[{"data":1,"prerenderedAt":324},["ShallowReactive",2],{"section-links-solutions-fr":3,"section-links-reglementation-fr":36,"section-links-guides-fr":65,"section-links-comparatifs-fr":90,"solution-fr-score-securite-fournisseur":115},[4,8,12,16,20,24,28,32],{"label":5,"to":6,"description":7},"NIS2 fournisseurs","\u002Fsolutions\u002Fconformite-nis2-fournisseurs","Étendez votre conformité NIS2 à votre chaîne de fournisseurs : campagnes d'évaluation, cartographie supply chain et export ANSSI.",{"label":9,"to":10,"description":11},"Supply chain","\u002Fsolutions\u002Fcybersecurite-supply-chain","Cartographiez votre supply chain, évaluez la cybersécurité de vos fournisseurs et suivez la remédiation jusqu'à la clôture des risques.",{"label":13,"to":14,"description":15},"Risque fournisseur","\u002Fsolutions\u002Fgestion-risque-fournisseur","Cartographiez, évaluez et pilotez le risque de vos fournisseurs avec des campagnes, un score de sécurité et un registre des risques centralisé.",{"label":17,"to":18,"description":19},"DORA + ISO 27001","\u002Fsolutions\u002Flogiciel-conformite-dora-iso27001","Pilotez DORA et ISO 27001 dans un même logiciel : registre CTPP, SOA, contrôles Annexe A et export d'audit unifié.",{"label":21,"to":22,"description":23},"GRC tiers","\u002Fsolutions\u002Fplateforme-grc-tiers","CISAPP réunit gouvernance, risque et conformité (GRC) pour votre écosystème de tiers : référentiels réglementaires, audits et registre des risques.",{"label":25,"to":26,"description":27},"Questionnaires","\u002Fsolutions\u002Fquestionnaire-securite-fournisseur","Lancez des campagnes de questionnaires sécurité fournisseur préconfigurés (ISO 27001, NIS2, DORA, RGPD) et suivez les réponses en temps réel.",{"label":29,"to":30,"description":31},"Score SecOps","\u002Fsolutions\u002Fscore-securite-fournisseur","Suivez un score de sécurité fournisseur calculé automatiquement à partir de scans techniques externes (DNS, TLS, exposition, en-têtes, breach), avec historique et alertes.",{"label":33,"to":34,"description":35},"TPRM SaaS","\u002Fsolutions\u002Ftprm-saas","CISAPP est une plateforme TPRM SaaS qui unifie campagnes d'évaluation, scoring, cartographie de dépendances et conformité réglementaire.",[37,41,45,49,53,57,61],{"label":38,"to":39,"description":40},"AI Act","\u002Freglementation\u002Fai-act","Préparez votre conformité à l'AI Act européen : registre des systèmes IA, FRIA et mapping par article, connecté à votre gestion des risques.",{"label":42,"to":43,"description":44},"DORA","\u002Freglementation\u002Fdora","Gérez votre registre des prestataires TIC critiques (CTPP), vos tests TLPT et vos incidents TIC dans un référentiel DORA prêt à l'audit.",{"label":46,"to":47,"description":48},"ISO 27001","\u002Freglementation\u002Fiso-27001","Gérez votre Déclaration d'applicabilité (SOA), vos contrôles Annexe A et vos preuves d'audit ISO 27001 dans une plateforme unique.",{"label":50,"to":51,"description":52},"NIS2","\u002Freglementation\u002Fnis2","Pilotez vos obligations NIS2 (mesures Art. 21, incidents significatifs, supply chain) et préparez vos exports ANSSI depuis une seule plateforme.",{"label":54,"to":55,"description":56},"Part-IS","\u002Freglementation\u002Fpart-is","Conformité Part-IS (règlements UE 2023\u002F203 et 2022\u002F1645) : SMSI aviation, niveaux PSOE, auto-évaluation Présent & Adéquat, preuves et questionnaire d'audit.",{"label":58,"to":59,"description":60},"RGPD","\u002Freglementation\u002Frgpd","Tenez votre registre de traitement, vos DPIA et gérez vos violations de données avec un wizard de gravité et un tracker 72h CNIL.",{"label":62,"to":63,"description":64},"TISAX","\u002Freglementation\u002Ftisax","Comprenez les niveaux d'évaluation TISAX (AL1 à AL3), le catalogue VDA ISA, la validité du label et ce qu'un fournisseur automobile doit prouver à ses donneurs d'ordre.",[66,70,74,78,82,86],{"label":67,"to":68,"description":69},"Concentration & SPOF","\u002Fressources\u002Fconcentration-risque-fournisseur-spof","Comment identifier les points uniques de défaillance (SPOF) cachés dans votre chaîne fournisseur et cartographier la concentration de risque avant qu'un incident ne la révèle.",{"label":71,"to":72,"description":73},"Attaque supply chain","\u002Fressources\u002Fcyberattaque-chaine-approvisionnement","Comment une cyberattaque chez un fournisseur se propage jusqu'à votre organisation, pourquoi elle est difficile à anticiper, et comment structurer votre défense.",{"label":75,"to":76,"description":77},"Due diligence","\u002Fressources\u002Fdue-diligence-cyber-fournisseur","Comment structurer une due diligence cyber avant de signer un contrat fournisseur, quelles questions poser, et comment éviter d'hériter du risque d'un tiers.",{"label":79,"to":80,"description":81},"Fatigue questionnaires","\u002Fressources\u002Ffatigue-questionnaires-securite","Pourquoi les questionnaires de sécurité fournisseurs saturent achats, sécurité et fournisseurs, et comment sortir du cycle de ressaisie sans perdre en rigueur.",{"label":83,"to":84,"description":85},"Playbook incident","\u002Fressources\u002Fincident-securite-fournisseur-playbook","Que faire dans les premières heures quand un fournisseur annonce un incident de sécurité : playbook en 5 étapes pour évaluer l'impact, contenir et documenter.",{"label":87,"to":88,"description":89},"4ème partie","\u002Fressources\u002Frisque-quatrieme-partie","Vos fournisseurs dépendent eux-mêmes de sous-traitants que vous n'avez jamais évalués. Comment identifier et piloter ce risque de 4ème partie souvent invisible.",[91,95,99,103,107,111],{"label":92,"to":93,"description":94},"Alternatives européennes","\u002Fcomparatifs\u002Falternatives-europeennes-plateformes-tprm","Ce que change le choix d'un éditeur européen pour la gestion du risque tiers : droit applicable, transferts de données, souveraineté et conformité RGPD.",{"label":96,"to":97,"description":98},"CISAPP vs CyberVadis","\u002Fcomparatifs\u002Fcisapp-vs-cybervadis","CyberVadis vend une notation cyber de vos fournisseurs, validée par ses analystes et payée par le fournisseur. CISAPP vous donne la plateforme pour piloter vous-même votre chaîne fournisseur. Comparaison sur des critères vérifiables.",{"label":100,"to":101,"description":102},"CISAPP vs tableur","\u002Fcomparatifs\u002Fcisapp-vs-excel-risque-tiers","Jusqu'où un tableur tient-il pour gérer le risque fournisseur, et à partir de quel moment il coûte plus cher qu'une plateforme : comparaison sur des critères vérifiables.",{"label":104,"to":105,"description":106},"CISAPP vs Tenacy","\u002Fcomparatifs\u002Fcisapp-vs-tenacy","Tenacy est un cockpit GRC pour RSSI qui traite la gestion des tiers comme un module parmi d'autres. CISAPP construit l'ensemble de la plateforme autour du risque tiers. Comparaison sur des critères vérifiables.",{"label":108,"to":109,"description":110},"CISAPP vs Vanta","\u002Fcomparatifs\u002Fcisapp-vs-vanta","Vanta automatise d'abord la conformité SOC 2 \u002F ISO 27001 ; le risque tiers y est un module payant séparément. CISAPP