[{"data":1,"prerenderedAt":455},["ShallowReactive",2],{"section-links-solutions-fr":3,"section-links-reglementation-fr":36,"section-links-guides-fr":65,"section-links-comparatifs-fr":90,"guide-fr-concentration-risque-fournisseur-spof":115},[4,8,12,16,20,24,28,32],{"label":5,"to":6,"description":7},"NIS2 fournisseurs","\u002Fsolutions\u002Fconformite-nis2-fournisseurs","Étendez votre conformité NIS2 à votre chaîne de fournisseurs : campagnes d'évaluation, cartographie supply chain et export ANSSI.",{"label":9,"to":10,"description":11},"Supply chain","\u002Fsolutions\u002Fcybersecurite-supply-chain","Cartographiez votre supply chain, évaluez la cybersécurité de vos fournisseurs et suivez la remédiation jusqu'à la clôture des risques.",{"label":13,"to":14,"description":15},"Risque fournisseur","\u002Fsolutions\u002Fgestion-risque-fournisseur","Cartographiez, évaluez et pilotez le risque de vos fournisseurs avec des campagnes, un score de sécurité et un registre des risques centralisé.",{"label":17,"to":18,"description":19},"DORA + ISO 27001","\u002Fsolutions\u002Flogiciel-conformite-dora-iso27001","Pilotez DORA et ISO 27001 dans un même logiciel : registre CTPP, SOA, contrôles Annexe A et export d'audit unifié.",{"label":21,"to":22,"description":23},"GRC tiers","\u002Fsolutions\u002Fplateforme-grc-tiers","CISAPP réunit gouvernance, risque et conformité (GRC) pour votre écosystème de tiers : référentiels réglementaires, audits et registre des risques.",{"label":25,"to":26,"description":27},"Questionnaires","\u002Fsolutions\u002Fquestionnaire-securite-fournisseur","Lancez des campagnes de questionnaires sécurité fournisseur préconfigurés (ISO 27001, NIS2, DORA, RGPD) et suivez les réponses en temps réel.",{"label":29,"to":30,"description":31},"Score SecOps","\u002Fsolutions\u002Fscore-securite-fournisseur","Suivez un score de sécurité fournisseur calculé automatiquement à partir de scans techniques externes (DNS, TLS, exposition, en-têtes, breach), avec historique et alertes.",{"label":33,"to":34,"description":35},"TPRM SaaS","\u002Fsolutions\u002Ftprm-saas","CISAPP est une plateforme TPRM SaaS qui unifie campagnes d'évaluation, scoring, cartographie de dépendances et conformité réglementaire.",[37,41,45,49,53,57,61],{"label":38,"to":39,"description":40},"AI Act","\u002Freglementation\u002Fai-act","Préparez votre conformité à l'AI Act européen : registre des systèmes IA, FRIA et mapping par article, connecté à votre gestion des risques.",{"label":42,"to":43,"description":44},"DORA","\u002Freglementation\u002Fdora","Gérez votre registre des prestataires TIC critiques (CTPP), vos tests TLPT et vos incidents TIC dans un référentiel DORA prêt à l'audit.",{"label":46,"to":47,"description":48},"ISO 27001","\u002Freglementation\u002Fiso-27001","Gérez votre Déclaration d'applicabilité (SOA), vos contrôles Annexe A et vos preuves d'audit ISO 27001 dans une plateforme unique.",{"label":50,"to":51,"description":52},"NIS2","\u002Freglementation\u002Fnis2","Pilotez vos obligations NIS2 (mesures Art. 21, incidents significatifs, supply chain) et préparez vos exports ANSSI depuis une seule plateforme.",{"label":54,"to":55,"description":56},"Part-IS","\u002Freglementation\u002Fpart-is","Conformité Part-IS (règlements UE 2023\u002F203 et 2022\u002F1645) : SMSI aviation, niveaux PSOE, auto-évaluation Présent & Adéquat, preuves et questionnaire d'audit.",{"label":58,"to":59,"description":60},"RGPD","\u002Freglementation\u002Frgpd","Tenez votre registre de traitement, vos DPIA et gérez vos violations de données avec un wizard de gravité et un tracker 72h CNIL.",{"label":62,"to":63,"description":64},"TISAX","\u002Freglementation\u002Ftisax","Comprenez