[{"data":1,"prerenderedAt":330},["ShallowReactive",2],{"section-links-solutions-fr":3,"section-links-reglementation-fr":36,"section-links-guides-fr":65,"section-links-comparatifs-fr":90,"regulation-fr-iso-27001":115},[4,8,12,16,20,24,28,32],{"label":5,"to":6,"description":7},"NIS2 fournisseurs","\u002Fsolutions\u002Fconformite-nis2-fournisseurs","Étendez votre conformité NIS2 à votre chaîne de fournisseurs : campagnes d'évaluation, cartographie supply chain et export ANSSI.",{"label":9,"to":10,"description":11},"Supply chain","\u002Fsolutions\u002Fcybersecurite-supply-chain","Cartographiez votre supply chain, évaluez la cybersécurité de vos fournisseurs et suivez la remédiation jusqu'à la clôture des risques.",{"label":13,"to":14,"description":15},"Risque fournisseur","\u002Fsolutions\u002Fgestion-risque-fournisseur","Cartographiez, évaluez et pilotez le risque de vos fournisseurs avec des campagnes, un score de sécurité et un registre des risques centralisé.",{"label":17,"to":18,"description":19},"DORA + ISO 27001","\u002Fsolutions\u002Flogiciel-conformite-dora-iso27001","Pilotez DORA et ISO 27001 dans un même logiciel : registre CTPP, SOA, contrôles Annexe A et export d'audit unifié.",{"label":21,"to":22,"description":23},"GRC tiers","\u002Fsolutions\u002Fplateforme-grc-tiers","CISAPP réunit gouvernance, risque et conformité (GRC) pour votre écosystème de tiers : référentiels réglementaires, audits et registre des risques.",{"label":25,"to":26,"description":27},"Questionnaires","\u002Fsolutions\u002Fquestionnaire-securite-fournisseur","Lancez des campagnes de questionnaires sécurité fournisseur préconfigurés (ISO 27001, NIS2, DORA, RGPD) et suivez les réponses en temps réel.",{"label":29,"to":30,"description":31},"Score SecOps","\u002Fsolutions\u002Fscore-securite-fournisseur","Suivez un score de sécurité fournisseur calculé automatiquement à partir de scans techniques externes (DNS, TLS, exposition, en-têtes, breach), avec historique et alertes.",{"label":33,"to":34,"description":35},"TPRM SaaS","\u002Fsolutions\u002Ftprm-saas","CISAPP est une plateforme TPRM SaaS qui unifie campagnes d'évaluation, scoring, cartographie de dépendances et conformité réglementaire.",[37,41,45,49,53,57,61],{"label":38,"to":39,"description":40},"AI Act","\u002Freglementation\u002Fai-act","Préparez votre conformité à l'AI Act européen : registre des systèmes IA, FRIA et mapping par article, connecté à votre gestion des risques.",{"label":42,"to":43,"description":44},"DORA","\u002Freglementation\u002Fdora","Gérez votre registre des prestataires TIC critiques (CTPP), vos tests TLPT et vos incidents TIC dans un référentiel DORA prêt à l'audit.",{"label":46,"to":47,"description":48},"ISO 27001","\u002Freglementation\u002Fiso-27001","Gérez votre Déclaration d'applicabilité (SOA), vos contrôles Annexe A et vos preuves d'audit ISO 27001 dans une plateforme unique.",{"label":50,"to":51,"description":52},"NIS2","\u002Freglementation\u002Fnis2","Pilotez vos obligations NIS2 (mesures Art. 21, incidents significatifs, supply chain) et préparez vos exports ANSSI depuis une seule plateforme.",{"label":54,"to":55,"description":56},"Part-IS","\u002Freglementation\u002Fpart-is","Conformité Part-IS (règlements UE 2023\u002F203 et 2022\u002F1645) : SMSI aviation, niveaux PSOE, auto-évaluation Présent & Adéquat, preuves et questionnaire d'audit.",{"label":58,"to":59,"description":60},"RGPD","\u002Freglementation\u002Frgpd","Tenez votre registre de traitement, vos DPIA et gérez vos violations de données avec un wizard de gravité et un tracker 72h CNIL.",{"label":62,"to":63,"description":64},"TISAX","\u002Freglementation\u002Ftisax","Comprenez les niveaux d'évaluation TISAX (AL1 