Reconnaissant que de nombreux risques liés à la cybersécurité des infrastructures critiques proviennent de fournisseurs tiers, la North American Electric Reliability Corporation (NERC) a publié un guide de sécurité pour le cycle de vie de la gestion des risques liés aux fournisseurs. Ce guide fournit des exemples de risques liés aux fournisseurs et suggère des mesures d'atténuation que les organisations devraient envisager lors de l'élaboration de leurs plans globaux de gestion des risques liés à la cybersécurité de la chaîne d'approvisionnement, non seulement pour le réseau électrique en vrac (BES), mais aussi pour d'autres infrastructures critiques telles que les gazoducs, la production, le transport et la distribution d'électricité, et d'autres domaines.
Cet article examine les étapes du cycle de vie des risques liés aux fournisseurs, telles qu'elles sont identifiées dans les directives de sécurité du NERC, et passe en revue les meilleures pratiques permettant d'atténuer les risques liés à la cybersécurité pour les infrastructures critiques à chaque étape.
Étapes du cycle de vie des risques liés aux fournisseurs
La directive de sécurité du NERC identifie les étapes suivantes du cycle de vie de la gestion des risques liés aux fournisseurs.
- Identification des fournisseurs par le biais d'un appel d'offres (RFP) ou autre
- Achats auprès du fournisseur
- Installation et utilisation du produit ou du service (y compris l'assistance du fournisseur et les correctifs)
- Résiliation de la relation avec le fournisseur
La ligne directrice suggère ensuite que les processus soient documentés dans le plan de gestion des risques liés à la cybersécurité de la chaîne d'approvisionnement de l'organisation, tant pour les environnements informatiques (IT) que pour les environnements opérationnels (OT), à chaque étape du cycle de vie. Nous examinerons ces étapes dans la suite de cet article.
Atténuer les risques avant l'approvisionnement
Le chapitre 1 du guide stipule que « pour décider quels fournisseurs inviter à participer à l'appel d'offres, l'organisation peut tenir compte de facteurs tels que les listes d'entités approuvées, les sources de renseignements et les informations accessibles au public (par exemple, l'historique de gestion des vulnérabilités, l'hygiène du site web) ».
Pour respecter cette directive, comparez les informations firmographiques, les technologies tierces, les scores ESG, les informations récentes sur les activités et la réputation, l'historique des violations de données et les performances financières des fournisseurs potentiels dans un tableau unique. La centralisation de ces informations en fonction des réponses aux appels d'offres vous offre une vue d'ensemble des fournisseurs, tant en termes d'adéquation à vos besoins que de compatibilité avec l'appétit pour le risque de votre organisation.
Consultez le tableau ci-dessous pour connaître les mesures d'atténuation supplémentaires suggérées au chapitre 1.
| Mesures d'atténuation suggérées | Meilleures pratiques |
|---|---|
| Recueillez des informations sur les plans d'atténuation des risques mis en place par le fournisseur pour faire face à des risques spécifiques liés à la cybersécurité de la chaîne d'approvisionnement, à l'aide d'une évaluation ciblée ne contenant que des questions pertinentes. | Utilisez un personnalisable évaluation rassembler et corréler les contrôles des fournisseurs afin de déterminer les menaces pesant sur les systèmes et les données, en fonction de l'importance critique du fournisseur.
Rassemblez les données dans un registre des risques unique avec des rapports sous forme de cartes thermiques qui mesurent et classent les risques en fonction de leur probabilité et de leur impact. Grâce à ces informations, les équipes peuvent facilement visualiser les conséquences d'un risque. |
| Inclure des conditions générales relatives à la cybersécurité dans le contrat avec le fournisseur, ou identifier les livrables spécifiques à évaluer. | Tirez parti d'une solution de gestion du cycle de vie des contrats qui centralise la distribution, la discussion, la conservation et la révision des contrats fournisseurs. Vous aurez ainsi la garantie que les dispositions contractuelles essentielles, telles que les indicateurs clés de performance (KPI), les indicateurs clés de risque (KRI) et les accords de niveau de service (SLA), sont incluses dans les contrats fournisseurs et appliquées tout au long de la relation. |
| Fournissez des preuves à l'appui, telles que des certifications ou des rapports d'audit réalisés par des évaluateurs tiers qualifiés.
