Pièce
Lot 16 Questionnaire Conformité Espace nautique.docx · lot 16 · 2 336 mots · du marché « Rénovation complète de l'Espace Nautique du Grand Chalon - 17 lots de travaux (lots 6 et 7 exclus) », dossier de consultation officiel.
Questionnaire conformité protection des données Date de mise à disposition27 mars 2026 Évaluation conformité de la solution ………………………… Pour le Centre nautique Gouvernance en matière de données personnelles Avez-vous désigné un délégué à la protection des données ? OuiNon Remarques et commentaires Si oui, préciser son identité et ses coordonnées. Coordonnées : Avez-vous réalisé un diagnostic de votre niveau de conformité au RGPD ? OuiNon Remarques et commentaires Avez-vous mis en place un plan de mise en conformité au RGPD ? OuiNon Remarques et commentaires Avez-vous défini une politique de sensibilisation et de formation des collaborateurs à la protection des données personnelles ? OuiNon Remarques et commentaires Disposez-vous de garanties permettant de démontrer votre conformité au RGPD pour le périmètre de traitements confiés par le responsable de traitement ? OuiNon Remarques et commentaires Disposez-vous des justifications nécessaires telles que des rapports d'audit internes/externes périodiques permettant de démontrer le contrôle permanent des moyens de sécurité ? OuiNon Remarques et commentaires Conformité du traitement Avez-vous mis en place un registre des traitements pour les traitements confiés par le responsable de traitement ? OuiNon Remarques et commentaires Avez-vous mis en place un processus Privacy by Design préalablement à la mise en œuvre des traitements ? OuiNon Remarques et commentaires Avez-vous mis en place une politique de durée de conservation pour les données personnelles traitées ? Si oui, la détailler. OuiNon Remarques et commentaires Effectuez-vous des transferts de données personnelles en dehors de l'UE ? OuiNon Remarques et commentaires Si oui, quelle est la base juridique de ces transferts ? OuiNon Remarques et commentaires Avez-vous mis en place en interne une politique de protection des données qui s'impose à vos collaborateurs ? OuiNon Remarques et commentaires Les personnes autorisées à traiter les données personnelles sont-elles soumises à une obligation de confidentialité ? OuiNon Remarques et commentaires Avez-vous mis en place une politique de gestion des violations des données ? Joindre un document OuiNon Remarques et commentaires Disposez-vous d'un processus afin d'informer le responsable de traitement en cas de violation des données ? OuiNon Remarques et commentaires Avez-vous effectué une Analyse d'impact sur la protection des données ? OuiNon Remarques et commentaires Sous-traitance Avez-vous recours à des sous-traitants ultérieurs ? Si oui, les lister. OuiNon Remarques et commentaires Dans le cadre de quelles prestations vous avez recours à des sous-traitants ultérieurs ? OuiNon Remarques et commentaires Vos relations avec les sous-traitants ultérieurs sont-elles encadrées par un contrat juridique ? OuiNon Remarques et commentaires Avez-vous mis en place un process pour informer le responsable de traitement en cas de recours à un nouveau sous-traitant ? OuiNon Remarques et commentaires Conférez-vous la possibilité au responsable de traitement d'émettre des objections en cas d'ajout ou de remplacement d'autres sous-traitants ? Si oui, décrire le process. OuiNon Remarques et commentaires Avez-vous vérifié que vos sous-traitants ont bien mis en place toutes les mesures techniques et organisationnelles requises ? OuiNon Remarques et commentaires SI oui, ces mesures offrent-elles un niveau de sécurité suffisant ? OuiNon Remarques et commentaires Conseil Quel est le process mis en place au sein de votre entité pour aider le responsable de traitement à traiter les demandes des personnes concernées ? Remarques et commentaires Quel est le process mis en place au sein de votre entité pour aider le responsable de traitement à réaliser les analyses d'impact sur la protection des données Remarques et commentaires AUDIT Acceptez-vous un audit à la demande du responsable de traitement ? OuiNon Remarques et commentaires Les