Skip to content
DraftAudienceAudit banqueComplianceSécuritéOwner@compliance-teamDernière revue2026-05-21

Third-party Vendors Register

Statut : draft. Registre des fournisseurs tiers (vendors) ayant accès à un actif Nex ou traitant des données pour le compte de Nex. Document attendu par les audits banque et nécessaire au respect des obligations vendor risk d'ISO 27001 (A.5.19-A.5.23) et de la réglementation EME.

1. Principes

  • Tout vendor doit faire l'objet d'une fiche dans ce registre.
  • Chaque vendor a un owner interne chez Nex.
  • Évaluation initiale + revue annuelle minimum.
  • Les contrats incluent des clauses sécurité (BCP, breach notification, droit à audit, sortie de données).
  • Cas critiques → plan de bascule documenté.

2. Catégories de criticité

NiveauCritèreExemples
CritiqueIndisponibilité = service Nex indisponible OU traitement de PII RestrictedAWS, Cloudflare, Doppler, Firebase, providers Mobile Money, banque cantonnement
ÉlevéIndisponibilité dégrade fortement le service OU accès à PII ConfidentialApentis, GitLab
MoyenImpact limité ou accès à donnée InternalBrevo, Sentry, Grafana Cloud
FaiblePas d'accès à donnée sensibleOutils dev (Linear, Notion [À CONFIRMER])

3. Registre

3.1 AWS (Amazon Web Services)

AspectValeur
Service renduHébergement compute (EKS), DB (RDS), stockage (EBS), réseau (VPC, NLB), monitoring
CriticitéCritique
Owner interne@platform-ops
Région utiliséeeu-west-3 (Paris)
Données traitéesToutes (PII, transactions, secrets via External Secrets)
CertificationsSOC 1/2/3, ISO 27001, ISO 27017/27018, PCI-DSS Level 1, HIPAA, FedRAMP
ContratAWS Customer Agreement + Service Terms
SLA99.99 % (EKS, RDS Multi-AZ)
Breach notificationSelon CSP responsibility split (modèle de responsabilité partagée)
Plan de basculeMigration vers une autre région AWS ou un autre cloud — non testé
Évaluation dernier[À CONFIRMER]
Prochaine revueAnnuel

3.2 Cloudflare

AspectValeur
Service renduEdge / WAF / CDN / DNS / Pages (hosting doc)
CriticitéCritique
Owner interne@platform-ops
PlanFree [à upgrader Pro/Business à la croissance]
Données traitéesTrafic HTTP (peut contenir headers d'auth, IP utilisateurs)
CertificationsSOC 2 Type II, ISO 27001, PCI-DSS, FedRAMP
ContratSelf-Service Subscription Agreement
SLASur plan Pro / Business uniquement (pas sur Free)
Breach notificationCf. politique de privacy Cloudflare
Plan de basculeBascule DNS vers un autre provider en cas d'incident majeur — non testé
Évaluation dernier[À CONFIRMER]
Prochaine revueAnnuel

3.3 Doppler

AspectValeur
Service renduSource de vérité des secrets (cf. ADR-0008)
CriticitéCritique
Owner interne@platform-ops
Plan[À CONFIRMER]
Données traitéesSecrets (clés API, mots de passe DB, Firebase service accounts) — Restricted
CertificationsSOC 2 Type II
ContratTerms of Service Doppler
SécuritéEncryption at-rest + transit, RBAC, audit log
Plan de basculeMigration vers HashiCorp Vault ou AWS Secrets Manager — non testé
Évaluation dernier[À CONFIRMER]
Prochaine revueAnnuel

3.4 Firebase (Google Cloud)

AspectValeur
Service renduAuth (custom tokens), Cloud Messaging (push), Cloud Storage (file-service)
CriticitéCritique
Owner interne@platform-team
Projet Firebase[À CONFIRMER]
Données traitéesAuth tokens, push tokens, fichiers KYC/KYB (PII Restricted)
CertificationsSOC 1/2/3, ISO 27001, ISO 27017/27018, PCI-DSS, HIPAA
ContratGoogle Cloud Terms of Service
Région stockage[À CONFIRMER : eur3 ? us-central1 ?] — critique pour data residency
Plan de basculeAuth : remplaçable par Auth0 / Cognito ; Storage : remplaçable par S3
Évaluation dernier[À CONFIRMER]
Prochaine revueAnnuel
Cf. ADRADR-0002

3.5 Apentis (KYC provider)

AspectValeur
Service renduVérification KYC (OCR pièce d'identité, screening sanctions, PEP)
CriticitéÉlevé
Owner interne@kyc-team
Données traitéesPII Restricted (photo CNI, selfie, identité)
Certifications[À CONFIRMER : SOC 2 ? ISO 27001 ?]
Contrat[À CONFIRMER]
Région de traitement[À CONFIRMER]
Plan de basculeRemplaçable par autre provider KYC (Onfido, Veriff…) — coûts d'intégration
Évaluation dernier[À CONFIRMER]
Prochaine revueAnnuel

