Glossaire
Risque de quatrième partie
Le risque de quatrième partie est le risque supporté par une organisation du fait des sous-traitants de ses propres fournisseurs — des entités avec lesquelles elle n'a aucun lien contractuel direct, mais dont dépendent la sécurité ou la disponibilité du service qu'elle achète.
Pourquoi ce risque échappe à la due diligence classique
L'évaluation fournisseur s'arrête par défaut au premier niveau : celui avec qui un contrat est signé. Or ce fournisseur s'appuie lui-même sur un hébergeur, un prestataire de paiement, un support externalisé. Ces entités de rang 2 n'ont aucune obligation envers l'acheteur final, qui n'a ni levier contractuel, ni droit d'audit, ni même, le plus souvent, connaissance de leur existence.
La conséquence est un décalage de détection : un incident survenu au rang 2 doit remonter au fournisseur direct avant d'être notifié, ce qui ajoute un délai à chaque maillon.
Comment le traiter sans lien contractuel
Trois leviers réalistes, détaillés dans le guide risque de 4ème partie :
- Déclaration : exiger du fournisseur critique la liste de ses dépendances significatives (hébergement, paiement, infrastructure), sans viser l'exhaustivité.
- Clause contractuelle : imposer la notification de tout changement de sous-traitant et l'alerte en cas d'incident chez l'un d'eux — principe déjà posé par l'article 28 du RGPD pour les sous-traitants ultérieurs.
- Agrégation : consolider les dépendances déclarées pour repérer un sous-traitant commun à plusieurs fournisseurs, cas de concentration invisible au rang 1.
Prêt à reprendre le contrôle de votre risque tiers ?
Je suis une entreprise
On vous recontacte sous 24 h