[{"data":1,"prerenderedAt":310},["ShallowReactive",2],{"section-links-solutions-fr":3,"section-links-reglementation-fr":36,"section-links-guides-fr":65,"section-links-comparatifs-fr":90,"solution-fr-plateforme-grc-tiers":115},[4,8,12,16,20,24,28,32],{"label":5,"to":6,"description":7},"NIS2 fournisseurs","\u002Fsolutions\u002Fconformite-nis2-fournisseurs","Étendez votre conformité NIS2 à votre chaîne de fournisseurs : campagnes d'évaluation, cartographie supply chain et export ANSSI.",{"label":9,"to":10,"description":11},"Supply chain","\u002Fsolutions\u002Fcybersecurite-supply-chain","Cartographiez votre supply chain, évaluez la cybersécurité de vos fournisseurs et suivez la remédiation jusqu'à la clôture des risques.",{"label":13,"to":14,"description":15},"Risque fournisseur","\u002Fsolutions\u002Fgestion-risque-fournisseur","Cartographiez, évaluez et pilotez le risque de vos fournisseurs avec des campagnes, un score de sécurité et un registre des risques centralisé.",{"label":17,"to":18,"description":19},"DORA + ISO 27001","\u002Fsolutions\u002Flogiciel-conformite-dora-iso27001","Pilotez DORA et ISO 27001 dans un même logiciel : registre CTPP, SOA, contrôles Annexe A et export d'audit unifié.",{"label":21,"to":22,"description":23},"GRC tiers","\u002Fsolutions\u002Fplateforme-grc-tiers","CISAPP réunit gouvernance, risque et conformité (GRC) pour votre écosystème de tiers : référentiels réglementaires, audits et registre des risques.",{"label":25,"to":26,"description":27},"Questionnaires","\u002Fsolutions\u002Fquestionnaire-securite-fournisseur","Lancez des campagnes de questionnaires sécurité fournisseur préconfigurés (ISO 27001, NIS2, DORA, RGPD) et suivez les réponses en temps réel.",{"label":29,"to":30,"description":31},"Score SecOps","\u002Fsolutions\u002Fscore-securite-fournisseur","Suivez un score de sécurité fournisseur calculé automatiquement à partir de scans techniques externes (DNS, TLS, exposition, en-têtes, breach), avec historique et alertes.",{"label":33,"to":34,"description":35},"TPRM SaaS","\u002Fsolutions\u002Ftprm-saas","CISAPP est une plateforme TPRM SaaS qui unifie campagnes d'évaluation, scoring, cartographie de dépendances et conformité réglementaire.",[37,41,45,49,53,57,61],{"label":38,"to":39,"description":40},"AI Act","\u002Freglementation\u002Fai-act","Préparez votre conformité à l'AI Act européen : registre des systèmes IA, FRIA et mapping par article, connecté à votre gestion des risques.",{"label":42,"to":43,"description":44},"DORA","\u002Freglementation\u002Fdora","Gérez votre registre des prestataires TIC critiques (CTPP), vos tests TLPT et vos incidents TIC dans un référentiel DORA prêt à l'audit.",{"label":46,"to":47,"description":48},"ISO 27001","\u002Freglementation\u002Fiso-27001","Gérez votre Déclaration d'applicabilité (SOA), vos contrôles Annexe A et vos preuves d'audit ISO 27001 dans une plateforme unique.",{"label":50,"to":51,"description":52},"NIS2","\u002Freglementation\u002Fnis2","Pilotez vos obligations NIS2 (mesures Art. 21, incidents significatifs, supply chain) et préparez vos exports ANSSI depuis une seule plateforme.",{"label":54,"to":55,"description":56},"Part-IS","\u002Freglementation\u002Fpart-is","Conformité Part-IS (règlements UE 2023\u002F203 et 2022\u002F1645) : SMSI aviation, niveaux PSOE, auto-évaluation Présent & Adéquat, preuves et questionnaire d'audit.",{"label":58,"to":59,"description":60},"RGPD","\u002Freglementation\u002Frgpd","Tenez votre