Workflow de gestion des fournisseurs SOC 2 (CC9.2, CC3.4)

Un flux de travail de gestion des fournisseurs compatible SOC 2 : diligence raisonnable, évaluation des risques, passation de contrats, surveillance continue et exclusion, avec des portes d'approbation et des signatures de réviseurs…

Utiliser ce modèle

Qu'est-ce que le processus workflow de gestion des fournisseurs soc 2 (cc9.2, cc3.4) ?

La gestion des fournisseurs tombe rarement en panne parce que personne n’a évalué le fournisseur. Cela échoue parce que l'évaluation a eu lieu une seule fois, dans un onglet de feuille de calcul, et n'a jamais été répétée. Un an plus tard, le fournisseur traite les données des clients dans une nouvelle région, le contrat est automatiquement renouvelé, et rien n'indique que quiconque ait contribué à l'un ou l'autre changement.

CC9.2 demande un cycle de vie, pas un formulaire. Le diagramme doit montrer comment un nouveau fournisseur est classé par risque, quelle documentation chaque niveau exige, qui approuve la relation et ce qui déclenche une réévaluation. La classification des risques est la branche la plus importante : elle décide si un fournisseur passe par un examen de sécurité complet ou un enregistrement léger.

Pour un audit de type II, le processus existant n'est pas suffisant. Les auditeurs échantillonnent sur toute la période et demandent des preuves de chaque cas : l'évaluation terminée, l'approbation signée et le dossier de départ. Chaque étape du diagramme nécessite un propriétaire et un élément de preuve nommé.

Ce que couvre cet organigramme

Dans ce modèle

  • Admission : qui peut nommer un nouveau fournisseur, à quelles données et systèmes le fournisseur doit accéder et comment la nomination est enregistrée
  • Classification des risques qui divise le processus : un fournisseur sans accès aux données suit le chemin léger, tandis qu'un processeur de données avec accès à la production passe à un examen de sécurité complet.
  • Diligence raisonnable : collecte d'un rapport SOC 2 ou d'un certificat ISO 27001, examen des sous-traitants ultérieurs et de l'accord de traitement des données, avec une succursale lorsque la documentation est insuffisante
  • Contrat et approbation : exigences de sécurité écrites dans l'accord, examen juridique et approbation signée avant que le fournisseur ne soit utilisé
  • Surveillance continue : réévaluation annuelle, suivi des nouveaux rapports et une branche qui déclenche une nouvelle évaluation des risques lorsque le service ou l'accès aux données change (CC3.4)
  • Débarquement : résiliation, révocation d'accès, suppression ou restitution de données et clôture documentée dans le registre des fournisseurs

Quand utiliser ce modèle

  • Vous vous dirigez vers un audit SOC 2 Type II et devez présenter la gestion des fournisseurs comme un processus contrôlé avec des preuves sur toute la période.
  • Les fournisseurs sont intégrés sans évaluation partagée, car les achats, l'informatique et les services juridiques fonctionnent chacun à partir de leur propre liste.
  • Personne ne peut dire quels fournisseurs traitent les données personnelles ni quand ils ont été évalués pour la dernière fois.
  • Les contrats se renouvellent automatiquement sans que personne ne vérifie si le profil des risques a changé
  • Vous devez documenter le même processus fournisseur pour SOC 2 et ISO 27001 et souhaitez éviter deux versions qui disent des choses différentes.

Contrôles documentés

  • CC9.2
  • CC3.4
  • CC9.1

Comment cela fonctionne

  1. Définissez les niveaux de risque avant de tirer

    Deux ou trois niveaux suffisent. Définissez-les par l'accès aux données et la criticité opérationnelle, et non par la valeur du contrat : c'est ce que demande un auditeur, pas le prix.

  2. Placez l'approbation là où la décision est réellement prise

    Si la sécurité dispose d’un droit de veto sur les sous-traitants, elle doit disposer de sa propre étape d’approbation. Une approbation qui n’est en réalité qu’une information ne tiendra pas dans une procédure pas à pas.

  3. Draw reassessment as a real loop

    La réévaluation annuelle et la réévaluation déclenchée par un événement (CC3.4) doivent réintégrer le processus. Sinon, vous avez documenté un flux d'intégration et l'avez appelé gestion des fournisseurs.

  4. Name the evidence for every step

    Notez dans le champ de commentaire ce qu'est réellement la documentation : l'évaluation terminée, l'accord de traitement des données, l'approbation et le reçu de départ. That's the list samples get pulled from.

  5. Review the diagram with procurement and legal

    La gestion des fournisseurs traverse au moins trois départements. Un diagramme que seule la sécurité a vu ne décrit pas le processus qui s'exécute réellement.

Questions fréquentes

What does SOC 2 require for vendor management?

CC9.2 (relations avec des tiers) et CC3.4 (évaluation des risques liés aux changements affectant les contrôles) nécessitent des procédures documentées pour la diligence raisonnable, l'examen du contrat, la surveillance continue et la résiliation. SOC 2 Type II exige en outre la preuve que la procédure a été suivie pendant la période d'audit.

Comment QueryChart aide-t-il avec un audit SOC 2 Type II ?

Chaque exécution de flux de travail est capturée dans la piste d'audit immuable avec les signatures de l'auteur, de l'horodatage et de l'approbateur. Les auditeurs obtiennent la carte des processus contrôlés ainsi que la piste complète des preuves pour tout échantillon qu'ils extraient pendant les tests.

Quelle est la différence entre CC9.2 et CC3.4 ?

CC9.2 couvre la relation fournisseur elle-même : évaluation, accord, suivi et résiliation. CC3.4 couvre ce qui se passe lorsque quelque chose change : un fournisseur obtient un nouvel accès aux données, change de sous-traitant ou déplace ses opérations vers une nouvelle région, et exige que le changement déclenche une nouvelle évaluation des risques. En pratique, CC3.4 est le contrôle qui détecte ce que CC9.2 n'a vu qu'une seule fois lors de l'intégration.

Chaque fournisseur a-t-il besoin d’une évaluation complète ?

Non, et un processus prétendant le contraire ne sera pas suivi. Classez les fournisseurs en fonction de l'accès aux données et de la criticité opérationnelle, et envoyez uniquement les fournisseurs critiques via le processus complet d'examen de sécurité et un accord de traitement des données. Ce qui compte pour un auditeur, c'est que les critères soient inscrits dans le processus contrôlé et que la classification de chaque fournisseur soit documentée.

Fait partie de

Fonctionnalités QueryChart pour ce processus

Utiliser ce modèle

Browse all Modèles de processus SOC 2