résultats de l'audit peuvent-ils être communiqués au responsable du traitement ? OuiNon Remarques et commentaires Quel est le processus mis en place pour assister le responsable de traitement en cas d'audit ? (Personnes à contacter, etc.) OuiNon Remarques et commentaires Contrôle / réclamation Avez-vous prévu d'informer le responsable de traitement en cas de contrôle provenant d'une autorité administrative ? OuiNon Remarques et commentaires Avez-vous fait l'objet d'une mise en demeure ou sanction de la part d'une autorité de contrôle en matière de protection des données personnelles ? OuiNon Remarques et commentaires Avez-vous fait l'objet d'une réclamation formulée par une personne concernée auprès de la CNIL au sujet du respect du RGPD par votre entreprise ? OuiNon Remarques et commentaires Gouvernance de la sécurité Avez-vous mis en place un process de notification du responsable de traitement dans le cas d'un incident de sécurité impactant le périmètre de la prestation ? Si oui, quels sont les délais prévus pour cette notification ? OuiNon Remarques et commentaires Une démarche d'amélioration est-elle mise en place pour traiter et intégrer les non-conformités ? OuiNon Remarques et commentaires Sensibilisation et formation des utilisateurs Avez-vous informé et sensibilisé les utilisateurs « métier » des données aux bonnes pratiques de la conformité au RGPD et aux règles de sécurité des données ? OuiNon Remarques et commentaires Réalisez-vous des tests périodiques du comportement des utilisateurs, par exemple, par des tests de phishing ? Si oui, à quelle fréquence ? OuiNon Remarques et commentaires Contrôle des accès et gestion des habilitations Avez-vous des comptes génériques ou partagés ? OuiNon Remarques et commentaires Une authentification multi facteurs pour les administrateurs et pour les utilisateurs est-elle appliquée ? OuiNon Remarques et commentaires Des moyens d’authentification forte ont-ils été mis en place ? Ces moyens s'appuient-ils sur des mécanismes cryptographiques conformes aux recommandations, aux standards de sécurité comme le RGS ou les préconisations de la CNIL ? OuiNon Remarques et commentaires Des moyens de sécurité supplémentaires pour la gestion des comptes administrateurs (la procédure d'habilitation, de révocation, la revue des comptes et des habilitations, multi facteurs) ont-ils été mis en place ? Disposez-vous d'un bastion ? OuiNon Remarques et commentaires Avez-vous défini une politique de mots de passe forte ? Si oui, la décrire pour les utilisateurs et pour les administrateurs. OuiNon Remarques et commentaires Obligez-vous l’utilisateur à changer régulièrement le mot de passe ? OuiNon Remarques et commentaires Les comptes utilisateurs ou de service ont-ils des habilitations strictement nécessaires et requis pour l’accomplissement de leurs missions ? OuiNon Remarques et commentaires Limitez-vous le nombre de tentatives d’accès à un compte ? OuiNon Remarques et commentaires Supprimez-vous les permissions d’accès obsolètes ? OuiNon Remarques et commentaires Avez-vous défini des profils d'habilitation ? Si oui, respectent-ils le principe de moindre privilège et de séparation des fonctions OuiNon Remarques et commentaires Effectuez-vous une revue annuelle des habilitations ? OuiNon Remarques et commentaires Supprimez-vous les permissions d’accès inutilisées ? OuiNon Remarques et commentaires Les logs de connexions réussies et échouées sont-ils journalisés ? OuiNon Remarques et commentaires Avez-vous mis en place des moyens de détection de la compromission d'accès. Si oui, les décrire. OuiNon Remarques et commentaires Avez-vous mis en place une authentification unique (SSO) ? Etes-vous compatibles avec des protocoles type SAML ou autre protocole ? Si oui, lequel ? OuiNon Remarques et commentaires Surveillance, traçabilité et preuve Avez-vous prévu un système de journalisation ? OuiNon Remarques et commentaires Avez-vous informé les utilisateurs de la mise en place du système de journalisation ? OuiNon Remarques et commentaires Les actions effectuées par les administrateurs sont-elles tracées ? OuiNon Remarques et commentaires Une gestion centralisée