Surveillance des cyberrisques : mesures à prendre dès maintenant

Un programme de surveillance des cyberrisques peut vous aider à identifier les failles de sécurité dans votre chaîne d'approvisionnement, à garantir la conformité réglementaire et à réduire le risque de perturbations graves causées par des fournisseurs tiers.

Image décorative

Ces dernières années, nous avons assisté à une recrudescence des attaques par ransomware contre des entreprises de renom, des violations à grande échelle des données gouvernementales et des piratages d'infrastructures critiques. Si la mondialisation a apporté des gains économiques sans précédent, elle a également compliqué la résilience commerciale et la gestion des risques de la plupart des organisations.

Selon notre dernière étude TPRM, 61 % des entreprises ont signalé une violation de données par un tiers ou un cyberincident au cours de l'année dernière. Aujourd'hui, une seule cyberattaque peut paralyser des services essentiels. Par exemple, UnitedHealth Group, le plus grand assureur santé des États-Unis, a été victime d'une attaque par ransomware visant sa filiale spécialisée dans les technologies de la santé, Change Healthcare, qui a continué à perturber les hôpitaux et les pharmacies dans tout le pays. La cyberattaque a paralysé les activités des pharmacies et provoqué des pannes généralisées et des problèmes dans le traitement des assurances et de la facturation des patients.

Un programme pratique de surveillance des cyberrisques peut vous aider à identifier les failles de sécurité dans votre chaîne d'approvisionnement et vos opérations commerciales, à garantir la conformité réglementaire et à réduire le risque de perturbations graves causées par des fournisseurs tiers.

Qu'est-ce que la surveillance des cyberrisques ?

La surveillance des risques cybernétiques consiste à évaluer régulièrement les fournisseurs tiers afin de s'assurer que leurs politiques de cybersécurité sont conformes aux meilleures pratiques et ne présentent pas de risque inacceptable pour votre organisation. Elle fait partie d'un programme plus large de surveillance des tiers.

Les organisations surveillent leurs fournisseurs en fonction de divers critères, notamment leur santé financière, les risques ESG et l'exécution des contrats. La surveillance des fournisseurs en matière de risques liés à la cybersécurité comprend généralement plusieurs éléments, notamment :

  • Surveillance des violations de données

  • Surveillance des identifiants exposés

  • Contrôle de conformité

  • Questionnaires d'évaluation systématique des risques liés aux fournisseurs

Quels sont les avantages de la surveillance des risques liés à la cybersécurité par un tiers ?

De nombreuses organisations pensent pouvoir atténuer efficacement les risques cybernétiques en mettant en place un programme interne solide de sécurité de l'information. Cependant, ces dernières années, les acteurs malveillants ont de plus en plus ciblé les sous-traitants et les fournisseurs tiers ayant accès à des systèmes critiques et à des données sensibles dans d'autres organisations plus importantes. Les attaquants peuvent contourner des programmes de sécurité complexes et bien financés en détournant l'accès d'un fournisseur à ses clients et partenaires commerciaux.

Réduire les risques liés aux violations de données par des tiers

Les violations de données par des tiers constituent un problème croissant pour les organisations de toutes tailles. Un incident de cybersécurité chez un fournisseur tiers ou quaternaire peut compromettre les informations confidentielles, les données clients, les données des employés, etc. Une surveillance continue peut vous alerter en cas d'exposition des identifiants des fournisseurs ou de failles de cybersécurité susceptibles d'entraîner une violation de données.

Réduire les risques liés à la conformité

Les entreprises sont soumises à un nombre croissant d'exigences en matière de cybersécurité et de conformité à la protection des données. Les exigences de conformité comportent souvent des dispositions strictes relatives au partage de données avec des tiers et à la sécurité des informations. Le partage d'informations sensibles et réglementées avec un fournisseur non sécurisé peut entraîner des amendes, des pénalités et éventuellement des conséquences juridiques tant pour votre organisation que pour le fournisseur.

Par exemple, en vertu de la loi HIPAA, les fournisseurs traitant des informations médicales protégées sont classés comme des partenaires commerciaux. Cela les oblige à employer les mêmes procédures et mesures de cybersécurité que l'organisation principale. Si un partenaire commercial HIPAA ne respecte pas les exigences de conformité, l'organisme de santé et le fournisseur tiers peuvent être tenus responsables et se voir infliger de lourdes amendes.

