[{"data":1,"prerenderedAt":330},["ShallowReactive",2],{"section-links-solutions-fr":3,"section-links-reglementation-fr":36,"section-links-guides-fr":65,"section-links-comparatifs-fr":90,"solution-fr-cybersecurite-supply-chain":115},[4,8,12,16,20,24,28,32],{"label":5,"to":6,"description":7},"NIS2 fournisseurs","\u002Fsolutions\u002Fconformite-nis2-fournisseurs","Étendez votre conformité NIS2 à votre chaîne de fournisseurs : campagnes d'évaluation, cartographie supply chain et export ANSSI.",{"label":9,"to":10,"description":11},"Supply chain","\u002Fsolutions\u002Fcybersecurite-supply-chain","Cartographiez votre supply chain, évaluez la cybersécurité de vos fournisseurs et suivez la remédiation jusqu'à la clôture des risques.",{"label":13,"to":14,"description":15},"Risque fournisseur","\u002Fsolutions\u002Fgestion-risque-fournisseur","Cartographiez, évaluez et pilotez le risque de vos fournisseurs avec des campagnes, un score de sécurité et un registre des risques centralisé.",{"label":17,"to":18,"description":19},"DORA + ISO 27001","\u002Fsolutions\u002Flogiciel-conformite-dora-iso27001","Pilotez DORA et ISO 27001 dans un même logiciel : registre CTPP, SOA, contrôles Annexe A et export d'audit unifié.",{"label":21,"to":22,"description":23},"GRC tiers","\u002Fsolutions\u002Fplateforme-grc-tiers","CISAPP réunit gouvernance, risque et conformité (GRC) pour votre écosystème de tiers : référentiels réglementaires, audits et registre des risques.",{"label":25,"to":26,"description":27},"Questionnaires","\u002Fsolutions\u002Fquestionnaire-securite-fournisseur","Lancez des campagnes de questionnaires sécurité fournisseur préconfigurés (ISO 27001, NIS2, DORA, RGPD) et suivez les réponses en temps réel.",{"label":29,"to":30,"description":31},"Score SecOps","\u002Fsolutions\u002Fscore-securite-fournisseur","Suivez un score de sécurité fournisseur calculé automatiquement à partir de scans techniques externes (DNS, TLS, exposition, en-têtes, breach), avec historique et alertes.",{"label":33,"to":34,"description":35},"TPRM SaaS","\u002Fsolutions\u002Ftprm-saas","CISAPP est une plateforme TPRM SaaS qui unifie campagnes d'évaluation, scoring, cartographie de dépendances et conformité réglementaire.",[37,41,45,49,53,57,61],{"label":38,"to":39,"description":40},"AI Act","\u002Freglementation\u002Fai-act","Préparez votre conformité à l'AI Act européen : registre des systèmes IA, FRIA et mapping par article, connecté à votre gestion des risques.",{"label":42,"to":43,"description":44},"DORA","\u002Freglementation\u002Fdora","Gérez votre registre des prestataires TIC critiques (CTPP), vos tests TLPT et vos incidents TIC dans un référentiel DORA prêt à l'audit.",{"label":46,"to":47,"description":48},"ISO 27001","\u002Freglementation\u002Fiso-27001","Gérez votre Déclaration d'applicabilité (SOA), vos contrôles Annexe A et vos preuves d'audit ISO 27001 dans une plateforme unique.",{"label":50,"to":51,"description":52},"NIS2","\u002Freglementation\u002Fnis2","Pilotez vos obligations NIS2 (mesures Art. 21, incidents significatifs, supply chain) et préparez vos exports ANSSI depuis une seule plateforme.",{"label":54,"to":55,"description":56},"Part-IS","\u002Freglementation\u002Fpart-is","Conformité Part-IS (règlements UE 2023\u002F203 et 2022\u002F1645) : SMSI aviation, niveaux PSOE, auto-évaluation Présent & Adéquat, preuves et questionnaire d'audit.",{"label":58,"to":59,"description":60},"RGPD","\u002Freglementation\u002Frgpd","Tenez votre registre de traitement, vos DPIA et gérez vos violations de données avec un wizard de gravité et un tracker 72h CNIL.",{"label":62,"to":63,"description":64},"TISAX","\u002Freglementation\u002Ftisax","Comprenez