des logs (infrastructure et application) a-t-elle été mise en place ? OuiNon Remarques et commentaires Avez-vous mis en place une console de consultation des logs en temps réel ? OuiNon Remarques et commentaires Des contrôles de sécurité sont-ils effectués sur les changements critiques ? OuiNon Remarques et commentaires Quel est le délai de rétention des logs ? Remarques et commentaires Avez-vous mis en place un outil d'analyse automatique des journaux (exemple, SIEM) ? OuiNon Remarques et commentaires Disposez-vous d'un SOC ? OuiNon Remarques et commentaires Sécurité physique Où les données sont-elles hébergées ? Dans le cas où vous avez recours à un prestataire, mentionner son nom. OuiNon Remarques et commentaires Les données sont hébergées dans l’Union européenne ou hors UE ? OuiNon Remarques et commentaires Les lieux d'hébergement des données satisfont-ils les exigences de sécurité physique (contrôles des accès physiques, alarme anti intrusion ...) ? Décrire les mécanismes en place. OuiNon Remarques et commentaires Les câbles d'alimentation et de télécommunications transportant des données ou supportant les services d'information sont-ils protégés de toute altération physique, interception, interférence ou dommage ? OuiNon Remarques et commentaires Sécurité liée à l'exploitation Disposez-vous d'un inventaire continuellement à Jour de toutes les composantes du Si (ex CMDB)? OuiNon Remarques et commentaires Disposez-vous d'un processus de gestion des changements sur l'intégralité du SI afin d'assurer la sécurité des mises à jour techniques et applicatives ? OuiNon Remarques et commentaires Avez-vous mis en place une procédure de verrouillage automatique de session sur les postes de travail? OuiNon Remarques et commentaires Utilisez-vous un antivirus ou un EDR (Endpoint Detection & Response) régulièrement mis à jour pour sécuriser les postes de travail ? OuiNon Remarques et commentaires Avez-vous installé un « pare-feu» (firewall) sur les postes de travail ? OuiNon Remarques et commentaires Si oui, ce pare-feu a-t-il été configuré pour journaliser les flux bloqués et pour identifier les erreurs de configuration d'applications ou les tentatives d'intrusion ? OuiNon Remarques et commentaires Avez-vous défini une politique de sauvegarde des composants critiques ? OuiNon Remarques et commentaires Protégez-vous les équipements de journalisation et les informations journalisées ? OuiNon Remarques et commentaires Disposez-vous d'un master sécurisé pour les postes de travail ? OuiNon Remarques et commentaires Disposez-vous d'un master sécurisé pour les serveurs ? OuiNon Remarques et commentaires Des mesures de durcissement sont-elles appliquées sur les postes de travail ? OuiNon Remarques et commentaires Des mesures de durcissement sont-elles appliquées sur les serveurs ? OuiNon Remarques et commentaires Avez-vous mis en place un chiffrement des stockages ? OuiNon Remarques et commentaires Réalisez-vous des scans périodiques (a minima mensuels) à la recherche de vulnérabilités ? OuiNon Remarques et commentaires Sécurité des communications Avez-vous dès la conception de l'architecture réseau procédé au cloisonnement de chaque machine du réseau (segmentation en zones séparant le stockage, des traitements et des interfaces avec l'extérieur) ? Si oui, ce cloisonnement est-il fait en fonction des risques ? OuiNon Remarques et commentaires Avez-vous mis en place les mesures nécessaires pour garantir la sécurité des réseaux d'accès Wi-Fi ? Authentifiez-vous les connexions au W1fi afin de vous assurer que seules vos machines peuvent se connecter ? OuiNon Remarques et commentaires Utilisez-vous des protocoles chiffrés sur tous les flux, internes et externes ? OuiNon Remarques et commentaires Utilisez-vous des protocoles non chiffrés ? OuiNon Remarques et commentaires Avez-vous mis en œuvre une passerelle sécurisée d'accès à Internet ? Cette passerelle comprend-elle au minimum un pare-feu au plus près de l'accès Internet et un serveur mandataire (proxy) embarquant différents mécanismes de sécurité ? OuiNon Remarques et commentaires Avez-vous cloisonné les services visibles depuis Internet du