registre de traitement, vos DPIA et gérez vos violations de données avec un wizard de gravité et un tracker 72h CNIL.",{"label":62,"to":63,"description":64},"TISAX","\u002Freglementation\u002Ftisax","Comprenez les niveaux d'évaluation TISAX (AL1 à AL3), le catalogue VDA ISA, la validité du label et ce qu'un fournisseur automobile doit prouver à ses donneurs d'ordre.",[66,70,74,78,82,86],{"label":67,"to":68,"description":69},"Concentration & SPOF","\u002Fressources\u002Fconcentration-risque-fournisseur-spof","Comment identifier les points uniques de défaillance (SPOF) cachés dans votre chaîne fournisseur et cartographier la concentration de risque avant qu'un incident ne la révèle.",{"label":71,"to":72,"description":73},"Attaque supply chain","\u002Fressources\u002Fcyberattaque-chaine-approvisionnement","Comment une cyberattaque chez un fournisseur se propage jusqu'à votre organisation, pourquoi elle est difficile à anticiper, et comment structurer votre défense.",{"label":75,"to":76,"description":77},"Due diligence","\u002Fressources\u002Fdue-diligence-cyber-fournisseur","Comment structurer une due diligence cyber avant de signer un contrat fournisseur, quelles questions poser, et comment éviter d'hériter du risque d'un tiers.",{"label":79,"to":80,"description":81},"Fatigue questionnaires","\u002Fressources\u002Ffatigue-questionnaires-securite","Pourquoi les questionnaires de sécurité fournisseurs saturent achats, sécurité et fournisseurs, et comment sortir du cycle de ressaisie sans perdre en rigueur.",{"label":83,"to":84,"description":85},"Playbook incident","\u002Fressources\u002Fincident-securite-fournisseur-playbook","Que faire dans les premières heures quand un fournisseur annonce un incident de sécurité : playbook en 5 étapes pour évaluer l'impact, contenir et documenter.",{"label":87,"to":88,"description":89},"4ème partie","\u002Fressources\u002Frisque-quatrieme-partie","Vos fournisseurs dépendent eux-mêmes de sous-traitants que vous n'avez jamais évalués. Comment identifier et piloter ce risque de 4ème partie souvent invisible.",[91,95,99,103,107,111],{"label":92,"to":93,"description":94},"Alternatives européennes","\u002Fcomparatifs\u002Falternatives-europeennes-plateformes-tprm","Ce que change le choix d'un éditeur européen pour la gestion du risque tiers : droit applicable, transferts de données, souveraineté et conformité RGPD.",{"label":96,"to":97,"description":98},"CISAPP vs CyberVadis","\u002Fcomparatifs\u002Fcisapp-vs-cybervadis","CyberVadis vend une notation cyber de vos fournisseurs, validée par ses analystes et payée par le fournisseur. CISAPP vous donne la plateforme pour piloter vous-même votre chaîne fournisseur. Comparaison sur des critères vérifiables.",{"label":100,"to":101,"description":102},"CISAPP vs tableur","\u002Fcomparatifs\u002Fcisapp-vs-excel-risque-tiers","Jusqu'où un tableur tient-il pour gérer le risque fournisseur, et à partir de quel moment il coûte plus cher qu'une plateforme : comparaison sur des critères vérifiables.",{"label":104,"to":105,"description":106},"CISAPP vs Tenacy","\u002Fcomparatifs\u002Fcisapp-vs-tenacy","Tenacy est un cockpit GRC pour RSSI qui traite la gestion des tiers comme un module parmi d'autres. CISAPP construit l'ensemble de la plateforme autour du risque tiers. Comparaison sur des critères vérifiables.",{"label":108,"to":109,"description":110},"CISAPP vs Vanta","\u002Fcomparatifs\u002Fcisapp-vs-vanta","Vanta automatise d'abord la conformité SOC 2 \u002F ISO 27001 ; le risque tiers y est un module payant séparément. CISAPP est conçue dès l'origine pour la chaîne fournisseur. Comparaison sur des critères vérifiables.",{"label":112,"to":113,"description":114},"Critères de choix TPRM","\u002Fcomparatifs\u002Fcriteres-choix-plateforme-tprm","Grille d'évaluation d'une plateforme de gestion du risque tiers : périmètre réglementaire, cycle d'évaluation, preuves, hébergement, intégrations et coût total.",{"id":116,"title":117,"author":118,"body":119,"description":23,"entities":260,"extension":262,"faq":263,"keywords":281,"meta":286,"navigation":287,"ogImage":288,"path":289,"persona":290,"publishedAt":288,"regulation":288,"relatedFeatures":291,"relatedPages":295,"seo":298,"shortTitle":21,"slug":299,"sources":300,"stem":306,"tldr":307,"updatedAt":308,"__hash__":309},"solutions_fr\u002Ffr\u002Fsolutions\u002Fplateforme-grc-tiers.md","Plateforme GRC tiers : conformité et risque unifiés | CISAPP","CISAPP",{"type":120,"value":121,"toc":253},"minimark",[122,127,135,154,158,229,233,236],[123,124,126],"h2",{"id":125},"quest-ce-quune-plateforme-grc-tiers","Qu'est-ce qu'une plateforme GRC tiers ?",[128,129,130,134],"p",{},[131,132,133],"strong",{},"Une plateforme GRC tiers réunit la gouvernance des référentiels réglementaires, la gestion du risque fournisseur et les audits dans un système unique."," L'apport n'est pas de rassembler trois écrans, mais de partager un même socle de preuves : un contrôle démontré une fois sert tous les référentiels auxquels il se rattache.",[136,137,138],"key-takeaways",{},[139,140,141,145,148,151],"ul",{},[142,143,144],"li",{},"Gouvernance, risque et conformité s'appliquent à l'écosystème de tiers autant qu'à l'organisation.",[142,146,147],{},"Une preuve est rattachée à un contrôle, pas à un référentiel — d'où sa réutilisation.",[142,149,150],{},"Séparer outil GRC interne et outil TPRM impose une synchronisation manuelle qui finit par diverger.",[142,152,153],{},"Le module Audit produit des rapports signables et horodatés, référentiel par référentiel.",[123,155,157],{"id":156},"que-couvre-la-plateforme","Que couvre la plateforme ?",[159,160,162],"comparison-table",{"caption":161},"Les trois volets du GRC tiers et leur traduction dans CISAPP",[163,164,165,181],"table",{},[166,167,168],"thead",{},[169,170,171,175,178],"tr",{},[172,173,174],"th",{},"Volet",[172,176,177],{},"Question traitée",[172,179,180],{},"Composant CISAPP",[182,183,184,196,207,218],"tbody",{},[169,185,186,190,193],{},[187,188,189],"td",{},"Gouvernance",[187,191,192],{},"Quels contrôles s'appliquent à nous ?",[187,194,195],{},"Référentiels pré-câblés NIS2, DORA, ISO 27001, RGPD, AI Act",[169,197,198,201,204],{},[187,199,200],{},"Risque",[187,202,203],{},"Que reste-t-il exposé, et qui l'accepte ?",[187,205,206],{},"Registre des risques partagé interne \u002F tiers",[169,208,209,212,215],{},[187,210,211],{},"Conformité",[187,213,214],{},"Comment le démontrer ?",[187,216,217],{},"Preuves rattachées aux contrôles, module Audit",[169,219,220,223,226],{},[187,221,222],{},"Tiers",[187,224,225],{},"Quel fournisseur pour quelle obligation ?",[187,227,228],{},"Fiche fournisseur, cartographie de dépendances",[123,230,232],{"id":231},"un-seul-référentiel-de-vérité","Un seul référentiel de vérité",[128,234,235],{},"Plutôt que de faire cohabiter un outil GRC interne et un outil TPRM séparé, CISAPP unifie les deux : chaque contrôle, chaque preuve et chaque fournisseur est rattaché au même