Cette page a été traduite automatiquement à l’aide d’une technologie de traduction automatique. Bien que des efforts raisonnables aient été déployés pour garantir l’exactitude de cette traduction, la version anglaise fait foi. En cas de divergence, d’ambiguïté ou d’incohérence d’interprétation, la version anglaise prévaut.

Politique de gestion des tiers

Le groupe ComponentSource (désigné par « ComponentSource », « nous », « notre », « nos ») est composé de nombreuses sociétés distinctes, à savoir :

  • ComponentSource Holding Corporation, Atlanta, USA;
  • ComponentSource, Inc., Atlanta, USA;
  • ComponentSource Limited, United Kingdom;
  • ComponentSource Software Europe Limited, Republic of Ireland and The Netherlands;
  • ComponentSource KK, Japan

Objectif

Garantir la protection des données et des actifs de l'organisation qui sont partagés avec des fournisseurs, accessibles par ceux-ci ou gérés par eux, y compris des parties externes ou des organisations tierces telles que les prestataires de services, les fournisseurs et les clients, et maintenir un niveau convenu de sécurité de l'information et de prestation de services conformément aux accords avec les fournisseurs.

Ce document définit un socle de contrôles de sécurité que ComponentSource attend des partenaires et autres sociétés tierces lorsqu'ils interagissent avec les données confidentielles de ComponentSource.

Champ d'application

Toutes les données et tous les systèmes d'information détenus ou utilisés par ComponentSource, qui sont essentiels à l'activité et/ou qui traitent, stockent ou transmettent des données confidentielles. Cette politique s'applique à tous les employés de ComponentSource ainsi qu'à toutes les parties externes, y compris, sans s'y limiter, les consultants, prestataires, partenaires commerciaux, vendeurs, fournisseurs, partenaires, prestataires de services externalisés et autres entités tierces ayant accès aux données, systèmes, réseaux ou ressources système de ComponentSource.

Exigences générales

  1. Les exigences de sécurité de l'information visant à atténuer les risques associés à l'accès du fournisseur aux actifs de l'organisation seront convenues avec le fournisseur et documentées.
  2. Pour tous les prestataires de services pouvant accéder aux données, systèmes ou réseaux confidentiels de ComponentSource, une diligence raisonnable appropriée sera effectuée avant l'octroi de l'accès ou l'engagement dans des activités de traitement. Des informations seront tenues à jour concernant les exigences réglementaires ou de certification gérées par chaque prestataire de services ou auxquelles celui-ci est soumis, ainsi que celles gérées par ComponentSource, selon le cas. Les exigences réglementaires ou de certification applicables peuvent inclure ISO 27001, SOC 2, PCI DSS, CCPA, GDPR ou d'autres cadres, normes de conformité ou réglementations.

Traitement de la sécurité dans les accords

  1. Les exigences pertinentes en matière de sécurité de l'information seront établies et convenues avec chaque fournisseur pouvant accéder, traiter, stocker, transmettre ou impacter la sécurité des données et des systèmes confidentiels, ou fournir des composants d'infrastructure informatique physiques ou virtuels pour ComponentSource.
  2. Pour tous les prestataires de services pouvant accéder aux systèmes de production de ComponentSource, ou pouvant impacter la sécurité de l'environnement de production de ComponentSource, des accords écrits seront conservés, incluant la reconnaissance par le prestataire de ses responsabilités concernant la confidentialité des données de l'entreprise et des clients, ainsi que tout engagement relatif aux contrôles d'intégrité, de disponibilité et/ou de confidentialité qu'il gère afin de satisfaire aux normes et exigences établies par ComponentSource conformément au programme de sécurité de l'information de ComponentSource ou à tout cadre pertinent.

Chaîne d'approvisionnement technologique

ComponentSource prendra en compte et évaluera les risques associés aux fournisseurs et à la chaîne d'approvisionnement technologique. Le cas échéant, les accords avec les fournisseurs incluront des exigences visant à traiter les risques pertinents de sécurité de l'information associés aux services des technologies de l'information et de la communication ainsi qu'à la chaîne d'approvisionnement des produits.

Surveillance & examen des services de tiers

ComponentSource surveillera et examinera régulièrement la prestation des services des fournisseurs. Les performances en matière de sécurité et de prestation de services des fournisseurs seront examinées au moins une fois par an.

Gestion des modifications apportées aux services de tiers

Les modifications apportées à la prestation des services par les fournisseurs, y compris les modifications des accords, des services, de la technologie, des politiques, des procédures ou des contrôles, seront gérées en tenant compte du caractère critique des informations, systèmes et processus métier concernés. ComponentSource évaluera le risque de toute modification importante apportée par les fournisseurs et apportera en conséquence les modifications appropriées aux accords et aux services.

Gestion des risques liés aux tiers

  1. ComponentSource veillera à ce que les risques potentiels liés au partage de données confidentielles ou à la fourniture d'un accès aux systèmes de l'entreprise soient identifiés, documentés et traités conformément à la présente politique. La gestion des risques joue un rôle essentiel dans la gouvernance et la gestion de l'organisation aux niveaux stratégique et opérationnel. L'objectif d'une politique de sécurité destinée aux partenaires et aux tiers est de garantir que les partenariats et services atteignent les objectifs et finalités du plan d'affaires, et soient cohérents avec les exigences de ComponentSource en matière de sécurité de l'information.

