[{"data":1,"prerenderedAt":430},["ShallowReactive",2],{"section-links-solutions-fr":3,"section-links-reglementation-fr":36,"section-links-guides-fr":65,"section-links-comparatifs-fr":90,"guide-fr-due-diligence-cyber-fournisseur":115},[4,8,12,16,20,24,28,32],{"label":5,"to":6,"description":7},"NIS2 fournisseurs","\u002Fsolutions\u002Fconformite-nis2-fournisseurs","Étendez votre conformité NIS2 à votre chaîne de fournisseurs : campagnes d'évaluation, cartographie supply chain et export ANSSI.",{"label":9,"to":10,"description":11},"Supply chain","\u002Fsolutions\u002Fcybersecurite-supply-chain","Cartographiez votre supply chain, évaluez la cybersécurité de vos fournisseurs et suivez la remédiation jusqu'à la clôture des risques.",{"label":13,"to":14,"description":15},"Risque fournisseur","\u002Fsolutions\u002Fgestion-risque-fournisseur","Cartographiez, évaluez et pilotez le risque de vos fournisseurs avec des campagnes, un score de sécurité et un registre des risques centralisé.",{"label":17,"to":18,"description":19},"DORA + ISO 27001","\u002Fsolutions\u002Flogiciel-conformite-dora-iso27001","Pilotez DORA et ISO 27001 dans un même logiciel : registre CTPP, SOA, contrôles Annexe A et export d'audit unifié.",{"label":21,"to":22,"description":23},"GRC tiers","\u002Fsolutions\u002Fplateforme-grc-tiers","CISAPP réunit gouvernance, risque et conformité (GRC) pour votre écosystème de tiers : référentiels réglementaires, audits et registre des risques.",{"label":25,"to":26,"description":27},"Questionnaires","\u002Fsolutions\u002Fquestionnaire-securite-fournisseur","Lancez des campagnes de questionnaires sécurité fournisseur préconfigurés (ISO 27001, NIS2, DORA, RGPD) et suivez les réponses en temps réel.",{"label":29,"to":30,"description":31},"Score SecOps","\u002Fsolutions\u002Fscore-securite-fournisseur","Suivez un score de sécurité fournisseur calculé automatiquement à partir de scans techniques externes (DNS, TLS, exposition, en-têtes, breach), avec historique et alertes.",{"label":33,"to":34,"description":35},"TPRM SaaS","\u002Fsolutions\u002Ftprm-saas","CISAPP est une plateforme TPRM SaaS qui unifie campagnes d'évaluation, scoring, cartographie de dépendances et conformité réglementaire.",[37,41,45,49,53,57,61],{"label":38,"to":39,"description":40},"AI Act","\u002Freglementation\u002Fai-act","Préparez votre conformité à l'AI Act européen : registre des systèmes IA, FRIA et mapping par article, connecté à votre gestion des risques.",{"label":42,"to":43,"description":44},"DORA","\u002Freglementation\u002Fdora","Gérez votre registre des prestataires TIC critiques (CTPP), vos tests TLPT et vos incidents TIC dans un référentiel DORA prêt à l'audit.",{"label":46,"to":47,"description":48},"ISO 27001","\u002Freglementation\u002Fiso-27001","Gérez votre Déclaration d'applicabilité (SOA), vos contrôles Annexe A et vos preuves d'audit ISO 27001 dans une plateforme unique.",{"label":50,"to":51,"description":52},"NIS2","\u002Freglementation\u002Fnis2","Pilotez vos obligations NIS2 (mesures Art. 21, incidents significatifs, supply chain) et préparez vos exports ANSSI depuis une seule plateforme.",{"label":54,"to":55,"description":56},"Part-IS","\u002Freglementation\u002Fpart-is","Conformité Part-IS (règlements UE 2023\u002F203 et 2022\u002F1645) : SMSI aviation, niveaux PSOE, auto-évaluation Présent & Adéquat, preuves et questionnaire d'audit.",{"label":58,"to":59,"description":60},"RGPD","\u002Freglementation\u002Frgpd","Tenez votre registre de traitement, vos DPIA et gérez vos violations de données avec un wizard de gravité et un tracker 72h