Poursuite des perturbations de la chaîne d'approvisionnement liées à la pandémie. Augmentation du nombre de violations de données visant des tiers. Renforcement de la surveillance réglementaire en matière de gouvernance d'entreprise. Si les 18 derniers mois nous ont appris quelque chose, c'est que la résilience et l'agilité sont parmi les qualités les plus prisées dans le monde des affaires, mais aussi dans la vie personnelle. Alors que de nombreuses organisations planifient actuellement leur année 2022, c'est le moment idéal pour revenir sur les enseignements tirés en 2021 afin d'améliorer encore l'agilité et la résilience de votre programme de gestion des risques liés aux tiers.
Sur la base des centaines de conversations que nous avons eues avec nos clients et les acteurs du secteur au cours de l'année dernière, voici ce à quoi vous devriez vous attendre au cours des 12 prochains mois et comment adapter vos programmes en conséquence.
Note de la rédaction : cinq des prévisions ci-dessous ont été initialement publiées dans un article sur VMBlog.com, également rédigé par Brad Hibbert de Prevalent.
1. Les ransomwares deviendront la principale tactique utilisée dans les attaques visant la chaîne logistique des logiciels et les violations de données de tiers en 2022.
Après une année marquée par des attaques de ransomware très médiatisées provenant de fournisseurs tiers (par exemple Kaseya
et d'autres), 2022 ne fera que voir davantage de cybercriminels continuer à perfectionner leurs méthodes d'attaque, à accroître leur sophistication et à suivre l'argent. Les principales cibles comprendront les tiers qui fournissent des biens et des services aux secteurs de l'automobile, des banques de taille moyenne et de la distribution
en raison du volume et de la criticité des données et des systèmes auxquels ils ont accès.
Les organisations auraient tout intérêt à mettre en place des cycles proactifs d'évaluation des risques liés aux événements et à déployer une surveillance continue des cyberattaques et des violations en 2022 afin d'obtenir une image précoce des attaques potentielles contre leurs écosystèmes tiers.
Prévision supplémentaire: malgré l'augmentation des attaques par ransomware contre les organismes de santé, les cybercriminels prendront conscience en 2022 et cesseront de cibler les hôpitaux en raison du risque de perte de vies innocentes. Après tout, il existe une certaine éthique parmi les voleurs.
2. La gestion des risques liés aux tiers va au-delà d'une simple case à cocher, même si la conformité reste le principal moteur organisationnel.
Bien que de nombreuses organisations cherchent à mettre en œuvre des programmes plus robustes de gestion des risques liés aux tiers en raison des exigences de conformité en matière de sécurité de l'information et de confidentialité des données, nous savons tous que la conformité n'est qu'un seuil minimum. Les organisations peuvent se conformer à une multitude de normes de cybersécurité tout en restant exposées à des risques liés à la résilience commerciale et à l'environnement, à la société et à la gouvernance (ESG), par exemple.
Les organisations peu enclines à prendre des risques iront toutefois au-delà de la simple conformité réglementaire et investiront dans des mesures concrètes de réduction des risques. Les principaux moteurs de cette tendance seront notamment la différenciation par rapport aux concurrents dans la course à de nouveaux marchés et la protection des activités existantes.
Comme de nombreuses normes et cadres de conformité laissent place à l'interprétation et à l'alignement, les clients prendront de plus en plus conscience qu'un certificat ne signifie pas l'absence de risque et exigeront en conséquence davantage d'informations et de clarté sur les activités d'atténuation des risques. Cherchez à étendre vos efforts de conformité à de nouveaux domaines, en mettant l'accent non seulement sur le respect des exigences, mais aussi sur la démonstration d'une réduction réelle des risques au fil du temps.
3. Une sensibilisation accrue des conseils d'administration et des dirigeants à la gestion des risques liés aux tiers implique la nécessité de disposer de meilleurs indicateurs.
Peut-être en raison de l'augmentation du nombre de violations de données par des tiers, des perturbations persistantes de la chaîne d'approvisionnement liées à la pandémie et de la nouvelle visibilité réglementaire sur les critères ESG, la gestion des risques liés aux tiers est un sujet récurrent parmi les dirigeants et les conseils d'administration.
À l'approche de 2022, les dirigeants rechercheront des améliorations tangibles axées sur la réduction des risques afin de justifier en permanence les dépenses liées à la gestion des risques liés aux tiers. Cela se traduira par un regain d'intérêt pour les indicateurs qui donnent une image significative des risques liés aux tiers. Les programmes tiers seront évalués en fonction de leur capacité à démontrer une réduction des risques et des progrès en matière d'éthique sans entraver les opérations commerciales standard, tout en démontrant un contrôle des coûts et une efficacité. Cela vous obligera à faire évoluer vos rapports au-delà du nombre d'évaluations que vous avez réalisées pour indiquer le niveau de risque que vous avez éliminé de l'entreprise.
4. Certaines activités liées à des tiers réalisées par les services achats, juridique, gestion des risques et sécurité de l'information convergeront vers la gestion du cycle de vie des fournisseurs.
Tout au long de l'année 2021, nous avons assisté à une convergence progressive mais constante des équipes liées aux tiers vers un flux de travail consolidé. Ces équipes, chargées de tout, de la recherche
et de l'intégration
de nouveaux fournisseurs à la gestion de leurs performances au fil du temps, continueront à utiliser les informations sur les risques provenant de sources de données similaires et commenceront à tirer parti des connaissances de leurs pairs pour soutenir les négociations contractuelles et les discussions liées à leurs flux de travail respectifs. Chaque équipe continuera à jouer un rôle clé dans le cycle de vie des tiers, et la connectivité entre les systèmes rationalisera le processus afin de faciliter l'intégration et le départ des collaborateurs.