est conçue dès l'origine pour la chaîne fournisseur. Comparaison sur des critères vérifiables.",{"label":112,"to":113,"description":114},"Critères de choix TPRM","\u002Fcomparatifs\u002Fcriteres-choix-plateforme-tprm","Grille d'évaluation d'une plateforme de gestion du risque tiers : périmètre réglementaire, cycle d'évaluation, preuves, hébergement, intégrations et coût total.",{"id":116,"title":117,"author":118,"body":119,"description":31,"entities":274,"extension":277,"faq":278,"keywords":296,"meta":301,"navigation":302,"ogImage":303,"path":304,"persona":305,"publishedAt":303,"regulation":303,"relatedFeatures":306,"relatedPages":309,"seo":312,"shortTitle":29,"slug":313,"sources":314,"stem":320,"tldr":321,"updatedAt":322,"__hash__":323},"solutions_fr\u002Ffr\u002Fsolutions\u002Fscore-securite-fournisseur.md","Score de sécurité fournisseur (Score SecOps) | CISAPP","CISAPP",{"type":120,"value":121,"toc":267},"minimark",[122,127,141,160,164,246,249,253,256],[123,124,126],"h2",{"id":125},"quest-ce-quun-score-de-sécurité-fournisseur","Qu'est-ce qu'un score de sécurité fournisseur ?",[128,129,130,140],"p",{},[131,132,133,134,139],"strong",{},"Un ",[135,136,138],"a",{"href":137},"\u002Fglossaire\u002Fscore-de-posture","score de posture"," est une note synthétique calculée à partir de signaux techniques observables depuis l'extérieur, sans accès au système d'information du tiers."," Le Score SecOps de CISAPP donne ainsi une lecture immédiate du niveau de maturité technique d'un fournisseur — pas une déclaration sur l'honneur.",[142,143,144],"key-takeaways",{},[145,146,147,151,154,157],"ul",{},[148,149,150],"li",{},"Le score mesure ce qui est exposé publiquement, pas les pratiques internes.",[148,152,153],{},"Il est daté et se recalcule à chaque scan, contrairement à un questionnaire annuel.",[148,155,156],{},"Il ne coûte aucun effort au fournisseur : c'est son principal avantage opérationnel.",[148,158,159],{},"Une contradiction entre score et questionnaire est le signal le plus utile à investiguer.",[123,161,163],{"id":162},"ce-que-mesure-le-score","Ce que mesure le score",[165,166,168],"comparison-table",{"caption":167},"Dimensions du Score SecOps et ce qu'elles révèlent",[169,170,171,187],"table",{},[172,173,174],"thead",{},[175,176,177,181,184],"tr",{},[178,179,180],"th",{},"Dimension",[178,182,183],{},"Signal observé",[178,185,186],{},"Ce qu'elle indique",[188,189,190,202,213,224,235],"tbody",{},[175,191,192,196,199],{},[193,194,195],"td",{},"DNS",[193,197,198],{},"Enregistrements et configuration exposés",[193,200,201],{},"Hygiène de gestion du domaine",[175,203,204,207,210],{},[193,205,206],{},"TLS",[193,208,209],{},"Versions, chiffrements, validité des certificats",[193,211,212],{},"Maintenance des configurations",[175,214,215,218,221],{},[193,216,217],{},"Surface d'exposition",[193,219,220],{},"Services accessibles publiquement",[193,222,223],{},"Étendue de la surface d'attaque",[175,225,226,229,232],{},[193,227,228],{},"Fuites de données",[193,230,231],{},"Présence dans des breaches connues",[193,233,234],{},"Exposition d'identifiants",[175,236,237,240,243],{},[193,238,239],{},"En-têtes HTTP",[193,241,242],{},"En-têtes de sécurité présents ou absents",[193,244,245],{},"Attention portée aux bonnes pratiques web",[128,247,248],{},"L'historique conserve l'évolution du score dans le temps, avec les findings associés à chaque scan.",[123,250,252],{"id":251},"un-score-qui-profite-aux-deux-côtés","Un score qui profite aux deux côtés",[128,254,255],{},"Côté