Les appels d'offres (RFP) et les demandes d'informations (RFI) sont essentiels pour sélectionner les produits ou services adaptés à vos besoins, ainsi que pour choisir les fournisseurs qui les proposent. En automatisant les processus d'approvisionnement de votre organisation et en y intégrant les meilleures pratiques en matière de gestion des risques, vous pouvez améliorer l'efficacité de vos achats tout en réduisant les risques dès le premier jour du cycle de vie des tiers.
Si beaucoup connaissent les termes « gestion des appels d'offres » et « gestion des demandes d'informations », il existe plusieurs autres types de demandes utilisées dans le cadre du processus d'approvisionnement. Ce blog utilise le terme « gestion RFx » pour englober les différents types de demandes, que nous aborderons ci-dessous.
Cet article explore les considérations clés pour la gestion des appels d'offres, notamment :
- Définition de la gestion des appels d'offres
- Comprendre les défis potentiels liés à la gestion des appels d'offres
- Classification des appels d'offres, demandes d'informations et autres types de demandes
- Suivre le processus RFx en 5 étapes
- Utiliser votre processus RFx pour réduire les risques liés aux tiers
Qu'est-ce que la gestion des appels d'offres ?
La gestion des appels d'offres consiste à administrer l'identification, la recherche et la sélection des fournisseurs, prestataires ou autres tiers. Un processus d'appel d'offres efficace doit faciliter les tâches suivantes :
- identifier les produits et services tiers potentiels
- évaluer et comparer les solutions sur la base de critères cohérents
- fournir des informations sur les risques liés aux fournisseurs avant l'achat
- répondre aux besoins des parties prenantes dans tous les services
La plupart des organisations commencent leur processus d'approvisionnement et de sélection en envoyant une demande d'informations (RFI) à plusieurs fournisseurs, suivie d'un appel d'offres (RFP) adressé à une sélection de finalistes. Les réponses à la RFI et à la RFP permettent aux acheteurs de mieux comprendre le marché et de comparer les capacités des solutions proposées par les différents fournisseurs. Cette étape peut être suivie d'appels d'offres (RFQ), d'appels à propositions (RFT) et d'autres demandes d'informations jusqu'à ce qu'une décision finale soit prise.
Défis liés à la gestion des appels d'offres
De nombreuses organisations sont tenues, en vertu de leur politique interne ou de la législation, de procéder à des évaluations équitables et objectives des solutions proposées par les fournisseurs. Cependant, la plupart des équipes chargées des achats sont contraintes d'utiliser des approches manuelles basées sur des tableurs pour tout gérer, du suivi des exigences à la communication avec les parties prenantes, en passant par la vérification préalable des fournisseurs et l'évaluation des solutions potentielles. Cela rend le processus de sourcing et de sélection trop long, complexe et incohérent. Cela augmente également le risque que les risques liés à la sécurité et aux activités des fournisseurs soient négligés.
Le choix du bon fournisseur est tout aussi important que celui de la bonne solution. Il est donc essentiel que les équipes chargées des achats disposent de processus rationalisés pour évaluer les deux. Il est également crucial de sélectionner des options qui correspondent à la tolérance au risque de l'organisation. Le problème est qu'il existe peu d'options permettant aux équipes d'atteindre efficacement ces deux objectifs.
RF Quoi ? Comprendre les types de requêtes
Les organisations peuvent utiliser différents types de demandes en fonction de l'étape du cycle d'achat à laquelle elles se trouvent ou du statut de la relation avec le fournisseur. Les types de demandes les plus courants sont les suivants :
Demande d'informations (RFI)
Les demandes d'informations sont généralement utilisées au début du processus d'achat afin de recueillir des informations sur les fournisseurs potentiels, les prestataires et autres tiers susceptibles de répondre aux besoins d'une organisation. Les entreprises qui émettent des demandes d'informations cherchent à en savoir plus sur un marché spécifique et à déterminer les exigences de base.
Demande de proposition (RFP)
Les appels d'offres sont envoyés aux fournisseurs sélectionnés lors du processus de demande d'informations, ou peuvent être utilisés à la place d'une demande d'informations si les fournisseurs et les exigences sont déjà identifiés. Les appels d'offres comprennent des questions détaillées, des critères et des spécifications, permettant aux acheteurs de comparer les options et de faire une sélection finale en fonction de l'adéquation à l'usage prévu et à l'utilisation.
