[{"data":1,"prerenderedAt":417},["ShallowReactive",2],{"section-links-solutions-fr":3,"section-links-reglementation-fr":36,"section-links-guides-fr":65,"section-links-comparatifs-fr":90,"guide-fr-risque-quatrieme-partie":115},[4,8,12,16,20,24,28,32],{"label":5,"to":6,"description":7},"NIS2 fournisseurs","\u002Fsolutions\u002Fconformite-nis2-fournisseurs","Étendez votre conformité NIS2 à votre chaîne de fournisseurs : campagnes d'évaluation, cartographie supply chain et export ANSSI.",{"label":9,"to":10,"description":11},"Supply chain","\u002Fsolutions\u002Fcybersecurite-supply-chain","Cartographiez votre supply chain, évaluez la cybersécurité de vos fournisseurs et suivez la remédiation jusqu'à la clôture des risques.",{"label":13,"to":14,"description":15},"Risque fournisseur","\u002Fsolutions\u002Fgestion-risque-fournisseur","Cartographiez, évaluez et pilotez le risque de vos fournisseurs avec des campagnes, un score de sécurité et un registre des risques centralisé.",{"label":17,"to":18,"description":19},"DORA + ISO 27001","\u002Fsolutions\u002Flogiciel-conformite-dora-iso27001","Pilotez DORA et ISO 27001 dans un même logiciel : registre CTPP, SOA, contrôles Annexe A et export d'audit unifié.",{"label":21,"to":22,"description":23},"GRC tiers","\u002Fsolutions\u002Fplateforme-grc-tiers","CISAPP réunit gouvernance, risque et conformité (GRC) pour votre écosystème de tiers : référentiels réglementaires, audits et registre des risques.",{"label":25,"to":26,"description":27},"Questionnaires","\u002Fsolutions\u002Fquestionnaire-securite-fournisseur","Lancez des campagnes de questionnaires sécurité fournisseur préconfigurés (ISO 27001, NIS2, DORA, RGPD) et suivez les réponses en temps réel.",{"label":29,"to":30,"description":31},"Score SecOps","\u002Fsolutions\u002Fscore-securite-fournisseur","Suivez un score de sécurité fournisseur calculé automatiquement à partir de scans techniques externes (DNS, TLS, exposition, en-têtes, breach), avec historique et alertes.",{"label":33,"to":34,"description":35},"TPRM SaaS","\u002Fsolutions\u002Ftprm-saas","CISAPP est une plateforme TPRM SaaS qui unifie campagnes d'évaluation, scoring, cartographie de dépendances et conformité réglementaire.",[37,41,45,49,53,57,61],{"label":38,"to":39,"description":40},"AI Act","\u002Freglementation\u002Fai-act","Préparez votre conformité à l'AI Act européen : registre des systèmes IA, FRIA et mapping par article, connecté à votre gestion des risques.",{"label":42,"to":43,"description":44},"DORA","\u002Freglementation\u002Fdora","Gérez votre registre des prestataires TIC critiques (CTPP), vos tests TLPT et vos incidents TIC dans un référentiel DORA prêt à l'audit.",{"label":46,"to":47,"description":48},"ISO 27001","\u002Freglementation\u002Fiso-27001","Gérez votre Déclaration d'applicabilité (SOA), vos contrôles Annexe A et vos preuves d'audit ISO 27001 dans une plateforme unique.",{"label":50,"to":51,"description":52},"NIS2","\u002Freglementation\u002Fnis2","Pilotez vos obligations NIS2 (mesures Art. 21, incidents significatifs, supply chain) et préparez vos exports ANSSI depuis une seule plateforme.",{"label":54,"to":55,"description":56},"Part-IS","\u002Freglementation\u002Fpart-is","Conformité Part-IS (règlements UE 2023\u002F203 et 2022\u002F1645) : SMSI aviation, niveaux PSOE, auto-évaluation Présent & Adéquat, preuves et questionnaire d'audit.",{"label":58,"to":59,"description":60},"RGPD","\u002Freglementation\u002Frgpd","Tenez votre registre de traitement, vos DPIA et gérez vos violations de données avec un wizard de gravité et un tracker 72h CNIL.",{"label":62,"to":63,"description":64},"TISAX","\u002Freglementation\u002Ftisax","Comprenez les niveaux d'évaluation TISAX (AL1 à AL3), le catalogue VDA ISA, la validité du label et ce qu'un fournisseur automobile doit prouver à ses donneurs d'ordre.",[66,70,74,78,82,86],{"label":67,"to":68,"description":69},"Concentration & SPOF","\u002Fressources\u002Fconcentration-risque-fournisseur-spof","Comment identifier les points uniques de défaillance (SPOF) cachés dans votre chaîne fournisseur et cartographier la concentration de risque avant qu'un incident ne la révèle.",{"label":71,"to":72,"description":73},"Attaque supply chain","\u002Fressources\u002Fcyberattaque-chaine-approvisionnement","Comment une cyberattaque chez un fournisseur se propage jusqu'à votre organisation, pourquoi elle est difficile à anticiper, et comment structurer votre défense.",{"label":75,"to":76,"description":77},"Due diligence","\u002Fressources\u002Fdue-diligence-cyber-fournisseur","Comment structurer une due diligence cyber avant de signer un contrat fournisseur, quelles questions poser, et comment éviter d'hériter du risque d'un tiers.",{"label":79,"to":80,"description":81},"Fatigue questionnaires","\u002Fressources\u002Ffatigue-questionnaires-securite","Pourquoi les questionnaires de sécurité fournisseurs saturent achats, sécurité et fournisseurs, et comment sortir du cycle de ressaisie sans perdre en rigueur.",{"label":83,"to":84,"description":85},"Playbook incident","\u002Fressources\u002Fincident-securite-fournisseur-playbook","Que faire dans les premières heures quand un fournisseur annonce un incident de sécurité : playbook en 5 étapes pour évaluer l'impact, contenir et documenter.",{"label":87,"to":88,"description":89},"4ème partie","\u002Fressources\u002Frisque-quatrieme-partie","Vos fournisseurs dépendent eux-mêmes de sous-traitants que vous n'avez jamais évalués. Comment identifier et piloter ce risque de 4ème partie souvent invisible.",[91,95,99,103,107,111],{"label":92,"to":93,"description":94},"Alternatives européennes","\u002Fcomparatifs\u002Falternatives-europeennes-plateformes-tprm","Ce que change le choix d'un éditeur européen pour la gestion du risque tiers : droit applicable, transferts de données, souveraineté et conformité RGPD.",{"label":96,"to":97,"description":98},"CISAPP vs CyberVadis","\u002Fcomparatifs\u002Fcisapp-vs-cybervadis","CyberVadis vend une notation cyber de vos fournisseurs, validée par ses analystes et payée par le fournisseur. CISAPP vous donne la plateforme pour piloter vous-même votre chaîne fournisseur. Comparaison sur des critères vérifiables.",{"label":100,"to":101,"description":102},"CISAPP vs tableur","\u002Fcomparatifs\u002Fcisapp-vs-excel-risque-tiers","Jusqu'où un tableur tient-il pour gérer le risque fournisseur, et à partir de quel moment il coûte plus cher qu'une plateforme : comparaison sur des critères vérifiables.",{"label":104,"to":105,"description":106},"CISAPP vs Tenacy","\u002Fcomparatifs\u002Fcisapp-vs-tenacy","Tenacy est un cockpit GRC pour RSSI qui traite la gestion des tiers comme un module parmi d'autres. CISAPP construit l'ensemble de la plateforme autour du risque tiers. Comparaison sur des critères vérifiables.",{"label":108,"to":109,"description":110},"CISAPP vs Vanta","\u002Fcomparatifs\u002Fcisapp-vs-vanta","Vanta automatise d'abord la conformité SOC 2 \u002F ISO 27001 ; le risque tiers y est un module payant séparément. CISAPP est conçue dès l'origine pour la chaîne fournisseur. Comparaison sur des critères vérifiables.",{"label":112,"to":113,"description":114},"Critères de choix TPRM","\u002Fcomparatifs\u002Fcriteres-choix-plateforme-tprm","Grille d'évaluation d'une plateforme de gestion du risque tiers : périmètre réglementaire, cycle d'évaluation, preuves, hébergement, intégrations et coût