Étude 2021 sur la gestion des risques liés aux tiers : Qu'est-ce qui se cache sous la surface du risque cybernétique ?

Notre étude annuelle sur la gestion des risques liés aux tiers montre que la plupart des entreprises ne surveillent pas les risques aux étapes critiques du cycle de vie des risques liés aux fournisseurs. Et vous ? Téléchargez le rapport et naviguez en toute sécurité.

Image décorative

Si votre programme de gestion des risques liés aux tiers (TPRM) se concentre uniquement sur la cybersécurité, vous n'avez alors qu'une vision partielle des risques, c'est-à-dire ce qui est généralement visible au-dessus de la surface. Mais il existe bien d'autres risques sous la surface. Par exemple, savez-vous si vos fournisseurs respectent les exigences des accords de niveau de service (SLA) ? Êtes-vous en mesure d'évaluer la solidité de leurs politiques en matière d'éthique et de lutte contre la corruption (ABAC) ? Dans quelle mesure vos partenaires de la chaîne d'approvisionnement sont-ils sensibilisés aux questions sociales et environnementales ?

Prevalent a récemment interrogé des décideurs de haut niveau sur les domaines d'intérêt, les parties prenantes et les défis de leur organisation en matière de gestion des risques liés aux tiers. Notre objectif était de comprendre l'état actuel et réel des programmes de gestion des risques liés aux tiers. Nous avons constaté que de nombreuses entreprises ont du mal à identifier les risques commerciaux susceptibles de nuire à leur réputation qui se cachent derrière la cybersécurité.

Dans l'étude Prevalent 2021 sur la gestion des risques liés aux tiers, nous présentons les résultats complets de l'enquête et proposons des stratégies pour naviguer dans les eaux glacées des risques liés aux fournisseurs et prestataires actuels. Cet article partage les principales conclusions de l'étude et fournit des conseils pour améliorer la visibilité des risques tout au long du cycle de vie des tiers.

Principales conclusions de l'étude 2021 sur la gestion des risques liés aux tiers

Les résultats de l'étude de cette année mettent en évidence quatre observations principales :

Les organisations négligent des risques importants, à leurs risques et périls

Deux des événements majeurs de 2020, à savoir la pandémie de COVID-19 et les mouvements sociaux et de justice raciale, n'avaient que peu de rapport avec la cybersécurité, mais ont déclenché d'importantes activités liées aux risques liés aux tiers. En effet, 83 % des personnes interrogées dans le cadre de l'étude ont déclaré que la pandémie avait incité leur organisation à se concentrer davantage sur les risques liés aux tiers. Cependant, alors que la pandémie a posé des défis sans précédent en matière de gestion des risques liés à la chaîne d'approvisionnement et de gestion des performances des fournisseurs, moins de la moitié des personnes interrogées suivaient activement les risques liés à la chaîne d'approvisionnement et aux performances.

Dans le même temps, les mouvements pour la justice qui se poursuivent soulignent l'importance de travailler avec des partenaires qui ont des politiques solides en matière de diversité et d'ESG. Malgré cela, l'étude a révélé que peu d'entreprises suivent activement les risques liés aux normes du travail, à l'environnement et aux droits de l'homme chez leurs fournisseurs.

Il convient d'accorder une attention particulière à davantage d'étapes du cycle de vie des risques liés aux tiers.

Toute relation commerciale avec un tiers suit un cycle de vie similaire : diligence raisonnable préalable à la signature du contrat, signature du contrat, intégration, évaluation des risques, gestion des performances et départ. Il est intéressant de noter que le principal défi cité par les participants à l'étude était l'absence de diligence raisonnable avant la signature du contrat. Plus surprenant encore, 59 % des entreprises déclarent ne pas évaluer activement les risques liés aux tiers lors de la fin de contrat, ce qui peut ouvrir la porte à des expositions de données et à des violations de la conformité. Vous avez besoin d'autres preuves ? Demandez simplement à Morgan Stanley.

Les équipes chargées des achats et des opérations commerciales se disputent une place à la table des discussions sur la gestion des risques liés aux fournisseurs (TPRM).

La gestion des risques liés aux tiers relève depuis longtemps du domaine des équipes informatiques et de sécurité. Notre étude le confirme, puisque 50 % des personnes interrogées déclarent que les équipes informatiques et de sécurité sont responsables de la gestion des risques liés aux tiers dans leur organisation. Et 55 % des organisations ont constaté une augmentation de la responsabilité de la sécurité au cours de l'année écoulée. Le problème est que seulement 22 % ont constaté une augmentation de la responsabilité des équipes d'approvisionnement. Cette tendance est préoccupante, car les risques dépassent de plus en plus le domaine de responsabilité habituel de la cybersécurité.

La plupart des organisations ne souhaitent pas gérer seules les risques liés aux tiers

70 % des personnes interrogées ont indiqué que l'externalisation était la méthode privilégiée pour gérer les risques liés aux tiers. Pourquoi ? Parce qu'un nombre étonnamment élevé de professionnels (42 %) utilisent encore des tableurs comme principal outil d'évaluation des risques liés aux fournisseurs, et que 65 % d'entre eux ne sont pas satisfaits de cette approche. Les personnes interrogées ont également mentionné la nécessité de disposer d'un éventail plus large de sources d'informations sur les risques liés aux tiers, élément essentiel à la réussite de la gestion des risques liés aux tiers.