Demande de devis (RFQ)
Les demandes de devis sont distribuées aux candidats finaux et demandent aux fournisseurs de communiquer leurs prix pour les biens ou services demandés. Certaines organisations contournent les demandes d'informations et les appels d'offres et utilisent les demandes de devis pour les achats répétitifs et plus simples, qui sont généralement basés sur le prix. D'autres organisations ignorent complètement le processus de demande de devis et s'appuient plutôt sur des négociations commerciales.
Appel d'offres (RFT)
Les RFT invitent les fournisseurs à soumettre une offre sous pli cacheté. Ce type de demande s'applique généralement aux organisations structurées juridiquement ou aux agences gouvernementales.
Appel d'offres (RFB)
Les RFB invitent les fournisseurs potentiels à soumissionner pour un service, mais ne sont pas considérées comme un accord contraignant. Les RFB sont utilisées lorsque l'acheteur et les fournisseurs ont déjà conclu des contrats-cadres de services (MSA) et qu'une évaluation détaillée des fournisseurs n'est pas nécessaire.
Bien que la plupart des cas d'utilisation des achats soient considérés comme des demandes d'informations (RFI) ou des appels d'offres (RFP), dans le cadre de ce blog, nous utilisons le terme RFx, où le « x » peut remplacer n'importe lequel des termes ci-dessus.
Le processus RFx en cinq étapes
Pour garantir la cohérence et l'équité des évaluations des fournisseurs, les organisations suivent généralement un processus standard en cinq étapes. Il convient de noter que chaque étape du processus présente des défis uniques qui peuvent potentiellement ralentir les cycles d'achat et entraîner des coûts et des risques inutiles.

Étape 1 : Identifier les besoins de l'entreprise
À cette étape, les équipes chargées des achats identifient et déterminent les besoins des parties prenantes internes, tout en suivant l'évolution des exigences. Les tâches peuvent inclure la planification et la gestion des réunions d'équipe afin d'élaborer et d'examiner les exigences, en plus d'étudier les options disponibles sur le marché.
Avec plusieurs personnes issues de différentes équipes internes impliquées dans les processus RFX, il peut être difficile de combler les cloisonnements entre les services et de maintenir le projet sur la bonne voie. Les équipes d'approvisionnement doivent encourager la collaboration tout en évitant la complexité, sans quoi les acheteurs pourraient tenter de contourner complètement le processus.
Étape 2 : Rédiger et publier l'appel d'offres
Ici, les équipes chargées des achats et des activités commerciales collaborent pour rédiger des questions visant à évaluer les fournisseurs en fonction des critères clés et des résultats définis à l'étape 1. Elles doivent également créer l'outil de collecte des données sur les fournisseurs, tel qu'un tableur, le diffuser pour examen et approbation, et définir des seuils de notation. Enfin, les équipes chargées des achats ou des activités commerciales communiquent avec les fournisseurs candidats au sujet des délais, répondent à leurs questions et clarifient les exigences. Cette étape peut impliquer de nombreux échanges d'e-mails.
Étape 3 : Évaluer les réponses
Cette étape consiste à recueillir et à compiler les réponses de plusieurs fournisseurs, à examiner ces réponses afin de déterminer leur adéquation, à appliquer le modèle de notation élaboré à l'étape 2, à remplir les tableaux comparatifs et à contacter les fournisseurs pour obtenir des précisions si nécessaire.
Les organisations utilisent généralement des tableurs pour collecter des informations sur les fournisseurs à des fins de comparaison et d'évaluation, mais ces tableurs peuvent être longs à gérer, trop rigides pour permettre une collaboration efficace et obliger les équipes à copier manuellement les formules de notation, ce qui entraîne des évaluations incohérentes, inexactes ou injustes. Les équipes chargées des achats ne peuvent pas se permettre de ralentir l'activité.
Étape 4 : Sélectionnez « Tiers »
À cette étape, le responsable RFx convoque l'équipe chargée de sélectionner la solution, confirme le fournisseur retenu et définit les étapes suivantes. Cette étape consiste également à informer le gagnant et à lui communiquer les étapes suivantes.
La plupart des processus RFx se concentrent sur la sélection d'une solution dotée des capacités adéquates, mais ils offrent souvent peu ou pas de visibilité sur les risques que le fournisseur pourrait présenter. Sans comprendre les risques liés à la cybersécurité, les antécédents en matière de violation de données, les préoccupations réglementaires, les problèmes financiers ou les problèmes de réputation d'un fournisseur potentiel, les organisations risquent d'acquérir la bonne solution auprès du mauvais fournisseur.
