28, un registre des traitements au titre de l'article 30, la notification des violations à l'autorité de contrôle dans les 72 heures (article 33), et l'encadrement des sous-traitants ultérieurs.","2026-08-16","KygW2ZNO_Htr72RyEixgtjEYrBzKO-50rea6Msyb-kk",1791391123556]