CNIL.",{"label":62,"to":63,"description":64},"TISAX","\u002Freglementation\u002Ftisax","Comprenez les niveaux d'évaluation TISAX (AL1 à AL3), le catalogue VDA ISA, la validité du label et ce qu'un fournisseur automobile doit prouver à ses donneurs d'ordre.",[66,70,74,78,82,86],{"label":67,"to":68,"description":69},"Concentration & SPOF","\u002Fressources\u002Fconcentration-risque-fournisseur-spof","Comment identifier les points uniques de défaillance (SPOF) cachés dans votre chaîne fournisseur et cartographier la concentration de risque avant qu'un incident ne la révèle.",{"label":71,"to":72,"description":73},"Attaque supply chain","\u002Fressources\u002Fcyberattaque-chaine-approvisionnement","Comment une cyberattaque chez un fournisseur se propage jusqu'à votre organisation, pourquoi elle est difficile à anticiper, et comment structurer votre défense.",{"label":75,"to":76,"description":77},"Due diligence","\u002Fressources\u002Fdue-diligence-cyber-fournisseur","Comment structurer une due diligence cyber avant de signer un contrat fournisseur, quelles questions poser, et comment éviter d'hériter du risque d'un tiers.",{"label":79,"to":80,"description":81},"Fatigue questionnaires","\u002Fressources\u002Ffatigue-questionnaires-securite","Pourquoi les questionnaires de sécurité fournisseurs saturent achats, sécurité et fournisseurs, et comment sortir du cycle de ressaisie sans perdre en rigueur.",{"label":83,"to":84,"description":85},"Playbook incident","\u002Fressources\u002Fincident-securite-fournisseur-playbook","Que faire dans les premières heures quand un fournisseur annonce un incident de sécurité : playbook en 5 étapes pour évaluer l'impact, contenir et documenter.",{"label":87,"to":88,"description":89},"4ème partie","\u002Fressources\u002Frisque-quatrieme-partie","Vos fournisseurs dépendent eux-mêmes de sous-traitants que vous n'avez jamais évalués. Comment identifier et piloter ce risque de 4ème partie souvent invisible.",[91,95,99,103,107,111],{"label":92,"to":93,"description":94},"Alternatives européennes","\u002Fcomparatifs\u002Falternatives-europeennes-plateformes-tprm","Ce que change le choix d'un éditeur européen pour la gestion du risque tiers : droit applicable, transferts de données, souveraineté et conformité RGPD.",{"label":96,"to":97,"description":98},"CISAPP vs CyberVadis","\u002Fcomparatifs\u002Fcisapp-vs-cybervadis","CyberVadis vend une notation cyber de vos fournisseurs, validée par ses analystes et payée par le fournisseur. CISAPP vous donne la plateforme pour piloter vous-même votre chaîne fournisseur. Comparaison sur des critères vérifiables.",{"label":100,"to":101,"description":102},"CISAPP vs tableur","\u002Fcomparatifs\u002Fcisapp-vs-excel-risque-tiers","Jusqu'où un tableur tient-il pour gérer le risque fournisseur, et à partir de quel moment il coûte plus cher qu'une plateforme : comparaison sur des critères vérifiables.",{"label":104,"to":105,"description":106},"CISAPP vs Tenacy","\u002Fcomparatifs\u002Fcisapp-vs-tenacy","Tenacy est un cockpit GRC pour RSSI qui traite la gestion des tiers comme un module parmi d'autres. CISAPP construit l'ensemble de la plateforme autour du risque tiers. Comparaison sur des critères vérifiables.",{"label":108,"to":109,"description":110},"CISAPP vs Vanta","\u002Fcomparatifs\u002Fcisapp-vs-vanta","Vanta automatise d'abord la conformité SOC 2 \u002F ISO 27001 ; le risque tiers y est un module payant séparément. CISAPP est conçue dès l'origine pour la chaîne fournisseur. Comparaison sur des critères vérifiables.",{"label":112,"to":113,"description":114},"Critères de choix TPRM","\u002Fcomparatifs\u002Fcriteres-choix-plateforme-tprm","Grille d'évaluation