Due diligence fournisseur
Un prospect envoie 200 questions de sécurité. Voici comment y répondre.
Une bibliothèque de réponses relue, un index des preuves, une position DPA documentée et un processus reproductible, avec jusqu'à trois questionnaires ou DPA en cours traités pendant la mission.
214 réponses relues, chacune avec la preuve qui l'étaye
- Sécurité
- Accès, chiffrement, journalisation, réponse aux incidents, continuité, développement
- 118
- Protection des données
- Bases légales, transferts, droits, notification des violations, sous-traitants ultérieurs
- 62
- Positions DPA
- Conditions standard, modifications acceptables, clauses refusées
- 34
- Questionnaire en cours, 142 questions
- Traité à partir de la bibliothèque en semaine 2
- 142 / 142
À qui cela s'adresse
Les fournisseurs où le CTO répond personnellement à chaque questionnaire.
Adapté
- Une entreprise SaaS de 10 à 80 personnes où le CTO ou un fondateur répond à la main à chaque questionnaire de sécurité client.
- Un fournisseur dont le prospect grand compte a envoyé une longue évaluation de sécurité et un DPA avec des clauses auxquelles l'équipe ne sait pas comment répondre.
- Une entreprise qui a répondu aux questionnaires de façon incohérente par le passé et veut une source unique de vérité avant le prochain cycle de renouvellement.
Également adapté
- Une entreprise qui se demande si elle a vraiment besoin de l'ISO 27001 ou du SOC 2 ; la bibliothèque est la première moitié de ce travail si c'est le cas.
- Un fournisseur dont les clients utilisent des portails de questionnaires et attendent des réponses dans leur format.
- Une équipe qui a besoin d'une synthèse de confiance publique à envoyer avant que le questionnaire n'arrive.
Pas adapté
- La due diligence de fusions-acquisitions. Ce service couvre la due diligence que vos clients mènent sur vous en tant que fournisseur.
- Négocier les contrats en votre nom. Nous vous donnons la position et les modifications proposées ; votre équipe ou votre avocat les envoie.
- Les audits clients. Nous préparons les preuves et pouvons participer à l'appel ; l'audit leur appartient.
Ce que vous emportez
Une source unique de vérité, et le processus qui la maintient vraie.
Chaque livrable est modifiable et vous appartient, dans la plateforme ou exporté en DOCX, CSV et PDF.
Questionnaires fournisseurs et revue de DPA
10 livrables, 2 à 4 semainesBibliothèque de réponses sécurité et protection des données
150 à 300 réponses relues, fidèles au fonctionnement réel de vos contrôles
- CSV
- DOCX
Correspondance des réponses avec les jeux de questions ISO/IEC 27001, SOC 2, SIG et CAIQ
Pour que les réponses puissent être collées ou importées dans les portails clients
- CSV
Index des preuves
Quel document ou quelle capture d'écran étaye chaque réponse
- CSV
- Plateforme
Document de synthèse de confiance pour les clients
Envoyé avant que le questionnaire n'arrive
Liste des sous-traitants ultérieurs et procédure de notification
Avec l'avis de changement qu'attendent les clients
- CSV
- Procédure
Position de négociation DPA
Conditions standard, modifications acceptables, clauses refusées, relues par l'avocat en exercice spécialisé en protection des données sur votre projet
- DOCX
Modèle de DPA fournisseur fondé sur votre position
Article 28 du RGPD et équivalents UK GDPR
- DOCX
Procédure de réponse aux questionnaires et matrice des responsables
Qui répond à quoi, en combien de jours
- Procédure
Jusqu'à trois questionnaires ou DPA en cours relus et traités
Ceux qui sont sur votre bureau pendant la mission
- DOCX
- CSV
Passation enregistrée et validation de préparation
Avec la personne qui gère le processus ensuite
- Vidéo
Comment ça marche
Quatre semaines jusqu'à la passation. Les questionnaires en cours sont traités en chemin.
Le questionnaire sur votre bureau n'attend pas la bibliothèque ; il est traité pendant la mission et en devient une partie.
