[{"data":1,"prerenderedAt":421},["ShallowReactive",2],{"section-links-solutions-fr":3,"section-links-reglementation-fr":36,"section-links-guides-fr":65,"section-links-comparatifs-fr":90,"guide-fr-cyberattaque-chaine-approvisionnement":115},[4,8,12,16,20,24,28,32],{"label":5,"to":6,"description":7},"NIS2 fournisseurs","\u002Fsolutions\u002Fconformite-nis2-fournisseurs","Étendez votre conformité NIS2 à votre chaîne de fournisseurs : campagnes d'évaluation, cartographie supply chain et export ANSSI.",{"label":9,"to":10,"description":11},"Supply chain","\u002Fsolutions\u002Fcybersecurite-supply-chain","Cartographiez votre supply chain, évaluez la cybersécurité de vos fournisseurs et suivez la remédiation jusqu'à la clôture des risques.",{"label":13,"to":14,"description":15},"Risque fournisseur","\u002Fsolutions\u002Fgestion-risque-fournisseur","Cartographiez, évaluez et pilotez le risque de vos fournisseurs avec des campagnes, un score de sécurité et un registre des risques centralisé.",{"label":17,"to":18,"description":19},"DORA + ISO 27001","\u002Fsolutions\u002Flogiciel-conformite-dora-iso27001","Pilotez DORA et ISO 27001 dans un même logiciel : registre CTPP, SOA, contrôles Annexe A et export d'audit unifié.",{"label":21,"to":22,"description":23},"GRC tiers","\u002Fsolutions\u002Fplateforme-grc-tiers","CISAPP réunit gouvernance, risque et conformité (GRC) pour votre écosystème de tiers : référentiels réglementaires, audits et registre des risques.",{"label":25,"to":26,"description":27},"Questionnaires","\u002Fsolutions\u002Fquestionnaire-securite-fournisseur","Lancez des campagnes de questionnaires sécurité fournisseur préconfigurés (ISO 27001, NIS2, DORA, RGPD) et suivez les réponses en temps réel.",{"label":29,"to":30,"description":31},"Score SecOps","\u002Fsolutions\u002Fscore-securite-fournisseur","Suivez un score de sécurité fournisseur calculé automatiquement à partir de scans techniques externes (DNS, TLS, exposition, en-têtes, breach), avec historique et alertes.",{"label":33,"to":34,"description":35},"TPRM SaaS","\u002Fsolutions\u002Ftprm-saas","CISAPP est une plateforme TPRM SaaS qui unifie campagnes d'évaluation, scoring, cartographie de dépendances et conformité réglementaire.",[37,41,45,49,53,57,61],{"label":38,"to":39,"description":40},"AI Act","\u002Freglementation\u002Fai-act","Préparez votre conformité à l'AI Act européen : registre des systèmes IA, FRIA et mapping par article, connecté à votre gestion des risques.",{"label":42,"to":43,"description":44},"DORA","\u002Freglementation\u002Fdora","Gérez votre registre des prestataires TIC critiques (CTPP), vos tests TLPT et vos incidents TIC dans un référentiel DORA prêt à l'audit.",{"label":46,"to":47,"description":48},"ISO 27001","\u002Freglementation\u002Fiso-27001","Gérez votre Déclaration d'applicabilité (SOA), vos contrôles Annexe A et vos preuves d'audit ISO 27001 dans une plateforme unique.",{"label":50,"to":51,"description":52},"NIS2","\u002Freglementation\u002Fnis2","Pilotez vos obligations NIS2 (mesures Art. 21, incidents significatifs, supply chain) et préparez vos exports ANSSI depuis une seule plateforme.",{"label":54,"to":55,"description":56},"Part-IS","\u002Freglementation\u002Fpart-is","Conformité Part-IS (règlements UE 2023\u002F203 et 2022\u002F1645) : SMSI aviation, niveaux PSOE, auto-évaluation Présent & Adéquat, preuves et questionnaire d'audit.",{"label":58,"to":59,"description":60},"RGPD","\u002Freglementation\u002Frgpd","Tenez votre registre de traitement, vos DPIA et gérez vos violations de données avec un wizard de gravité et un tracker 72h CNIL.",{"label":62,"to":63,"description":64},"TISAX","\u002Freglementation\u002Ftisax","Comprenez les niveaux d'évaluation TISAX (AL1 à AL3), le catalogue VDA ISA, la validité du label et ce qu'un fournisseur automobile doit prouver à ses donneurs d'ordre.",[66,70,74,78,82,86],{"label":67,"to":68,"description":69},"Concentration & SPOF","\u002Fressources\u002Fconcentration-risque-fournisseur-spof","Comment