Demandez au fournisseur de fournir une nomenclature logicielle (SBOM) répertoriant tous les composants de son logiciel et/ou micrologiciel développés par des tiers. Effectuer une évaluation des risques liés à l'approvisionnement (PRA). Atténuer tous les risques élevés identifiés dans l'analyse des risques et des effets (PRA). |
Centralisez les documents, les pièces justificatives et les certifications des fournisseurs dans un profil fournisseur unique associé aux évaluations des risques fournisseurs réalisées et à un registre central des risques.
Communiquez les mesures correctives recommandées aux fournisseurs en fonction des résultats de l'évaluation des risques afin de vous assurer que ceux-ci traitent les risques de manière satisfaisante et en temps opportun. Suivez les mesures correctives jusqu'à leur conclusion avec les responsables désignés, tant au sein de votre organisation que de celle de votre fournisseur. Évaluation des risques |
Le chapitre 2 du guide de sécurité stipule que « dès lors qu'une relation avec un fournisseur est établie et que l'organisation commence à se procurer des produits ou des services auprès de ce dernier, l'organisation doit mettre en place un processus permettant d'identifier, d'évaluer et d'atténuer en permanence les risques résiduels et nouveaux posés par le fournisseur ». Pour ce faire, le guide suggère certaines des mesures présentées dans le tableau ci-dessous.
| Mesures d'atténuation suggérées | Meilleures pratiques |
|---|---|
| Concentrez-vous spécifiquement sur la protection de l'accès à distance grâce à l'authentification multifactorielle.
Utilisez un questionnaire qui ne pose que des questions pertinentes. Prévoyez des questionnaires distincts pour les fournisseurs informatiques et les fournisseurs OT. Envisagez des certifications telles que ISO 27001 ou SOC2. |
Automatiser évaluations des risques pour étendre la visibilité, l'efficacité et la portée de votre programme de gestion des risques fournisseurs à toutes les étapes du cycle de vie des fournisseurs.
Tirez parti d'une bibliothèque qui comprend des centaines de modèles d'évaluation standardisés, notamment des questionnaires ciblant les domaines informatiques et opérationnels, avec des capacités de personnalisation et des workflows et mesures correctives intégrés pour automatiser toutes les étapes, de la collecte et l'analyse des enquêtes à l'évaluation des risques et la création de rapports. Si le fournisseur n'est pas en mesure ou ne souhaite pas réaliser une évaluation standardisée, mappez les certifications ISO ou les rapports SOC 2 dans la vue centrale du registre des risques et gérez les risques liés à ce fournisseur parallèlement aux risques recueillis lors des évaluations des autres fournisseurs. Validez les résultats des évaluations grâce à des informations continues sur les cybermenaces. La consolidation de toutes les informations dans un « tableau de bord unique » optimisera vos efforts d'analyse des risques. |
Atténuation des risques lors de l'utilisation du produit/service
Le chapitre 3 des lignes directrices recommande à l'organisation de demander au fournisseur d'atténuer les risques identifiés lors de l'évaluation. L'objectif de l'atténuation des risques devrait être de ramener leur valeur à un niveau acceptable afin de réduire la probabilité et/ou l'impact du risque.
Les lignes directrices précisent que cela peut se faire par le biais d'un appel d'offres ou d'une mise en œuvre contractuelle, mais que les mesures correctives requises constituent également une mise en œuvre post-contractuelle importante. Le tableau ci-dessous présente quelques mesures d'atténuation sélectionnées dans les lignes directrices.
| Mesures d'atténuation suggérées | Meilleures pratiques |
|---|---|
| Inclure dans l'appel d'offres un libellé identifiant les risques de sécurité et les mesures d'atténuation que le fournisseur doit prendre pour y faire face. | Centraliser et automatiser la distribution, la comparaison et la gestion des demandes de propositions (RFP) et des demandes d'informations (RFI) dans le cadre des décisions de sélection des fournisseurs. Cela permettra de s'assurer que les fournisseurs sont sélectionnés sur la base de mesures de cybersécurité essentielles. |
| Inclure dans le contrat des dispositions documentant l'engagement du fournisseur à mettre en œuvre des contrôles de sécurité spécifiques, prévoir la possibilité pour l'organisation d'examiner les progrès réalisés par le fournisseur et définir des méthodes de communication future sur ces questions. | Centraliser la distribution, la discussion, la conservation et la révision des contrats avec les fournisseurs. En gérant les contrats d'approvisionnement de cette manière, vous vous assurez que les clauses de sécurité et les mesures d'exécution appropriées sont intégrées dans le contrat. |
| Définir des mesures correctives spécifiques. | Proposez des mesures correctives recommandées aux fournisseurs en fonction des résultats de l'évaluation des risques afin de vous assurer que ceux-ci traitent les risques de manière satisfaisante et en temps opportun. Suivez les mesures correctives jusqu'à leur conclusion avec des responsables désignés, au sein de votre organisation et de celle de votre fournisseur. Vérification de l'atténuation des risques |
Vérification de l'atténuation des risques
Le chapitre 4 du guide exige de vérifier que le fournisseur respecte les politiques et les mesures d'atténuation. Les mesures possibles sont celles indiquées dans le tableau suivant.
