[{"data":1,"prerenderedAt":433},["ShallowReactive",2],{"section-links-solutions-fr":3,"section-links-reglementation-fr":36,"section-links-guides-fr":65,"section-links-comparatifs-fr":90,"guide-fr-incident-securite-fournisseur-playbook":115},[4,8,12,16,20,24,28,32],{"label":5,"to":6,"description":7},"NIS2 fournisseurs","\u002Fsolutions\u002Fconformite-nis2-fournisseurs","Étendez votre conformité NIS2 à votre chaîne de fournisseurs : campagnes d'évaluation, cartographie supply chain et export ANSSI.",{"label":9,"to":10,"description":11},"Supply chain","\u002Fsolutions\u002Fcybersecurite-supply-chain","Cartographiez votre supply chain, évaluez la cybersécurité de vos fournisseurs et suivez la remédiation jusqu'à la clôture des risques.",{"label":13,"to":14,"description":15},"Risque fournisseur","\u002Fsolutions\u002Fgestion-risque-fournisseur","Cartographiez, évaluez et pilotez le risque de vos fournisseurs avec des campagnes, un score de sécurité et un registre des risques centralisé.",{"label":17,"to":18,"description":19},"DORA + ISO 27001","\u002Fsolutions\u002Flogiciel-conformite-dora-iso27001","Pilotez DORA et ISO 27001 dans un même logiciel : registre CTPP, SOA, contrôles Annexe A et export d'audit unifié.",{"label":21,"to":22,"description":23},"GRC tiers","\u002Fsolutions\u002Fplateforme-grc-tiers","CISAPP réunit gouvernance, risque et conformité (GRC) pour votre écosystème de tiers : référentiels réglementaires, audits et registre des risques.",{"label":25,"to":26,"description":27},"Questionnaires","\u002Fsolutions\u002Fquestionnaire-securite-fournisseur","Lancez des campagnes de questionnaires sécurité fournisseur préconfigurés (ISO 27001, NIS2, DORA, RGPD) et suivez les réponses en temps réel.",{"label":29,"to":30,"description":31},"Score SecOps","\u002Fsolutions\u002Fscore-securite-fournisseur","Suivez un score de sécurité fournisseur calculé automatiquement à partir de scans techniques externes (DNS, TLS, exposition, en-têtes, breach), avec historique et alertes.",{"label":33,"to":34,"description":35},"TPRM SaaS","\u002Fsolutions\u002Ftprm-saas","CISAPP est une plateforme TPRM SaaS qui unifie campagnes d'évaluation, scoring, cartographie de dépendances et conformité réglementaire.",[37,41,45,49,53,57,61],{"label":38,"to":39,"description":40},"AI Act","\u002Freglementation\u002Fai-act","Préparez votre conformité à l'AI Act européen : registre des systèmes IA, FRIA et mapping par article, connecté à votre gestion des risques.",{"label":42,"to":43,"description":44},"DORA","\u002Freglementation\u002Fdora","Gérez votre registre des prestataires TIC critiques (CTPP), vos tests TLPT et vos incidents TIC dans un référentiel DORA prêt à l'audit.",{"label":46,"to":47,"description":48},"ISO 27001","\u002Freglementation\u002Fiso-27001","Gérez votre Déclaration d'applicabilité (SOA), vos contrôles Annexe A et vos preuves d'audit ISO 27001 dans une plateforme unique.",{"label":50,"to":51,"description":52},"NIS2","\u002Freglementation\u002Fnis2","Pilotez vos obligations NIS2 (mesures Art. 21, incidents significatifs, supply chain) et préparez vos exports ANSSI depuis une seule plateforme.",{"label":54,"to":55,"description":56},"Part-IS","\u002Freglementation\u002Fpart-is","Conformité Part-IS (règlements UE 2023\u002F203 et 2022\u002F1645) : SMSI aviation, niveaux PSOE, auto-évaluation Présent & Adéquat, preuves et questionnaire d'audit.",{"label":58,"to":59,"description":60},"RGPD","\u002Freglementation\u002Frgpd","Tenez votre registre de traitement, vos DPIA et gérez vos violations de données avec un wizard de gravité et un tracker 72h CNIL.",{"label":62,"to":63,"description":64},"TISAX","\u002Freglementation\u002Ftisax","Comprenez les niveaux d'évaluation TISAX (AL1 à AL3), le