identifier les points uniques de défaillance (SPOF) cachés dans votre chaîne fournisseur et cartographier la concentration de risque avant qu'un incident ne la révèle.",{"label":71,"to":72,"description":73},"Attaque supply chain","\u002Fressources\u002Fcyberattaque-chaine-approvisionnement","Comment une cyberattaque chez un fournisseur se propage jusqu'à votre organisation, pourquoi elle est difficile à anticiper, et comment structurer votre défense.",{"label":75,"to":76,"description":77},"Due diligence","\u002Fressources\u002Fdue-diligence-cyber-fournisseur","Comment structurer une due diligence cyber avant de signer un contrat fournisseur, quelles questions poser, et comment éviter d'hériter du risque d'un tiers.",{"label":79,"to":80,"description":81},"Fatigue questionnaires","\u002Fressources\u002Ffatigue-questionnaires-securite","Pourquoi les questionnaires de sécurité fournisseurs saturent achats, sécurité et fournisseurs, et comment sortir du cycle de ressaisie sans perdre en rigueur.",{"label":83,"to":84,"description":85},"Playbook incident","\u002Fressources\u002Fincident-securite-fournisseur-playbook","Que faire dans les premières heures quand un fournisseur annonce un incident de sécurité : playbook en 5 étapes pour évaluer l'impact, contenir et documenter.",{"label":87,"to":88,"description":89},"4ème partie","\u002Fressources\u002Frisque-quatrieme-partie","Vos fournisseurs dépendent eux-mêmes de sous-traitants que vous n'avez jamais évalués. Comment identifier et piloter ce risque de 4ème partie souvent invisible.",[91,95,99,103,107,111],{"label":92,"to":93,"description":94},"Alternatives européennes","\u002Fcomparatifs\u002Falternatives-europeennes-plateformes-tprm","Ce que change le choix d'un éditeur européen pour la gestion du risque tiers : droit applicable, transferts de données, souveraineté et conformité RGPD.",{"label":96,"to":97,"description":98},"CISAPP vs CyberVadis","\u002Fcomparatifs\u002Fcisapp-vs-cybervadis","CyberVadis vend une notation cyber de vos fournisseurs, validée par ses analystes et payée par le fournisseur. CISAPP vous donne la plateforme pour piloter vous-même votre chaîne fournisseur. Comparaison sur des critères vérifiables.",{"label":100,"to":101,"description":102},"CISAPP vs tableur","\u002Fcomparatifs\u002Fcisapp-vs-excel-risque-tiers","Jusqu'où un tableur tient-il pour gérer le risque fournisseur, et à partir de quel moment il coûte plus cher qu'une plateforme : comparaison sur des critères vérifiables.",{"label":104,"to":105,"description":106},"CISAPP vs Tenacy","\u002Fcomparatifs\u002Fcisapp-vs-tenacy","Tenacy est un cockpit GRC pour RSSI qui traite la gestion des tiers comme un module parmi d'autres. CISAPP construit l'ensemble de la plateforme autour du risque tiers. Comparaison sur des critères vérifiables.",{"label":108,"to":109,"description":110},"CISAPP vs Vanta","\u002Fcomparatifs\u002Fcisapp-vs-vanta","Vanta automatise d'abord la conformité SOC 2 \u002F ISO 27001 ; le risque tiers y est un module payant séparément. CISAPP est conçue dès l'origine pour la chaîne fournisseur. Comparaison sur des critères vérifiables.",{"label":112,"to":113,"description":114},"Critères de choix TPRM","\u002Fcomparatifs\u002Fcriteres-choix-plateforme-tprm","Grille d'évaluation d'une plateforme de gestion du risque tiers : périmètre réglementaire, cycle d'évaluation, preuves, hébergement, intégrations et coût total.",{"id":116,"title":117,"author":118,"body":119,"description":73,"entities":366,"extension":369,"faq":370,"keywords":388,"meta":394,"navigation":395,"ogImage":396,"path":397,"persona":398,"publishedAt":399,"regulation":396,"relatedFeatures":400,"relatedPages":405,"seo":409,"shortTitle":71,"slug":410,"sources":411,"stem":417,"tldr":418,"updatedAt":419,"__hash__":420},"guides_fr\u002Ffr\u002Fguides\u002Fcyberattaque-chaine-approvisionnement.md","Cyberattaque par la chaîne d'approvisionnement : comprendre et s'en