total.",{"id":116,"title":117,"author":118,"body":119,"description":89,"entities":356,"extension":360,"faq":361,"keywords":380,"meta":386,"navigation":387,"ogImage":388,"path":389,"persona":390,"publishedAt":391,"regulation":388,"relatedFeatures":392,"relatedPages":396,"seo":400,"shortTitle":87,"slug":401,"sources":402,"stem":413,"tldr":414,"updatedAt":415,"__hash__":416},"guides_fr\u002Ffr\u002Fguides\u002Frisque-quatrieme-partie.md","Risque de 4ème partie : le point aveugle de la gestion fournisseur | CISAPP","CISAPP",{"type":120,"value":121,"toc":348},"minimark",[122,127,136,139,142,172,176,182,188,194,200,204,207,213,219,225,231,237,309,313,316,322,333,339,345],[123,124,126],"h2",{"id":125},"quest-ce-que-le-risque-de-quatrième-partie","Qu'est-ce que le risque de quatrième partie ?",[128,129,130,131,135],"p",{},"Votre due diligence porte sur vos fournisseurs directs — ceux avec qui vous avez signé un contrat, à qui vous avez envoyé un questionnaire, dont vous suivez la criticité. Mais chacun de ces fournisseurs dépend à son tour de ses propres prestataires : un hébergeur cloud, un sous-traitant de paiement, une plateforme de support client externalisée, un cabinet de maintenance IT. Ces entités — les ",[132,133,134],"strong",{},"4èmes parties"," — n'ont aucun lien contractuel avec vous, et pourtant leur défaillance ou leur compromission peut affecter directement le service que votre fournisseur vous rend, ou la sécurité des données que vous lui avez confiées.",[128,137,138],{},"Le risque de 4ème partie (fourth-party risk) est structurellement plus difficile à gérer que le risque fournisseur direct, pour une raison simple : vous n'avez ni relation contractuelle, ni levier de négociation, ni accès direct à cette entité. Votre seule voie d'action passe par votre fournisseur direct, à qui il faut demander de rendre visible sa propre chaîne de sous-traitance — une démarche qui n'est ni systématique, ni toujours bien accueillie commercialement.",[128,140,141],{},"Ce risque s'est révélé de manière spectaculaire dans plusieurs incidents majeurs de ces dernières années : des compromissions massives où l'entreprise victime finale n'avait même pas connaissance de l'existence du sous-traitant technique à l'origine de la faille, plusieurs niveaux en amont de sa relation contractuelle directe.",[143,144,145],"key-takeaways",{},[146,147,148,152,161,169],"ul",{},[149,150,151],"li",{},"Aucun lien contractuel direct : la visibilité passe obligatoirement par le fournisseur de rang 1.",[149,153,154,155,160],{},"L'article 28 du RGPD impose l'autorisation et l'encadrement des ",[156,157,159],"a",{"href":158},"\u002Fglossaire\u002Fsous-traitant-ulterieur","sous-traitants ultérieurs",".",[149,162,163,164,168],{},"La chaîne étendue est la première source de ",[156,165,167],{"href":166},"\u002Fglossaire\u002Frisque-de-concentration","risque de concentration"," invisible.",[149,170,171],{},"Descendre au-delà du rang qui supporte une activité critique produit un inventaire ingérable.",[123,173,175],{"id":174},"pourquoi-ce-risque-reste-t-il-structurellement-sous-évalué","Pourquoi ce risque reste-t-il structurellement sous-évalué ?",[128,177,178,181],{},[132,179,180],{},"L'effort de due diligence s'arrête, par défaut, au premier niveau."," La plupart des processus de gestion fournisseur, même matures, s'arrêtent à l'évaluation du fournisseur direct. Interroger systématiquement chaque fournisseur sur sa propre chaîne de sous-traitance demande un effort supplémentaire que peu d'organisations formalisent — faute de temps, de méthode, ou simplement parce que la question ne se pose pas avant qu'un incident ne la révèle.",[128,183,184,187],{},[132,185,186],{},"Les fournisseurs eux-mêmes n'ont pas toujours