les niveaux d'évaluation TISAX (AL1 à AL3), le catalogue VDA ISA, la validité du label et ce qu'un fournisseur automobile doit prouver à ses donneurs d'ordre.",[66,70,74,78,82,86],{"label":67,"to":68,"description":69},"Concentration & SPOF","\u002Fressources\u002Fconcentration-risque-fournisseur-spof","Comment identifier les points uniques de défaillance (SPOF) cachés dans votre chaîne fournisseur et cartographier la concentration de risque avant qu'un incident ne la révèle.",{"label":71,"to":72,"description":73},"Attaque supply chain","\u002Fressources\u002Fcyberattaque-chaine-approvisionnement","Comment une cyberattaque chez un fournisseur se propage jusqu'à votre organisation, pourquoi elle est difficile à anticiper, et comment structurer votre défense.",{"label":75,"to":76,"description":77},"Due diligence","\u002Fressources\u002Fdue-diligence-cyber-fournisseur","Comment structurer une due diligence cyber avant de signer un contrat fournisseur, quelles questions poser, et comment éviter d'hériter du risque d'un tiers.",{"label":79,"to":80,"description":81},"Fatigue questionnaires","\u002Fressources\u002Ffatigue-questionnaires-securite","Pourquoi les questionnaires de sécurité fournisseurs saturent achats, sécurité et fournisseurs, et comment sortir du cycle de ressaisie sans perdre en rigueur.",{"label":83,"to":84,"description":85},"Playbook incident","\u002Fressources\u002Fincident-securite-fournisseur-playbook","Que faire dans les premières heures quand un fournisseur annonce un incident de sécurité : playbook en 5 étapes pour évaluer l'impact, contenir et documenter.",{"label":87,"to":88,"description":89},"4ème partie","\u002Fressources\u002Frisque-quatrieme-partie","Vos fournisseurs dépendent eux-mêmes de sous-traitants que vous n'avez jamais évalués. Comment identifier et piloter ce risque de 4ème partie souvent invisible.",[91,95,99,103,107,111],{"label":92,"to":93,"description":94},"Alternatives européennes","\u002Fcomparatifs\u002Falternatives-europeennes-plateformes-tprm","Ce que change le choix d'un éditeur européen pour la gestion du risque tiers : droit applicable, transferts de données, souveraineté et conformité RGPD.",{"label":96,"to":97,"description":98},"CISAPP vs CyberVadis","\u002Fcomparatifs\u002Fcisapp-vs-cybervadis","CyberVadis vend une notation cyber de vos fournisseurs, validée par ses analystes et payée par le fournisseur. CISAPP vous donne la plateforme pour piloter vous-même votre chaîne fournisseur. Comparaison sur des critères vérifiables.",{"label":100,"to":101,"description":102},"CISAPP vs tableur","\u002Fcomparatifs\u002Fcisapp-vs-excel-risque-tiers","Jusqu'où un tableur tient-il pour gérer le risque fournisseur, et à partir de quel moment il coûte plus cher qu'une plateforme : comparaison sur des critères vérifiables.",{"label":104,"to":105,"description":106},"CISAPP vs Tenacy","\u002Fcomparatifs\u002Fcisapp-vs-tenacy","Tenacy est un cockpit GRC pour RSSI qui traite la gestion des tiers comme un module parmi d'autres. CISAPP construit l'ensemble de la plateforme autour du risque tiers. Comparaison sur des critères vérifiables.",{"label":108,"to":109,"description":110},"CISAPP vs Vanta","\u002Fcomparatifs\u002Fcisapp-vs-vanta","Vanta automatise d'abord la conformité SOC 2 \u002F ISO 27001 ; le risque tiers y est un module payant séparément. CISAPP est conçue dès l'origine pour la chaîne fournisseur. Comparaison sur des critères vérifiables.",{"label":112,"to":113,"description":114},"Critères de choix TPRM","\u002Fcomparatifs\u002Fcriteres-choix-plateforme-tprm","Grille d'évaluation d'une plateforme de gestion du risque tiers : périmètre réglementaire, cycle d'évaluation, preuves, hébergement, intégrations et coût total.",{"id":116,"title":117,"author":118,"body":119,"description":11,"entities":274,"extension":277,"faq":278,"keywords":296,"meta":301,"navigation":302,"ogImage":303,"path":304,"persona":305,"publishedAt":303,"regulation":303,"relatedFeatures":306,"relatedPages":310,"seo":313,"shortTitle":9,"slug":314,"sources":315,"stem":326,"tldr":327,"updatedAt":328,"__hash__":329},"solutions_fr\u002Ffr\u002Fsolutions\u002Fcybersecurite-supply-chain.md","Cybersécurité supply chain : maîtriser le risque tiers | CISAPP","CISAPP",{"type":120,"value":121,"toc":267},"minimark",[122,127,135,154,158,249,253,256],[123,124,126],"h2",{"id":125},"quest-ce-que-la-cybersécurité-de-la-supply-chain","Qu'est-ce que la cybersécurité de la supply chain ?",[128,129,130,134],"p",{},[131,132,133],"strong",{},"La cybersécurité de la supply chain désigne la maîtrise du risque cyber introduit par les tiers : fournisseurs directs, sous-traitants de ces fournisseurs, et composants logiciels intégrés."," Une part croissante des incidents ne naît pas dans le système d'information de la victime, mais chez un prestataire disposant d'un accès légitime.",[136,137,138],"key-takeaways",{},[139,140,141,145,148,151],"ul",{},[142,143,144],"li",{},"Le périmètre dépasse le fournisseur direct : la chaîne compte des rangs 2 et 3.",[142,146,147],{},"NIS2 (art. 21), DORA et ISO\u002FIEC 27001 (A.5.21) l'exigent explicitement.",[142,149,150],{},"Une liste de fournisseurs ne dit rien de la criticité : il faut la relier aux activités supportées.",[142,152,153],{},"Sans suivi de remédiation, une évaluation ne réduit aucun risque.",[123,155,157],{"id":156},"quels-vecteurs-quelle-parade","Quels vecteurs, quelle parade ?",[159,160,162],"comparison-table",{"caption":161},"Principaux vecteurs de risque supply chain et mesures correspondantes",[163,164,165,181],"table",{},[166,167,168],"thead",{},[169,170,171,175,178],"tr",{},[172,173,174],"th",{},"Vecteur",[172,176,177],{},"Exemple",[172,179,180],{},"Mesure de maîtrise",[182,183,184,196,207,223,234],"tbody",{},[169,185,186,190,193],{},[187,188,189],"td",{},"Accès prestataire",[187,191,192],{},"Compte de support ou de télémaintenance",[187,194,195],{},"Revue des accès, MFA imposée par contrat",[169,197,198,201,204],{},[187,199,200],{},"Compromission d'un éditeur",[187,202,203],{},"Mise à jour logicielle altérée",[187,205,206],{},"Vérification de signature, veille éditeur",[169,208,209,212,215],{},[187,210,211],{},"Dépendance logicielle",[187,213,214],{},"Bibliothèque tierce vulnérable",[187,216,217,222],{},[218,219,221],"a",{"href":220},"\u002Fglossaire\u002Fsbom","SBOM"," et suivi des vulnérabilités",[169,224,225,228,231],{},[187,226,227],{},"Sous-traitance en cascade",[187,229,230],{},"Hébergeur du fournisseur",[187,232,233],{},"Déclaration contractuelle de la chaîne",[169,235,236,239,242],{},[187,237,238],{},"Concentration",[187,240,241],{},"Plusieurs services chez un même tiers",[187,243,244,245],{},"Analyse du ",[218,246,248],{"href":247},"\u002Fglossaire\u002Frisque-de-concentration","risque de concentration",[123,250,252],{"id":251},"dune-liste-de-fournisseurs-à-une-cartographie-de-risque","D'une liste de fournisseurs à une cartographie de risque",[128,254,255],{},"Une simple liste de fournisseurs ne dit rien de leur criticité réelle. CISAPP relie chaque tiers aux activités qu'il supporte, cible les évaluations de sécurité sur les plus critiques, et suit chaque risque identifié dans un registre partagé jusqu'à la clôture — avec l'alignement NIS2 et DORA sur la chaîne d'approvisionnement.",[128,257,258,259,262,263,266],{},"Voir