d'une plateforme de gestion du risque tiers : périmètre réglementaire, cycle d'évaluation, preuves, hébergement, intégrations et coût total.",{"id":116,"title":117,"author":118,"body":119,"description":77,"entities":373,"extension":377,"faq":378,"keywords":397,"meta":403,"navigation":404,"ogImage":405,"path":406,"persona":407,"publishedAt":408,"regulation":405,"relatedFeatures":409,"relatedPages":414,"seo":418,"shortTitle":75,"slug":419,"sources":420,"stem":426,"tldr":427,"updatedAt":428,"__hash__":429},"guides_fr\u002Ffr\u002Fguides\u002Fdue-diligence-cyber-fournisseur.md","Due diligence cyber fournisseur : évaluer la sécurité avant de signer | CISAPP","CISAPP",{"type":120,"value":121,"toc":365},"minimark",[122,127,136,139,142,161,165,168,174,180,186,189,193,196,202,208,214,220,226,312,316,319,329,335,345,356,362],[123,124,126],"h2",{"id":125},"quest-ce-que-la-due-diligence-cyber-fournisseur","Qu'est-ce que la due diligence cyber fournisseur ?",[128,129,130,131,135],"p",{},"La due diligence cyber fournisseur consiste à évaluer la posture de sécurité d'un tiers ",[132,133,134],"strong",{},"avant"," de lui confier des données, un accès réseau, ou une dépendance métier — pas après. C'est le moment où l'organisation a le plus de levier : le contrat n'est pas encore signé, le fournisseur est encore en position de candidat, et toute exigence de sécurité peut encore être négociée ou disqualifiante.",[128,137,138],{},"Ce moment est pourtant celui où la rigueur est le plus souvent sacrifiée. La pression commerciale pour démarrer vite, l'absence de processus formalisé entre achats, juridique et sécurité, et le sentiment que « ce n'est qu'un petit fournisseur » conduisent à des onboardings réalisés sans évaluation sérieuse — ou avec une évaluation cosmétique, limitée à la case « avez-vous un certificat ISO 27001 ? » cochée sur la foi d'une déclaration non vérifiée.",[128,140,141],{},"Le problème est que le risque hérité au moment de la signature ne disparaît jamais vraiment. Un fournisseur mal évalué à l'entrée reste un maillon faible pendant toute la durée du contrat, souvent plusieurs années, avec un accès qui grandit avec le temps (nouvelles intégrations, nouveaux flux de données) sans qu'aucune remise en question structurée n'ait jamais eu lieu.",[143,144,145],"key-takeaways",{},[146,147,148,152,155,158],"ul",{},[149,150,151],"li",{},"Avant signature, l'organisation a le levier maximal : après, il ne reste que la renégociation.",[149,153,154],{},"Trois sources se recoupent : déclaratif, preuves documentaires, constat technique externe.",[149,156,157],{},"La profondeur doit suivre la criticité — un questionnaire unique pour tous dilue l'effort.",[149,159,160],{},"La décision finale, y compris l'acceptation d'un écart, doit être tracée et attribuée.",[123,162,164],{"id":163},"pourquoi-la-due-diligence-échoue-t-elle-souvent-en-pratique","Pourquoi la due diligence échoue-t-elle souvent en pratique ?",[128,166,167],{},"Dans la plupart des organisations, la due diligence fournisseur souffre de trois défauts récurrents.",[128,169,170,173],{},[132,171,172],{},"Elle est déclarative, pas vérifiée."," Le questionnaire de sécurité envoyé au fournisseur candidat est rempli par lui-même, sans contre-vérification. Un fournisseur en phase commerciale a un intérêt direct à répondre positivement à toutes les questions — la vérification indépendante (score de posture externe, preuve documentaire) est souvent absente.",[128,175,176,179],{},[132,177,178],{},"Elle n'est pas proportionnée à la criticité."," Faute de méthode de classification claire, le même questionnaire générique de 40 questions est