cette visibilité en interne."," Un fournisseur peut lui-même mal connaître l'étendue de sa propre chaîne de sous-traitance technique, en particulier pour des services cloud composés de multiples couches d'infrastructure. Demander la transparence à un tiers qui ne l'a pas en interne relève de la gageure.",[128,189,190,193],{},[132,191,192],{},"Il n'existe pas de levier contractuel automatique."," Sans clause explicite exigeant du fournisseur qu'il déclare et encadre ses propres sous-traitants — avec transfert des mêmes garanties de sécurité — rien n'oblige structurellement à cette transparence. Le RGPD impose ce principe pour les sous-traitants de données personnelles (article 28), mais son application reste inégale en pratique.",[128,195,196,199],{},[132,197,198],{},"L'incident chez un sous-traitant de rang 2 est rarement notifié à temps."," Même quand une clause contractuelle existe, la remontée d'information depuis le sous-traitant de rang 2 vers le fournisseur direct, puis vers l'entreprise finale, ajoute des délais — chaque maillon supplémentaire ralentit la détection et la réaction.",[123,201,203],{"id":202},"comment-étendre-la-cartographie-sans-étendre-le-contrat","Comment étendre la cartographie sans étendre le contrat ?",[128,205,206],{},"La gestion du risque de 4ème partie ne peut pas reposer sur les mêmes mécanismes que le risque fournisseur direct — elle exige une approche adaptée à l'absence de lien contractuel.",[128,208,209,212],{},[132,210,211],{},"1. Documenter la chaîne déclarée, même sans levier contractuel direct."," L'objectif réaliste n'est pas d'auditer chaque sous-traitant de rang 2 comme un fournisseur direct, mais d'obtenir de chaque fournisseur critique une déclaration structurée de ses propres dépendances significatives — hébergement, paiement, support, infrastructure critique.",[128,214,215,218],{},[132,216,217],{},"2. Prioriser par criticité du fournisseur direct, pas de manière exhaustive."," Documenter la chaîne de sous-traitance de tous les fournisseurs, sans distinction, n'est ni réaliste ni utile. L'effort doit se concentrer sur les fournisseurs déjà classés critiques, où une défaillance de rang 2 aurait un impact direct sur une activité essentielle.",[128,220,221,224],{},[132,222,223],{},"3. Imposer contractuellement la transparence et la notification."," Pour les relations les plus sensibles, la clause contractuelle doit exiger non seulement la déclaration des sous-traitants significatifs, mais aussi leur notification en cas de changement et leur obligation d'alerte en cas d'incident touchant l'un d'eux — un principe déjà consacré par le RGPD pour les sous-traitants ultérieurs.",[128,226,227,230],{},[132,228,229],{},"4. Traiter tout incident déclaré par un fournisseur comme potentiellement issu de sa propre chaîne."," Sur le plan opérationnel, il est souvent plus efficace de traiter chaque incident remonté par un fournisseur avec la question systématique « est-ce chez lui, ou chez l'un de ses propres prestataires ? », plutôt que d'attendre une cartographie exhaustive préalable — la vigilance sur l'origine réelle de l'incident est souvent le déclencheur le plus concret de la démarche.",[128,232,233,236],{},[132,234,235],{},"5. Relier la chaîne déclarée à la cartographie de concentration existante."," Si plusieurs fournisseurs directs déclarent dépendre du même sous-traitant en amont, cette information doit remonter dans l'analyse de concentration globale — un SPOF de rang 2 peut être plus dangereux qu'un SPOF de rang 1, précisément parce qu'il reste invisible plus longtemps.",[238,239,241],"comparison-table",{"caption":240},"Ce qui est exigible à chaque rang de la chaîne de