catalogue VDA ISA, la validité du label et ce qu'un fournisseur automobile doit prouver à ses donneurs d'ordre.",[66,70,74,78,82,86],{"label":67,"to":68,"description":69},"Concentration & SPOF","\u002Fressources\u002Fconcentration-risque-fournisseur-spof","Comment identifier les points uniques de défaillance (SPOF) cachés dans votre chaîne fournisseur et cartographier la concentration de risque avant qu'un incident ne la révèle.",{"label":71,"to":72,"description":73},"Attaque supply chain","\u002Fressources\u002Fcyberattaque-chaine-approvisionnement","Comment une cyberattaque chez un fournisseur se propage jusqu'à votre organisation, pourquoi elle est difficile à anticiper, et comment structurer votre défense.",{"label":75,"to":76,"description":77},"Due diligence","\u002Fressources\u002Fdue-diligence-cyber-fournisseur","Comment structurer une due diligence cyber avant de signer un contrat fournisseur, quelles questions poser, et comment éviter d'hériter du risque d'un tiers.",{"label":79,"to":80,"description":81},"Fatigue questionnaires","\u002Fressources\u002Ffatigue-questionnaires-securite","Pourquoi les questionnaires de sécurité fournisseurs saturent achats, sécurité et fournisseurs, et comment sortir du cycle de ressaisie sans perdre en rigueur.",{"label":83,"to":84,"description":85},"Playbook incident","\u002Fressources\u002Fincident-securite-fournisseur-playbook","Que faire dans les premières heures quand un fournisseur annonce un incident de sécurité : playbook en 5 étapes pour évaluer l'impact, contenir et documenter.",{"label":87,"to":88,"description":89},"4ème partie","\u002Fressources\u002Frisque-quatrieme-partie","Vos fournisseurs dépendent eux-mêmes de sous-traitants que vous n'avez jamais évalués. Comment identifier et piloter ce risque de 4ème partie souvent invisible.",[91,95,99,103,107,111],{"label":92,"to":93,"description":94},"Alternatives européennes","\u002Fcomparatifs\u002Falternatives-europeennes-plateformes-tprm","Ce que change le choix d'un éditeur européen pour la gestion du risque tiers : droit applicable, transferts de données, souveraineté et conformité RGPD.",{"label":96,"to":97,"description":98},"CISAPP vs CyberVadis","\u002Fcomparatifs\u002Fcisapp-vs-cybervadis","CyberVadis vend une notation cyber de vos fournisseurs, validée par ses analystes et payée par le fournisseur. CISAPP vous donne la plateforme pour piloter vous-même votre chaîne fournisseur. Comparaison sur des critères vérifiables.",{"label":100,"to":101,"description":102},"CISAPP vs tableur","\u002Fcomparatifs\u002Fcisapp-vs-excel-risque-tiers","Jusqu'où un tableur tient-il pour gérer le risque fournisseur, et à partir de quel moment il coûte plus cher qu'une plateforme : comparaison sur des critères vérifiables.",{"label":104,"to":105,"description":106},"CISAPP vs Tenacy","\u002Fcomparatifs\u002Fcisapp-vs-tenacy","Tenacy est un cockpit GRC pour RSSI qui traite la gestion des tiers comme un module parmi d'autres. CISAPP construit l'ensemble de la plateforme autour du risque tiers. Comparaison sur des critères vérifiables.",{"label":108,"to":109,"description":110},"CISAPP vs Vanta","\u002Fcomparatifs\u002Fcisapp-vs-vanta","Vanta automatise d'abord la conformité SOC 2 \u002F ISO 27001 ; le risque tiers y est un module payant séparément. CISAPP est conçue dès l'origine pour la chaîne fournisseur. Comparaison sur des critères vérifiables.",{"label":112,"to":113,"description":114},"Critères de choix TPRM","\u002Fcomparatifs\u002Fcriteres-choix-plateforme-tprm","Grille d'évaluation d'une plateforme de gestion du risque tiers : périmètre réglementaire, cycle d'évaluation, preuves, hébergement, intégrations et coût