Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Evaluation Risques Fournisseurs TPRM

conformite

Définition

Le Third-Party Risk Management (TPRM — Gestion des Risques Tiers) est le processus structuré d'identification, d'évaluation, de surveillance et de mitigation des risques cybersécurité et de conformité introduits par les fournisseurs, prestataires, partenaires et autres tiers ayant accès aux systèmes, données ou réseaux de l'organisation. Dans un contexte d'externalisation croissante et d'interconnexion des systèmes d'information, la chaîne d'approvisionnement est devenue l'un des vecteurs d'attaque les plus exploités. Les risques liés aux tiers sont illustrés par des incidents majeurs. L'attaque SolarWinds (2020) a compromis la plateforme Orion de SolarWinds et a servi de vecteur d'attaque pour infiltrer des milliers d'organisations clientes, dont des agences gouvernementales américaines — un exemple d'attaque de la chaîne d'approvisionnement logicielle. L'attaque Kaseya (2021) a exploité une vulnérabilité dans le logiciel de gestion à distance Kaseya VSA pour déployer un ransomware (REvil) via les MSP (Managed Service Providers) utilisant Kaseya, infectant jusqu'à 1500 entreprises en cascade. La violation de données Target (2013 — 40 millions de cartes bancaires) avait pour point d'entrée les identifiants d'un sous-traitant HVAC (contrôle climatique) qui avait accès au réseau de Target. Un programme TPRM mature couvre le cycle de vie complet de la relation fournisseur : identification et inventaire des tiers (qui sont les fournisseurs ayant accès à quels systèmes et données), tiering des fournisseurs par niveau de risque (critique, élevé, moyen, faible — basé sur la sensibilité des accès et l'impact d'une compromission), évaluation pré-contractuelle (questionnaire de sécurité, revue de certifications, DPIA si traitement de données personnelles), contractualisation des exigences de sécurité (DPA RGPD, clauses de sécurité, SLA, droit d'audit), surveillance continue (re-évaluation périodique, monitoring des alertes de sécurité sur le fournisseur), et gestion de la sortie (offboarding — révocation des accès, restitution/destruction des données). NIS2 (article 21 — sécurité de la chaîne d'approvisionnement) et DORA (chapitre V — gestion des risques liés aux prestataires tiers de services TIC) imposent une gestion formelle des risques fournisseurs aux entités essentielles/importantes et aux entités financières. ISO 27002:2022 (contrôle 5.19 à 5.22 — sécurité dans les relations avec les fournisseurs) définit les contrôles spécifiques à la gestion des risques fournisseurs.

Tiering et évaluation des fournisseurs

La classification des fournisseurs par niveau de risque (tiering) est la première étape d'un programme TPRM : Tier 1 (critique) — fournisseurs avec accès aux systèmes les plus sensibles (données de santé, données financières, infrastructure critique), intégration directe dans le SI, ou dont la défaillance aurait un impact majeur sur la continuité d'activité. Évaluation annuelle approfondie + surveillance continue. Tier 2 (élevé) — fournisseurs avec accès significatif mais moins critique. Évaluation annuelle standard. Tier 3 (moyen) — fournisseurs avec accès limité ou indirect. Évaluation tous les 2-3 ans. Tier 4 (faible) — fournisseurs sans accès aux systèmes ou données sensibles. Auto-déclaration suffisante.

Des facteurs de risque additionnels à considérer dans le tiering : le fournisseur est-il lui-même soumis à des réglementations cyber (NIS2, PCI-DSS) ? A-t-il subi des incidents récents ? Est-il basé dans un pays à risque élevé (géopolitique, réglementaire) ? Est-il en situation de fournisseur unique (single point of failure) ? Ces facteurs peuvent élever le niveau de risque d'un fournisseur au-delà de son tier standard.

Questionnaires de sécurité fournisseurs

Les questionnaires de sécurité fournisseurs (Vendor Security Questionnaires — VSQ) évaluent la posture de sécurité du fournisseur via un ensemble de questions couvrant : gouvernance de la sécurité (politiques, organisation, RSSI), gestion des accès (MFA, PAM, IAM), sécurité des données (chiffrement, DLP, classification), continuité d'activité (PCA, PRA, RTO/RPO), gestion des incidents (procédures, délais de notification, historique), et conformité réglementaire (certifications détenues — ISO 27001, SOC 2, PCI-DSS).

Des questionnaires standardisés réduisent la charge pour les fournisseurs qui doivent répondre à de nombreux clients : SIG (Standardized Information Gathering questionnaire — SHARED Assessments), CAIQ (Consensus Assessments Initiative Questionnaire — Cloud Security Alliance pour le cloud), VSA (Vendor Security Alliance questionnaire), et les questionnaires propres aux secteurs (ex. : questionnaire de sécurité de la FFIEC pour les prestataires des banques américaines). L'idéal est d'accepter les réponses aux questionnaires standardisés du fournisseur sans l'obliger à répondre à un questionnaire propriétaire supplémentaire.

Surveillance continue des tiers

La surveillance continue des fournisseurs complète les évaluations périodiques par une veille permanente sur leur posture de sécurité et leurs incidents. Des plateformes de TPRM (BitSight, SecurityScorecard, Panorays, ProcessUnity, OneTrust) agrègent des données publiques sur la posture de sécurité des fournisseurs : adresses IP mal configurées, domaines avec mauvaise réputation, certificats expirés, vulnérabilités connues non patchées détectées sur l'exposition Internet du fournisseur.

Ces plateformes permettent également de surveiller les dark web alerts (données du fournisseur proposées à la vente sur des forums cybercriminels — signe d'une compromission non déclarée), les actualités de sécurité (incidents publics affectant le fournisseur), et les certifications (notification en cas d'expiration de la certification ISO 27001 ou SOC 2 du fournisseur). La surveillance continue permet de réagir rapidement en cas de dégradation de la posture de sécurité d'un fournisseur critique, sans attendre la prochaine évaluation annuelle.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis