La Securities and Exchange Commission (SEC) des États-Unis a récemment introduit de nouvelles exigences imposant aux sociétés cotées en bourse d'informer les autorités en cas de piratage informatique. Ces mises à jour en matière de reporting visent à mieux informer les investisseurs sur la gouvernance et les pratiques en matière de cybersécurité des sociétés figurant dans leur portefeuille.
En ce qui concerne notamment les programmes de gestion des risques liés aux tiers, les nouvelles obligations d'information en matière de gouvernance exigeront des mises à jour des évaluations des risques, en mettant l'accent sur les risques que l'entreprise peut encourir en recourant à des services externes ou tiers. Selon le projet de règlement, les entreprises seront également interrogées sur les audits de sécurité, les plans de continuité des activités et la manière dont la cybersécurité s'intègre dans leur stratégie commerciale globale.
Pour les entreprises publiques qui ne disposent pas d'un programme formel de gestion des risques liés aux tiers, le moment est venu de structurer vos processus. Voici 6 étapes à suivre.
1. Commencez par une évaluation de maturité
Commencez par déterminer le degré de maturité de vos processus actuels de gestion des risques liés aux tiers (TPRM). Nous vous recommandons d'utiliser le modèle de maturité des capacités pour obtenir un aperçu des processus actuels. Ce modèle de maturité évalue cinq aspects de votre programme TRPM :
- Couverture: quelle est l'étendue du programme ? Avez-vous une visibilité sur tous les fournisseurs et prestataires de l'écosystème tiers de votre organisation ?
- Contenu: Disposez-vous de processus permettant de garantir que les questionnaires d'évaluation des risques restent à jour et adaptés à tous les types de tiers évalués ?
- Rôles et responsabilités: Les contributeurs à votre programme TPRM sont-ils conscients de leurs responsabilités et du niveau d'implication attendu dans les flux de travail opérationnels ?
- Remédiation: La remédiation est-elle menée de manière cohérente et les processus ont-ils été optimisés afin d'améliorer l'efficacité du programme ?
- Gouvernance: Comment mesurez-vous la performance du programme ? Êtes-vous en mesure de démontrer son succès ? Disposez-vous des indicateurs appropriés pour orienter votre stratégie ?
Évaluez chacun des domaines ci-dessus sur une échelle de 1 (débutant) à 5 (optimisation) afin d'identifier ceux qui nécessitent le plus d'attention. Prevalent propose un service gratuit d'évaluation de la maturité TPRM pour vous guider dans ce processus.
2. Centraliser la gestion des fournisseurs
Vous ne pouvez pas gérer ce que vous ne pouvez pas mesurer. Par conséquent, abandonnez les feuilles de calcul et répertoriez vos fournisseurs à l'aide d'une plateforme centralisée. Cela permettra à plusieurs équipes internes de participer à la gestion des fournisseurs et d'automatiser les processus dans l'intérêt de tous. Vous pouvez soit télécharger vos feuilles de calcul existantes sur une plateforme centrale, soit utiliser une API pour accéder aux systèmes d'approvisionnement ou à d'autres systèmes d'enregistrement, soit demander aux parties prenantes internes de remplir un formulaire d'intégration des fournisseurs.
3. Établir le profil et classer tous les fournisseurs afin de prescrire la diligence raisonnable appropriée.
Une fois vos fournisseurs gérés de manière centralisée, procédez à une évaluation des risques inhérents afin d'établir des profils plus complets et de déterminer la fréquence et la portée appropriées des évaluations futures. Lorsque vous établissez le profil et le classement de vos tiers, tenez compte d'attributs tels que :
- Les types de preuves que les fournisseurs doivent fournir pour démontrer les contrôles requis
- L'importance cruciale des tiers pour la performance de votre entreprise
- Emplacements de l'entreprise et obligations légales ou réglementaires associées (par exemple, RGPD)
- La mesure dans laquelle les services de chaque tiers dépendent de quatrièmes parties
4. Établir des cadences d'évaluation régulières
Une fois que vous avez intégré vos fournisseurs et évalué leur risque inhérent, l'étape suivante consiste à effectuer des évaluations de diligence raisonnable
.
Ces évaluations peuvent varier en fonction des normes de contrôle et des exigences de conformité importantes pour votre organisation.
Voici quelques éléments importants à prendre en compte lors de la planification des évaluations :
- Vos contrats avec vos fournisseurs obligent-ils les tiers à répondre aux évaluations des risques en temps opportun ?
- À quelle fréquence devez-vous évaluer chaque fournisseur ? Les résultats de classement calculés à l'étape 3 peuvent vous aider à prendre cette décision.