à AL3), le catalogue VDA ISA, la validité du label et ce qu'un fournisseur automobile doit prouver à ses donneurs d'ordre.",[66,70,74,78,82,86],{"label":67,"to":68,"description":69},"Concentration & SPOF","\u002Fressources\u002Fconcentration-risque-fournisseur-spof","Comment identifier les points uniques de défaillance (SPOF) cachés dans votre chaîne fournisseur et cartographier la concentration de risque avant qu'un incident ne la révèle.",{"label":71,"to":72,"description":73},"Attaque supply chain","\u002Fressources\u002Fcyberattaque-chaine-approvisionnement","Comment une cyberattaque chez un fournisseur se propage jusqu'à votre organisation, pourquoi elle est difficile à anticiper, et comment structurer votre défense.",{"label":75,"to":76,"description":77},"Due diligence","\u002Fressources\u002Fdue-diligence-cyber-fournisseur","Comment structurer une due diligence cyber avant de signer un contrat fournisseur, quelles questions poser, et comment éviter d'hériter du risque d'un tiers.",{"label":79,"to":80,"description":81},"Fatigue questionnaires","\u002Fressources\u002Ffatigue-questionnaires-securite","Pourquoi les questionnaires de sécurité fournisseurs saturent achats, sécurité et fournisseurs, et comment sortir du cycle de ressaisie sans perdre en rigueur.",{"label":83,"to":84,"description":85},"Playbook incident","\u002Fressources\u002Fincident-securite-fournisseur-playbook","Que faire dans les premières heures quand un fournisseur annonce un incident de sécurité : playbook en 5 étapes pour évaluer l'impact, contenir et documenter.",{"label":87,"to":88,"description":89},"4ème partie","\u002Fressources\u002Frisque-quatrieme-partie","Vos fournisseurs dépendent eux-mêmes de sous-traitants que vous n'avez jamais évalués. Comment identifier et piloter ce risque de 4ème partie souvent invisible.",[91,95,99,103,107,111],{"label":92,"to":93,"description":94},"Alternatives européennes","\u002Fcomparatifs\u002Falternatives-europeennes-plateformes-tprm","Ce que change le choix d'un éditeur européen pour la gestion du risque tiers : droit applicable, transferts de données, souveraineté et conformité RGPD.",{"label":96,"to":97,"description":98},"CISAPP vs CyberVadis","\u002Fcomparatifs\u002Fcisapp-vs-cybervadis","CyberVadis vend une notation cyber de vos fournisseurs, validée par ses analystes et payée par le fournisseur. CISAPP vous donne la plateforme pour piloter vous-même votre chaîne fournisseur. Comparaison sur des critères vérifiables.",{"label":100,"to":101,"description":102},"CISAPP vs tableur","\u002Fcomparatifs\u002Fcisapp-vs-excel-risque-tiers","Jusqu'où un tableur tient-il pour gérer le risque fournisseur, et à partir de quel moment il coûte plus cher qu'une plateforme : comparaison sur des critères vérifiables.",{"label":104,"to":105,"description":106},"CISAPP vs Tenacy","\u002Fcomparatifs\u002Fcisapp-vs-tenacy","Tenacy est un cockpit GRC pour RSSI qui traite la gestion des tiers comme un module parmi d'autres. CISAPP construit l'ensemble de la plateforme autour du risque tiers. Comparaison sur des critères vérifiables.",{"label":108,"to":109,"description":110},"CISAPP vs Vanta","\u002Fcomparatifs\u002Fcisapp-vs-vanta","Vanta automatise d'abord la conformité SOC 2 \u002F ISO 27001 ; le risque tiers y est un module payant séparément. CISAPP est conçue dès l'origine pour la chaîne fournisseur. Comparaison sur des critères vérifiables.",{"label":112,"to":113,"description":114},"Critères de choix TPRM","\u002Fcomparatifs\u002Fcriteres-choix-plateforme-tprm","Grille d'évaluation d'une plateforme de gestion du risque tiers : périmètre réglementaire, cycle d'évaluation, preuves, hébergement, intégrations et coût