total.",{"id":116,"title":117,"author":118,"body":119,"description":85,"entities":372,"extension":376,"faq":377,"keywords":396,"meta":402,"navigation":403,"ogImage":404,"path":405,"persona":406,"publishedAt":407,"regulation":404,"relatedFeatures":408,"relatedPages":413,"seo":417,"shortTitle":83,"slug":418,"sources":419,"stem":429,"tldr":430,"updatedAt":431,"__hash__":432},"guides_fr\u002Ffr\u002Fguides\u002Fincident-securite-fournisseur-playbook.md","Incident de sécurité chez un fournisseur : playbook en 5 étapes | CISAPP","CISAPP",{"type":120,"value":121,"toc":364},"minimark",[122,127,131,139,142,165,169,175,181,187,193,197,200,206,212,218,224,230,315,319,322,328,339,345,355,361],[123,124,126],"h2",{"id":125},"que-faire-dans-les-premières-heures","Que faire dans les premières heures ?",[128,129,130],"p",{},"Un fournisseur vous informe — par email, par un communiqué public, ou pire, vous l'apprenez par la presse — qu'il a subi un incident de sécurité. Les minutes et les heures qui suivent déterminent l'ampleur réelle de l'impact sur votre organisation, bien plus que la gravité initiale de l'incident chez le fournisseur lui-même.",[128,132,133,134,138],{},"La difficulté n'est presque jamais technique à ce stade — c'est une difficulté d'",[135,136,137],"strong",{},"information",". Sommes-nous concernés ? Quelles données lui avons-nous confiées ? A-t-il un accès à notre réseau ? Quelles activités métier dépendent de lui, et existe-t-il une solution de repli ? Ces questions, posées en urgence à un comité de crise, doivent avoir une réponse en minutes, pas en jours — or c'est précisément le temps que prend, dans une organisation non préparée, la simple reconstitution de qui est ce fournisseur et à quoi il a accès.",[128,140,141],{},"Ce guide propose un playbook en cinq étapes, applicable dès l'annonce d'un incident chez un tiers, pensé pour transformer la panique initiale en séquence d'actions maîtrisée.",[143,144,145],"key-takeaways",{},[146,147,148,156,159,162],"ul",{},[149,150,151,152,155],"li",{},"La cartographie « quel fournisseur supporte quelle activité » doit exister ",[135,153,154],{},"avant"," l'incident.",[149,157,158],{},"Couper un accès est une décision de dérogation : elle se documente, avec justification et date de réévaluation.",[149,160,161],{},"Vos obligations de notification restent les vôtres, même si l'incident est survenu chez un tiers.",[149,163,164],{},"Un incident non converti en actions correctives suivies se reproduira à l'identique.",[123,166,168],{"id":167},"pourquoi-la-réponse-échoue-t-elle-souvent-dans-la-précipitation","Pourquoi la réponse échoue-t-elle souvent dans la précipitation ?",[128,170,171,174],{},[135,172,173],{},"L'information nécessaire est dispersée entre plusieurs équipes."," Les achats savent qui a signé le contrat. L'IT sait quels accès techniques existent. La sécurité sait — parfois — quel niveau de criticité a été attribué au fournisseur. Sans registre unique reliant ces informations, la première étape d'un incident fournisseur consiste à organiser une réunion d'urgence juste pour savoir qui sait quoi.",[128,176,177,180],{},[135,178,179],{},"Il n'existe pas de procédure de décision pré-établie."," Faut-il couper l'accès immédiatement ? Attendre confirmation de l'ampleur ? Activer un fournisseur de repli ? Sans playbook défini à l'avance, ces décisions se prennent dans l'urgence, sous pression, avec un risque élevé d'erreur — sur-réagir en coupant un accès critique sans alternative, ou sous-réagir en laissant un accès compromis actif trop longtemps.",[128,182,183,186],{},[135,184,185],{},"Le suivi de l'incident se perd dans les emails."," Sans registre structuré, la trace de ce qui a été décidé, par qui, à quelle heure, se dilue entre échanges d'emails et messages instantanés — un problème majeur si l'incident doit