reste du système d'information ? OuiNon Remarques et commentaires Disposez-vous d'un système d'analyse antivirus en amont des boîtes aux lettres des utilisateurs pour prévenir la réception de fichiers infectés ? OuiNon Remarques et commentaires Avez-vous mis en place un serveur relai dédié à l'envoi et à la réception des messages en coupure d'Internet (SMTP) ? OuiNon Remarques et commentaires Avez-vous déployé un service anti-spam pour les courriels échangés sur Internet ? OuiNon Remarques et commentaires Avez-vous mis en place des mécanismes de vérification d’authenticité ? OuiNon Remarques et commentaires Vous êtes-vous assurés de la bonne configuration des enregistrement DNS publics liés à l'infrastructure de messagerie (SPF, DMARC, DKIM) ? OuiNon Remarques et commentaires Avez-vous sécurisé les interconnexions réseau dédiées avec les partenaires ? OuiNon Remarques et commentaires Le partage de l'information non publique se fait-elle en utilisant les outils et dispositifs mis en place et approuvés par l'équipe de sécurité du Fournisseur ? OuiNon Remarques et commentaires Sécurisez-vous les accès distants des appareils informatiques nomades par VPN et une authentification multi facteurs ? OuiNon Remarques et commentaires Gestion des incidents NS Avez-vous prévu des procédures pour les notifications de violation de données à caractère personnel ? OuiNon Remarques et commentaires Avez-vous mis en place des solutions sécurisées pour la protection des mots de passe stockés sur les systèmes ? OuiNon Remarques et commentaires Disposez-vous d'un CERT ? OuiNon Remarques et commentaires Sécurité de la sous-traitance Les contrats avec vos sous-traitants contiennent-ils une clause spécifique relative à la sécurité ? OuiNon Remarques et commentaires L'application effective des principes de sécurité est-elle vérifiée de manière régulière ? OuiNon Remarques et commentaires Développement et maintenance des systèmes d'information Les risques associés à chaque projet sont-ils évalués et appréciés selon des critères d'évaluation de l'impact sur la sécurité des systèmes d'information préalablement définis ? OuiNon Remarques et commentaires Les performances des équipements faisant partie du service fourni au responsable de traitement sont-elles surveillées ? OuiNon Remarques et commentaires Les Interventions de maintenance des tiers sont-elles encadrées ? OuiNon Remarques et commentaires Les tâches de développement et d'intégration du système sont-elles effectuées dans un environnement de développement sécurisé ? OuiNon Remarques et commentaires Vérifiez-vous le niveau de sécurité avant livraison (audit de code, test d'intrusion ou autre) ? OuiNon Remarques et commentaires Sécurité des données Avez-vous mis en place une classification de l'information ? OuiNon Remarques et commentaires Avez-vous mis en place une destruction sécurisée des médias inutilisés ? OuiNon Remarques et commentaires Disposez-vous de dispositifs de détection ou prévention des fuites d'information (DLP) ? OuiNon Remarques et commentaires Anonymisez-vous les données hors production ? OuiNon Remarques et commentaires Avez-vous mis en place une suppression des données obsolètes ? OuiNon Remarques et commentaires Comment assurez-vous la réversibilité et notamment la restitution des données dans un format intelligible de vos sous-traitants et vers vos clients ? OuiNon Remarques et commentaires Avez-vous mis en place un outil de transfert sécurisé des données ? OuiNon Remarques et commentaires Chiffrez-vous les bases de données ? Si oui, quelles sont les données chiffrées ? OuiNon Remarques et commentaires Avez-vous mis en place une politique de sauvegarde ? Si oui, la décrire. OuiNon Remarques et commentaires Disposez-vous d'une copie de sauvegarde hors ligne ou immutable ? OuiNon Remarques et commentaires Les données sont-elles accédées hors de l’UE ? OuiNon Remarques et commentaires Disposez-vous d’un hébergement HDS ? OuiNon Remarques et commentaires Téléservice : RGS – bénéficiez-vous d’une homologation RGS ?
Texte extrait tel quel de la pièce officielle, qui seule fait foi. La mise en page du document d'origine peut différer.