les niveaux d'évaluation TISAX (AL1 à AL3), le catalogue VDA ISA, la validité du label et ce qu'un fournisseur automobile doit prouver à ses donneurs d'ordre.",[66,70,74,78,82,86],{"label":67,"to":68,"description":69},"Concentration & SPOF","\u002Fressources\u002Fconcentration-risque-fournisseur-spof","Comment identifier les points uniques de défaillance (SPOF) cachés dans votre chaîne fournisseur et cartographier la concentration de risque avant qu'un incident ne la révèle.",{"label":71,"to":72,"description":73},"Attaque supply chain","\u002Fressources\u002Fcyberattaque-chaine-approvisionnement","Comment une cyberattaque chez un fournisseur se propage jusqu'à votre organisation, pourquoi elle est difficile à anticiper, et comment structurer votre défense.",{"label":75,"to":76,"description":77},"Due diligence","\u002Fressources\u002Fdue-diligence-cyber-fournisseur","Comment structurer une due diligence cyber avant de signer un contrat fournisseur, quelles questions poser, et comment éviter d'hériter du risque d'un tiers.",{"label":79,"to":80,"description":81},"Fatigue questionnaires","\u002Fressources\u002Ffatigue-questionnaires-securite","Pourquoi les questionnaires de sécurité fournisseurs saturent achats, sécurité et fournisseurs, et comment sortir du cycle de ressaisie sans perdre en rigueur.",{"label":83,"to":84,"description":85},"Playbook incident","\u002Fressources\u002Fincident-securite-fournisseur-playbook","Que faire dans les premières heures quand un fournisseur annonce un incident de sécurité : playbook en 5 étapes pour évaluer l'impact, contenir et documenter.",{"label":87,"to":88,"description":89},"4ème partie","\u002Fressources\u002Frisque-quatrieme-partie","Vos fournisseurs dépendent eux-mêmes de sous-traitants que vous n'avez jamais évalués. Comment identifier et piloter ce risque de 4ème partie souvent invisible.",[91,95,99,103,107,111],{"label":92,"to":93,"description":94},"Alternatives européennes","\u002Fcomparatifs\u002Falternatives-europeennes-plateformes-tprm","Ce que change le choix d'un éditeur européen pour la gestion du risque tiers : droit applicable, transferts de données, souveraineté et conformité RGPD.",{"label":96,"to":97,"description":98},"CISAPP vs CyberVadis","\u002Fcomparatifs\u002Fcisapp-vs-cybervadis","CyberVadis vend une notation cyber de vos fournisseurs, validée par ses analystes et payée par le fournisseur. CISAPP vous donne la plateforme pour piloter vous-même votre chaîne fournisseur. Comparaison sur des critères vérifiables.",{"label":100,"to":101,"description":102},"CISAPP vs tableur","\u002Fcomparatifs\u002Fcisapp-vs-excel-risque-tiers","Jusqu'où un tableur tient-il pour gérer le risque fournisseur, et à partir de quel moment il coûte plus cher qu'une plateforme : comparaison sur des critères vérifiables.",{"label":104,"to":105,"description":106},"CISAPP vs Tenacy","\u002Fcomparatifs\u002Fcisapp-vs-tenacy","Tenacy est un cockpit GRC pour RSSI qui traite la gestion des tiers comme un module parmi d'autres. CISAPP construit l'ensemble de la plateforme autour du risque tiers. Comparaison sur des critères vérifiables.",{"label":108,"to":109,"description":110},"CISAPP vs Vanta","\u002Fcomparatifs\u002Fcisapp-vs-vanta","Vanta automatise d'abord la conformité SOC 2 \u002F ISO 27001 ; le risque tiers y est un module payant séparément. CISAPP est conçue dès l'origine pour la chaîne fournisseur. Comparaison sur des critères vérifiables.",{"label":112,"to":113,"description":114},"Critères de choix TPRM","\u002Fcomparatifs\u002Fcriteres-choix-plateforme-tprm","Grille d'évaluation d'une plateforme de gestion du risque tiers : périmètre réglementaire, cycle