Infographie sur l'étude 2021 relative à la gestion des risques liés aux tiers

Cliquez sur l'aperçu pour télécharger un fichier PDF contenant l'infographie complète.

Recommandations pour maintenir votre programme de gestion des risques liés aux tiers à flot

Voici quatre (4) recommandations pour mieux gérer les risques liés aux tiers :

N° 1 – Étendre les évaluations au-delà de la cybersécurité

La gestion des risques liés aux fournisseurs n'est pas seulement une question de sécurité et de conformité. De nombreux types de risques peuvent avoir une incidence sur la capacité d'une organisation à produire, gérer et distribuer des biens et des services. Par conséquent, les équipes chargées de la sécurité et celles chargées des activités commerciales doivent travailler ensemble pour élargir la portée des évaluations des risques liés aux fournisseurs afin d'inclure deux domaines supplémentaires en plus de la cybersécurité :

  1. Informations sur la réputation concernant les actions en justice et les sanctions, les changements au sein de la direction, les personnes politiquement exposées (PPE), les médias défavorables, les entreprises publiques, les violations de l'OFAC et d'autres indicateurs de problèmes potentiels en matière de cybersécurité ou de conformité.
  2. Informations financières, notamment les résultats, le chiffre d'affaires, les pertes et profits, les fonds propres et d'autres indicateurs.

Recherchez des solutions qui normalisent les données de surveillance et les mettent en corrélation avec les résultats de l'évaluation des risques afin de signaler les risques potentiels et d'identifier les mesures correctives recommandées. L'intégration d'un large éventail de sources d'informations sur les risques aidera les équipes chargées de la sécurité et des achats à prendre des décisions plus éclairées.

N° 2 – Combler le fossé entre les entreprises et les technologies de l'information

Les approches disparates en matière d'évaluation des risques liés aux tiers créent des lacunes, et ces lacunes engendrent des risques. Vous pouvez unifier les équipes chargées de la sécurité informatique et les équipes commerciales grâce à une plateforme TPRM qui centralise toutes les informations, des profils et contrats des fournisseurs aux résultats d'évaluation et rapports de conformité, en passant par les indicateurs de performance et les journaux de correction. Le fait de disposer d'une solution unique garantit que l'ensemble de l'organisation utilise les mêmes données pour prendre des décisions fondées sur les risques.

N° 3 – Gérer les risques à chaque étape du cycle de vie des tiers

Les problèmes liés à la sécurité, à la conformité et aux opérations peuvent survenir à tout moment au cours d'une relation avec un fournisseur ou un prestataire. Il est donc important de traiter les risques à chaque étape du cycle de vie des tiers. N'oubliez pas de télécharger le rapport complet pour obtenir des conseils sur les éléments à prendre en compte à chaque étape du cycle de vie des risques liés aux fournisseurs, notamment :

  1. Approvisionnement et sélection
  2. Accueil et intégration
  3. Cotation du risque inhérent
  4. Évaluation des risques liés aux fournisseurs
  5. Surveillance continue des risques
  6. SLA et gestion des performances
  7. Départ et licenciement

N° 4 – Externalisez les tâches difficiles

Les résultats de cette étude montrent que la méthode privilégiée de TPRM inclut un certain niveau d'externalisation. Des experts tiers en gestion des risques peuvent gérer le cycle de vie des fournisseurs à votre place, depuis l'intégration des fournisseurs et la collecte de preuves jusqu'à la vérification de l'exhaustivité des évaluations, l'identification des risques et la fourniture de conseils en matière de remédiation. Vous pouvez ainsi naviguer en toute sécurité dans des eaux dangereuses en adaptant efficacement votre programme TPRM, en réduisant les risques liés aux fournisseurs et en simplifiant la conformité sans alourdir la charge de travail de votre personnel interne.

Comment gérer les risques liés aux tiers ?

Nous avons constaté que la plupart des entreprises négligent des risques clés à plusieurs étapes du cycle de vie des risques liés aux fournisseurs, exposant ainsi leur entreprise à des risques invisibles. Comment votre programme de gestion des risques liés aux tiers relève-t-il ces défis par rapport aux répondants à notre enquête ? Téléchargez les résultats complets et consultez l'infographie pour comparer vos propres pratiques en matière de TPRM.

Pour en savoir plus sur la manière dont Prevalent peut vous aider à relever les défis liés à la gestion des risques liés aux tiers, demandez dès aujourd'hui une démonstration de notre plateforme.


Note de la rédaction : Ce billet a été publié à l'origine sur Prevalent.net. En octobre 2024, Mitratech a acquis l'entreprise Prevalent, spécialisée dans la gestion des risques pour les tiers et dotée d'une intelligence artificielle. Le contenu a depuis été mis à jour pour inclure des informations alignées sur nos offres de produits, les changements réglementaires et la conformité.