Vous avez reçu un questionnaire de conformité
Questionnaire d'assurance, questionnaire fournisseur, dossier de certification. Voici qui a le droit de vous le demander, et ce que le texte exige réellement de vous.
Ce qui vous arrive
Un client, un assureur, une banque ou un donneur d'ordre vous envoie un questionnaire et une date. Vous devez répondre, et votre réponse vous engage.
Pourquoi il a le droit de vous le demander
| Texte | Article | Qui doit prouver | À qui | Seuil de taille |
|---|---|---|---|---|
| Reglement general sur la protection des donnees | 28, paragraphe 3, point h) | le sous-traitant | le responsable du traitement, c'est-a-dire le client donneur d'ordre, un autre auditeur mandate par lui | aucun |
| Reglement general sur la protection des donnees | 28, paragraphe 1 | le sous-traitant, indirectement | le responsable du traitement | aucun |
| Reglement general sur la protection des donnees | 32, paragraphe 1, point d) | le responsable du traitement ET le sous-traitant | non nomme | aucun |
| Reglement general sur la protection des donnees | 5, paragraphe 2 | le responsable du traitement | aucun destinataire nomme | aucun |
| Reglement general sur la protection des donnees | 24, paragraphe 1 | le responsable du traitement | aucun destinataire nomme | aucun |
| Clauses types de sous-traitance publiees par la CNIL | clause 15, Documentation | le sous-traitant | le client donneur d'ordre, son auditeur mandate | aucun |
| Clauses types de sous-traitance publiees par la CNIL | partie V, engagements du responsable de traitement | le sous-traitant, en reponse | le responsable du traitement | aucun |
| Reglement delegue completant DORA sur la politique relative aux services TIC | 6, paragraphe 1 | le prestataire tiers de services TIC, c'est-a-dire NOTRE PROSPECT | l'entite financiere, des tiers designes a cet effet, les autorites competentes | aucun seuil de taille cote prestataire ; champ sectoriel cot |
| Reglement delegue completant DORA sur la politique relative aux services TIC | 6, paragraphe 3 | le prestataire tiers de services TIC | l'entite financiere | aucun seuil de taille cote prestataire ; champ sectoriel cot |
| Reglement delegue completant DORA sur la politique relative aux services TIC | 8, paragraphe 2 | le prestataire | l'entite financiere | aucun seuil de taille cote prestataire ; champ sectoriel cot |
| Directive NIS2 | 32, paragraphe 2, troisieme alinea | l'entite controlee | l'autorite competente | Entite Essentielle : 250 salaries OU CA > 50 M EUR et bilan |
| Directive NIS2 | 32, paragraphe 2, point g) | l'entite | l'autorite competente | Entite Essentielle : 250 salaries OU CA > 50 M EUR et bilan |
| Directive NIS2 | considerant 85 | le fournisseur, sans aucune taille minimale | l'entite essentielle ou importante cliente | Entite Essentielle : 250 salaries OU CA > 50 M EUR et bilan |
| Directive NIS2 | 21, paragraphe 2, point f) | l'entite | non nomme | Entite Essentielle : 250 salaries OU CA > 50 M EUR et bilan |
Ce qui compte dans votre réponse
Le texte européen ne demande pas une déclaration, il demande de démontrer. La différence tient en une phrase : une case cochée est une affirmation, un fait mesuré est une preuve. C'est cette différence que le tiers vous opposera le jour où il vérifiera.