À retenir

Soucieux de la conformité de ses fournisseurs avec les règles de sécurité et de confidentialité en vigueur, Microsoft à créé le programme SSPA

Ce dernier permet de maintenir une relation de confiance entre Microsoft, ses fournisseurs et les entreprises, et garantit ainsi une protection de la vie privée et de la sécurité intacte

RSM peut vous accompagner afin de réaliser une évaluation indépendante

Le programme Microsoft SSPA (Supplier Security and Privacy Assurance) a un objectif clair : vérifier que les fournisseurs de Microsoft respectent, partout dans le monde, le même niveau d’exigence en matière de sécurité, de confidentialité et de protection des données.

Nos experts RSM accompagnent les fournisseurs dans l’évaluation indépendante de leur conformité aux Data Protection Requirements (DPR) dans la préparation de leurs démarches auprès de Microsoft.

 

Programme SSPA, filtre mondial de Microsoft 

Le Supplier Security and Privacy Assurance (SSPA) ne vérifie qu'un seul point, mais il le vérifie partout dans le monde : la sécurité, la confidentialité et la protection des données sont-elles au niveau que Microsoft exige de son écosystème de fournisseurs ? 

Le socle du programme, ce sont les Data Protection Requirements (DPR), qui couvrent les huit domaines  ci-dessous.

 

Deux objectifs existent derrière ce programme :

  • protéger les données confiées aux fournisseurs
  • préserver la confiance entre Microsoft, ses clients et son réseau de partenaires.

 

Qui est dans le viseur ?

Tout fournisseur qui traite des données personnelles pour Microsoft, accède à ses données confidentielles, héberge ou exploite l'un de ses services, développe ou maintient une application pour son compte, ou utilise l'IA dans sa prestation. 

Concrètement : sociétés de services numériques, hébergeurs et prestataires Cloud, centres de services partagés, prestataires de support et de maintenance, cabinets de conseil, éditeurs SaaS, sous-traitants. Le message est simple : sans conformité SSPA, pas - ou plus- de relation commerciale avec Microsoft.

 

Le Data Processing Profile : l'élément déterminant 

Chaque fournisseur doit établir son Data Processing Profile (DPP), et c'est là que se joue l'essentiel : nature des services fournis, catégories de données concernées, niveaux d'accès, localisation des traitements, recours à l'IA, sous-traitants impliqués. Plus l'exposition aux données Microsoft est forte, plus les exigences de conformité et de justification montent avec elle. Un DPP mal calibré, et c'est tout le niveau d'assurance attendu par Microsoft qui se retrouve faussé,  avant même le premier contrôle.

 

L'IA, un nouveau champ d'exigences

Un fournisseur qui conçoit, exploite ou utilise des systèmes d'intelligence artificielle  pour Microsoft doit désormais prouver bien plus qu'une bonne intention : 

  • maîtrise des risques liés aux modèles, 
  • protection des données d'entraînement et d'exploitation, 
  • mécanismes de supervision, 
  • encadrement de l'IA générative, 
  • principes d'une IA responsable. 

La gouvernance ne se déclare plus. Elle se documente.

De l'analyse de périmètre à la remédiation des écarts, en passant par l'évaluation indépendante, RSM vous accompagne.