protéger | CISAPP","CISAPP",{"type":120,"value":121,"toc":358},"minimark",[122,127,131,134,137,162,166,173,176,179,186,190,193,199,205,211,221,227,313,317,320,326,337,343,349,355],[123,124,126],"h2",{"id":125},"quest-ce-quune-cyberattaque-par-la-chaîne-dapprovisionnement","Qu'est-ce qu'une cyberattaque par la chaîne d'approvisionnement ?",[128,129,130],"p",{},"Une cyberattaque par la chaîne d'approvisionnement (supply chain attack) ne cible pas directement votre système d'information. Elle passe par un intermédiaire : un éditeur logiciel dont vous utilisez la solution, un prestataire d'infogérance qui a accès à votre réseau, un sous-traitant qui héberge vos données, ou un simple fournisseur de composants qui alimente votre production. L'attaquant compromet ce maillon, puis utilise la confiance et les accès qu'il détient pour atteindre sa cible réelle — vous, ou l'ensemble des clients de ce fournisseur en même temps.",[128,132,133],{},"Ce mode opératoire n'est pas nouveau, mais il est devenu la voie d'attaque privilégiée des groupes offensifs les plus sophistiqués comme des cybercriminels opportunistes. La raison est simple : à mesure que les grandes organisations renforcent leur périmètre direct (EDR, MFA, segmentation réseau), l'effort d'intrusion se déplace naturellement vers les maillons les moins matures de leur écosystème — souvent des PME ou ETI fournisseurs, moins outillées, moins staffées côté sécurité, mais disposant d'accès légitimes à des dizaines de clients. Un seul fournisseur compromis peut ainsi devenir le point de bascule vers un nombre de victimes sans commune mesure avec une attaque directe.",[128,135,136],{},"Les vecteurs concrets sont multiples : un éditeur logiciel dont une mise à jour est piégée et distribuée automatiquement à tous ses clients, un prestataire d'infogérance dont les identifiants d'accès distant sont volés et réutilisés pour rebondir chez ses clients, un sous-traitant hébergeant des données sensibles qui subit une exfiltration, ou encore un fournisseur de composants IT dont le matériel est altéré avant livraison. Dans tous les cas, la victime finale n'a commis aucune erreur directe — elle a simplement fait confiance à un tiers dont elle ne maîtrisait pas la posture de sécurité.",[138,139,140],"key-takeaways",{},[141,142,143,147,150,153],"ul",{},[144,145,146],"li",{},"Le point d'entrée est un tiers disposant d'un accès légitime : les défenses périmétriques ne le voient pas.",[144,148,149],{},"L'effet de levier explique la hausse : un fournisseur compromis ouvre l'accès à tous ses clients.",[144,151,152],{},"Un audit ponctuel donne une photo ; la posture d'un tiers change entre deux évaluations.",[144,154,155,156,161],{},"La chaîne dépasse le fournisseur direct : voir le ",[157,158,160],"a",{"href":159},"\u002Fglossaire\u002Frisque-quatrieme-partie","risque de quatrième partie",".",[123,163,165],{"id":164},"pourquoi-ce-risque-reste-t-il-un-angle-mort","Pourquoi ce risque reste-t-il un angle mort ?",[128,167,168,169],{},"La difficulté n'est pas de comprendre le risque intellectuellement — la plupart des RSSI et Risk Managers le connaissent bien. La difficulté est opérationnelle : ",[170,171,172],"strong",{},"comment surveiller en continu un écosystème de dizaines, voire de centaines de fournisseurs, sans disposer d'une équipe dédiée à plein temps ?",[128,174,175],{},"Dans la réalité de la plupart des organisations, la gestion du risque fournisseur repose encore sur des fichiers Excel dispersés, des questionnaires envoyés une fois par an sans réelle capacité de relance ni de suivi, et une vision en silo — les équipes achats connaissent les contrats, les équipes IT connaissent les accès techniques, les équipes sécurité connaissent les vulnérabilités, mais personne ne dispose d'une vue consolidée reliant ces trois dimensions à un instant donné.",[128,177,178],{},"Cette fragmentation a un coût direct au moment où un incident survient. Quand un fournisseur annonce publiquement une compromission, les questions qui remontent immédiatement au comité de direction sont simples mais souvent impossibles à répondre en quelques heures : sommes-nous concernés ? Quelles activités métier dépendent de ce fournisseur ? Quelles données lui avons-nous confiées ? A-t-il accès à notre réseau ? Sans registre centralisé reliant fournisseurs, activités et niveau de criticité, la réponse prend des jours — le temps où l'attaquant, lui, a déjà pivoté.",[128,180,181,182,185],{},"Le second angle mort est la ",[170,183,184],{},"concentration invisible",". Beaucoup d'organisations découvrent, souvent après coup, que plusieurs activités critiques reposent sur le même fournisseur, ou que ce fournisseur dépend lui-même d'un sous-traitant commun à d'autres maillons de leur chaîne. Cette absence de cartographie de dépendances transforme un incident localisé chez un tiers en un point unique de défaillance (SPOF) pour l'ensemble de l'organisation.",[123,187,189],{"id":188},"comment-structurer-la-défense-dans-la-durée","Comment structurer la défense dans la durée ?",[128,191,192],{},"Les référentiels de gestion des risques établis — EBIOS Risk Manager (ANSSI) et ISO 27005 en tête — convergent sur un même principe : le risque fournisseur doit être traité comme une extension du système d'information de l'organisation, pas comme un sujet contractuel isolé. Cela implique un cycle continu, pas un contrôle ponctuel.",[128,194,195,198],{},[170,196,197],{},"1. Identifier et cartographier."," Avant d'évaluer quoi que ce soit, il faut savoir qui sont vos fournisseurs, quelles activités métier ils supportent, et quel niveau d'accès ou de dépendance existe réellement. Un registre unifié — et non une addition de tableurs — est le prérequis de toute démarche sérieuse.",[128,200,201,204],{},[170,202,203],{},"2. Qualifier la criticité."," Tous les fournisseurs ne présentent pas le même niveau de risque. Un prestataire ayant accès à votre réseau de production ou hébergeant des données sensibles ne peut pas être traité avec la même rigueur qu'un fournisseur de fournitures de bureau. La criticité doit être documentée et justifiée, pas estimée à l'instinct.",[128,206,207,210],{},[170,208,209],{},"3. Évaluer en continu, pas une fois par an."," La posture de sécurité d'un fournisseur change en permanence : nouvelles vulnérabilités publiées, changements d'infrastructure, nouveaux sous-traitants intégrés à son propre écosystème. Une évaluation annuelle donne une photo, pas un film. La bonne pratique est une combinaison d'évaluations périodiques (questionnaires, audits) et de signaux continus (surveillance de la surface d'attaque externe, alertes de compromission).",[128,212,213,216,217,220],{},[170,214,215],{},"4. Se préparer à la propagation."," Même avec la meilleure due diligence, un fournisseur peut être compromis. La question n'est donc pas seulement « comment l'éviter » mais « comment détecter et contenir rapidement quand cela arrive chez un tiers ». Cela suppose un registre d'incidents capable d'enregistrer un événement survenu ",[170,218,219],{},"chez un fournisseur",", de le relier aux activités impactées, et de déclencher les bonnes actions (réévaluation, dérogation encadrée, mesure de traitement).",[128,222,223,226],{},[170,224,225],{},"5. Documenter pour prouver."," En cas d'incident majeur, la capacité à démontrer — à un régulateur, un assureur ou un client — que la chaîne fournisseur était surveillée et évaluée de manière structurée fait une différence considérable sur les conséquences réputationnelles et réglementaires. C'est également une exigence explicite de textes comme NIS2, qui impose aux entités concernées de gérer la sécurité de leur chaîne d'approvisionnement.",[228,229,231],"comparison-table",{"caption":230},"Vecteurs d'attaque par la chaîne d'approvisionnement et mesures de réduction",[232,233,234,250],"table",{},[235,236,237],"thead",{},[238,239,240,244,247],"tr",{},[241,242,243],"th",{},"Vecteur",[241,245,246],{},"Ce