total.",{"id":116,"title":117,"author":118,"body":119,"description":48,"entities":279,"extension":282,"faq":283,"keywords":302,"meta":307,"navigation":308,"ogImage":309,"path":310,"persona":311,"publishedAt":309,"regulation":312,"relatedFeatures":313,"relatedPages":316,"seo":319,"shortTitle":46,"slug":312,"sources":320,"stem":326,"tldr":327,"updatedAt":328,"__hash__":329},"reglementation_fr\u002Ffr\u002Freglementation\u002Fiso-27001.md","ISO 27001 : SOA et contrôles Annexe A centralisés | CISAPP","CISAPP",{"type":120,"value":121,"toc":272},"minimark",[122,127,135,158,162,244,253,257,260],[123,124,126],"h2",{"id":125},"que-demande-iso-27001-sur-les-fournisseurs","Que demande ISO 27001 sur les fournisseurs ?",[128,129,130,134],"p",{},[131,132,133],"strong",{},"ISO\u002FIEC 27001 est la norme internationale de management de la sécurité de l'information, et sa version 2022 consacre cinq contrôles aux relations fournisseurs."," L'exigence ne s'arrête pas à la signature : elle couvre la définition d'une politique, la contractualisation, la chaîne d'approvisionnement TIC, la surveillance dans la durée et le cas particulier du cloud.",[136,137,138],"key-takeaways",{},[139,140,141,145,148,155],"ul",{},[142,143,144],"li",{},"93 contrôles en Annexe A, répartis en quatre thèmes depuis la version 2022.",[142,146,147],{},"Les contrôles A.5.19 à A.5.23 couvrent la totalité du cycle de vie fournisseur.",[142,149,150,151,154],{},"La Déclaration d'applicabilité doit justifier chaque contrôle retenu ",[131,152,153],{},"et"," chaque exclusion.",[142,156,157],{},"Le certificat d'un fournisseur ne vaut que pour le périmètre et la durée qu'il mentionne.",[123,159,161],{"id":160},"les-cinq-contrôles-fournisseurs-de-lannexe-a","Les cinq contrôles fournisseurs de l'Annexe A",[163,164,166],"comparison-table",{"caption":165},"Contrôles ISO\u002FIEC 27001:2022 relatifs aux fournisseurs",[167,168,169,185],"table",{},[170,171,172],"thead",{},[173,174,175,179,182],"tr",{},[176,177,178],"th",{},"Contrôle",[176,180,181],{},"Objet",[176,183,184],{},"Preuve attendue en audit",[186,187,188,200,211,222,233],"tbody",{},[173,189,190,194,197],{},[191,192,193],"td",{},"A.5.19",[191,195,196],{},"Sécurité de l'information dans les relations fournisseurs",[191,198,199],{},"Politique fournisseurs approuvée",[173,201,202,205,208],{},[191,203,204],{},"A.5.20",[191,206,207],{},"Exigences de sécurité dans les accords",[191,209,210],{},"Clauses contractuelles types et contrats signés",[173,212,213,216,219],{},[191,214,215],{},"A.5.21",[191,217,218],{},"Sécurité de la chaîne d'approvisionnement TIC",[191,220,221],{},"Analyse des dépendances, y compris de rang 2",[173,223,224,227,230],{},[191,225,226],{},"A.5.22",[191,228,229],{},"Surveillance et revue des services fournisseurs",[191,231,232],{},"Réévaluations datées, suivi des incidents",[173,234,235,238,241],{},[191,236,237],{},"A.5.23",[191,239,240],{},"Sécurité de l'usage des services cloud",[191,242,243],{},"Inventaire des services cloud et de leurs configurations",[128,245,246,247,252],{},"Le contrôle A.5.21 renvoie explicitement au ",[248,249,251],"a",{"href":250},"\u002Fglossaire\u002Frisque-quatrieme-partie","risque de quatrième partie"," : la chaîne d'approvisionnement TIC dépasse le fournisseur direct.",[123,254,256],{"id":255},"comment-cisapp-tient-la-soa-et-les-preuves-à-jour","Comment CISAPP tient la SOA et les preuves à jour",[128,258,259],{},"Le même référentiel s'applique à votre organisation et à vos tiers. Vos contrôles sont reliés aux preuves qui les soutiennent, la SOA se met à jour au fil des évaluations plutôt que la veille de l'audit, et les certificats partagés par vos fournisseurs sont suivis avec leurs dates de validité et des alertes