3.6 Opérateurs Mobile Money (intégrations CEMAC)

AspectValeur
Service renduCash-in / cash-out / paiements via Mobile Money (Orange Money, MTN MoMo, Moov, Airtel…)
CriticitéCritique (chaque opérateur individuellement)
Owner interne@platform-team
Données échangéesIdentifiants utilisateur, montants, références transaction
CertificationsVariable selon opérateur
ContratContrats commerciaux bilatéraux
SLAVariable
Plan de basculeRoutage vers un autre opérateur si fail (à implémenter dans providers-gateway)
Évaluation dernier[À CONFIRMER opérateur par opérateur]
Prochaine revueAnnuel
Cf. doc/services/providers-gateway/

3.7 Banque(s) partenaire(s) — compte de cantonnement

AspectValeur
Service renduCompte de cantonnement EME ; comptes opérationnels Nex
CriticitéCritique
Owner interneDirection Nex + compliance officer
Banque principale[À CONFIRMER]
Données échangéesSoldes, ordres de virement, RIB / IBAN clients merchants
Cf. doc/compliance/customer-funds-safeguarding

3.8 GitLab (self-hosted + gitlab.com)

AspectValeur
Service renduCode source, CI/CD, container registry
CriticitéÉlevé (le code = secret métier ; CI peut accéder à Doppler)
Owner interne@platform-team
InstanceGitLab self-hosted (CE) sur infra Nex + miroir sur gitlab.com
Données traitéesCode source, runners CI, jobs logs
CertificationsGitLab Inc. (gitlab.com) : SOC 2 Type II, ISO 27001
Plan de basculeBascule complète vers gitlab.com si self-hosted indisponible
Évaluation dernier[À CONFIRMER]
Prochaine revueAnnuel

3.9 Autres vendors (synthèse)

VendorServiceCriticitéOwnerAction
Grafana CloudMonitoring logs/metricsÉlevé@platform-opsFiche à compléter
Brevo / SendGrid [À CONFIRMER]Email transactionnelMoyen@platform-teamFiche à compléter
Tambila [À CONFIRMER]WhatsApp copies non-prod (cf. /flows/cash-out-intent)Moyen@platform-teamFiche à compléter
SMS providerOTP utilisateursCritique@platform-teamFiche à compléter — provider à identifier
Linear / Notion [À CONFIRMER]Outils internesFaiblediversFiche à compléter
Sentry [À CONFIRMER si utilisé]Error trackingMoyendevÀ évaluer

4. Clauses contractuelles cibles

Pour tout vendor de criticité ≥ Élevé, le contrat doit inclure :

  • Engagements de sécurité (certifications, mesures techniques minimales).
  • Engagement de notification d'incident (délai cible ≤ 72 h pour breach de PII).
  • Engagement de continuité (BCP, SLA disponibilité).
  • Droit d'audit par Nex ou un tiers mandaté.
  • Clause de sortie : modalités de récupération / suppression des données en fin de contrat.
  • Conformité RGPD / données personnelles : DPA (Data Processing Agreement) si traitement PII.
  • Localisation des données : restrictions ou exigences spécifiques.
  • Sous-traitance : autorisation préalable des sous-traitants ultérieurs.

5. Procédure d'évaluation initiale (nouveau vendor)

  1. Cas d'usage : justifier le besoin, identifier les données échangées et la criticité.
  2. Due diligence : récupérer certifications (SOC 2, ISO 27001, PCI-DSS), rapports d'incident publics, références clients.
  3. Évaluation contractuelle : revue des clauses sécurité, RGPD, sortie de données.
  4. Décision : @compliance-team + @security-team + métier demandeur. Documentée dans cette page.
  5. Onboarding : provisionner les accès (Doppler pour les secrets), intégrer aux runbooks IR.

6. Indicateurs

À suivre :

  • Nombre de vendors par criticité.
  • Délai moyen depuis dernière évaluation (objectif : ≤ 12 mois).
  • Nombre d'incidents liés à un vendor par an.
  • Nombre de plans de bascule testés / non testés.

7. Gaps connus

  • Beaucoup de fiches à compléter (toutes marquées [À CONFIRMER]).
  • Aucun plan de bascule testé en exercice.
  • Région de traitement Firebase à confirmer (impact data residency).
  • DPA RGPD à vérifier pour chaque vendor traitant des PII.
  • Programme de revue annuelle vendor non encore formalisé.

Nex — Plateforme fintech CEMAC