entreprise, le score priorise les revues et les relances sur les fournisseurs les plus exposés. Côté fournisseur, un score visible depuis son espace Mon exposition devient un argument commercial vis-à-vis de ses propres clients — il peut lancer un scan et suivre son amélioration avant de le partager.",[128,257,258,259,262,263,266],{},"Voir aussi le ",[135,260,261],{"href":26},"questionnaire de sécurité fournisseur"," et la ",[135,264,265],{"href":14},"gestion du risque fournisseur",".",{"title":268,"searchDepth":269,"depth":269,"links":270},"",2,[271,272,273],{"id":125,"depth":269,"text":126},{"id":162,"depth":269,"text":163},{"id":251,"depth":269,"text":252},[275,276],"Score de posture","Questionnaire de sécurité","md",[279,281,284,287,290,293],{"q":126,"a":280},"C'est une note synthétique de la posture de sécurité d'un tiers, calculée à partir de signaux techniques observables depuis l'extérieur, sans accès à son système d'information. Elle donne une lecture datée et comparable, là où un questionnaire donne une déclaration.",{"q":282,"a":283},"Comment le score SecOps est-il calculé ?","Le score est un composite technique calculé à partir de scans externes : configuration DNS, TLS, surface d'exposition, présence dans des fuites de données connues et en-têtes de sécurité HTTP. Il se met à jour à chaque nouveau scan.",{"q":285,"a":286},"Un bon score signifie-t-il qu'un fournisseur est sûr ?","Non. Le score mesure ce qui est visible de l'extérieur : il ne dit rien de la gestion des accès internes, de la sous-traitance ou des sauvegardes. Un score élevé associé à un questionnaire vide reste un risque non évalué.",{"q":288,"a":289},"Le fournisseur voit-il son propre score ?","Oui. Le fournisseur accède à son score, à son historique et aux findings depuis son espace Mon exposition, et peut lancer de nouveaux scans avant de partager son score avec ses clients.",{"q":291,"a":292},"À quelle fréquence le score est-il recalculé ?","À chaque scan, planifié ou déclenché manuellement. C'est précisément l'intérêt par rapport à un questionnaire annuel : une dégradation de configuration devient visible entre deux évaluations.",{"q":294,"a":295},"Peut-on contester un finding ?","Chaque finding est détaillé avec l'élément observé, ce qui permet au fournisseur de corriger, de documenter une mesure compensatoire, ou d'expliquer un faux positif directement depuis son espace.",[297,298,299,300],"score sécurité fournisseur","score SecOps","notation cybersécurité fournisseur","vendor security rating",{},true,null,"\u002Ffr\u002Fsolutions\u002Fscore-securite-fournisseur","both",[29,307,308],"Certifications","Campagnes d'évaluation",[310,311],"questionnaire-securite-fournisseur","gestion-risque-fournisseur",{"title":117,"description":31},"score-securite-fournisseur",[315],{"label":316,"url":317,"publisher":318,"date":319},"ISO\u002FIEC 27001:2022, contrôle A.5.22 — surveillance et revue des services fournisseurs","https:\u002F\u002Fwww.iso.org\u002Fstandard\u002F27001","ISO","2022-10-25","fr\u002Fsolutions\u002Fscore-securite-fournisseur","Un score de sécurité fournisseur est une note calculée à partir de constats techniques observables depuis l'extérieur : configuration DNS et TLS, surface d'exposition, en-têtes HTTP, présence dans des fuites de données. Il ne remplace pas l'évaluation déclarative, mais il la date et la contredit parfois — et il ne demande aucun effort au fournisseur.","2026-08-16","4EWfL5zNvGrVU7fhsPH8meQyD0CABVm2vFEThbEz-Dc",1791391124024]