Stratégies et sources de surveillance des risques pour les responsables des fournisseurs

La surveillance des risques est un élément important de la gestion des risques liés aux fournisseurs. Dans cet article, nous passons en revue les stratégies et les sources qui contribuent à la mise en place d'un programme solide de surveillance des fournisseurs.

Image décorative
 

La surveillance des risques consiste à collecter et analyser les données disponibles en externe afin d'évaluer les menaces et les impacts potentiels. Pour les responsables fournisseurs, l'identification des risques commence par une surveillance proactive des flux d'informations sur les cybermenaces, l'actualité économique et les données financières. Ces renseignements peuvent être utilisés pour identifier les violations, les manquements à la conformité, les perturbations de la chaîne d'approvisionnement et autres menaces pesant sur la relation commerciale.

Ce blog répond à des questions telles que :

  • Pourquoi les responsables fournisseurs doivent-ils valider les évaluations par un suivi ?
  • Quelles sources d'information les responsables des fournisseurs doivent-ils surveiller ?
  • Comment éviter de tomber dans un piège majeur en matière de surveillance ?

Pourquoi les responsables fournisseurs doivent valider les évaluations grâce à la surveillance des risques

Les responsables fournisseurs ont souvent recours à une surveillance continue et externe des risques cybernétiques et commerciaux pour valider les réponses fournies par les fournisseurs lors des évaluations. Bien que les évaluations périodiques basées sur les contrôles internes révèlent la manière dont les fournisseurs gèrent la sécurité informatique et la confidentialité, beaucoup de choses peuvent se passer entre deux évaluations !

La surveillance continue de vos fournisseurs présente plusieurs avantages, notamment :

  • Immédiateté – Obtenir une vue instantanée des expositions publiques peut éclairer votre logique de hiérarchisation et de priorisation lors de l'intégration des fournisseurs.
  • Validation – Vérifier si les réponses aux enquêtes internes menées auprès des fournisseurs correspondent aux événements externes liés à la cybersécurité, aux activités commerciales et aux finances qui affectent leurs organisations.
  • Fréquence – Obtenir régulièrement des informations impartiales sur les vulnérabilités potentielles ou les risques commerciaux pertinents susceptibles d'avoir un impact négatif sur votre entreprise.

La surveillance des risques rend la gestion des risques fournisseurs plus globale.

Quelles sources d'informations cybernétiques les responsables des achats doivent-ils surveiller ?

La surveillance des risques liés aux fournisseurs ne se limite pas à la simple recherche de vulnérabilités en matière de cybersécurité. Elle doit également inclure des informations provenant de multiples sources externes de renseignements sur les cybermenaces, notamment :

  • Réseaux de capteurs Internet
  • Bases de données mondiales sur les menaces
  • Partenaires de sécurité collaborateurs
  • Utilisateurs d'antivirus

Ces informations peuvent vous aider à mieux comprendre les risques pesant sur les actifs publics de votre fournisseur.

Les sources courantes de données sur les risques liés aux fournisseurs sont répertoriées ci-dessous.

Cible de surveillance des cyberrisques Description
Dark Web Les mentions récentes et fréquentes d'une entreprise sur le Dark Web sont souvent liées à des menaces à l'encontre de cette entreprise. L'attention portée aux marchés du Dark Web peut également indiquer des ventes illicites d'actifs ou de comptes de l'entreprise, ou des stratagèmes frauduleux.
Abus de domaine/Typosquatting Les nouveaux enregistrements de noms de domaine similaires à des noms de domaine d'entreprise existants peuvent être des indicateurs d'une utilisation abusive potentielle des noms de domaine (comme le phishing). Ils peuvent également indiquer des efforts visant à prévenir ou à atténuer l'utilisation abusive des noms de domaine.
Sécurité des e-mails Configurations de la politique SPF (Sender Policy Framework), DKIM (Domain Keys Identified Mail) et DMARC (Domain-based Message Authentication, Reporting and Conformance)
Identifiants divulgués Les identifiants et adresses e-mail exposés peuvent indiquer une réutilisation des mots de passe ou des adresses e-mail professionnelles par les employés de l'entreprise. Cela augmente également le risque d'attaques par « credential stuffing » et de ciblage par des pirates informatiques.
Incidents Les divulgations de failles de sécurité et les rapports validés sur les cyberattaques peuvent mettre en évidence des attaques, des failles ou d'autres événements récents qui compromettent les actifs informationnels.
Infrastructure Violations de la politique informatique, utilisation abusive de l'infrastructure de l'entreprise, infections dans l'infrastructure de l'entreprise, logiciels malveillants, erreurs de configuration, vulnérabilités, hôtes infectés, logiciels non pris en charge
Sécurité des applications Web Certificats SSL/TLS et configurations

Ces informations sont exactement celles qui sont visibles par les pirates informatiques. Ces renseignements peuvent être utilisés pour aider les fournisseurs à effacer leurs traces open source ou à combler les failles de sécurité dans leurs processus. Cela revient à nettoyer votre dossier de crédit avant de demander un prêt immobilier.

