Quatrième partie (fourth-party risk)
conformiteDéfinition
La quatrième partie, ou fourth-party risk, désigne les sous-traitants et prestataires auxquels recourt un fournisseur direct d'une organisation, dit tiers ou third party, pour exécuter tout ou partie du service fourni, créant ainsi une chaîne de dépendances souvent invisible pour le client final qui n'a généralement de visibilité contractuelle directe que sur son propre fournisseur de premier rang. Ce risque de quatrième partie s'avère particulièrement significatif dans le secteur du cloud computing et des services informatiques, où un fournisseur direct peut lui-même s'appuyer sur des infrastructures d'hébergement, des services d'authentification ou des composants logiciels tiers dont la défaillance ou la compromission pourrait affecter l'ensemble de ses clients simultanément, sans que ceux-ci n'aient nécessairement connaissance de cette dépendance sous-jacente. La gestion de ce risque impose d'imposer contractuellement aux fournisseurs de premier rang une obligation de transparence sur leur propre chaîne de sous-traitance, ainsi qu'une répercussion des exigences de sécurité équivalentes vers ces sous-traitants ultérieurs, exigence désormais explicitement formalisée par le règlement DORA pour la sous-traitance en cascade des services TIC critiques du secteur financier. Une cartographie incomplète, limitée aux seuls fournisseurs de premier rang, expose l'organisation à des angles morts significatifs dans son analyse globale de risque lié à la chaîne d'approvisionnement numérique.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h