que l'attaquant exploite",[241,248,249],{},"Mesure de réduction",[251,252,253,265,276,291,302],"tbody",{},[238,254,255,259,262],{},[256,257,258],"td",{},"Mise à jour logicielle compromise",[256,260,261],{},"La confiance accordée à l'éditeur",[256,263,264],{},"Vérification de signature, veille éditeur, déploiement échelonné",[238,266,267,270,273],{},[256,268,269],{},"Accès prestataire",[256,271,272],{},"Comptes d'infogérance ou de support",[256,274,275],{},"Revue périodique des accès, MFA contractuelle, journalisation",[238,277,278,281,284],{},[256,279,280],{},"Dépendance logicielle",[256,282,283],{},"Bibliothèque tierce vulnérable",[256,285,286,290],{},[157,287,289],{"href":288},"\u002Fglossaire\u002Fsbom","SBOM",", suivi des vulnérabilités, délais de correctif",[238,292,293,296,299],{},[256,294,295],{},"Rebond via sous-traitant",[256,297,298],{},"Une chaîne non déclarée",[256,300,301],{},"Déclaration contractuelle des sous-traitants ultérieurs",[238,303,304,307,310],{},[256,305,306],{},"Hameçonnage via un tiers de confiance",[256,308,309],{},"Un domaine fournisseur légitime",[256,311,312],{},"Sensibilisation, procédure de vérification hors bande",[123,314,316],{"id":315},"comment-cisapp-réduit-il-concrètement-ce-risque","Comment CISAPP réduit-il concrètement ce risque ?",[128,318,319],{},"CISAPP a été conçu pour transformer cette théorie en pratique quotidienne, sans imposer une équipe dédiée à plein temps.",[128,321,322,325],{},[170,323,324],{},"Un registre unique pour cartographier l'écosystème réel."," Plutôt que de disperser l'information entre outils achats, IT et sécurité, CISAPP centralise fournisseurs, activités métier et leurs dépendances dans un registre unique, filtrable et exportable. Chaque fournisseur est relié aux activités qu'il supporte, avec une criticité documentée dès l'onboarding via un wizard guidé en six étapes (recherche, informations, criticité, contacts, droits).",[128,327,328,331,332,336],{},[170,329,330],{},"Une cartographie des dépendances pour révéler les concentrations invisibles."," Le module de cartographie et d'exposition (",[333,334,335],"code",{},"\u002Fexposition\u002Fdependency-map",") construit une matrice activités × fournisseurs, avec des filtres dédiés aux points uniques de défaillance et aux concentrations excessives sur un même tiers. La vue « concentration » répond directement à la question : quels fournisseurs, s'ils tombaient, feraient tomber le plus d'activités critiques en même temps ?",[128,338,339,342],{},[170,340,341],{},"Des évaluations et campagnes pour sortir du contrôle ponctuel."," La bibliothèque de questionnaires préconfigurés (ISO 27001, NIS2, DORA…), les campagnes d'évaluation groupées avec suivi de complétion, et le score SecOps calculé en continu (DNS, TLS, exposition, breach, en-têtes de sécurité) donnent une vue de posture qui ne repose pas sur un audit annuel isolé, mais sur un flux d'information régulier.",[128,344,345,348],{},[170,346,347],{},"Un registre d'incidents qui capture la propagation cross-organisation."," Quand un incident survient chez un fournisseur, CISAPP permet de le déclarer, de suivre son impact via des KPIs (time-to-detect, time-to-contain, time-to-close), et de le relier directement aux risques et dérogations concernés. La fonctionnalité d'incidents reçus permet même de recevoir la notification d'un incident déclaré par un tiers ayant lui-même subi une compromission — la propagation devient traçable au lieu de rester informelle.",[128,350,351,354],{},[170,352,353],{},"Un registre des risques qui transforme les écarts en actions suivies."," Chaque vulnérabilité identifiée chez un fournisseur peut être convertie en risque documenté (wizard inspiré d'EBIOS RM), avec mesures de traitement, propriétaire et échéance, jusqu'à sa clôture — puis suivie dans le temps via un cycle de réévaluation.",[128,356,357],{},"La chaîne d'approvisionnement restera toujours un vecteur d'attaque — aucun