sous-traitance",[242,243,244,263],"table",{},[245,246,247],"thead",{},[248,249,250,254,257,260],"tr",{},[251,252,253],"th",{},"Rang",[251,255,256],{},"Relation",[251,258,259],{},"Ce qui est exigible",[251,261,262],{},"Cadre applicable",[264,265,266,281,295],"tbody",{},[248,267,268,272,275,278],{},[269,270,271],"td",{},"Rang 1 (fournisseur direct)",[269,273,274],{},"Contrat signé",[269,276,277],{},"Questionnaire, preuves, audit, remédiation",[269,279,280],{},"NIS2 art. 21, ISO A.5.19-A.5.23, RGPD art. 28",[248,282,283,286,289,292],{},[269,284,285],{},"Rang 2 (sous-traitant du fournisseur)",[269,287,288],{},"Aucun lien direct",[269,290,291],{},"Déclaration, autorisation préalable, répercussion des clauses",[269,293,294],{},"RGPD art. 28, ISO A.5.21",[248,296,297,300,303,306],{},[269,298,299],{},"Rang 3 et au-delà",[269,301,302],{},"Aucun lien, souvent non déclaré",[269,304,305],{},"Visibilité au cas par cas sur les activités critiques",[269,307,308],{},"Analyse de concentration",[123,310,312],{"id":311},"comment-cisapp-donne-t-il-de-la-visibilité-sur-cette-chaîne","Comment CISAPP donne-t-il de la visibilité sur cette chaîne ?",[128,314,315],{},"CISAPP ne prétend pas éliminer le risque de 4ème partie — aucun outil ne le peut sans lien contractuel direct — mais structure les mécanismes qui permettent de le documenter et d'y réagir.",[128,317,318,321],{},[132,319,320],{},"Une fiche fournisseur qui capture le contexte déclaré, pas seulement le contrat."," Chaque fiche fournisseur dans CISAPP conserve un historique et des notes de contexte permettant de documenter les dépendances significatives déclarées par le fournisseur — hébergeur, sous-traitant technique critique — au même endroit que le reste de son dossier de due diligence, plutôt que dans un email perdu.",[128,323,324,327,328,332],{},[132,325,326],{},"Le registre RGPD pour les sous-traitants de données personnelles."," Le module registres de traitement RGPD (",[329,330,331],"code",{},"\u002Fgdpr\u002Fregistries",") documente explicitement les sous-traitants et leurs propres transferts, conformément à l'article 28 — la chaîne de sous-traitance sur les données personnelles est donc nativement tracée, avec les destinataires et transferts associés à chaque activité de traitement.",[128,334,335,338],{},[132,336,337],{},"Des incidents reçus qui révèlent la chaîne réelle au moment où elle compte."," La fonctionnalité d'incidents reçus (propagation cross-organisation) permet de recevoir la notification d'un incident déclaré par un fournisseur — y compris lorsque la cause racine remonte à l'un de ses propres prestataires. C'est souvent le moment où la chaîne de 4ème partie devient concrète et exploitable, plutôt qu'un exercice théorique de cartographie exhaustive.",[128,340,341,344],{},[132,342,343],{},"Une cartographie de concentration qui absorbe l'information au fur et à mesure."," Quand une dépendance de rang 2 partagée entre plusieurs fournisseurs directs est identifiée — via due diligence, incident ou déclaration contractuelle — elle peut être documentée au niveau de l'activité ou du risque concerné, et vient enrichir la cartographie de concentration globale plutôt que de rester une information isolée.",[128,346,347],{},"Le risque de 4ème partie ne se résout pas avec un audit — il se pilote avec de la documentation continue, de la priorisation, et une réactivité rapide au moment où il se matérialise. CISAPP donne aux équipes risque et sécurité un endroit unique pour capturer ce contexte étendu, plutôt que de le laisser dispersé entre emails, contrats et mémoire individuelle.",{"title":349,"searchDepth":350,"depth":350,"links":351},"",2,[352,353,354,355],{"id":125,"depth":350,"text":126},{"id":174,"depth":350,"text":175},{"id":202,"depth":350,"text":203},{"id":311,"depth":350,"text":312},[357,358,359],"Risque