Voici quelques réglementations et normes supplémentaires qui imposent des exigences spécifiques en matière de surveillance des cyberrisques liés aux tiers:

Comprendre la posture de sécurité tout au long du cycle de vie des fournisseurs

Tous les fournisseurs n'ont pas besoin d'accéder à des informations sensibles ou réglementées. Cependant, il peut être utile de comprendre leur posture en matière de sécurité s'ils ont accès à des systèmes d'information ou travaillent sur site. Les profils de cybersécurité des fournisseurs changent souvent à mesure que leurs organisations adoptent de nouvelles normes, changent de logiciels, rachètent d'autres entreprises et se développent. Une surveillance continue tout au long du cycle de vie de la relation peut aider à éviter les surprises que le questionnaire initial sur les risques liés aux fournisseurs ne permettrait pas de détecter.

Par exemple, Target a été victime d'une violation de données en 2013 qui a exposé les informations personnelles identifiables (PII) de dizaines de millions de ses clients. La violation provenait d'un fournisseur de systèmes CVC, et non d'une entreprise qui ferait normalement l'objet d'une vérification approfondie. Comprendre la posture de cybersécurité d'un fournisseur et surveiller en permanence les violations peut aider votre organisation à décider à quels systèmes et informations accéder et à mettre en place des contrôles pour réduire le risque de violation.

Élaborer votre programme de surveillance des risques liés à la cybersécurité

Nous avons établi l'importance de surveiller vos fournisseurs tiers, quatrièmes et Nèmes en matière de cyber-risques. Mais comment conceptualiser efficacement la surveillance des fournisseurs en matière de cyber-risques dans notre monde de plus en plus interconnecté et complexe ? Voici les étapes à suivre pour mettre en place un système robuste de surveillance des cyber-risques capable de vous alerter en cas de problème avant que vous ne échouiez à un audit de conformité ou ne subissiez une violation de données.

1. Définissez votre niveau de risque acceptable

Chaque fournisseur avec lequel vous travaillez présente un certain niveau de risque pour votre organisation. Vous devez définir les risques que vous êtes prêt à accepter et vous assurer que les fournisseurs reçoivent des notes de sécurité qui reflètent fidèlement le risque qu'ils représentent pour vos opérations et vos données sensibles. Dans de nombreux cas, vous devrez peut-être exiger des fournisseurs qu'ils réduisent leur niveau de risque jusqu'à ce que leur risque résiduel soit acceptable.

2. Utiliser les questionnaires sur les risques liés aux fournisseurs

Les questionnaires sur les risques liés aux fournisseurs sont essentiels pour l'intégration des fournisseurs tiers. Cela est particulièrement vrai lorsque les fournisseurs ont accès à des données sensibles ou que votre organisation est soumise à de nombreuses exigences de conformité. Les questionnaires sur les risques liés aux fournisseurs peuvent porter sur la santé financière, la stabilité opérationnelle, les critères ESG et d'autres préoccupations, mais la cybersécurité est l'un des éléments les plus importants. Voici quelques questions que vous pourriez envisager d'inclure :

  • Votre organisation dispose-t-elle de certifications tierces en matière de sécurité de l'information, telles que SOC2, ISO27001 ou CMMC ?

  • Votre organisation adhère-t-elle à un cadre ou à un modèle spécifique en matière de cybersécurité?

  • Votre organisation dispose-t-elle d'une équipe interne chargée de la cybersécurité ou travaille-t-elle avec un prestataire de services informatiques externe ou un prestataire de services de sécurité gérés ?

L'utilisation d'un logiciel tiers de gestion des risques vous permet de créer rapidement et facilement des questionnaires à partir d'une bibliothèque contenant des dizaines de modèles personnalisables. Vous pouvez envisager de mener des questionnaires d'évaluation de routine pour les fournisseurs présentant des profils à haut risque ou traitant de grandes quantités de données sensibles de votre organisation.

3. Surveiller les violations de données et les identifiants exposés

Avant d'intégrer un nouveau fournisseur, rassemblez des informations sur les violations de données qu'il a subies, y compris des détails sur les systèmes et les enregistrements concernés, ainsi que les mesures correctives et d'atténuation mises en place. Ensuite, surveillez en permanence l'actualité et les preuves de nouvelles violations de données. Par exemple, l'analyse du dark web devient rapidement essentielle pour la gestion des risques liés aux tiers. Dans de nombreux cas, les organisations auront exposé des e-mails et des mots de passe à la vente sur le dark web à leur insu, ce qui pourrait facilement conduire à une violation de données ou à un incident de sécurité. Heureusement, l'analyse spécifique des identifiants exposés est facile à réaliser et peut fournir des informations précieuses pour déterminer si l'organisation a déjà subi une violation de données ou si ses pratiques de gestion des utilisateurs sont insuffisantes. Recherchez des solutions qui proposent l'analyse du dark web et la signalisation des violations de données dans le cadre de leur solution de surveillance des risques liés aux fournisseurs.

