Solutions

Score de sécurité fournisseur (Score SecOps)

Suivez un score de sécurité fournisseur calculé automatiquement à partir de scans techniques externes (DNS, TLS, exposition, en-têtes, breach), avec historique et alertes.

TL;DR

Un score de sécurité fournisseur est une note calculée à partir de constats techniques observables depuis l'extérieur : configuration DNS et TLS, surface d'exposition, en-têtes HTTP, présence dans des fuites de données. Il ne remplace pas l'évaluation déclarative, mais il la date et la contredit parfois — et il ne demande aucun effort au fournisseur.

Qu'est-ce qu'un score de sécurité fournisseur ?

Un score de posture est une note synthétique calculée à partir de signaux techniques observables depuis l'extérieur, sans accès au système d'information du tiers. Le Score SecOps de CISAPP donne ainsi une lecture immédiate du niveau de maturité technique d'un fournisseur — pas une déclaration sur l'honneur.

Ce que mesure le score

Dimensions du Score SecOps et ce qu'elles révèlent
DimensionSignal observéCe qu'elle indique
DNSEnregistrements et configuration exposésHygiène de gestion du domaine
TLSVersions, chiffrements, validité des certificatsMaintenance des configurations
Surface d'expositionServices accessibles publiquementÉtendue de la surface d'attaque
Fuites de donnéesPrésence dans des breaches connuesExposition d'identifiants
En-têtes HTTPEn-têtes de sécurité présents ou absentsAttention portée aux bonnes pratiques web

L'historique conserve l'évolution du score dans le temps, avec les findings associés à chaque scan.

Un score qui profite aux deux côtés

Côté entreprise, le score priorise les revues et les relances sur les fournisseurs les plus exposés. Côté fournisseur, un score visible depuis son espace Mon exposition devient un argument commercial vis-à-vis de ses propres clients — il peut lancer un scan et suivre son amélioration avant de le partager.

Voir aussi le questionnaire de sécurité fournisseur et la gestion du risque fournisseur.

FAQ

C'est une note synthétique de la posture de sécurité d'un tiers, calculée à partir de signaux techniques observables depuis l'extérieur, sans accès à son système d'information. Elle donne une lecture datée et comparable, là où un questionnaire donne une déclaration.

Sources

  1. ISO/IEC 27001:2022, contrôle A.5.22 — surveillance et revue des services fournisseurs — ISO, 2022-10-25

Prêt à reprendre le contrôle de votre risque tiers ?

Je suis une entreprise

On vous recontacte sous 24 h

Je suis un fournisseur

Onboarding immédiat

Créer un compte gratuit