d'évaluation, preuves, hébergement, intégrations et coût total.",{"id":116,"title":117,"author":118,"body":119,"description":69,"entities":402,"extension":405,"faq":406,"keywords":424,"meta":429,"navigation":430,"ogImage":431,"path":432,"persona":433,"publishedAt":434,"regulation":431,"relatedFeatures":435,"relatedPages":439,"seo":443,"shortTitle":67,"slug":444,"sources":445,"stem":451,"tldr":452,"updatedAt":453,"__hash__":454},"guides_fr\u002Ffr\u002Fguides\u002Fconcentration-risque-fournisseur-spof.md","Concentration du risque fournisseur et SPOF : cartographier les dépendances | CISAPP","CISAPP",{"type":120,"value":121,"toc":394},"minimark",[122,127,140,143,146,180,184,190,196,202,208,212,215,221,227,233,239,245,251,351,355,358,364,379,385,391],[123,124,126],"h2",{"id":125},"quest-ce-quun-spof-fournisseur","Qu'est-ce qu'un SPOF fournisseur ?",[128,129,130,131,135,136,139],"p",{},"La plupart des démarches de gestion du risque fournisseur évaluent chaque tiers ",[132,133,134],"strong",{},"individuellement"," : sa maturité de sécurité, ses certifications, ses réponses au questionnaire. Cette approche, nécessaire, laisse pourtant échapper un risque d'un autre ordre : la ",[132,137,138],{},"concentration",". Une organisation peut avoir dix fournisseurs jugés individuellement solides, et découvrir qu'ils dépendent tous, en coulisses, du même hébergeur cloud, du même sous-traitant de paiement, ou de la même zone géographique exposée à un même risque climatique ou géopolitique.",[128,141,142],{},"Le point unique de défaillance (Single Point of Failure, SPOF) fournisseur se produit précisément quand une activité métier critique — voire plusieurs — repose sur un seul tiers, sans solution de repli identifiée, testée ou même envisagée. Quand ce tiers tombe, l'activité tombe avec lui, immédiatement, sans marge de manœuvre.",[128,144,145],{},"Ce type de risque est structurellement invisible tant qu'il n'a pas été explicitement cartographié. Il ne se voit pas dans un registre fournisseur classique — il apparaît uniquement quand on croise les fournisseurs avec les activités métier qu'ils supportent, et qu'on cherche les motifs de répétition et de dépendance excessive.",[147,148,149],"key-takeaways",{},[150,151,152,162,170,177],"ul",{},[153,154,155,156,161],"li",{},"Un ",[157,158,160],"a",{"href":159},"\u002Fglossaire\u002Fspof-fournisseur","SPOF fournisseur"," se détecte en croisant activités et tiers, jamais en évaluant les tiers isolément.",[153,163,164,165,169],{},"La diversification apparente peut masquer un hébergeur ou un sous-traitant commun : c'est le ",[157,166,168],{"href":167},"\u002Fglossaire\u002Frisque-quatrieme-partie","risque de quatrième partie",".",[153,171,172,173,176],{},"Un SPOF « fragile » — dépendance unique ",[132,174,175],{},"et"," niveau de risque élevé — est la priorité d'action.",[153,178,179],{},"DORA impose au secteur financier une matrice de concentration et un registre CTPP.",[123,181,183],{"id":182},"pourquoi-la-concentration-reste-t-elle-un-point-aveugle","Pourquoi la concentration reste-t-elle un point aveugle ?",[128,185,186,189],{},[132,187,188],{},"Le registre fournisseur et la cartographie des processus métier vivent dans des outils différents."," Les achats connaissent la liste des contrats fournisseurs. Les métiers connaissent leurs processus critiques. Rarement les deux informations sont-elles reliées dans un même référentiel permettant de répondre à la question : « si ce fournisseur tombe, quelles activités s'arrêtent, et en existe-t-il d'autres dans le même cas ? »",[128,191,192,195],{},[132,193,194],{},"La dépendance de second rang échappe à l'analyse."," Un fournisseur direct peut sembler diversifié de votre point