Note de la rédaction, 23 juillet 2020 : nous venons de publier une version largement mise à jour de ce guide et l'avons renommée «5 étapes pour une gestion proactive des risques liés aux tiers ». Tous les liens vers le guide dans cet article redirigent automatiquement vers la version mise à jour. Restez à l'écoute pour un tout nouvel article de blog présentant la nouvelle version !
Les clients qui s'efforcent de perfectionner leur programme de gestion des risques liés aux tiers nous demandent souvent : « Quelle est la prochaine étape ? » Qu'il s'agisse de mettre en place un nouveau programme, d'étendre la portée de votre programme existant ou de remplacer un outil concurrentiel obsolète, il est essentiel d'avoir un plan. Si l'adage « Ne pas planifier, c'est planifier l'échec » est vrai, alors vous devez commencer chaque programme de gestion des risques liés aux tiers en ayant à l'esprit l'objectif final. Cela peut inclure :
- Une meilleure visibilité qui permet de prendre de meilleures décisions fondées sur les risques afin d'assurer la conformité, de hiérarchiser les ressources et de remédier aux risques.
- Une rentabilitéplus rapidegrâce à une complexité réduite et une automatisation accrue, à l'accélération de l'intégration et de la recertification des fournisseurs, et à la réduction du temps consacré à la gestion des processus opérationnels.
- Un programme évolutif qui simplifie et unifie le processus de bout en bout de gestion des risques liés aux tiers pour une plus grande cohérence, prévisibilité et agilité.
Au cours de nos 15 années de collaboration avec des milliers de clients et de fournisseurs, nous avons élaboré la stratégie en 6 étapes suivante pour parvenir à une gestion complète des risques liés aux tiers. N'oubliez pas de télécharger le guide complet des meilleures pratiques qui détaille les 6 étapes, explique comment évaluer votre niveau de maturité et fournit une liste de contrôle des fonctionnalités recommandées dans le cadre des meilleures pratiques à rechercher dans une solution. Vous trouverez ci-dessous un résumé des 6 étapes.
Étape 1 : Prendre les décisions fondamentales relatives au programme
Plusieurs décisions doivent être prises avant de lancer un programme de gestion des risques liés aux tiers. Les décisions clés à prendre à cette étape sont les suivantes :
- Quels facteurs prendrez-vous en considération pour établir le classement des fournisseurs ?
- Quel questionnaire sera utilisé pour recueillir des informations sur les contrôles mis en place par votre fournisseur ?
- Utiliserez-vous des enquêtes conformes aux normes de l'industrie ou des enquêtes exclusives ?
- Quelle(s) méthode(s) de collecte sera(ont) utilisée(s) ?
- Allez-vous gérer vous-même la collecte ?
- Allez-vous tirer parti des référentiels de questionnaires préremplis?
- Allez-vous externaliser le recouvrement à un partenaire ?
- Une combinaison de chaque méthode ?
Lorsque vous commencez à faire appel à des fournisseurs de TPRM, assurez-vous qu'ils ont la flexibilité nécessaire pour fournir les deux types de questionnaires, afin de ne pas être limité à un seul questionnaire rigide, et qu'ils proposent plusieurs méthodes de collecte adaptées à votre entreprise. Lisez le guide des meilleures pratiques pour obtenir un compte rendu complet de ces caractéristiques.
Étape 2 : Surveiller les risques cybernétiques et commerciaux liés aux fournisseurs
Une fois que vous avez décidé comment classer vos fournisseurs et sélectionné le contenu du questionnaire, l'étape suivante pour une gestion complète des risques liés aux tiers consiste à commencer à surveiller les risques cybernétiques et commerciaux de ces fournisseurs. Bien que des évaluations périodiques soient essentielles pour comprendre comment les fournisseurs gèrent leurs programmes de sécurité de l'information et de confidentialité des données à un moment donné, le processus de communication des enquêtes aux fournisseurs et de soumission des réponses et des preuves par ces derniers est long. De plus, vous n'évaluez probablement les fournisseurs qu'une fois par an, et beaucoup de choses peuvent arriver à un fournisseur en un an entre deux évaluations ! Laissez cette surveillance vous aider à éclairer vos décisions de classement et à obtenir immédiatement des informations afin de pouvoir prendre de meilleures décisions à mesure que vos évaluations des contrôles internes commencent à arriver. Le guide des meilleures pratiques passe en revue les éléments à surveiller.