| Mesures d'atténuation suggérées | Meilleures pratiques |
|---|---|
| Documentez et communiquez au fournisseur l'écart de performance, le service attendu et les conditions contractuelles applicables ou l'engagement documenté. | Personnalisez les enquêtes afin de faciliter la collecte et l'analyse des données nécessaires relatives aux performances et aux contrats dans un registre des risques unique. Identifiez les attributs clés des contrats liés aux accords de niveau de service (SLA) ou aux performances, saisissez ces exigences dans une plateforme centrale et attribuez des tâches à vous-même et à votre fournisseur à des fins de suivi. |
| Informez le fournisseur que les mesures de performance seront prises en compte dans la notation ou l'évaluation futures des nouveaux achats de produits ou services. | Mesure centrale Indicateurs clés de performance (KPI) et indicateurs clés de risque (KRI) des fournisseurs par rapport à vos exigences en les extrayant automatiquement du contrat du fournisseur.
Proposer des recommandations de remédiation afin de garantir que les fournisseurs traitent les risques de manière rapide et satisfaisante. |
| Évaluer la possibilité de mettre fin à la relation avec le fournisseur. | Lorsqu'une résiliation ou une sortie est nécessaire pour des services critiques, utilisez des enquêtes et des flux de travail personnalisables pour générer des rapports sur l'accès au système, la destruction des données, la gestion des accès, la conformité aux lois applicables, les paiements finaux, etc. |
Achat, résiliation et transition
Le chapitre 5 du guide passe en revue les procédures requises pour mettre fin à une relation avec un fournisseur, y compris celles qui figurent dans le tableau ci-dessous.
| Mesures d'atténuation suggérées | Meilleures pratiques |
|---|---|
| Identifier et atténuer les risques liés à la résiliation ou à la transition (par exemple, la détention d'informations sensibles).
Faites l'inventaire des informations sensibles que le fournisseur détient sur les systèmes et les réseaux de l'organisation et exigez du fournisseur qu'il certifie que toutes les informations ont été supprimées. |
Automatiser les évaluations de contrats et départ procédures visant à réduire les risques liés à l'exposition post-contractuelle de votre organisation.
* Planifiez des tâches pour examiner les contrats afin de vous assurer que toutes les obligations ont été respectées. Émettez des évaluations de contrats personnalisables pour évaluer le statut. * Tirez parti des enquêtes et des rapports personnalisables sur l'accès au système, la destruction des données, la gestion des accès, la conformité à toutes les lois applicables, les paiements finaux, etc. * Stockez et gérez de manière centralisée les documents et certifications, tels que les accords de confidentialité, les accords de niveau de service, les cahiers des charges et les contrats. Tirez parti de l'analyse automatisée intégrée des documents basée sur le traitement du langage naturel et l'analyse par apprentissage automatique d'AWS pour vérifier que les critères clés sont respectés. * Prenez des mesures concrètes pour réduire les risques liés aux fournisseurs grâce à des recommandations et des conseils intégrés en matière de remédiation. * Visualisez et répondez aux exigences de conformité en associant automatiquement les résultats des évaluations à toute réglementation ou tout cadre réglementaire. |
Prochaines étapes : respecter les directives de sécurité NERC pour le cycle de vie de la gestion des risques fournisseurs
Les directives de sécurité du NERC relatives au cycle de vie de la gestion des risques fournisseurs fournissent des recommandations fondamentales pour atténuer les risques liés à la cybersécurité auxquels est exposée votre infrastructure critique. Pour obtenir de l'aide dans la mise en œuvre de ces bonnes pratiques, planifiez une démonstration dès aujourd'hui.
Note de l'éditeur : cet article a été publié à l'origine sur Prevalent.net. En octobre 2024, Mitratech a fait l'acquisition de la société Prevalent, spécialisée dans la gestion des risques liés aux tiers et basée sur l'IA. Le contenu a depuis été mis à jour pour inclure des informations alignées sur nos offres de produits, les changements réglementaires et la conformité.
