Ressources
Due diligence cyber fournisseur : évaluer la sécurité avant de signer
Comment structurer une due diligence cyber avant de signer un contrat fournisseur, quelles questions poser, et comment éviter d'hériter du risque d'un tiers.
TL;DR
La due diligence cyber fournisseur évalue la posture de sécurité d'un tiers avant la signature, quand l'organisation a encore le levier de négocier ou de renoncer. Elle combine trois sources : le déclaratif (questionnaire), les preuves (certifications, rapports d'audit) et le constaté (score technique externe). Sa profondeur doit suivre la criticité du fournisseur.
Qu'est-ce que la due diligence cyber fournisseur ?
La due diligence cyber fournisseur consiste à évaluer la posture de sécurité d'un tiers avant de lui confier des données, un accès réseau, ou une dépendance métier — pas après. C'est le moment où l'organisation a le plus de levier : le contrat n'est pas encore signé, le fournisseur est encore en position de candidat, et toute exigence de sécurité peut encore être négociée ou disqualifiante.
Ce moment est pourtant celui où la rigueur est le plus souvent sacrifiée. La pression commerciale pour démarrer vite, l'absence de processus formalisé entre achats, juridique et sécurité, et le sentiment que « ce n'est qu'un petit fournisseur » conduisent à des onboardings réalisés sans évaluation sérieuse — ou avec une évaluation cosmétique, limitée à la case « avez-vous un certificat ISO 27001 ? » cochée sur la foi d'une déclaration non vérifiée.
Le problème est que le risque hérité au moment de la signature ne disparaît jamais vraiment. Un fournisseur mal évalué à l'entrée reste un maillon faible pendant toute la durée du contrat, souvent plusieurs années, avec un accès qui grandit avec le temps (nouvelles intégrations, nouveaux flux de données) sans qu'aucune remise en question structurée n'ait jamais eu lieu.
Pourquoi la due diligence échoue-t-elle souvent en pratique ?
Dans la plupart des organisations, la due diligence fournisseur souffre de trois défauts récurrents.
Elle est déclarative, pas vérifiée. Le questionnaire de sécurité envoyé au fournisseur candidat est rempli par lui-même, sans contre-vérification. Un fournisseur en phase commerciale a un intérêt direct à répondre positivement à toutes les questions — la vérification indépendante (score de posture externe, preuve documentaire) est souvent absente.
Elle n'est pas proportionnée à la criticité. Faute de méthode de classification claire, le même questionnaire générique de 40 questions est envoyé à un fournisseur de mobilier de bureau et à un prestataire d'infogérance ayant un accès VPN permanent au réseau de production. Résultat : l'effort de vérification n'est pas concentré là où l'exposition est réelle.
Elle s'arrête à la signature. Une fois le contrat signé, le dossier de due diligence est archivé et rarement rouvert — alors que la posture du fournisseur continue d'évoluer. Sans mécanisme de réévaluation périodique, l'organisation navigue sur une photo vieille de plusieurs années.
Le résultat concret : au moment d'un incident ou d'un audit réglementaire (NIS2, DORA), l'organisation découvre qu'elle ne peut produire aucune preuve structurée de la due diligence réalisée à l'entrée, ni de son suivi dans le temps — un point de non-conformité direct et un risque juridique en cas de dommage causé par le tiers.
Comment rendre la due diligence proportionnée et traçable ?
Une due diligence cyber fournisseur robuste, alignée sur les principes ISO 27001 (contrôle des fournisseurs, clause A.5.19 à A.5.23) et sur les exigences de gestion du risque tiers de NIS2 et DORA, repose sur un enchaînement structuré.
1. Classifier avant d'évaluer. Définir en amont des critères objectifs de criticité : accès aux données personnelles ou sensibles, connexion au système d'information, caractère remplaçable ou non du fournisseur, impact d'une indisponibilité sur une activité métier. Cette classification détermine la profondeur d'évaluation requise — pas l'inverse.
2. Adapter le questionnaire au profil de risque. Un fournisseur critique justifie un questionnaire détaillé aligné sur un référentiel reconnu (ISO 27001, NIS2), avec preuves documentaires attendues. Un fournisseur à faible enjeu peut se contenter d'une vérification allégée. Réutiliser une bibliothèque de questions structurée par thème (gouvernance, gestion des accès, chiffrement, réponse à incident, sous-traitance) évite de réinventer l'évaluation à chaque nouveau candidat.