envoyé à un fournisseur de mobilier de bureau et à un prestataire d'infogérance ayant un accès VPN permanent au réseau de production. Résultat : l'effort de vérification n'est pas concentré là où l'exposition est réelle.",[128,181,182,185],{},[132,183,184],{},"Elle s'arrête à la signature."," Une fois le contrat signé, le dossier de due diligence est archivé et rarement rouvert — alors que la posture du fournisseur continue d'évoluer. Sans mécanisme de réévaluation périodique, l'organisation navigue sur une photo vieille de plusieurs années.",[128,187,188],{},"Le résultat concret : au moment d'un incident ou d'un audit réglementaire (NIS2, DORA), l'organisation découvre qu'elle ne peut produire aucune preuve structurée de la due diligence réalisée à l'entrée, ni de son suivi dans le temps — un point de non-conformité direct et un risque juridique en cas de dommage causé par le tiers.",[123,190,192],{"id":191},"comment-rendre-la-due-diligence-proportionnée-et-traçable","Comment rendre la due diligence proportionnée et traçable ?",[128,194,195],{},"Une due diligence cyber fournisseur robuste, alignée sur les principes ISO 27001 (contrôle des fournisseurs, clause A.5.19 à A.5.23) et sur les exigences de gestion du risque tiers de NIS2 et DORA, repose sur un enchaînement structuré.",[128,197,198,201],{},[132,199,200],{},"1. Classifier avant d'évaluer."," Définir en amont des critères objectifs de criticité : accès aux données personnelles ou sensibles, connexion au système d'information, caractère remplaçable ou non du fournisseur, impact d'une indisponibilité sur une activité métier. Cette classification détermine la profondeur d'évaluation requise — pas l'inverse.",[128,203,204,207],{},[132,205,206],{},"2. Adapter le questionnaire au profil de risque."," Un fournisseur critique justifie un questionnaire détaillé aligné sur un référentiel reconnu (ISO 27001, NIS2), avec preuves documentaires attendues. Un fournisseur à faible enjeu peut se contenter d'une vérification allégée. Réutiliser une bibliothèque de questions structurée par thème (gouvernance, gestion des accès, chiffrement, réponse à incident, sous-traitance) évite de réinventer l'évaluation à chaque nouveau candidat.",[128,209,210,213],{},[132,211,212],{},"3. Croiser déclaratif et signal externe."," Les réponses du fournisseur doivent être complétées par une source indépendante : certifications vérifiables, résultats de scans de posture externe (exposition, configuration DNS\u002FTLS, historique de fuites de données). Cette confrontation révèle rapidement les écarts entre ce qui est déclaré et ce qui est observable.",[128,215,216,219],{},[132,217,218],{},"4. Documenter la décision, pas seulement le résultat."," Une due diligence sérieuse conserve une trace de la criticité retenue, des écarts identifiés, et de la décision prise (acceptation, remédiation exigée, refus). C'est cette traçabilité qui protège l'organisation en cas de contentieux ou de contrôle réglementaire.",[128,221,222,225],{},[132,223,224],{},"5. Prévoir la réévaluation dès le départ."," La due diligence ne doit pas être un jalon isolé mais le point de départ d'un cycle : réévaluation périodique proportionnée à la criticité, déclenchement automatique en cas d'incident ou de changement de périmètre contractuel.",[227,228,230],"comparison-table",{"caption":229},"Profondeur de due diligence attendue selon la criticité du fournisseur",[231,232,233,252],"table",{},[234,235,236],"thead",{},[237,238,239,243,246,249],"tr",{},[240,241,242],"th",{},"Criticité",[240,244,245],{},"Accès et données",[240,247,248],{},"Éléments à