outil ne l'élimine. Mais la différence entre une organisation exposée et une organisation résiliente se joue sur un point précis : la vitesse à laquelle elle sait qui est concerné, ce qui est impacté, et quelle action engager. C'est exactement ce que CISAPP structure au quotidien.",{"title":359,"searchDepth":360,"depth":360,"links":361},"",2,[362,363,364,365],{"id":125,"depth":360,"text":126},{"id":164,"depth":360,"text":165},{"id":188,"depth":360,"text":189},{"id":315,"depth":360,"text":316},[367,289,368],"Risque de quatrième partie","TPRM","md",[371,373,376,379,382,385],{"q":126,"a":372},"C'est une attaque où le point d'entrée n'est pas votre organisation directement, mais un fournisseur, un éditeur logiciel ou un prestataire dont vous dépendez. L'attaquant compromet le maillon le plus faible pour atteindre ses cibles réelles, souvent en masse.",{"q":374,"a":375},"Pourquoi ces attaques sont-elles en forte hausse ?","Parce que les entreprises ont durci leur périmètre direct, les attaquants se reportent sur les tiers moins matures en sécurité, avec un effet de levier : compromettre un seul fournisseur peut donner accès à des dizaines voire des centaines de clients.",{"q":377,"a":378},"Un audit de sécurité ponctuel suffit-il à s'en protéger ?","Non. Un audit donne une photo à un instant T. La posture d'un fournisseur évolue en continu (nouvelles vulnérabilités, changements d'infrastructure, sous-traitants ajoutés). Une surveillance continue et une cartographie des dépendances sont nécessaires.",{"q":380,"a":381},"Comment CISAPP aide-t-il concrètement à réduire ce risque ?","CISAPP cartographie vos dépendances fournisseurs, évalue leur posture de sécurité en continu (score SecOps, questionnaires, certifications), et relie chaque fournisseur à un registre d'incidents et de risques pour réagir vite en cas de compromission.",{"q":383,"a":384},"Quels sont les principaux vecteurs d'attaque supply chain ?","Quatre reviennent constamment : la compromission d'une mise à jour logicielle, l'usage d'un accès prestataire légitime (infogérance, support), l'exploitation d'une dépendance logicielle vulnérable, et le rebond depuis un sous-traitant du fournisseur — donc hors de votre relation contractuelle directe.",{"q":386,"a":387},"Que faire dans les premières heures si un fournisseur est compromis ?","Identifier immédiatement les accès et les données concernés, suspendre les accès non indispensables, ouvrir un incident daté avec la chronologie des faits, et vérifier vos propres obligations de notification — 72 heures pour une violation de données personnelles, 24 h\u002F72 h pour un incident significatif NIS2.",[389,390,391,392,393],"cyberattaque chaîne d'approvisionnement","supply chain attack","risque fournisseur cyber","sécurité chaîne d'approvisionnement","attaque par rebond fournisseur",{},true,null,"\u002Ffr\u002Fguides\u002Fcyberattaque-chaine-approvisionnement","entreprise","2026-07-11",[401,402,403,404],"Cartographie & exposition","Incidents","Évaluations","Référentiels réglementaires",[406,407,408],"cybersecurite-supply-chain","gestion-risque-fournisseur","nis2",{"title":117,"description":73},"cyberattaque-chaine-approvisionnement",[412],{"label":413,"url":414,"publisher":415,"date":416},"Directive (UE) 2022\u002F2555 (NIS2), article 21 — sécurité de la chaîne d'approvisionnement","https:\u002F\u002Feur-lex.europa.eu\u002Feli\u002Fdir\u002F2022\u002F2555\u002Foj","EUR-Lex","2022-12-14","fr\u002Fguides\u002Fcyberattaque-chaine-approvisionnement","Une cyberattaque par la chaîne d'approvisionnement utilise un fournisseur comme point d'entrée : éditeur logiciel, infogérant, hébergeur ou sous-traitant disposant d'un accès légitime. La défense ne repose pas sur un audit ponctuel mais sur trois éléments continus : cartographie des dépendances, surveillance de la posture des tiers, et procédure d'incident fournisseur préparée à l'avance.","2026-08-16","qULx0cbzzcNxhSNnGAutUOpDR8kfRghT83z0QP9QipU",1791391124093]