# Comment remplir un questionnaire de sécurité ou une évaluation des risques fournisseurs pour Cyber Crucible ?

**Réponse courte :** La plupart des questions trouvent leur réponse dans la documentation relative à la gouvernance des données — ce qui est collecté, ce qui n'est jamais collecté, comment les données sont protégées en transit, où elles sont traitées, et quels modèles de déploiement sont disponibles. Pour tout ce qui nécessite une documentation signée, contactez **dpo@cybercrucible.com**.

## Les réponses dont la plupart des questionnaires ont besoin

| Question type | Où trouver la réponse |
|---|---|
| Quelles données clients le fournisseur collecte-t-il ? | *Quelles données Cyber Crucible collecte-t-il — et lesquelles ne collecte-t-il jamais ?* |
| Les données sont-elles partagées avec des tiers ou vendues à des tiers ? | *Cyber Crucible vend-il ou partage-t-il les données clients avec des tiers ?* |
| Comment les données sont-elles chiffrées en transit ? | *Comment les données de Cyber Crucible sont-elles protégées en transit ?* |
| Où les données sont-elles traitées et stockées ? | *Où mes données sont-elles traitées, et peuvent-elles rester dans mon pays ?* |
| Sous-traitants et contrôles de la chaîne d'approvisionnement ? | *Comment Cyber Crucible gère-t-il les risques liés à la chaîne d'approvisionnement et aux menaces internes ?* |
| Composants de code tiers ou étrangers ? | *Cyber Crucible intègre-t-il des bibliothèques tierces ou du code étranger ?* |
| Rôle de responsable ou de sous-traitant ? | *Cyber Crucible est-il un responsable du traitement ou un sous-traitant ?* |
| Mécanisme de transfert transfrontalier ? | *Comment les transferts de données transfrontaliers sont-ils gérés ?* |

## Deux réponses qui surprennent souvent les évaluateurs

**Concernant les certifications :** le programme de sécurité de Cyber Crucible s'aligne sur des référentiels reconnus du secteur, mais **ne détient actuellement pas de certification ISO 27001 ou SOC 2**. Si votre processus exige des preuves certifiées, signalez-le dès le départ plutôt qu'en fin de parcours.

**Concernant la divulgation des données :** étant donné que les clés de chiffrement, les identifiants et les fichiers clients ne sont jamais collectés, il n'y a rien à divulguer dans ces catégories à quelque partie que ce soit — y compris dans le cadre d'une procédure judiciaire. Plusieurs éléments des questionnaires portant sur la divulgation, la conservation et la suppression trouvent leur réponse dans l'absence de collecte plutôt que dans un contrôle.

## Ce qui n'est pas couvert

Contactez **dpo@cybercrucible.com** en précisant l'exigence spécifique, votre juridiction, et le modèle de déploiement que vous évaluez.