collecter",[240,250,251],{},"Décision",[253,254,255,270,284,298],"tbody",{},[237,256,257,261,264,267],{},[258,259,260],"td",{},"Critique",[258,262,263],{},"Données sensibles, accès réseau, activité sans repli",[258,265,266],{},"Questionnaire complet, certification et périmètre, rapport d'audit, score externe, sous-traitants",[258,268,269],{},"Validation formelle avant signature",[237,271,272,275,278,281],{},[258,273,274],{},"Élevée",[258,276,277],{},"Données personnelles ou confidentielles",[258,279,280],{},"Questionnaire ciblé, certifications, score externe",[258,282,283],{},"Validation avec réserves tracées",[237,285,286,289,292,295],{},[258,287,288],{},"Modérée",[258,290,291],{},"Accès limité, activité substituable",[258,293,294],{},"Questionnaire court, score externe",[258,296,297],{},"Validation standard",[237,299,300,303,306,309],{},[258,301,302],{},"Faible",[258,304,305],{},"Aucun accès aux systèmes ni aux données",[258,307,308],{},"Contrôle documentaire minimal",[258,310,311],{},"Validation à la revue de contrat",[123,313,315],{"id":314},"comment-cisapp-structure-t-il-la-due-diligence","Comment CISAPP structure-t-il la due diligence ?",[128,317,318],{},"CISAPP couvre l'ensemble de ce cycle dans un parcours unique, pensé pour les équipes achats, sécurité et risk management.",[128,320,321,324,325,328],{},[132,322,323],{},"Recherche et onboarding guidés."," La recherche annuaire (SIRENE, GLEIF, recherche web) permet de pré-remplir les informations légales et sectorielles d'un fournisseur candidat, réduisant la saisie manuelle. Le wizard d'onboarding en six étapes (recherche → sélection → informations → criticité → contacts → droits) impose de documenter la criticité ",[132,326,327],{},"dès la création",", avec justification — pas après coup.",[128,330,331,334],{},[132,332,333],{},"Questionnaires proportionnés et réutilisables."," La bibliothèque de questionnaires préconfigurés (ISO 27001, NIS2, DORA, RGPD) et la banque de questions réutilisables permettent d'adapter la profondeur d'évaluation au niveau de criticité retenu, sans repartir de zéro à chaque fournisseur. Le builder visuel permet d'ajuster un questionnaire aux spécificités d'un secteur ou d'un type de prestation.",[128,336,337,340,341,344],{},[132,338,339],{},"Vérification indépendante via le score SecOps."," Quand le fournisseur est présent dans CISAPP ou accepte de partager sa posture via ",[132,342,343],{},"Mon exposition",", son score de sécurité composite (DNS, TLS, exposition, breach, en-têtes) vient compléter ses réponses déclaratives — une confrontation directe entre ce qui est dit et ce qui est observable techniquement.",[128,346,347,350,351,355],{},[132,348,349],{},"Comparaison structurée entre candidats."," Le module de comparaison fournisseurs (",[352,353,354],"code",{},"\u002Fvendors\u002Fcompare",") permet de mettre plusieurs candidats côte à côte sur les mêmes questionnaires et le même périmètre — un atout direct pour arbitrer un appel d'offres sur des critères de sécurité objectivés, pas seulement commerciaux.",[128,357,358,361],{},[132,359,360],{},"Traçabilité complète et réévaluation."," Chaque évaluation, écart identifié et décision prise reste rattachée à la fiche fournisseur, avec historique. La réévaluation de criticité peut être déclenchée à tout moment — notamment après un incident — assurant que le dossier de due diligence reste vivant plutôt que figé au jour de la signature.",[128,363,364],{},"Confier un accès ou des données à un fournisseur sans due diligence structurée revient à hériter de son niveau de risque sans le connaître. CISAPP donne aux équipes achats et sécurité un parcours commun, proportionné et