Étape 3 : Recueillir des preuves et faire preuve de diligence raisonnable
La prochaine étape vers la maturité du programme de gestion des risques liés aux tiers consiste à recueillir des preuves et à examiner avec diligence les réponses fournies. Comme mentionné à l'étape 1, la collecte et l'examen avec diligence peuvent prendre plusieurs formes :
- •Faites-le vous-même via une plateforme qui comprend un flux de travail intégré pour les communications avec les fournisseurs, la gestion centralisée des documents et des preuves, ainsi qu'un portail fournisseurs.
- •Tirez parti des évaluations standardisées préremplies des fournisseurs d'un réseau pour accélérer vos efforts d'identification des risques.
- •Externaliser la collecte des questionnaires et des pièces justificatives à un prestataire ou à un partenaire.
Chaque approche présente des avantages et des inconvénients que nous examinons dans le guide des meilleures pratiques.
Étape 4 : Analyser et noter les résultats
Vous avez terminé (et peut-être validé) les questionnaires et les preuves, et vous devez maintenant analyser et noter toutes les preuves afin de pouvoir hiérarchiser les activités de migration des risques (abordées à l'étape suivante). L'analyse est généralement un exercice qui mobilise beaucoup de ressources, notamment pour vérifier les signaux d'alerte dans la documentation, les commentaires contextuels et examiner les variations entre les services et les risques. La meilleure approche pour analyser et noter consiste à centraliser d'abord les résultats dans un registre des risques et de la conformité. Ensuite, soyez flexible dans la manière dont vous pondérez ces risques, par exemple sur une matrice 5×5 de probabilité et d'impact, car tous les risques ne sont pas égaux. Pour en savoir plus, consultez le guide des meilleures pratiques.
Étape 5 : Remédier aux problèmes constatés
Vous vous souvenez du classement des fournisseurs dont nous avons parlé à l'étape 1 (et de la manière dont il est établi à partir de l'analyse effectuée à l'étape 2) et du registre des risques que nous avons abordé à l'étape 4 ? Ces attributs seront extrêmement importants au cours de cette étape et vous aideront à classer de manière dynamique les fournisseurs en fonction des niveaux de risque et de leur importance pour l'entreprise. Ils permettront également un flux de travail bidirectionnel pour la remédiation et la gestion des documents dans le registre des risques. La clé ici est de rechercher des capacités qui démontrent comment les niveaux de risque peuvent évoluer au fil du temps une fois que les mesures correctives recommandées ont été appliquées. Cela sera très important pour les auditeurs.
Étape 6 : Faire rapport aux parties prenantes internes et externes
Ce n'est pas fini tant que l'auditeur ne l'a pas dit ! L'un des moyens d'accélérer la création de rapports de conformité consiste à obtenir une visibilité sur le niveau de conformité de chaque fournisseur. Commencez par établir un seuil de conformité en pourcentage par rapport à une catégorie de risque (par exemple, X % de conformité par rapport à un cadre ou une directive particulier). Tous les rapports seront liés à ce taux de conformité et votre équipe pourra se concentrer sur les sous-domaines où les taux de conformité sont faibles. Et comme il ne s'agit pas *uniquement* de rapports de conformité, recherchez également des fonctionnalités de reporting en matière de cybersécurité dans la solution que vous avez choisie, notamment dans des domaines tels que l'évolution des risques au fil du temps, les risques par domaine d'impact commercial, les risques les plus élevés par fournisseur, etc. Le guide des meilleures pratiques fournit des détails à ce sujet.
Étape suivante : télécharger le guide des meilleures pratiques
Prevalent a expliqué à quoi ressemble le déploiement d'un système TPRM dans une entreprise et a décrit les principales fonctionnalités à rechercher dans le processus d'évaluation des solutions. Prevalent est la solution complète par excellence en matière de gestion des risques liés aux tiers. Elle offre un programme TPRM holistique et automatisé, unifié par une plateforme unique et facile à utiliser. Si vous souhaitez en savoir plus sur la manière d'élaborer votre stratégie complète de gestion des risques liés aux tiers, consultez notre guide des meilleures pratiques.
Note de la rédaction : Ce billet a été publié à l'origine sur Prevalent.net. En octobre 2024, Mitratech a acquis l'entreprise Prevalent, spécialisée dans la gestion des risques pour les tiers et dotée d'une intelligence artificielle. Le contenu a depuis été mis à jour pour inclure des informations alignées sur nos offres de produits, les changements réglementaires et la conformité.