ensuite être documenté pour un régulateur, un assureur, ou un client demandant des comptes.",[128,188,189,192],{},[135,190,191],{},"La clôture de l'incident n'entraîne pas d'action structurelle."," Une fois l'incident maîtrisé chez le fournisseur, l'organisation reprend son activité sans nécessairement documenter la leçon apprise — le même point aveugle reste ouvert pour le prochain incident, faute d'avoir été converti en risque suivi ou en mesure correctrice.",[123,194,196],{"id":195},"quelles-sont-les-cinq-étapes-du-playbook","Quelles sont les cinq étapes du playbook ?",[128,198,199],{},"Ce playbook s'appuie sur les principes de gestion des incidents et de continuité d'activité formalisés par ISO 27035 et repris par les exigences réglementaires NIS2 et DORA en matière de notification d'incidents.",[128,201,202,205],{},[135,203,204],{},"Étape 1 — Qualifier l'exposition en minutes, pas en heures."," Dès l'annonce, la priorité absolue est d'identifier : ce fournisseur a-t-il accès à notre réseau ou à nos données ? Quelles activités métier en dépendent, et à quel niveau de criticité ? Cette réponse doit être disponible immédiatement — elle ne doit jamais dépendre d'une recherche en urgence dans des fichiers dispersés.",[128,207,208,211],{},[135,209,210],{},"Étape 2 — Décider et documenter une mesure de containment."," Selon la nature de l'incident et la criticité du service, une décision doit être prise : suspension temporaire de l'accès, surveillance renforcée, ou maintien en l'état si la coupure causerait plus de dommage que l'incident lui-même. Cette décision doit être formalisée, justifiée, et assortie d'une date de réévaluation explicite — c'est le principe même d'une dérogation encadrée.",[128,213,214,217],{},[135,215,216],{},"Étape 3 — Activer la cellule de crise si l'impact le justifie."," Pour les incidents affectant une activité critique ou impliquant des données sensibles, une structure de gestion de crise dédiée (rôles définis, communication interne et externe coordonnée, procédures documentées) doit être activée sans délai — l'improvisation à ce stade coûte du temps et de la crédibilité.",[128,219,220,223],{},[135,221,222],{},"Étape 4 — Suivre l'incident avec des indicateurs de délai, pas seulement un statut."," Le pilotage d'un incident fournisseur doit s'appuyer sur des KPIs précis : délai de détection (time-to-detect), délai de containment (time-to-contain), délai de clôture (time-to-close). Ces indicateurs, au-delà du pilotage immédiat, alimentent aussi les obligations de notification réglementaire lorsque l'incident est significatif.",[128,225,226,229],{},[135,227,228],{},"Étape 5 — Convertir la clôture en action structurelle."," Un incident fournisseur clos sans analyse de cause racine ni action de suivi est une occasion manquée. La clôture doit systématiquement se traduire par une réévaluation de la criticité ou du score du fournisseur concerné, et par la création d'un risque documenté si une fragilité structurelle (absence de solution de repli, concentration excessive) a été révélée.",[231,232,234],"comparison-table",{"caption":233},"Délais de notification applicables selon la qualification de l'incident",[235,236,237,256],"table",{},[238,239,240],"thead",{},[241,242,243,247,250,253],"tr",{},[244,245,246],"th",{},"Cadre",[244,248,249],{},"Événement déclencheur",[244,251,252],{},"Première échéance",[244,254,255],{},"Échéances suivantes",[257,258,259,274,288,302],"tbody",{},[241,260,261,265,268,271],{},[262,263,264],"td",{},"NIS2, article 23",[262,266,267],{},"Incident significatif",[262,269,270],{},"Alerte précoce à 24 h",[262,272,273],{},"Notification à 72 h, rapport final à un mois",[241,275,276,279,282,285],{},[262,277,278],{},"RGPD, article 