traçable, pour prendre cette décision les yeux ouverts — avant de signer, pas après un incident.",{"title":366,"searchDepth":367,"depth":367,"links":368},"",2,[369,370,371,372],{"id":125,"depth":367,"text":126},{"id":163,"depth":367,"text":164},{"id":191,"depth":367,"text":192},{"id":314,"depth":367,"text":315},[374,375,376],"Due diligence fournisseur","Questionnaire de sécurité","Score de posture","md",[379,382,385,388,391,394],{"q":380,"a":381},"À quel moment faut-il lancer la due diligence cyber d'un fournisseur ?","Avant la signature du contrat, dès la phase de sélection. Une fois le contrat signé et les accès accordés, le rapport de force change et il devient beaucoup plus difficile d'exiger des remédiations ou de renoncer au fournisseur.",{"q":383,"a":384},"Un certificat ISO 27001 suffit-il à valider un fournisseur ?","C'est un bon indicateur mais insuffisant seul : un certificat couvre un périmètre et une date d'audit donnés, pas l'exposition technique réelle au moment présent. Il doit être complété par un questionnaire ciblé et, idéalement, un score de posture externe.",{"q":386,"a":387},"Faut-il le même niveau de due diligence pour tous les fournisseurs ?","Non. La profondeur de l'évaluation doit être proportionnelle à la criticité : accès aux données sensibles, connexion au réseau, dépendance métier. Appliquer le même questionnaire à tous dilue l'effort là où il compte le moins.",{"q":389,"a":390},"Comment CISAPP accélère-t-il la due diligence fournisseur ?","CISAPP centralise recherche, wizard d'onboarding, questionnaires préconfigurés et score SecOps dans un seul parcours, et permet de comparer plusieurs fournisseurs candidats sur les mêmes critères avant la décision finale.",{"q":392,"a":393},"Quelles preuves demander en plus du questionnaire ?","Selon la criticité : certificat ISO 27001 avec son périmètre et sa Déclaration d'applicabilité, rapport d'audit ou de test d'intrusion récent, politique de sécurité, plan de continuité, liste des sous-traitants ultérieurs et localisation des données.",{"q":395,"a":396},"Que faire quand un fournisseur candidat échoue à la due diligence ?","Trois issues, toutes traçables : exiger des remédiations avec échéance avant signature, contractualiser des mesures compensatoires, ou renoncer. La décision doit être formalisée par un responsable identifié — c'est elle qu'un auditeur examine, pas seulement le questionnaire.",[398,399,400,401,402],"due diligence cyber fournisseur","évaluation sécurité fournisseur","audit sécurité avant contrat","onboarding fournisseur sécurité","vendor security assessment",{},true,null,"\u002Ffr\u002Fguides\u002Fdue-diligence-cyber-fournisseur","entreprise","2026-07-11",[410,411,412,413],"Fournisseurs","Évaluations","Questionnaires & bibliothèque","SecOps",[415,416,417],"questionnaire-securite-fournisseur","tprm-saas","iso-27001",{"title":117,"description":77},"due-diligence-cyber-fournisseur",[421],{"label":422,"url":423,"publisher":424,"date":425},"ISO\u002FIEC 27001:2022, contrôles A.5.19 et A.5.20 — relations et accords fournisseurs","https:\u002F\u002Fwww.iso.org\u002Fstandard\u002F27001","ISO","2022-10-25","fr\u002Fguides\u002Fdue-diligence-cyber-fournisseur","La due diligence cyber fournisseur évalue la posture de sécurité d'un tiers avant la signature, quand l'organisation a encore le levier de négocier ou de renoncer. Elle combine trois sources : le déclaratif (questionnaire), les preuves (certifications, rapports d'audit) et le constaté (score technique externe). Sa profondeur doit suivre la criticité du fournisseur.","2026-08-16","z89vXkRDABSC6jkir3BYzVoVJdBPJAZP4qWjeS-GOls",1791391124117]