de quatrième partie","Sous-traitant ultérieur","Risque de concentration","md",[362,365,368,371,374,377],{"q":363,"a":364},"Qu'est-ce que le risque de 4ème partie ?","C'est le risque porté par les sous-traitants de vos propres fournisseurs (3ème parties) — des entités avec lesquelles vous n'avez aucun lien contractuel direct, mais dont dépend malgré tout la sécurité ou la continuité du service que votre fournisseur vous rend.",{"q":366,"a":367},"Pourquoi ne peut-on pas simplement évaluer directement ces sous-traitants ?","Parce que vous n'avez ni relation contractuelle ni levier direct avec eux. L'évaluation passe nécessairement par votre fournisseur direct, à qui il faut demander une visibilité sur sa propre chaîne de sous-traitance.",{"q":369,"a":370},"Le RGPD impose-t-il une visibilité sur les sous-traitants de rang 2 ?","Il impose que le responsable de traitement connaisse et encadre les sous-traitants ultérieurs de son sous-traitant (article 28), avec accord préalable et transfert des mêmes garanties contractuelles — la visibilité sur le rang 2 est donc une obligation, pas une option.",{"q":372,"a":373},"Comment CISAPP aide-t-il à couvrir ce risque sans lien contractuel direct ?","En documentant, via le registre RGPD et les notes de fiche fournisseur, la chaîne de sous-traitance déclarée par chaque tiers, et en reliant les incidents reçus d'un fournisseur — y compris ceux causés par ses propres sous-traitants — au registre des risques et à la cartographie de dépendances.",{"q":375,"a":376},"Quelles clauses contractuelles permettent de rendre la chaîne visible ?","Trois au minimum : l'obligation de déclarer la liste des sous-traitants ultérieurs, l'obligation d'informer préalablement de tout changement avec droit d'objection, et la répercussion des mêmes engagements de sécurité et de notification d'incident tout au long de la chaîne.",{"q":378,"a":379},"Jusqu'à quel rang faut-il descendre ?","En pratique jusqu'au rang qui supporte réellement une activité critique ou héberge des données sensibles. Descendre plus bas produit un inventaire ingérable ; s'arrêter au fournisseur direct laisse invisible la concentration la plus fréquente, celle des hébergeurs.",[381,382,383,384,385],"risque quatrième partie","fourth party risk","sous-traitance fournisseur","chaîne de sous-traitance cyber","risque tiers étendu",{},true,null,"\u002Ffr\u002Fguides\u002Frisque-quatrieme-partie","entreprise","2026-07-11",[393,394,395],"Fournisseurs","Cartographie & exposition","RGPD — registres & violations",[397,398,399],"cybersecurite-supply-chain","gestion-risque-fournisseur","rgpd",{"title":117,"description":89},"risque-quatrieme-partie",[403,408],{"label":404,"url":405,"publisher":406,"date":407},"Règlement (UE) 2016\u002F679 (RGPD), article 28 — sous-traitants ultérieurs","https:\u002F\u002Feur-lex.europa.eu\u002Feli\u002Freg\u002F2016\u002F679\u002Foj","EUR-Lex","2016-04-27",{"label":409,"url":410,"publisher":411,"date":412},"ISO\u002FIEC 27001:2022, contrôle A.5.21 — sécurité de la chaîne d'approvisionnement TIC","https:\u002F\u002Fwww.iso.org\u002Fstandard\u002F27001","ISO","2022-10-25","fr\u002Fguides\u002Frisque-quatrieme-partie","Le risque de quatrième partie est celui porté par les sous-traitants de vos fournisseurs, avec lesquels vous n'avez aucun lien contractuel. Il ne s'évalue pas directement : il se rend visible par la déclaration contractuelle de la chaîne de sous-traitance, obligatoire au titre de l'article 28 du RGPD pour les données personnelles, et attendue par ISO\u002FIEC 27001 (A.5.21) et NIS2.","2026-08-16","kbpR_vW5K_MDGkMemZ7YpU5RUkE_DknPGYqbWLpX-bQ",1791391124186]