Quelles sources d'informations commerciales les responsables fournisseurs doivent-ils surveiller ?

Le prochain domaine que les responsables des fournisseurs doivent surveiller concerne les informations commerciales qualitatives pouvant indiquer des risques futurs potentiels. Les indicateurs de risque commercial comprennent les éléments suivants :

  • Risques opérationnels – Les activités de fusion-acquisition, les licenciements, les changements de direction, les changements de partenariat, les relations avec la clientèle et les expansions géographiques peuvent tous perturber les activités d'une organisation.
  • Risques liés à la marque – Les violations de données, les rappels de produits et les changements de marque peuvent avoir un impact négatif sur la perception du public. Cela peut entraîner des coûts imprévus ou des réductions des activités commerciales.
  • Risques réglementaires/juridiques – Les enquêtes, les amendes, les sanctions économiques/listes noires, ainsi que les poursuites judiciaires et les règlements importants créent des distractions et peuvent entraver les opérations.

Quelles sources financières les responsables fournisseurs doivent-ils surveiller ?

Les responsables des fournisseurs doivent surveiller les indicateurs financiers tels que les faillites, les transactions de capitaux et les répercussions des violations de données sur la viabilité financière. Cela peut également aider les équipes d'approvisionnement à présélectionner les nouveaux fournisseurs, à surveiller les fournisseurs existants et à évaluer la santé financière et organisationnelle. Il en résulte des décisions d'approvisionnement plus rapides et mieux informées.

Ensemble, la cybersécurité, les risques commerciaux et la surveillance financière offrent une vision beaucoup plus complète d'un fournisseur. Cette vision « extérieure » vous donne un avantage pour interpréter l'impact potentiel du risque fournisseur. Elle complète également les évaluations « internes » afin de fournir une note de risque plus éclairée et plus précise.

Posez ces questions pour éviter ce piège de surveillance

Certaines entreprises peuvent tomber dans le piège de penser que la surveillance seule suffit comme stratégie de gestion des risques liés aux fournisseurs. Demandez-vous si un « score » ou une « note de sécurité » permettra réellement de relever les défis auxquels vous êtes confronté en matière de gestion des risques liés aux fournisseurs.

Les outils d'évaluation de la sécurité fournissent uniquement une analyse externe du réseau indiquant les risques informatiques de base. Sans garantie du fournisseur ni notation contextuelle, les fournisseurs d'évaluation offrent une vision limitée des risques liés aux fournisseurs. Cela signifie qu'aucune évaluation réelle n'est effectuée.

Pour déterminer si votre solution actuelle répond à vos besoins en matière de surveillance et de gestion des risques fournisseurs, posez-vous les questions suivantes :

  • Qu'en est-il de la mesure du respect interne des obligations de conformité par un fournisseur ? Un scan externe peut-il révéler cela ?
  • Un score de sécurité peut-il vous indiquer comment un fournisseur traite vos données ?
  • Comment les évaluations de sécurité peuvent-elles automatiser la collecte des preuves fournies par les fournisseurs et la diligence raisonnable ?

Si l'évaluation ou le classement des risques de l'extérieur vers l'intérieur peut fournir des informations sur les risques, il ne peut à lui seul répondre aux exigences de conformité. Les meilleures pratiques publiées par Gartner et d'autres recommandent de combiner les évaluations des fournisseurs avec une surveillance continue pour une gestion plus complète des risques liés aux fournisseurs.

Prochaines étapes

Les responsables fournisseurs doivent élargir leur champ d'action en matière de surveillance des risques liés aux tiers. En combinant les sources appropriées et les résultats des évaluations internes, vous pouvez obtenir une image plus complète des risques liés à vos fournisseurs.

Surveillance des risques liés aux fournisseurs

Prevalent Vendor Threat Monitor fournit des informations commerciales, cybernétiques et financières provenant de plus de 500 000 sources.

Découvrez notre approche éprouvée en 5 étapes de la gestion du risque fournisseur dans notre guide des meilleures pratiques, ou demandez une démonstration dès aujourd'hui.

 


Note de l'éditeur : cet article a été publié à l'origine sur Prevalent.net. En octobre 2024, Mitratech a fait l'acquisition de la société Prevalent, spécialisée dans la gestion des risques liés aux tiers et basée sur l'IA. Le contenu a depuis été mis à jour pour inclure des informations alignées sur nos offres de produits, les changements réglementaires et la conformité.