- GRCTrail
- Passation
- Sans nous
Semaine 0
Appel de cadrage
Questionnaires passés, celui sur votre bureau, contrôles et certificats existants. Prix fixe écrit sous 3 jours ouvrés.
Semaines 1 à 2
Évaluation
Revue des questionnaires et DPA passés, inventaire des contrôles et des preuves, liste des réponses manquantes ou pas encore vraies. Prix de mise en œuvre confirmé.
Semaines 2 à 3
Mise en œuvre
Bibliothèque de réponses, correspondance avec les référentiels, index des preuves, synthèse de confiance, registre des sous-traitants ultérieurs, position DPA avec relecture par l'avocat, modèles, procédure. Questionnaires en cours traités au fil de l'eau.
Semaine 4
Passation
Bibliothèque exportée, procédure remise à son responsable, passation enregistrée, validation de préparation.
Prochain questionnaire
Des jours, pas des semaines
Traité à partir de la bibliothèque par votre équipe, preuves jointes depuis l'index. Un contrat d'accompagnement est disponible si vous nous voulez dessus.
Chaque trimestre
Revue de la bibliothèque
Réponses revérifiées par rapport au fonctionnement actuel des contrôles, liste des sous-traitants ultérieurs mise à jour. Dans GRCTrail ou dans votre export.
Comment nous fixons le prix
Ce qui fait varier le prix
Trois choses que nous demandons lors de l'appel.
Le nombre de questionnaires auxquels vous avez déjà répondu.
Les réponses passées, même incohérentes, sont de la matière première ; partir de zéro prend plus de temps.
Les certificats que vous détenez.
Un programme ISO 27001 ou SOC 2 signifie que la plupart des réponses existent et doivent être vérifiées, pas rédigées.
Le nombre de questionnaires en cours sur le bureau.
Jusqu'à trois sont inclus ; au-delà, ils sont devisés.
Jamais dans notre prix, nommé dans le devis pour que vous puissiez budgéter
- Négocier les contrats en votre nom ; vous recevez la position et les modifications proposées
- Le conseil juridique clause par clause sur un contrat précis ; devisé séparément par l'avocat nommé dans le devis
- Les tests d'intrusion
- Répondre aux questionnaires après la passation, sauf dans le cadre d'un contrat d'accompagnement distinct
Questions avant l'appel
Avons-nous besoin du SOC 2 ou de l'ISO 27001 avant de répondre aux questionnaires ?
Non. La plupart des questionnaires demandent ce que vous faites, pas quel certificat vous détenez. Une bibliothèque de réponses vraie et cohérente, avec des preuves, fait passer la plupart des affaires. Si un client exige un certificat, la bibliothèque est la première moitié du travail ISO 27001 ou SOC 2.
GRCTrail répondra-t-il aux questionnaires pour nous après la passation ?
La mission inclut jusqu'à trois questionnaires en cours. Après la passation, votre équipe gère le processus. Un contrat d'accompagnement est disponible pour les questionnaires ultérieurs et est devisé séparément.
La bibliothèque de réponses peut-elle être réutilisée dans les portails de questionnaires ?
Oui. La bibliothèque est exportée en CSV et DOCX et organisée selon les jeux de questions courants, de sorte que les réponses peuvent être collées ou importées dans les portails clients.
La position DPA est-elle un conseil juridique ?
La position est relue par l'avocat en exercice spécialisé en protection des données engagé sur votre projet, et la relecture lui appartient. Le conseil clause par clause sur un contrat précis est devisé séparément.
Et si une réponse n'est pas encore vraie ?
L'évaluation les liste. Certaines sont corrigées pendant la mission, les autres sont rédigées comme ce que vous faites aujourd'hui avec un plan daté. Nous n'écrivons pas de réponses que vos contrôles ne peuvent pas étayer.
Voir aussi
Dernière revue : octobre 2026
Envoyez-nous le questionnaire qui est sur votre bureau.
Vous sortez de l'appel avec un périmètre et une fourchette indicative. Le prix fixe écrit suit sous 3 jours ouvrés.