- Quel questionnaire sera utilisé pour recueillir des informations sur les contrôles de votre fournisseur ? Utiliserez-vous des enquêtes standardisées ou propriétaires ? Les enquêtes standardisées telles que SIG, NIST
ou ISO
peuvent simplifier la comparaison des fournisseurs. Des évaluations propriétaires ou personnalisées peuvent être nécessaires si vous avez des exigences particulières. - Avez-vous la capacité d'examiner d'autres contenus et preuves fournis, par exemple lorsqu'un fournisseur soumet un rapport SOC 2 au lieu de remplir votre évaluation des risques ?
Répondre à ces questions vous aidera à déterminer la méthode de collecte à utiliser. Par exemple, gérer vous-même la collecte, tirer parti des référentiels de questionnaires préremplis, externaliser la collecte à un partenaire ou combiner plusieurs de ces options. Le niveau de ressources et d'expertise de votre organisation guidera probablement cette décision.
Quelle que soit la méthode de collecte, tirez parti des recommandations intégrées pour réduire les risques à un niveau acceptable pour l'entreprise.
5. Surveiller en permanence les tiers
Les évaluations périodiques basées sur des questionnaires sont très utiles, mais elles présentent encore des lacunes en matière de visibilité. Vous pouvez combler ces lacunes en effectuant une surveillance cybernétique continue de vos fournisseurs et prestataires. Les sources typiques de cyber-renseignements tiers comprennent les forums criminels, les pages onion, les forums d'accès spécial au dark web, les flux de menaces, les sites de partage de données pour les identifiants divulgués, les communautés de sécurité, les référentiels de code et les bases de données sur les vulnérabilités et les piratages/violations.
Cependant, toutes les attaques ne sont pas signalées par les sources mentionnées ci-dessus. Des changements dans le comportement commercial ou les performances financières d'une entreprise peuvent indiquer un changement de stratégie ou un manque de financement pour les cyberdéfenses. Par conséquent, étendez votre surveillance afin d'inclure des sources publiques et privées d'informations sur la réputation, les sanctions et les finances, telles que :
- Activité : opérations de fusion-acquisition, actualités économiques, actualités négatives, informations réglementaires et juridiques, mises à jour opérationnelles.
- Financier : chiffre d'affaires, profits et pertes, fonds des actionnaires.
- Listes mondiales de sanctions : OFAC, UE, ONU, BOE, FBI, BIS, FDA, US HHS, UK FSA, SEC, etc.
- Sélection des entreprises publiques
- Listes des personnes politiquement exposées (PPE)
Vous pouvez surveiller ces sources séparément ou utiliser une solution de surveillance des risques fournisseurs afin de centraliser et d'unifier ces informations dans votre programme de gestion des risques tiers.
6. Préparer les rapports d'audit à l'avance
Étant donné que la gestion des risques liés aux tiers sera un élément clé des nouvelles exigences de la SEC, il est important de montrer les progrès accomplis pour se conformer à ces exigences, tant pour les auditeurs externes qu'internes à votre organisation. Les rapports de conformité
peuvent être complexes et prendre beaucoup de temps. C'est pourquoi les rapports intégrés pour les réglementations courantes et les cadres industriels peuvent accélérer et simplifier le processus.
Une meilleure visibilité sur le niveau de conformité de chaque fournisseur peut faciliter vos rapports. Commencez par établir un seuil de conformité en pourcentage par rapport à une catégorie de risque (par exemple, X % de conformité par rapport à un cadre ou une directive particulier). Tous les rapports seront liés à ce taux de conformité, et votre équipe pourra se concentrer sur les sous-domaines où les taux de conformité sont faibles. Veillez également à effectuer des évaluations de conformité à un niveau macro pour tous les fournisseurs, et pas seulement au niveau des fournisseurs. Les rapports à un niveau macro seront importants pour votre conseil d'administration, qui cherche à déterminer dans quelle mesure votre organisation est conforme à la réglementation « à la mode ».
Prochaines étapes
En fin de compte, le fait de centraliser les données d'évaluation des risques liés à tous les fournisseurs sur une seule plateforme permettra :
- Permettre aux équipes chargées de la sécurité et de la gestion des risques de gérer les risques avec plus de cohérence et de rigueur, améliorant ainsi la gouvernance.
- Faciliter l'adhésion des entreprises aux initiatives de gestion des risques liés aux tiers
- Simplifiez la production de rapports conformément aux exigences d'audit périodiques de la SEC.
Prevalent peut vous aider. Téléchargez Navigating the Vendor Risk Lifecycle: Keys to Success at Every Stage (Gérer le cycle de vie des risques liés aux fournisseurs : les clés du succès à chaque étape) pour obtenir des conseils et des mesures plus prescriptifs, ou demandez une démonstration à l'adresse
pour discuter de vos besoins dès aujourd'hui.
Note de la rédaction : Ce billet a été publié à l'origine sur Prevalent.net. En octobre 2024, Mitratech a acquis l'entreprise Prevalent, spécialisée dans la gestion des risques pour les tiers et dotée d'une intelligence artificielle. Le contenu a depuis été mis à jour pour inclure des informations alignées sur nos offres de produits, les changements réglementaires et la conformité.
