Glossaire

Glossaire du risque tiers et de la conformité

Définitions de référence des termes du risque fournisseur, de la cybersécurité de la chaîne d'approvisionnement et de la conformité réglementaire européenne.

Le vocabulaire du risque tiers mélange des termes réglementaires, contractuels et techniques, souvent employés de façon interchangeable à tort. Chaque définition ci-dessous est autonome, sourcée quand le terme est défini par un texte, et reliée aux pages qui l'approfondissent.

DPA (accord de sous-traitance)
Un DPA (Data Processing Agreement, ou accord de sous-traitance) est le contrat exigé par l'article 28 du RGPD entre un responsable de traitement et son sous-traitant. Il fixe l'objet, la durée, la nature et la finalité du traitement, les catégories de données et de personnes concernées, ainsi que les obligations de sécurité, de confidentialité, d'assistance et de restitution ou suppression des données.
Due diligence fournisseur
La due diligence fournisseur est l'évaluation menée avant contractualisation, puis périodiquement, pour vérifier qu'un tiers présente un niveau de sécurité, de conformité et de continuité compatible avec la criticité du service qu'il rend et des données auxquelles il accède.
EBIOS Risk Manager
EBIOS Risk Manager est la méthode d'appréciation et de traitement du risque numérique publiée par l'ANSSI. Elle construit des scénarios de risque à partir des sources de risque et de leurs objectifs visés, en accordant une place explicite à l'écosystème — partenaires et fournisseurs — comme voie d'attaque.
Entité essentielle (NIS2)
Une entité essentielle est, au sens de la directive NIS2, une organisation relevant d'un secteur de haute criticité et dépassant les seuils de taille fixés par la directive. Elle est soumise à un régime de supervision proactive, contrairement à l'entité importante, contrôlée a posteriori.
Questionnaire de sécurité
Un questionnaire de sécurité est un ensemble structuré de questions adressé à un fournisseur pour documenter ses pratiques de sécurité, de continuité et de conformité, et objectiver l'écart entre ces pratiques et les exigences de l'organisation qui l'évalue.
Registre des traitements (ROPA)
Le registre des traitements (ROPA, Records of Processing Activities) est le document exigé par l'article 30 du RGPD recensant, pour chaque activité de traitement de données personnelles, sa finalité, les catégories de données et de personnes concernées, les destinataires, les transferts hors UE, les durées de conservation et les mesures de sécurité.
Résilience opérationnelle numérique
La résilience opérationnelle numérique est, au sens du règlement DORA, la capacité d'une entité financière à construire, garantir et réévaluer son intégrité et sa fiabilité opérationnelles face aux perturbations des technologies de l'information, y compris celles provenant de ses prestataires TIC.
Risque de concentration
Le risque de concentration est l'exposition créée par la dépendance d'une organisation à un nombre restreint de fournisseurs, de technologies ou de zones géographiques, de sorte qu'une défaillance unique affecte simultanément plusieurs activités essentielles.
Risque de quatrième partie
Le risque de quatrième partie est le risque supporté par une organisation du fait des sous-traitants de ses propres fournisseurs — des entités avec lesquelles elle n'a aucun lien contractuel direct, mais dont dépendent la sécurité ou la disponibilité du service qu'elle achète.
SBOM (Software Bill of Materials)
Un SBOM (Software Bill of Materials) est l'inventaire structuré des composants qui entrent dans la composition d'un logiciel — bibliothèques, dépendances transitives, versions et licences — permettant de déterminer si un produit est affecté par une vulnérabilité publiée.
Score de posture de sécurité
Un score de posture de sécurité est un indicateur synthétique agrégeant les résultats d'évaluation d'un fournisseur — réponses au questionnaire, certifications, preuves fournies, incidents connus — pour permettre la comparaison et la priorisation entre tiers.
Sous-traitant ultérieur
Un sous-traitant ultérieur est, au sens de l'article 28 du RGPD, le prestataire recruté par un sous-traitant pour exécuter tout ou partie d'un traitement de données personnelles pour le compte du responsable de traitement. Son recrutement suppose l'autorisation du responsable de traitement et le transfert des mêmes obligations contractuelles.
SPOF fournisseur
Un SPOF fournisseur (Single Point of Failure) est un tiers dont l'indisponibilité suffit à interrompre une activité essentielle de l'organisation, faute d'alternative activable dans un délai compatible avec la tolérance d'interruption de cette activité.
TPRM (Third Party Risk Management)
Le TPRM (Third Party Risk Management, ou gestion du risque tiers) est la discipline qui consiste à identifier, évaluer, traiter et surveiller les risques qu'une organisation supporte du fait de ses relations avec des fournisseurs, prestataires et partenaires externes — principalement les risques de cybersécurité, de continuité, de conformité et de protection des données.
Trust Center
Un Trust Center est l'espace mis à disposition par un fournisseur pour publier, de façon permanente et à jour, les éléments de sa posture de sécurité : certifications, rapports d'audit, localisation des données, liste des sous-traitants, politiques et engagements contractuels.

Prêt à reprendre le contrôle de votre risque tiers ?

Je suis une entreprise

On vous recontacte sous 24 h

Je suis un fournisseur

Onboarding immédiat

Créer un compte gratuit