Sécurité de l'information pour l'utilisation des services cloud

Cette section décrit les paramètres fondamentaux pour la gestion et l'atténuation des risques liés à l'utilisation des services cloud.

  1. Responsabilités et gestion des risques
    1. Les rôles et responsabilités liés à l'utilisation et à la gestion des services cloud figurent dans la politique relative aux rôles et responsabilités.
    2. Les risques de sécurité de l'information associés à l'utilisation des services cloud seront gérés conformément à la présente politique et à la politique de gestion des risques.
  2. Exigences et contrôle de sécurité
    L'entreprise sera responsable de l'ensemble des contrôles clients tels que définis dans les matrices de responsabilité des fournisseurs de services cloud.
  3. Sélection du service et périmètre d'utilisation
    Les examens des accords de services cloud pour les fournisseurs intrinsèquement à haut risque seront effectués chaque année afin de garantir leur alignement avec les exigences de l'entreprise.
  4. Gestion des incidents
    Les incidents de sécurité de l'information liés aux services cloud seront gérés conformément au plan de réponse aux incidents.
  5. Examen du service et stratégie de sortie
    Les risques liés à la sortie et à l'enfermement fournisseur devraient être évalués avant l'acquisition dans le cadre de l'évaluation de la sécurité du fournisseur.
  6. Accord entre le fournisseur et le client
    1. Les accords avec les fournisseurs de services cloud préciseront les protections des données et de la disponibilité des services de ComponentSource, même si celles-ci peuvent être prédéfinies et non négociables.
    2. Dans la mesure du possible, ComponentSource demandera aux fournisseurs une notification préalable concernant les changements substantiels dans la prestation de services, y compris les modifications de l'infrastructure technique, du lieu de stockage des données ou de l'utilisation de sous-traitants.
  7. Gestion continue et assurance
    Les informations sur la manière d'obtenir et d'utiliser les capacités de sécurité de l'information fournies par le fournisseur de services cloud devraient être évaluées dans le cadre de l'examen du fournisseur au moment de l'acquisition.
  8. Normes de sécurité des tiers
    1. Tous les tiers doivent maintenir des contrôles organisationnels et techniques raisonnables, tels qu'évalués par ComponentSource.
    2. L'évaluation des tiers qui reçoivent, traitent ou stockent des données confidentielles, ou qui accèdent aux ressources de ComponentSource, prendra en compte les contrôles suivants, selon leur applicabilité en fonction du service fourni et de la sensibilité des données stockées, traitées ou échangées.
  9. Politique de sécurité de l'information
    Les tiers maintiennent des politiques de sécurité de l'information soutenues par leur direction exécutive, qui sont régulièrement révisées.
  10. Évaluation et traitement des risques
    Les tiers maintiennent des programmes qui évaluent, examinent et gèrent les risques liés à l'information et à la technologie.
  11. Sécurité des opérations
    Les tiers mettent en œuvre des pratiques et procédures commercialement raisonnables conçues, le cas échéant, pour maintenir la sécurité des opérations. Les protections peuvent inclure :
    • Tests techniques
    • Protection contre les logiciels malveillants
    • Protection et gestion du réseau
    • Gestion des vulnérabilités techniques
    • Journalisation et surveillance
    • Réponse aux incidents
    • Planification de la continuité d'activité
  12. Contrôle d'accès
    Les tiers maintiennent un programme de contrôle d'accès technique.
  13. Développement sécurisé des systèmes
    Les tiers maintiennent un programme de développement sécurisé conforme aux meilleures pratiques du secteur en matière de développement de logiciels et de systèmes, incluant l'évaluation des risques, la gestion formelle des changements, les normes de codage, la revue du code et les tests.
  14. Sécurité physique et environnementale
    Si des tiers stockent ou traitent des données confidentielles, leurs contrôles de sécurité physique et environnementale doivent répondre aux exigences du CIO de ComponentSource.
  15. Ressources humaines
    Les tiers maintiennent des politiques et processus en matière de ressources humaines, pouvant inclure des vérifications d'antécédents judiciaires pour tout employé ou prestataire ayant accès aux informations confidentielles de ComponentSource.
  16. Conformité & juridique
    ComponentSource prendra en compte toutes les réglementations et lois applicables lors de l'évaluation des fournisseurs et des tiers qui accéderont, stockeront, traiteront ou transmettront des données confidentielles de ComponentSource. Les évaluations des tiers devraient prendre en compte les critères suivants :
    • Protection des données clients, des dossiers de l'organisation, et conservation et élimination des dossiers
    • Confidentialité des informations personnellement identifiables (PII)

Exceptions

Les demandes d'exception à la présente politique doivent être soumises à dpm@componentsource.com pour approbation.

Violations & application

Toute violation connue de cette politique doit être signalée à group-compliance@componentsource.com. Les violations de cette politique peuvent entraîner le retrait immédiat ou la suspension des privilèges système et réseau et/ou une mesure disciplinaire conformément aux procédures de l'entreprise, pouvant aller jusqu'à la rupture du contrat de travail.

CSTPMP 10/2025