4. Surveillez le fournisseur lorsqu'il est sur place ou lorsqu'il accède à votre environnement informatique.

Les fournisseurs peuvent souvent avoir besoin d'accéder aux ressources informatiques sur site pour mener à bien les travaux prévus dans le contrat. Cependant, les risques liés à la cybersécurité ne disparaissent pas une fois que le fournisseur a quitté les lieux. Vous devez donc vous assurer que votre organisation dispose de politiques claires régissant l'accès du fournisseur à vos technologies de l'information. Il est important de garder à l'esprit que les erreurs commises par les fournisseurs ou les violations de données peuvent en fin de compte devenir votre responsabilité, en particulier en cas d'exigences de conformité spécifiques.

Meilleures pratiques en matière de cyber-surveillance

Vous pouvez réduire votre exposition aux menaces de cybersécurité provenant de tiers en intégrant ces bonnes pratiques à votre programme :

Effectuer une surveillance continue par un tiers

Les évaluations de cybersécurité basées sur des questionnaires sont généralement réalisées une ou deux fois par an. En complétant ces évaluations périodiques par une surveillance continue des risques cybernétiques, vous pouvez rester informé des changements dans la posture de cybersécurité des fournisseurs à mesure que de nouvelles menaces apparaissent. La surveillance des performances d'un fournisseur en matière de cybersécurité vous permet également de valider ses réponses à l'évaluation par rapport à des preuves observables de manière externe, telles que des violations de données et d'autres incidents. En mettant en œuvre une solution robuste de surveillance des risques liés aux tiers, vous pouvez gérer en toute confiance le cycle de vie de la gestion des risques fournisseurs et réagir aux failles de sécurité, aux problèmes de conformité et aux violations de données potentielles avant qu'ils n'aient un impact sur votre entreprise.

Examinez minutieusement les performances passées en matière de cybersécurité

Le passé ne prédit pas nécessairement l'avenir, mais il peut donner un aperçu du sérieux avec lequel une organisation prend la cybersécurité. Si une organisation a subi de nombreuses violations de données dans un passé récent, cela peut être un bon indicateur que les données de votre organisation pourraient être compromises.

Appliquez le principe du moindre privilège

Vous devez appliquer le principe du moindre privilège à tous les fournisseurs avec lesquels vous travaillez. Assurez-vous qu'ils n'ont accès qu'aux systèmes et données critiques nécessaires à l'exécution de leur travail. Pendant que le fournisseur effectue son travail, vérifiez que vous disposez d'un système de surveillance adéquat pour vous assurer qu'il n'accède pas à des systèmes ou données inutiles. Enfin, veillez à disposer d'un programme efficace de désengagement des fournisseurs afin de révoquer leur accès une fois leur mission terminée.

Adaptez votre programme en fonction du profil de risque

Les fournisseurs disposant de programmes de cybersécurité robustes et qui ne traitent pas d'informations sensibles peuvent nécessiter moins de surveillance que ceux qui travaillent avec des informations clients ou des secrets commerciaux. Lors du processus d'intégration des fournisseurs, veillez à profiler, catégoriser et classer les tiers en fonction de leur risque inhérent. Cela vous permettra de déterminer plus facilement la fréquence et la portée des évaluations des risques, ainsi que le niveau de surveillance dont vous avez besoin pour chaque fournisseur. Vous pourrez ainsi utiliser vos ressources à bon escient et adapter vos activités de surveillance cybernétique au risque que représente le fournisseur.

Prochaines étapes pour garantir la cybersécurité des fournisseurs tiers

Il n'a jamais été aussi crucial de mettre en place un programme efficace de surveillance des cyberrisques. Prevalent facilite la gestion des risques liés aux tiers et aux quatrièmes parties tout au long de votre chaîne d'approvisionnement. Notre plateforme de gestion des risques fournisseurs combine une surveillance continue des cyberrisques avec une surveillance commerciale, financière et de la réputation, associée à des capacités d'évaluation automatisée des risques fournisseurs pour une vue à 360 degrés des risques fournisseurs. Demandez une démonstration dès aujourd'hui pour voir si Prevalent vous convient.


Note de la rédaction : Ce billet a été publié à l'origine sur Prevalent.net. En octobre 2024, Mitratech a acquis l'entreprise Prevalent, spécialisée dans la gestion des risques pour les tiers et dotée d'une intelligence artificielle. Le contenu a depuis été mis à jour pour inclure des informations alignées sur nos offres de produits, les changements réglementaires et la conformité.