Glossaire
Due diligence fournisseur
La due diligence fournisseur est l'évaluation menée avant contractualisation, puis périodiquement, pour vérifier qu'un tiers présente un niveau de sécurité, de conformité et de continuité compatible avec la criticité du service qu'il rend et des données auxquelles il accède.
Le principe de proportionnalité
Appliquer le même questionnaire à un outil de visioconférence et à l'hébergeur du système de paie est le défaut le plus courant : il sature les fournisseurs peu risqués et retarde l'analyse des tiers réellement critiques. La due diligence se dimensionne à partir de trois variables — nature des données accédées, criticité de l'activité supportée, niveau d'intégration au système d'information — qui déterminent la profondeur exigée : déclaration simple, questionnaire complet, certifications et preuves, ou audit.
Ce qu'elle doit produire
Une due diligence utile ne produit pas un score isolé, mais une décision tracée : contractualiser, contractualiser sous réserve de mesures compensatoires avec échéance, ou renoncer. C'est cette décision, et les preuves qui la soutiennent, qu'un auditeur ISO 27001 ou une autorité NIS2 demandera — pas le questionnaire lui-même. Méthode détaillée dans le guide due diligence cyber fournisseur.
Prêt à reprendre le contrôle de votre risque tiers ?
Je suis une entreprise
On vous recontacte sous 24 h