3. Croiser déclaratif et signal externe. Les réponses du fournisseur doivent être complétées par une source indépendante : certifications vérifiables, résultats de scans de posture externe (exposition, configuration DNS/TLS, historique de fuites de données). Cette confrontation révèle rapidement les écarts entre ce qui est déclaré et ce qui est observable.
4. Documenter la décision, pas seulement le résultat. Une due diligence sérieuse conserve une trace de la criticité retenue, des écarts identifiés, et de la décision prise (acceptation, remédiation exigée, refus). C'est cette traçabilité qui protège l'organisation en cas de contentieux ou de contrôle réglementaire.
5. Prévoir la réévaluation dès le départ. La due diligence ne doit pas être un jalon isolé mais le point de départ d'un cycle : réévaluation périodique proportionnée à la criticité, déclenchement automatique en cas d'incident ou de changement de périmètre contractuel.
| Criticité | Accès et données | Éléments à collecter | Décision |
|---|---|---|---|
| Critique | Données sensibles, accès réseau, activité sans repli | Questionnaire complet, certification et périmètre, rapport d'audit, score externe, sous-traitants | Validation formelle avant signature |
| Élevée | Données personnelles ou confidentielles | Questionnaire ciblé, certifications, score externe | Validation avec réserves tracées |
| Modérée | Accès limité, activité substituable | Questionnaire court, score externe | Validation standard |
| Faible | Aucun accès aux systèmes ni aux données | Contrôle documentaire minimal | Validation à la revue de contrat |
Comment CISAPP structure-t-il la due diligence ?
CISAPP couvre l'ensemble de ce cycle dans un parcours unique, pensé pour les équipes achats, sécurité et risk management.
Recherche et onboarding guidés. La recherche annuaire (SIRENE, GLEIF, recherche web) permet de pré-remplir les informations légales et sectorielles d'un fournisseur candidat, réduisant la saisie manuelle. Le wizard d'onboarding en six étapes (recherche → sélection → informations → criticité → contacts → droits) impose de documenter la criticité dès la création, avec justification — pas après coup.
Questionnaires proportionnés et réutilisables. La bibliothèque de questionnaires préconfigurés (ISO 27001, NIS2, DORA, RGPD) et la banque de questions réutilisables permettent d'adapter la profondeur d'évaluation au niveau de criticité retenu, sans repartir de zéro à chaque fournisseur. Le builder visuel permet d'ajuster un questionnaire aux spécificités d'un secteur ou d'un type de prestation.
Vérification indépendante via le score SecOps. Quand le fournisseur est présent dans CISAPP ou accepte de partager sa posture via Mon exposition, son score de sécurité composite (DNS, TLS, exposition, breach, en-têtes) vient compléter ses réponses déclaratives — une confrontation directe entre ce qui est dit et ce qui est observable techniquement.
Comparaison structurée entre candidats. Le module de comparaison fournisseurs (/vendors/compare) permet de mettre plusieurs candidats côte à côte sur les mêmes questionnaires et le même périmètre — un atout direct pour arbitrer un appel d'offres sur des critères de sécurité objectivés, pas seulement commerciaux.
Traçabilité complète et réévaluation. Chaque évaluation, écart identifié et décision prise reste rattachée à la fiche fournisseur, avec historique. La réévaluation de criticité peut être déclenchée à tout moment — notamment après un incident — assurant que le dossier de due diligence reste vivant plutôt que figé au jour de la signature.
Confier un accès ou des données à un fournisseur sans due diligence structurée revient à hériter de son niveau de risque sans le connaître. CISAPP donne aux équipes achats et sécurité un parcours commun, proportionné et traçable, pour prendre cette décision les yeux ouverts — avant de signer, pas après un incident.
FAQ
Avant la signature du contrat, dès la phase de sélection. Une fois le contrat signé et les accès accordés, le rapport de force change et il devient beaucoup plus difficile d'exiger des remédiations ou de renoncer au fournisseur.
Sources
Prêt à reprendre le contrôle de votre risque tiers ?
Je suis une entreprise
On vous recontacte sous 24 h