33",[262,280,281],{},"Violation de données personnelles",[262,283,284],{},"Notification à l'autorité sous 72 h",[262,286,287],{},"Information des personnes si risque élevé (art. 34)",[241,289,290,293,296,299],{},[262,291,292],{},"RGPD, article 33(2)",[262,294,295],{},"Violation constatée par le sous-traitant",[262,297,298],{},"Alerte au responsable de traitement sans délai injustifié",[262,300,301],{},"Appui à l'instruction du dossier",[241,303,304,306,309,312],{},[262,305,42],{},[262,307,308],{},"Incident TIC majeur",[262,310,311],{},"Notification initiale aux autorités compétentes",[262,313,314],{},"Rapports intermédiaire et final",[123,316,318],{"id":317},"comment-cisapp-outille-t-il-ce-playbook","Comment CISAPP outille-t-il ce playbook ?",[128,320,321],{},"CISAPP structure chacune de ces cinq étapes dans un registre unique, plutôt que dans des outils disjoints activés en urgence.",[128,323,324,327],{},[135,325,326],{},"Qualification immédiate via le registre unifié."," Parce que chaque fournisseur est nativement relié aux activités métier qu'il supporte et à son niveau de criticité documenté, la question « sommes-nous concernés, et à quel niveau ? » obtient une réponse en quelques clics dans la fiche fournisseur — pas après une réunion de reconstitution.",[128,329,330,333,334,338],{},[135,331,332],{},"Dérogations encadrées pour documenter la décision de containment."," Le module Dérogations (",[335,336,337],"code",{},"\u002Fgovernance\u002Fexemptions",") permet d'enregistrer formellement une décision d'acceptation temporaire d'écart — par exemple, maintenir un accès sous surveillance renforcée plutôt que le couper — avec date d'expiration obligatoire et réévaluation programmée, garantissant que la décision d'urgence ne devient jamais une exception oubliée.",[128,340,341,344],{},[135,342,343],{},"Un dispositif de gestion de crise structuré."," Pour les incidents majeurs, le module Gestion de crise propose un dispositif centralisé, des cellules de crise dédiées par incident, un guide de procédures et un annuaire de contacts — les rôles et la communication sont préparés en amont, pas improvisés le jour J.",[128,346,347,350,351,354],{},[135,348,349],{},"Un registre d'incidents avec KPIs natifs et propagation cross-organisation."," Le registre d'incidents (",[335,352,353],{},"\u002Fincidents",") suit nativement les délais de détection, de containment et de clôture, avec une timeline et des actions documentées. La fonctionnalité d'incidents reçus permet en plus d'enregistrer un incident dont l'origine est déclarée par un fournisseur lui-même — la traçabilité couvre la chaîne complète, pas seulement l'incident vu depuis l'intérieur.",[128,356,357,360],{},[135,358,359],{},"Une clôture qui déclenche l'analyse structurelle."," Chaque incident peut être lié directement à un risque nouveau ou existant dans le registre des risques, avec mesure de traitement, propriétaire et échéance — et la réévaluation de criticité du fournisseur concerné peut être relancée en un clic depuis sa fiche, fermant la boucle entre l'incident et l'amélioration continue.",[128,362,363],{},"Un incident chez un fournisseur est rarement évitable à 100 % — mais la différence entre une organisation qui subit et une organisation qui pilote se joue entièrement sur la vitesse et la structure de la réponse dans les premières heures. CISAPP transforme ce playbook en réflexe outillé plutôt qu'en improvisation sous pression.",{"title":365,"searchDepth":366,"depth":366,"links":367},"",2,[368,369,370,371],{"id":125,"depth":366,"text":126},{"id":167,"depth":366,"text":168},{"id":195,"depth":366,"text":196},{"id":317,"depth":366,"text":318},[373,374,375],"SPOF fournisseur","Sous-traitant ultérieur","Entité