Comparatifs

CISAPP vs tableur Excel pour le risque tiers

Jusqu'où un tableur tient-il pour gérer le risque fournisseur, et à partir de quel moment il coûte plus cher qu'une plateforme : comparaison sur des critères vérifiables.

TL;DR

Un tableur convient tant que le portefeuille reste petit, que personne n'a besoin de preuve d'audit et que le risque tiers n'est encadré par aucun texte. Dès qu'une réglementation impose une piste d'audit (NIS2, DORA, ISO 27001, RGPD), le tableur cesse d'être un outil de conformité : il ne conserve ni l'historique daté, ni le lien preuve-contrôle, ni la traçabilité des accès.

Qu'est-ce qu'un tableur permet réellement de faire ?

Un tableur est un registre : il stocke un état à un instant donné, sans garantir qui l'a écrit ni quand. C'est suffisant pour un inventaire de tiers et un suivi de statut, et c'est la raison pour laquelle la plupart des programmes de TPRM commencent là. La difficulté n'apparaît pas au démarrage : elle apparaît au premier audit, ou au premier incident chez un fournisseur.

Que compare-t-on exactement ?

Tableur et plateforme TPRM sur les critères qui décident en pratique
CritèreTableurCISAPP
Inventaire des tiersOuiOui, avec criticité et rattachement aux activités
Envoi et relance des questionnairesManuel, par e-mailCampagnes suivies, relances automatiques
Piste d'auditAucune garantie : toute cellule est réécrivableHistorique daté, auteur, versions
Rattachement preuve → contrôleÀ la main, dans un dossier partagéPreuve liée au contrôle et au référentiel
Réévaluation périodiqueRappel de calendrierCycle de surveillance par criticité
Dépendances de rang 2Difficile à représenterCartographie des dépendances
Coût directQuasi nulAbonnement
Coût indirectTemps de collecte et de consolidationParamétrage initial

Quand le tableur cesse-t-il d'être suffisant ?

Trois signaux, indépendants de la taille du portefeuille :

  1. Un texte impose la preuve. ISO 27001 attend en audit des réévaluations datées au titre du contrôle A.5.22 ; NIS2 et DORA imposent la maîtrise documentée de la chaîne de fournisseurs. Voir NIS2 et DORA.
  2. Plusieurs personnes contribuent. Dès qu'achats, sécurité et juridique écrivent dans le même fichier, la version de référence devient incertaine.
  3. La réévaluation devient continue. Un cycle annuel se tient au calendrier ; une surveillance par criticité ne se tient pas à la main.

Comment CISAPP remplace le tableur sans le renier

L'import du portefeuille existant est la première étape : vos colonnes deviennent des champs de fiche fournisseur, et rien n'est perdu. Ensuite, les questionnaires de sécurité sont envoyés depuis la plateforme, les réponses restent attachées au tiers et à sa version de questionnaire, et les preuves collectées alimentent directement vos référentiels de conformité.

À lire ensuite : critères de choix d'une plateforme TPRM et la solution TPRM SaaS.

FAQ

Oui, jusqu'à un certain point. Un tableur suffit à tenir un inventaire de tiers et à suivre quelques dizaines de lignes. Il atteint sa limite quand il faut prouver qui a répondu quoi, à quelle date, sur quelle version du questionnaire, et rattacher cette réponse à un contrôle réglementaire.

Sources

  1. ISO/IEC 27001:2022 — Systèmes de management de la sécurité de l'information — ISO, 2022-10-25
  2. Directive (UE) 2022/2555 (NIS 2) — EUR-Lex, 2022-12-14

Prêt à reprendre le contrôle de votre risque tiers ?

Je suis une entreprise

On vous recontacte sous 24 h

Je suis un fournisseur

Onboarding immédiat

Créer un compte gratuit