de vue, tout en dépendant lui-même d'un sous-traitant commun à plusieurs de vos autres fournisseurs. Cette dépendance de « 4ème partie » reste totalement invisible sans démarche active de cartographie multi-niveaux — un sujet suffisamment structurant pour mériter un traitement dédié.",[128,197,198,201],{},[132,199,200],{},"L'incident est souvent le premier révélateur."," Dans de nombreux retours d'expérience, la découverte d'une concentration excessive de risque intervient après coup — au moment où un incident chez un fournisseur révèle que trois activités jugées indépendantes s'arrêtent en même temps, ou que le plan de continuité prévu s'appuyait sur un fournisseur de repli… qui dépendait en réalité du même tiers compromis.",[128,203,204,207],{},[132,205,206],{},"L'absence de vue de résilience globale empêche la priorisation."," Sans indicateur consolidé de concentration, il est impossible pour un CISO ou un Risk Manager d'arbitrer objectivement où investir en premier : diversification, plan de continuité, ou négociation contractuelle de SLA renforcés.",[123,209,211],{"id":210},"comment-cartographier-la-structure-et-pas-seulement-les-tiers","Comment cartographier la structure, et pas seulement les tiers ?",[128,213,214],{},"La gestion de la concentration de risque fournisseur s'appuie sur des principes désormais formalisés par les référentiels les plus exigeants — notamment DORA pour le secteur financier, qui impose explicitement une matrice de concentration et un registre des prestataires TIC critiques (CTPP).",[128,216,217,220],{},[132,218,219],{},"1. Modéliser les activités métier comme des entités à part entière."," Avant de cartographier les fournisseurs, il faut cartographier ce qui compte : les processus métier critiques, leur propriétaire, leur niveau de criticité, et leur plan de continuité prévu. Sans cette base, la cartographie fournisseur reste hors-sol.",[128,222,223,226],{},[132,224,225],{},"2. Relier explicitement chaque fournisseur à chaque activité qu'il supporte."," Cette matrice activités × fournisseurs est le cœur de l'analyse de concentration. Elle seule permet de répondre à la question centrale : quels fournisseurs apparaissent sur le plus grand nombre d'activités critiques ?",[128,228,229,232],{},[132,230,231],{},"3. Identifier les activités sans solution de repli."," Une activité qui repose sur un unique fournisseur, sans alternative identifiée ni testée, constitue un SPOF par définition — indépendamment même de la qualité de sécurité de ce fournisseur.",[128,234,235,238],{},[132,236,237],{},"4. Analyser la structure au-delà du premier niveau."," Une cartographie mature cherche à documenter, au moins pour les fournisseurs les plus critiques, leurs propres dépendances significatives (sous-traitants, hébergeurs), pour révéler les concentrations de second rang.",[128,240,241,244],{},[132,242,243],{},"5. Superposer le niveau de risque à la cartographie."," Une fois la structure connue, il faut visualiser où se trouvent, en plus, les risques identifiés (vulnérabilités, écarts de conformité, incidents passés) pour distinguer un SPOF « robuste » d'un SPOF « fragile » — ce dernier appelant une action immédiate.",[128,246,247,250],{},[132,248,249],{},"6. Calculer un indicateur de résilience global et le suivre dans le temps."," Un indicateur consolidé (nombre de SPOF, niveau de concentration moyen, tendance) permet de mesurer les progrès d'un plan de diversification ou de renforcement, et de le présenter en comité de direction.",[252,253,255],"comparison-table",{"caption":254},"Types de concentration fournisseur et signal permettant de les détecter",[256,257,258,277],"table",{},[259,260,261],"thead",{},[262,263,264,268,271,274],"tr",{},[265,266,267],"th",{},"Type