Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Quatrième partie (fourth-party risk)

conformite

Définition

La quatrième partie, ou fourth-party risk, désigne les sous-traitants et prestataires auxquels recourt un fournisseur direct d'une organisation, dit tiers ou third party, pour exécuter tout ou partie du service fourni, créant ainsi une chaîne de dépendances souvent invisible pour le client final qui n'a généralement de visibilité contractuelle directe que sur son propre fournisseur de premier rang. Ce risque de quatrième partie s'avère particulièrement significatif dans le secteur du cloud computing et des services informatiques, où un fournisseur direct peut lui-même s'appuyer sur des infrastructures d'hébergement, des services d'authentification ou des composants logiciels tiers dont la défaillance ou la compromission pourrait affecter l'ensemble de ses clients simultanément, sans que ceux-ci n'aient nécessairement connaissance de cette dépendance sous-jacente. La gestion de ce risque impose d'imposer contractuellement aux fournisseurs de premier rang une obligation de transparence sur leur propre chaîne de sous-traitance, ainsi qu'une répercussion des exigences de sécurité équivalentes vers ces sous-traitants ultérieurs, exigence désormais explicitement formalisée par le règlement DORA pour la sous-traitance en cascade des services TIC critiques du secteur financier. Une cartographie incomplète, limitée aux seuls fournisseurs de premier rang, expose l'organisation à des angles morts significatifs dans son analyse globale de risque lié à la chaîne d'approvisionnement numérique.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis