Glossaire

Risque de quatrième partie

Le risque de quatrième partie est le risque supporté par une organisation du fait des sous-traitants de ses propres fournisseurs — des entités avec lesquelles elle n'a aucun lien contractuel direct, mais dont dépendent la sécurité ou la disponibilité du service qu'elle achète.

Pourquoi ce risque échappe à la due diligence classique

L'évaluation fournisseur s'arrête par défaut au premier niveau : celui avec qui un contrat est signé. Or ce fournisseur s'appuie lui-même sur un hébergeur, un prestataire de paiement, un support externalisé. Ces entités de rang 2 n'ont aucune obligation envers l'acheteur final, qui n'a ni levier contractuel, ni droit d'audit, ni même, le plus souvent, connaissance de leur existence.

La conséquence est un décalage de détection : un incident survenu au rang 2 doit remonter au fournisseur direct avant d'être notifié, ce qui ajoute un délai à chaque maillon.

Comment le traiter sans lien contractuel

Trois leviers réalistes, détaillés dans le guide risque de 4ème partie :

  1. Déclaration : exiger du fournisseur critique la liste de ses dépendances significatives (hébergement, paiement, infrastructure), sans viser l'exhaustivité.
  2. Clause contractuelle : imposer la notification de tout changement de sous-traitant et l'alerte en cas d'incident chez l'un d'eux — principe déjà posé par l'article 28 du RGPD pour les sous-traitants ultérieurs.
  3. Agrégation : consolider les dépendances déclarées pour repérer un sous-traitant commun à plusieurs fournisseurs, cas de concentration invisible au rang 1.

Prêt à reprendre le contrôle de votre risque tiers ?

Je suis une entreprise

On vous recontacte sous 24 h

Je suis un fournisseur

Onboarding immédiat

Créer un compte gratuit