essentielle","md",[378,381,384,387,390,393],{"q":379,"a":380},"Quelle est la première action à mener quand un fournisseur annonce un incident ?","Identifier immédiatement quelles activités métier et quelles données dépendent de ce fournisseur, avant même de connaître le détail technique de l'incident. Sans cette cartographie préalable, la première heure se perd en recherche d'information plutôt qu'en action.",{"q":382,"a":383},"Faut-il couper les accès du fournisseur dès l'annonce d'un incident ?","Cela dépend de la criticité du service rendu et de la nature de l'incident. C'est une décision de dérogation encadrée : couper l'accès protège, mais peut interrompre une activité essentielle. La décision doit être documentée avec justification et date de réévaluation.",{"q":385,"a":386},"NIS2 impose-t-il un délai de notification pour les incidents fournisseurs ?","NIS2 impose aux entités concernées de notifier les incidents significatifs à l'autorité compétente, avec une alerte précoce sous 24h et un rapport détaillé sous 72h — un incident chez un fournisseur ayant un impact sur l'entité peut entrer dans ce périmètre.",{"q":388,"a":389},"Comment CISAPP structure-t-il la réponse à un incident fournisseur ?","Via un registre d'incidents relié aux fournisseurs et activités impactées, des KPIs de délai de détection et de contention, un mécanisme de dérogation encadrée, et un lien direct vers le registre des risques pour convertir l'incident en actions correctives suivies.",{"q":391,"a":392},"Quels délais de notification s'appliquent selon le type d'incident ?","Sous NIS2 : alerte précoce à 24 heures, notification à 72 heures, rapport final à un mois pour un incident significatif. Sous RGPD : notification à l'autorité de contrôle sous 72 heures pour une violation de données personnelles, et information des personnes concernées sans délai si le risque est élevé.",{"q":394,"a":395},"Que demander au fournisseur pendant l'incident ?","Une chronologie datée, le périmètre technique touché, les données et les clients concernés, les mesures de containment déjà prises, et un point de contact unique. Ces éléments alimentent directement votre propre dossier de notification, dont vous restez responsable.",[397,398,399,400,401],"incident sécurité fournisseur","playbook incident fournisseur","réponse à incident tiers","gestion crise fournisseur","notification incident sous-traitant",{},true,null,"\u002Ffr\u002Fguides\u002Fincident-securite-fournisseur-playbook","entreprise","2026-07-11",[409,410,411,412],"Incidents","Dérogations","Gestion de crise","Risques",[414,415,416],"gestion-risque-fournisseur","cybersecurite-supply-chain","nis2",{"title":117,"description":85},"incident-securite-fournisseur-playbook",[420,425],{"label":421,"url":422,"publisher":423,"date":424},"Directive (UE) 2022\u002F2555 (NIS2), article 23 — notification des incidents significatifs","https:\u002F\u002Feur-lex.europa.eu\u002Feli\u002Fdir\u002F2022\u002F2555\u002Foj","EUR-Lex","2022-12-14",{"label":426,"url":427,"publisher":423,"date":428},"Règlement (UE) 2016\u002F679 (RGPD), articles 33 et 34 — notification des violations","https:\u002F\u002Feur-lex.europa.eu\u002Feli\u002Freg\u002F2016\u002F679\u002Foj","2016-04-27","fr\u002Fguides\u002Fincident-securite-fournisseur-playbook","Quand un fournisseur annonce un incident, les premières heures décident de l'impact. Le playbook tient en cinq étapes : qualifier l'exposition (quelles activités, quelles données), contenir par des décisions tracées, documenter la chronologie, tenir vos propres obligations de notification — 24 h\u002F72 h sous NIS2, 72 h pour une violation de données personnelles — puis convertir l'incident en actions correctives.","2026-08-16","5zKI7QQg9sn7BI2YS3B8t15ceB0tcrFEE-hH8CNd3d4",1791391124165]