aussi la ",[218,260,261],{"href":6},"conformité NIS2 fournisseurs"," et le guide ",[218,264,265],{"href":72},"cyberattaque de la chaîne d'approvisionnement",".",{"title":268,"searchDepth":269,"depth":269,"links":270},"",2,[271,272,273],{"id":125,"depth":269,"text":126},{"id":156,"depth":269,"text":157},{"id":251,"depth":269,"text":252},[275,221,276],"Risque de quatrième partie","SPOF fournisseur","md",[279,281,284,287,290,293],{"q":126,"a":280},"C'est la maîtrise du risque cyber introduit par les tiers d'une organisation : fournisseurs directs, leurs propres sous-traitants, et les composants logiciels intégrés à vos produits. Le périmètre dépasse donc la relation contractuelle immédiate.",{"q":282,"a":283},"Pourquoi la cybersécurité supply chain est-elle un sujet réglementaire ?","NIS2 et DORA imposent explicitement la maîtrise du risque cyber posé par les fournisseurs et prestataires critiques, et ISO\u002FIEC 27001:2022 y consacre le contrôle A.5.21 sur la chaîne d'approvisionnement TIC.",{"q":285,"a":286},"Comment traiter le risque des sous-traitants de ses fournisseurs ?","Par la déclaration : le contrat impose au fournisseur de communiquer sa chaîne de sous-traitance et ses changements. C'est le [risque de quatrième partie](\u002Fglossaire\u002Frisque-quatrieme-partie), qu'on ne peut pas évaluer directement mais qu'on peut rendre visible.",{"q":288,"a":289},"À quoi sert un SBOM dans ce contexte ?","Le [SBOM](\u002Fglossaire\u002Fsbom) liste les composants logiciels d'un produit. Il permet de répondre en heures plutôt qu'en semaines à la question « sommes-nous exposés à cette vulnérabilité ? » lorsqu'une faille est publiée sur une bibliothèque répandue.",{"q":291,"a":292},"CISAPP suit-il la remédiation après une évaluation ?","Oui. Chaque risque identifié est suivi jusqu'à sa clôture, avec les preuves de remédiation associées au fournisseur concerné et une échéance opposable.",{"q":294,"a":295},"Par où commencer quand la cartographie n'existe pas ?","Par les activités, pas par les fournisseurs : lister les processus dont l'interruption serait inacceptable, puis remonter aux tiers qui les supportent. La liste obtenue est nettement plus courte que l'inventaire des achats et suffit à démarrer.",[297,298,299,300],"cybersécurité supply chain","risque cyber fournisseur","sécurité chaîne d'approvisionnement","supply chain security",{},true,null,"\u002Ffr\u002Fsolutions\u002Fcybersecurite-supply-chain","entreprise",[307,308,309],"Cartographie de dépendances","Registre des risques","Campagnes d'évaluation",[311,312],"conformite-nis2-fournisseurs","gestion-risque-fournisseur",{"title":117,"description":11},"cybersecurite-supply-chain",[316,321],{"label":317,"url":318,"publisher":319,"date":320},"Directive (UE) 2022\u002F2555 (NIS2), article 21 — sécurité de la chaîne d'approvisionnement","https:\u002F\u002Feur-lex.europa.eu\u002Feli\u002Fdir\u002F2022\u002F2555\u002Foj","EUR-Lex","2022-12-14",{"label":322,"url":323,"publisher":324,"date":325},"ISO\u002FIEC 27001:2022, contrôle A.5.21 — sécurité de la chaîne d'approvisionnement TIC","https:\u002F\u002Fwww.iso.org\u002Fstandard\u002F27001","ISO","2022-10-25","fr\u002Fsolutions\u002Fcybersecurite-supply-chain","La cybersécurité de la supply chain couvre le risque introduit par les fournisseurs, leurs propres sous-traitants et les composants logiciels intégrés. Elle est explicitement exigée par NIS2 (article 21), DORA et ISO\u002FIEC 27001 (contrôle A.5.21). CISAPP la traite en reliant cartographie des dépendances, évaluations de sécurité et suivi de remédiation.","2026-08-16","zFGYfoHVrCPfauiPMliHaGVwwSjI57x5goQfBaH0ZR4",1791391123675]