Solutions

Cybersécurité supply chain : maîtriser le risque tiers

Cartographiez votre supply chain, évaluez la cybersécurité de vos fournisseurs et suivez la remédiation jusqu'à la clôture des risques.

TL;DR

La cybersécurité de la supply chain couvre le risque introduit par les fournisseurs, leurs propres sous-traitants et les composants logiciels intégrés. Elle est explicitement exigée par NIS2 (article 21), DORA et ISO/IEC 27001 (contrôle A.5.21). CISAPP la traite en reliant cartographie des dépendances, évaluations de sécurité et suivi de remédiation.

Qu'est-ce que la cybersécurité de la supply chain ?

La cybersécurité de la supply chain désigne la maîtrise du risque cyber introduit par les tiers : fournisseurs directs, sous-traitants de ces fournisseurs, et composants logiciels intégrés. Une part croissante des incidents ne naît pas dans le système d'information de la victime, mais chez un prestataire disposant d'un accès légitime.

Quels vecteurs, quelle parade ?

Principaux vecteurs de risque supply chain et mesures correspondantes
VecteurExempleMesure de maîtrise
Accès prestataireCompte de support ou de télémaintenanceRevue des accès, MFA imposée par contrat
Compromission d'un éditeurMise à jour logicielle altéréeVérification de signature, veille éditeur
Dépendance logicielleBibliothèque tierce vulnérableSBOM et suivi des vulnérabilités
Sous-traitance en cascadeHébergeur du fournisseurDéclaration contractuelle de la chaîne
ConcentrationPlusieurs services chez un même tiersAnalyse du risque de concentration

D'une liste de fournisseurs à une cartographie de risque

Une simple liste de fournisseurs ne dit rien de leur criticité réelle. CISAPP relie chaque tiers aux activités qu'il supporte, cible les évaluations de sécurité sur les plus critiques, et suit chaque risque identifié dans un registre partagé jusqu'à la clôture — avec l'alignement NIS2 et DORA sur la chaîne d'approvisionnement.

Voir aussi la conformité NIS2 fournisseurs et le guide cyberattaque de la chaîne d'approvisionnement.

FAQ

C'est la maîtrise du risque cyber introduit par les tiers d'une organisation : fournisseurs directs, leurs propres sous-traitants, et les composants logiciels intégrés à vos produits. Le périmètre dépasse donc la relation contractuelle immédiate.

Sources

  1. Directive (UE) 2022/2555 (NIS2), article 21 — sécurité de la chaîne d'approvisionnement — EUR-Lex, 2022-12-14
  2. ISO/IEC 27001:2022, contrôle A.5.21 — sécurité de la chaîne d'approvisionnement TIC — ISO, 2022-10-25

Prêt à reprendre le contrôle de votre risque tiers ?

Je suis une entreprise

On vous recontacte sous 24 h

Je suis un fournisseur

Onboarding immédiat

Créer un compte gratuit