Solutions

Gestion du risque fournisseur : plateforme complète

Cartographiez, évaluez et pilotez le risque de vos fournisseurs avec des campagnes, un score de sécurité et un registre des risques centralisé.

TL;DR

La gestion du risque fournisseur consiste à identifier les tiers dont la défaillance affecterait vos activités, à évaluer leur niveau de sécurité proportionnellement à cette criticité, puis à suivre les risques identifiés jusqu'à leur clôture. CISAPP relie fournisseurs, activités internes, évaluations et registre des risques dans un même référentiel.

Qu'est-ce que la gestion du risque fournisseur ?

La gestion du risque fournisseur consiste à identifier les tiers dont la défaillance affecterait vos activités, à évaluer leur niveau de maîtrise proportionnellement à cette criticité, puis à suivre les risques identifiés jusqu'à leur clôture. Elle ne se limite pas à envoyer un questionnaire une fois par an : c'est un état à tenir, pas un dossier à constituer.

Comment prioriser l'effort d'évaluation ?

Niveaux de criticité fournisseur et profondeur d'évaluation attendue
CriticitéSituation typiqueProfondeur d'évaluationRéévaluation
CritiqueSupport d'une activité essentielle, sans alternative rapideQuestionnaire complet, preuves, audit ou certificationAnnuelle et sur événement
ÉlevéeAccès à des données sensiblesQuestionnaire ciblé, certifications, scan externeAnnuelle
ModéréeAccès limité, activité substituableQuestionnaire court, scan externeTous les 2 ans
FaibleAucun accès aux systèmes ni aux donnéesContrôle documentaire minimalÀ la revue de contrat

Comment CISAPP tient cette vue à jour

Le registre des risques est partagé entre conformité interne et tiers : chaque risque pointe vers le fournisseur concerné, l'évaluation qui l'a révélé et le plan de remédiation en cours. La cartographie de dépendances relie chaque tiers aux activités qu'il supporte, ce qui rend la criticité justifiable plutôt que déclarative.

Voir aussi le score de sécurité fournisseur, la plateforme TPRM SaaS et le guide due diligence cyber fournisseur.

FAQ

C'est la discipline consistant à identifier les tiers dont une défaillance — indisponibilité, compromission, non-conformité — affecterait votre organisation, à évaluer leur niveau de maîtrise proportionnellement à cette criticité, et à suivre les risques résiduels dans un registre jusqu'à leur traitement.

Sources

  1. ISO/IEC 27001:2022, contrôles A.5.19 à A.5.23 — relations avec les fournisseurs — ISO, 2022-10-25

Prêt à reprendre le contrôle de votre risque tiers ?

Je suis une entreprise

On vous recontacte sous 24 h

Je suis un fournisseur

Onboarding immédiat

Créer un compte gratuit