Étape 5 : Négocier le contrat
Une fois qu'un fournisseur a été sélectionné et que la solution a été jugée adaptée à l'usage prévu et à l'utilisation, le service des achats informe l'équipe juridique afin qu'elle entame le processus de contractualisation avec le fournisseur. Comme pour les étapes précédentes, cela peut impliquer des communications manuelles par e-mail qui ne comprennent pas de piste d'audit.
Utiliser votre processus RFX pour réduire les risques liés aux tiers
Le processus RFX de votre organisation doit renforcer et améliorer votre programme global de gestion des risques liés aux tiers (TPRM). Par exemple, le processus de sourcing et de sélection est une excellente occasion d'évaluer le profil de risque d'un fournisseur en fonction de la criticité de ses services et d'autres facteurs. Voici quelques bonnes pratiques pour intégrer RFx à TPRM :
Exiger des audits et une accréditation pour certains fournisseurs
Les questionnaires sur les risques liés aux fournisseurs doivent être utilisés pour tous les fournisseurs avec lesquels votre organisation travaille. Cependant, pour les demandes d'informations et les appels d'offres visant à évaluer les fournisseurs qui auraient accès à vos systèmes et à vos données, envisagez de demander des preuves des contrôles de sécurité spécifiés par les directives industrielles telles que NIST 800-53, NIST 800-161, le cadre de cybersécurité du NIST ou ISO 27001.
Valider les contrôles déclarés par les fournisseurs lorsque cela est possible
Certains fournisseurs peuvent fournir des informations erronées sur leurs activités et leurs contrôles de sécurité lorsqu'ils répondent à des appels d'offres. En intégrant votre processus RFx à une plateforme de gestion des risques tiers (TPRM), vous pouvez valider les informations fournies par les fournisseurs sur leurs contrôles à l'aide de preuves externes observables concernant leurs pratiques commerciales, leurs finances, leur réputation, leur historique de violations et leurs expositions en matière de cybersécurité. Recherchez des plateformes TPRM qui offrent un accès à un réseau de renseignements sur les fournisseurs et des capacités de surveillance continue des risques afin de tirer parti de ces informations.
Ne faites pas cavalier seul
Prevalent RFx Essentials est une solution SaaS qui centralise et automatise la distribution, la comparaison et la gestion des appels d'offres (RFP) et des demandes d'informations (RFI). RFx Essentials permet à votre équipe d'approvisionnement non seulement de sélectionner facilement les solutions et les fournisseurs qui répondent aux exigences de votre organisation en matière de fonctionnalités et de risques, mais aussi de franchir une première étape cruciale dans la gestion des risques tout au long du cycle de vie des tiers grâce à des informations intégrées sur les risques liés aux fournisseurs. Avec Prevalent RFx Essentials, les organisations peuvent :
- Accélérez les cycles d'achat en automatisant et en centralisant les communications internes et avec les fournisseurs, qui prennent beaucoup de temps.
- Unifiez les équipes internes grâce à une plateforme unique et centralisée pour la gestion des exigences, la communication et la sélection.
- Prenez de meilleures décisions fondées sur les risques grâce à des informations complètes sur les activités, la réputation et la situation financière des fournisseurs.
- Réduisez les erreurs humaines et les biais en automatisant les tâches manuelles et en permettant des comparaisons directes.
- Valider les informations fournies par le fournisseur dans sa réponse à l'appel d'offres à l'aide de renseignements externes.
- Bénéficiez d'une meilleure visibilité sur les risques dès le début de la relation afin de pouvoir réaliser des évaluations des risques plus rapides et plus ciblées plus tard dans le cycle de vie.
- Accélérez l'audit et le reporting grâce à une documentation centralisée et des pièces justificatives.
- Simplifiez les processus contractuels en intégrant automatiquement les fournisseurs dans le cycle de vie du contrat et en effectuant une vérification préalable à la signature du contrat dès leur sélection.
RFx Essentials fournit des fonctionnalités d'automatisation et d'intelligence pour la première étape du cycle de vie des tiers, et s'intègre nativement à la plateforme de gestion des risques liés aux tiers Prevalent. Pour en savoir plus sur la manière dont Prevalent peut vous aider, demandez une démonstration dès aujourd'hui.
Note de la rédaction : Ce billet a été publié à l'origine sur Prevalent.net. En octobre 2024, Mitratech a acquis l'entreprise Prevalent, spécialisée dans la gestion des risques pour les tiers et dotée d'une intelligence artificielle. Le contenu a depuis été mis à jour pour inclure des informations alignées sur nos offres de produits, les changements réglementaires et la conformité.
