Bénéficier d’une réduction pour les groupes de +2 personnes de la même entreprise.
Gouvernance Cyberdian today10/10/2025
Vous pouvez avoir un système d’information correctement tenu et être compromis par un prestataire de maintenance à qui vous avez donné un accès distant permanent en 2019.
C’est aujourd’hui l’un des chemins d’attaque les plus rentables, et c’est le seul que vous ne pouvez pas corriger seul.
L’article 21.2 d) de NIS 2 impose explicitement la sécurité de la chaîne d’approvisionnement, y compris les relations avec les fournisseurs directs et prestataires de services.
DORA va plus loin pour le secteur financier, avec l’obligation de tenir un registre d’information de tous les accords portant sur des services TIC.
ISO/IEC 27002:2022 y consacre une série de mesures, de 5.19 à 5.23 : relations avec les fournisseurs, exigences dans les accords, gestion de la chaîne, suivi et revue, sécurité des services en nuage.
Ce n’est donc plus une bonne pratique. C’est une preuve à produire.
La première difficulté n’est pas d’évaluer les fournisseurs. C’est de savoir combien vous en avez.
Dans les organisations que nous auditons, la liste tenue par les achats et la liste des accès réellement ouverts ne coïncident jamais. Il manque systématiquement des prestataires arrivés par un projet, avec un compte créé « pour la durée du chantier » et jamais désactivé.
La cartographie utile croise trois informations :
Un fournisseur peu critique mais disposant d’un accès administrateur permanent est plus dangereux qu’un prestataire stratégique sans accès technique. Le classement par montant facturé, réflexe fréquent, n’a aucun rapport avec le risque.
Les clauses qui manquent le plus souvent dans les contrats que nous relisons :
Ces clauses ne servent pas qu’en contentieux. Elles servent le jour où vous devez expliquer à une autorité comment vous maîtrisez votre chaîne.
Auditer trois cents fournisseurs est impossible. Le principe est la proportionnalité.
Fournisseurs critiques — accès privilégié ou service indispensable : évaluation approfondie, revue des certifications, questionnaire détaillé, éventuellement audit sur site. Revue annuelle.
Fournisseurs intermédiaires : questionnaire standard, vérification des certifications déclarées. Revue tous les deux ans.
Les autres : clauses contractuelles, pas d’évaluation individuelle.
Un mot sur les questionnaires : un fournisseur qui coche cent cases déclaratives sans fournir la moindre preuve ne vous apprend rien. Trois questions avec justificatif valent mieux que cent réponses en oui/non.
C’est la mesure qui réduit le risque le plus vite, et elle ne dépend que de vous.
Cette dernière mesure, à elle seule, ferme la majorité des portes oubliées.
Le raisonnement fonctionne dans les deux sens. Si vous vendez à des entités assujetties, vous êtes leur chaîne d’approvisionnement. Les questionnaires que vous recevez vont se multiplier.
Anticiper coûte moins cher que subir : un dossier de preuves préparé une fois — politique, certifications, résultats de tests, plan de continuité — se réutilise à chaque appel d’offres.
La cartographie de l’écosystème est au cœur de l’atelier 3 de la méthode EBIOS Risk Manager. Nous conduisons ces travaux en gouvernance, risques et conformité.
Written by: Cyberdian
Cybersécurité Cyberdian
Le schéma est presque toujours le même. Une équipe branche un assistant conversationnel sur la base documentaire interne pour gagner du temps. Ça marche, tout le monde est content. Puis ...
Bénéficier d’une réduction pour les groupes de +2 personnes de la même entreprise.

1-3 Rue d’Enghien
75010, Paris
France
Recevez les actualités du site Cyberdian.
Depuis 2017 @Cyberdian Tous les droits réservés.
Ce site utilise des cookies pour les statistiques et pour améliorer votre expérience. En cliquant sur Accepter, vous consentez à notre utilisation des cookies. En savoir plus dans notre politique de confidentialité.