de concentration",[265,269,270],{},"Exemple",[265,272,273],{},"Comment le détecter",[265,275,276],{},"Traitement possible",[278,279,280,295,309,323,337],"tbody",{},[262,281,282,286,289,292],{},[283,284,285],"td",{},"Fournisseur unique sur une activité",[283,287,288],{},"Un seul prestataire de paie",[283,290,291],{},"Matrice activités × fournisseurs",[283,293,294],{},"Fournisseur de repli qualifié",[262,296,297,300,303,306],{},[283,298,299],{},"Fournisseur multi-activités",[283,301,302],{},"Un même éditeur sur cinq processus",[283,304,305],{},"Comptage des activités par tiers",[283,307,308],{},"Plan de continuité contractuel",[262,310,311,314,317,320],{},[283,312,313],{},"Concentration technologique",[283,315,316],{},"Fournisseurs distincts, même hébergeur",[283,318,319],{},"Déclaration des sous-traitants",[283,321,322],{},"Exigence de multi-région",[262,324,325,328,331,334],{},[283,326,327],{},"Concentration géographique",[283,329,330],{},"Prestataires d'une même zone",[283,332,333],{},"Localisation déclarée des données",[283,335,336],{},"Diversification géographique",[262,338,339,342,345,348],{},[283,340,341],{},"Concentration de compétence",[283,343,344],{},"Un seul intégrateur maîtrise l'outil",[283,346,347],{},"Revue de la dépendance de connaissance",[283,349,350],{},"Documentation, réversibilité",[123,352,354],{"id":353},"comment-cisapp-révèle-t-il-la-concentration-de-risque","Comment CISAPP révèle-t-il la concentration de risque ?",[128,356,357],{},"CISAPP a été conçu pour rendre cette analyse structurelle accessible sans nécessiter une équipe data dédiée.",[128,359,360,363],{},[132,361,362],{},"Un modèle natif reliant activités et fournisseurs."," Les activités métier (scopes) sont une entité à part entière dans CISAPP, avec criticité, propriétaire métier et plan de continuité documentés. Chaque fournisseur est associé aux activités qu'il supporte via une matrice de dépendance native — la structure existe dès la saisie, elle n'a pas besoin d'être reconstruite après coup.",[128,365,366,369,370,374,375,378],{},[132,367,368],{},"Une carte de dépendances dédiée à la concentration."," Le module de cartographie et d'exposition (",[371,372,373],"code",{},"\u002Fexposition\u002Fdependency-map",", ",[371,376,377],{},"\u002Fexposition\u002Fconcentration",") propose une vue « concentration » spécifique : activités sans solution de repli, sujets partagés entre plusieurs activités critiques, et un indicateur de résilience global calculé automatiquement. La question « quels fournisseurs touchent le plus d'activités critiques ? » obtient une réponse directe, filtrable, exportable en PDF pour un comité.",[128,380,381,384],{},[132,382,383],{},"Une matrice de risque superposée."," La vue matrice de risque permet de visualiser les niveaux de risque par sujet et par activité, révélant en un coup d'œil les SPOF qui cumulent en plus un niveau de risque élevé — les priorités d'action se dégagent naturellement plutôt que d'être devinées.",[128,386,387,390],{},[132,388,389],{},"Un registre des risques qui transforme le constat en plan d'action."," Une fois une concentration excessive identifiée, elle peut être formalisée comme un risque à part entière dans le registre (wizard inspiré d'EBIOS RM), avec mesures de traitement, propriétaire et échéance — diversification du fournisseur, négociation d'un plan de continuité contractuel, ou constitution d'un fournisseur de repli qualifié.",[128,392,393],{},"Une organisation ne découvre généralement sa concentration de risque fournisseur qu'au pire moment — pendant l'incident. CISAPP permet de la rendre visible avant, en reliant nativement