Comparatifs
CISAPP vs tableur Excel pour le risque tiers
Jusqu'où un tableur tient-il pour gérer le risque fournisseur, et à partir de quel moment il coûte plus cher qu'une plateforme : comparaison sur des critères vérifiables.
TL;DR
Un tableur convient tant que le portefeuille reste petit, que personne n'a besoin de preuve d'audit et que le risque tiers n'est encadré par aucun texte. Dès qu'une réglementation impose une piste d'audit (NIS2, DORA, ISO 27001, RGPD), le tableur cesse d'être un outil de conformité : il ne conserve ni l'historique daté, ni le lien preuve-contrôle, ni la traçabilité des accès.
Qu'est-ce qu'un tableur permet réellement de faire ?
Un tableur est un registre : il stocke un état à un instant donné, sans garantir qui l'a écrit ni quand. C'est suffisant pour un inventaire de tiers et un suivi de statut, et c'est la raison pour laquelle la plupart des programmes de TPRM commencent là. La difficulté n'apparaît pas au démarrage : elle apparaît au premier audit, ou au premier incident chez un fournisseur.
Que compare-t-on exactement ?
| Critère | Tableur | CISAPP |
|---|---|---|
| Inventaire des tiers | Oui | Oui, avec criticité et rattachement aux activités |
| Envoi et relance des questionnaires | Manuel, par e-mail | Campagnes suivies, relances automatiques |
| Piste d'audit | Aucune garantie : toute cellule est réécrivable | Historique daté, auteur, versions |
| Rattachement preuve → contrôle | À la main, dans un dossier partagé | Preuve liée au contrôle et au référentiel |
| Réévaluation périodique | Rappel de calendrier | Cycle de surveillance par criticité |
| Dépendances de rang 2 | Difficile à représenter | Cartographie des dépendances |
| Coût direct | Quasi nul | Abonnement |
| Coût indirect | Temps de collecte et de consolidation | Paramétrage initial |
Quand le tableur cesse-t-il d'être suffisant ?
Trois signaux, indépendants de la taille du portefeuille :
- Un texte impose la preuve. ISO 27001 attend en audit des réévaluations datées au titre du contrôle A.5.22 ; NIS2 et DORA imposent la maîtrise documentée de la chaîne de fournisseurs. Voir NIS2 et DORA.
- Plusieurs personnes contribuent. Dès qu'achats, sécurité et juridique écrivent dans le même fichier, la version de référence devient incertaine.
- La réévaluation devient continue. Un cycle annuel se tient au calendrier ; une surveillance par criticité ne se tient pas à la main.
Comment CISAPP remplace le tableur sans le renier
L'import du portefeuille existant est la première étape : vos colonnes deviennent des champs de fiche fournisseur, et rien n'est perdu. Ensuite, les questionnaires de sécurité sont envoyés depuis la plateforme, les réponses restent attachées au tiers et à sa version de questionnaire, et les preuves collectées alimentent directement vos référentiels de conformité.
À lire ensuite : critères de choix d'une plateforme TPRM et la solution TPRM SaaS.
FAQ
Oui, jusqu'à un certain point. Un tableur suffit à tenir un inventaire de tiers et à suivre quelques dizaines de lignes. Il atteint sa limite quand il faut prouver qui a répondu quoi, à quelle date, sur quelle version du questionnaire, et rattacher cette réponse à un contrôle réglementaire.
Sources
- ISO/IEC 27001:2022 — Systèmes de management de la sécurité de l'information — ISO, 2022-10-25
- Directive (UE) 2022/2555 (NIS 2) — EUR-Lex, 2022-12-14
Prêt à reprendre le contrôle de votre risque tiers ?
Je suis une entreprise
On vous recontacte sous 24 h