référentiel réglementaire, et les audits s'appuient sur cet état plutôt que sur une collecte spécifique.",[128,237,238,239,243,244,247,248,252],{},"Voir aussi la ",[240,241,242],"a",{"href":14},"gestion du risque fournisseur",", le ",[240,245,246],{"href":18},"logiciel de conformité DORA et ISO 27001"," et le glossaire du ",[240,249,251],{"href":250},"\u002Fglossaire\u002Ftprm","TPRM",".",{"title":254,"searchDepth":255,"depth":255,"links":256},"",2,[257,258,259],{"id":125,"depth":255,"text":126},{"id":156,"depth":255,"text":157},{"id":231,"depth":255,"text":232},[251,261],"Due diligence fournisseur","md",[264,266,269,272,275,278],{"q":126,"a":265},"C'est un outil qui réunit trois fonctions habituellement séparées : la gouvernance des référentiels réglementaires (quels contrôles s'appliquent), la gestion du risque (ce qui reste exposé) et la conformité (les preuves qui le démontrent), appliquées à l'écosystème de fournisseurs autant qu'à l'organisation elle-même.",{"q":267,"a":268},"En quoi CISAPP est-il une plateforme GRC et pas seulement un outil d'évaluation ?","CISAPP relie l'évaluation fournisseur, les référentiels réglementaires (NIS2, DORA, ISO 27001, RGPD) et le module d'audit interne dans un même socle de gouvernance : une preuve collectée sert simultanément le dossier du tiers, le registre des risques et le référentiel concerné.",{"q":270,"a":271},"CISAPP couvre-t-il l'audit interne en plus des tiers ?","Oui. Le module Audit permet des audits sur référentiel (ISO, NIS2…) avec rapports signables, au-delà du seul périmètre fournisseurs.",{"q":273,"a":274},"Faut-il un outil GRC séparé de son outil TPRM ?","Faire cohabiter les deux impose de synchroniser manuellement les mêmes fournisseurs, contrôles et preuves. Les unifier supprime cette synchronisation et, surtout, la divergence qui s'installe quand elle n'est plus faite.",{"q":276,"a":277},"Comment les preuves sont-elles réutilisées entre référentiels ?","Une preuve est rattachée au contrôle qu'elle satisfait, pas au référentiel : le même rapport de test d'intrusion ou le même certificat peut donc être associé à plusieurs référentiels et apparaître dans chaque rapport d'audit.",{"q":279,"a":280},"Les rapports d'audit sont-ils opposables ?","Les rapports sont signables et horodatés, avec les preuves rattachées à chaque constat — c'est le format attendu lors d'un contrôle ou d'un audit de certification.",[282,283,284,285],"plateforme GRC tiers","GRC fournisseur","gouvernance risque conformité tiers","logiciel GRC",{},true,null,"\u002Ffr\u002Fsolutions\u002Fplateforme-grc-tiers","entreprise",[292,293,294],"Référentiels réglementaires","Module Audit","Registre des risques",[296,297],"gestion-risque-fournisseur","logiciel-conformite-dora-iso27001",{"title":117,"description":23},"plateforme-grc-tiers",[301],{"label":302,"url":303,"publisher":304,"date":305},"ISO\u002FIEC 27001:2022 — Systèmes de management de la sécurité de l'information","https:\u002F\u002Fwww.iso.org\u002Fstandard\u002F27001","ISO","2022-10-25","fr\u002Fsolutions\u002Fplateforme-grc-tiers","Une plateforme GRC tiers relie la gouvernance des référentiels réglementaires, la gestion du risque fournisseur et les audits internes dans un même système. L'intérêt tient à la réutilisation des preuves : un contrôle satisfait au titre d'ISO 27001 sert aussi NIS2 ou DORA, à condition que les référentiels partagent le même dossier.","2026-08-16","rnyENrf739serORXCu74TKU_4z7hSPSHHEz3oLfG8tM",1791391123806]