fournisseurs, activités et risques dans un même registre, pour transformer un point aveugle en priorité pilotée.",{"title":395,"searchDepth":396,"depth":396,"links":397},"",2,[398,399,400,401],{"id":125,"depth":396,"text":126},{"id":182,"depth":396,"text":183},{"id":210,"depth":396,"text":211},{"id":353,"depth":396,"text":354},[160,403,404],"Risque de concentration","Risque de quatrième partie","md",[407,409,412,415,418,421],{"q":126,"a":408},"Un Single Point of Failure (point unique de défaillance) fournisseur est un tiers dont l'indisponibilité ou la compromission stopperait, seule, une ou plusieurs activités critiques de l'organisation, sans solution de repli immédiate.",{"q":410,"a":411},"Comment détecter une concentration de risque fournisseur ?","En cartographiant systématiquement quelles activités métier dépendent de quels fournisseurs, puis en identifiant les tiers qui apparaissent sur un nombre disproportionné d'activités critiques, ou dont plusieurs fournisseurs distincts dépendent en réalité du même sous-traitant en amont.",{"q":413,"a":414},"La diversification des fournisseurs suffit-elle à éliminer le risque de concentration ?","Pas toujours. Deux fournisseurs apparemment distincts peuvent dépendre du même hébergeur cloud, du même sous-traitant technique ou de la même zone géographique. Sans visibilité sur les dépendances de 2e et 3e niveau, la diversification reste partielle.",{"q":416,"a":417},"DORA impose-t-il une gestion de la concentration fournisseur ?","Oui pour le secteur financier : DORA introduit une matrice de concentration et un registre des prestataires critiques (CTPP), avec obligation d'identifier les dépendances excessives sur un même tiers technologique critique.",{"q":419,"a":420},"Par où commencer une cartographie de concentration ?","Par les activités, pas par les fournisseurs : lister les processus dont l'interruption serait inacceptable, puis remonter aux tiers qui les supportent. Cette liste est bien plus courte que l'inventaire des achats et suffit à faire apparaître les premiers SPOF.",{"q":422,"a":423},"Quelle différence entre un SPOF et un risque de concentration ?","Un SPOF concerne une activité qui dépend d'un seul tiers sans repli. Le risque de concentration est plus large : il désigne l'accumulation de dépendances sur un même fournisseur, une même technologie ou une même zone géographique, même lorsque des alternatives existent en théorie.",[425,160,426,427,428],"concentration risque fournisseur","single point of failure","cartographie dépendances fournisseurs","résilience chaîne d'approvisionnement",{},true,null,"\u002Ffr\u002Fguides\u002Fconcentration-risque-fournisseur-spof","entreprise","2026-07-11",[436,437,438],"Cartographie & exposition","Activités métier (scopes)","Risques",[440,441,442],"gestion-risque-fournisseur","plateforme-grc-tiers","dora",{"title":117,"description":69},"concentration-risque-fournisseur-spof",[446],{"label":447,"url":448,"publisher":449,"date":450},"Règlement (UE) 2022\u002F2554 (DORA) — risque de concentration et registre des informations","https:\u002F\u002Feur-lex.europa.eu\u002Feli\u002Freg\u002F2022\u002F2554\u002Foj","EUR-Lex","2022-12-14","fr\u002Fguides\u002Fconcentration-risque-fournisseur-spof","Un SPOF fournisseur est un tiers dont la seule défaillance arrête une activité critique, sans repli. On ne le détecte pas en évaluant les fournisseurs un par un : il faut croiser la matrice activités × fournisseurs, chercher les tiers présents sur plusieurs activités critiques, et documenter les dépendances de second rang. DORA impose cette analyse au secteur financier.","2026-08-16","L04H98cggUDr6P3f7thnJzB1BxiTDS9WrZbJOk9JvDU",1791391124064]