Solutions
Cybersécurité supply chain : maîtriser le risque tiers
Cartographiez votre supply chain, évaluez la cybersécurité de vos fournisseurs et suivez la remédiation jusqu'à la clôture des risques.
TL;DR
La cybersécurité de la supply chain couvre le risque introduit par les fournisseurs, leurs propres sous-traitants et les composants logiciels intégrés. Elle est explicitement exigée par NIS2 (article 21), DORA et ISO/IEC 27001 (contrôle A.5.21). CISAPP la traite en reliant cartographie des dépendances, évaluations de sécurité et suivi de remédiation.
Qu'est-ce que la cybersécurité de la supply chain ?
La cybersécurité de la supply chain désigne la maîtrise du risque cyber introduit par les tiers : fournisseurs directs, sous-traitants de ces fournisseurs, et composants logiciels intégrés. Une part croissante des incidents ne naît pas dans le système d'information de la victime, mais chez un prestataire disposant d'un accès légitime.
Quels vecteurs, quelle parade ?
| Vecteur | Exemple | Mesure de maîtrise |
|---|---|---|
| Accès prestataire | Compte de support ou de télémaintenance | Revue des accès, MFA imposée par contrat |
| Compromission d'un éditeur | Mise à jour logicielle altérée | Vérification de signature, veille éditeur |
| Dépendance logicielle | Bibliothèque tierce vulnérable | SBOM et suivi des vulnérabilités |
| Sous-traitance en cascade | Hébergeur du fournisseur | Déclaration contractuelle de la chaîne |
| Concentration | Plusieurs services chez un même tiers | Analyse du risque de concentration |
D'une liste de fournisseurs à une cartographie de risque
Une simple liste de fournisseurs ne dit rien de leur criticité réelle. CISAPP relie chaque tiers aux activités qu'il supporte, cible les évaluations de sécurité sur les plus critiques, et suit chaque risque identifié dans un registre partagé jusqu'à la clôture — avec l'alignement NIS2 et DORA sur la chaîne d'approvisionnement.
Voir aussi la conformité NIS2 fournisseurs et le guide cyberattaque de la chaîne d'approvisionnement.
FAQ
C'est la maîtrise du risque cyber introduit par les tiers d'une organisation : fournisseurs directs, leurs propres sous-traitants, et les composants logiciels intégrés à vos produits. Le périmètre dépasse donc la relation contractuelle immédiate.
Sources
Prêt à reprendre le contrôle de votre risque tiers ?
Je suis une entreprise
On vous recontacte sous 24 h