SAAS · SOUS-TRAITANTS · TRANSFERTS

Chaque fournisseur.
Un risque qualifié.

Avant l’achat ou le renouvellement, RCM relie le contrat, les lieux d’accès, la chaîne de sous-traitance, les garanties de transfert et les preuves de sécurité.

ARTICLE 28DPASCC · TIACNDP
VENDOR

Un avis exploitable,
pas une pile de PDF.

Chaque revue aboutit à une décision documentée : acceptable, acceptable sous conditions ou à corriger avant engagement. L’analyse reste proportionnée aux données, aux accès réels et à la criticité du service.

01

Fiche d’entrée

Finalité, données, utilisateurs, hébergement, accès, dépendances et criticité.

02

Revue contractuelle

DPA, article 28, instructions, sous-traitants ultérieurs, assistance, sort des données.

03

Transferts

Pays, accès à distance, SCC, TIA, mesures complémentaires et implications CNDP.

04

Avis et remédiation

Niveau de risque, écarts, clauses ou preuves à demander et décision à tracer.

WORKFLOW

Un contrôle intégré
à vos achats.

Le desk peut intervenir avant la signature, au renouvellement ou lors d’une revue du portefeuille existant.

01RECEVOIR

Intake

Le métier ou les achats transmettent le fournisseur et le contexte d’usage.

02VÉRIFIER

Analyser

Contrats, localisation, sous-traitants, transfert et questionnaire de sécurité.

03ARBITRER

Classer

Risque, conditions minimales, responsables et échéance de correction.

04MAINTENIR

Suivre

Décision, preuves, renouvellement et changements significatifs.

MODÈLE HYBRIDE

À l’unité ou
en file continue.

Le devis tient compte de la criticité, du nombre de pays, de la documentation disponible et du niveau de négociation.

AVANT ACHAT

Screening fournisseur

Contrôle rapide du rôle, des données, de l’hébergement et des principaux risques.

Prix fixe · après cadrage
VOLUME RÉCURRENT

Desk mensuel

Quota de fournisseurs, délais de réponse et reporting définis au contrat.

Abonnement · sur devis
LIMITES

Une revue privacy,
avec les bons relais.

RCM analyse les garanties documentaires et coordonne les corrections. Les tests d’intrusion, l’audit d’architecture, la forensic et les négociations juridiques lourdes nécessitent un spécialiste sécurité ou un avocat.

  • Aucune certification de sécurité délivrée.
  • Aucune garantie absolue sur le fournisseur.
  • La décision d’achat appartient au client.

Un nouveau SaaS mérite une décision traçable.

Envoyez le service envisagé, son usage, les données et l’échéance d’achat.

Lancer la revue →
Parler à un DPO