d'expiration — un certificat expiré équivaut à une absence de certificat pour un auditeur.",[128,261,262,263,266,267,271],{},"Voir aussi la solution ",[248,264,265],{"href":18},"logiciel de conformité DORA et ISO 27001"," et le glossaire du ",[248,268,270],{"href":269},"\u002Fglossaire\u002Fquestionnaire-de-securite","questionnaire de sécurité",".",{"title":273,"searchDepth":274,"depth":274,"links":275},"",2,[276,277,278],{"id":125,"depth":274,"text":126},{"id":160,"depth":274,"text":161},{"id":255,"depth":274,"text":256},[280,281],"Due diligence fournisseur","Questionnaire de sécurité","md",[284,287,290,293,296,299],{"q":285,"a":286},"Qu'est-ce que la norme ISO 27001 ?","ISO\u002FIEC 27001 est la norme internationale qui définit les exigences d'un système de management de la sécurité de l'information (SMSI) : contexte, gouvernance, appréciation des risques, traitement des risques, mesure de l'efficacité et amélioration continue. C'est la norme de la famille 27000 sur laquelle une organisation peut être certifiée.",{"q":288,"a":289},"Que contient l'Annexe A de la version 2022 ?","L'Annexe A de la version 2022 compte 93 contrôles répartis en quatre thèmes : organisationnels, liés aux personnes, physiques et technologiques. Elle réorganise les 114 contrôles en 14 chapitres de la version 2013 sans réduire le périmètre couvert.",{"q":291,"a":292},"Quels contrôles ISO 27001 portent sur les fournisseurs ?","Les contrôles A.5.19 à A.5.23 traitent la sécurité dans les relations avec les fournisseurs : politique dédiée, exigences de sécurité dans les accords, sécurité de la chaîne d'approvisionnement TIC, surveillance et revue des services fournisseurs, et sécurité de l'usage des services cloud.",{"q":294,"a":295},"Qu'est-ce que la Déclaration d'applicabilité (SOA) ?","La SOA est le document qui liste les contrôles retenus, justifie leur sélection, indique s'ils sont mis en œuvre et motive les exclusions. C'est une pièce centrale examinée en audit de certification, et celle qui vieillit le plus vite lorsqu'elle est tenue à part du reste du SMSI.",{"q":297,"a":298},"Exiger ISO 27001 de ses fournisseurs suffit-il ?","Non. Un certificat atteste qu'un SMSI a été audité sur un périmètre donné, à une date donnée. Il faut vérifier le périmètre couvert, la validité du certificat et la Déclaration d'applicabilité associée, car le service que vous achetez peut se trouver hors périmètre.",{"q":300,"a":301},"CISAPP génère-t-il la Déclaration d'applicabilité ?","Oui. Le module ISO 27001 maintient votre SOA à jour, reliée aux contrôles de l'Annexe A et à leurs preuves associées, et centralise côté fournisseur les certifications avec dates de validité et alertes d'expiration.",[46,303,304,305,306],"ISO 27001 SOA","contrôles annexe A","audit ISO 27001","certification ISO 27001 fournisseur",{},true,null,"\u002Ffr\u002Freglementation\u002Fiso-27001","entreprise","iso-27001",[314,315],"Référentiels réglementaires","Certifications",[317,318],"nis2","dora",{"title":117,"description":48},[321],{"label":322,"url":323,"publisher":324,"date":325},"ISO\u002FIEC 27001:2022 — Systèmes de management de la sécurité de l'information","https:\u002F\u002Fwww.iso.org\u002Fstandard\u002F27001","ISO","2022-10-25","fr\u002Freglementation\u002Fiso-27001","ISO\u002FIEC 27001:2022 est la norme internationale de management de la sécurité de l'information. Sa version 2022 compte 93 contrôles en Annexe A répartis en quatre thèmes, dont cinq portent spécifiquement sur les relations fournisseurs (A.5.19 à A.5.23). La certification exige une Déclaration d'applicabilité justifiée et des preuves d'efficacité tenues à jour.","2026-08-16","96mL-UDWDYX-gA7elutBIXZWRcC2kbDlmv6FGgZIIKY",1791391123417]