Cela portera ses fruits en 2022, car tant les tiers que les entreprises bénéficieront d'un processus simplifié et unifié, avec moins de répétitions. Pour vous adapter à cette tendance, examinez vos flux de travail
et vos données existants afin de déterminer s'ils peuvent être utilisés par plusieurs parties prenantes.
5. Accent accru sur la sélection des fournisseurs et la diligence préalable à la conclusion d'un contrat
Les programmes de gestion des risques liés aux tiers continuent de rattraper leur retard sur les contrats existants qui ne comportent pas suffisamment de clauses basées sur les risques et dont la diligence raisonnable n'a pas été effectuée avant la signature. Plutôt que de réagir précipitamment pour combler les lacunes, l'année 2022 verra l'adoption d'une approche plus pragmatique visant à établir dès le départ les risques posés par un tiers et, surtout, à positionner la remédiation et la résolution comme des obligations nécessaires pour garantir un contrat.
Des informations facilement accessibles sur les performances des tiers grâce à l'analyse passive du cyberespace, à la corrélation des événements commerciaux, aux incidents de violation, aux comparaisons ESG et aux notations financières vous permettront de vous faire une idée précise avant même d'envoyer une évaluation à un tiers et continueront à justifier les dépenses dans le processus de négociation. Examinez la manière dont vous effectuez vos vérifications préalables à la signature d'un contrat, dressez l'inventaire de vos sources de données et réfléchissez à la manière dont vous allez combler ces lacunes en matière de renseignements.
6. Accent accru sur les dimensions des risques non liés à la sécurité informatique, notamment l'ESG, la santé et la sécurité, la diversité et l'éthique.
Alors que les critères ESG et éthiques ont souvent été ajoutés aux contrats sous forme de cases à cocher (en réalité, moins de la moitié des entreprises suivent activement ces risques), la meilleure disponibilité des ensembles de données et des rapports permet aux organisations de responsabiliser davantage les tiers dans ces domaines. Alors que le regain d'intérêt des consommateurs et des pairs favorise l'approvisionnement éthique, les dirigeants attendent de plus en plus un processus plus robuste, assorti d'indicateurs significatifs pour démontrer les progrès réalisés.
À l'approche de 2022, l'approvisionnement éthique sera de plus en plus intégré dans le processus d'évaluation et d'examen, plutôt que d'être simplement pris pour argent comptant. Les tiers jouent un rôle notable dans la démonstration d'un changement concret dans l'éthique des entreprises, ce qui constituera un outil de plus en plus commercialisable. Pour répondre à cette tendance en 2022, examinez la manière dont vous évaluez vos tiers. La valeur de la marque de votre entreprise peut-elle résister à une atteinte à sa réputation si un fournisseur manque à ses obligations éthiques ?
7. Accent accru sur le suivi et l'application des obligations postérieures au contrat (par exemple, les indicateurs clés de risque et les accords de niveau de service).
En complément de notre précédente prévision concernant le renforcement des contrôles préalables à la signature des contrats, l'année 2022 verra une importance accrue accordée aux performances post-contractuelles. La gestion des relations avec les fournisseurs tout au long du cycle de vie d'un fournisseur a souvent été associée aux équipes de projet et aux sponsors commerciaux, qui sont souvent trop occupés pour consolider les conclusions et les préoccupations en un seul endroit. Il en résulte une « connaissance tribale » des performances des tiers, souvent dispersée dans toute l'entreprise et perdue lorsque les équipes migrent.
En 2022, l'accent sera davantage mis sur la cohérence et la centralisation en matière de gestion itérative des performances des fournisseurs. Cette tendance sera motivée par les avantages qu'elle offre, tels que des outils et des leviers de négociation efficaces, ainsi que la visibilité des risques liés à la résilience et à la sécurité associés aux conclusions. En général, les organisations devraient adapter leurs programmes de gestion des risques liés aux tiers afin de traiter les risques à chaque étape du cycle de vie du fournisseur, et pas seulement lors de l'intégration ou une fois par an lors du renouvellement.
8. Ouverture accrue à l'utilisation de services gérés pour renforcer les équipes internes et permettre une expansion au-delà des fournisseurs informatiques de premier plan.
À mesure que les attentes en matière de programmes de gestion des risques liés aux tiers évoluent avec la convergence de multiples publics et critères de risque organisationnel à gérer, les efforts associés augmentent et l'expertise en la matière se raréfie. Les nouveaux risques signifient que la sécurité de l'information n'est plus la seule enjeu. Cependant, cette expertise n'est pas toujours facilement disponible en interne, pas plus que les mécanismes ou les ressources nécessaires pour saisir et documenter de manière adéquate les risques. Par conséquent, de plus en plus d'équipes de gestion des risques liés aux tiers identifient de manière sensée leurs lacunes en matière de connaissances et de ressources, et envisagent de recourir davantage à des services externalisés pour enrichir leurs programmes.
À l'approche de 2022, procédez à une évaluation interne des compétences et des ressources afin de déterminer si l'externalisation d'une partie de votre programme de gestion des risques tiers permettra à votre équipe d'accélérer ses efforts de réduction des risques. Les clients de Prevalent, par exemple, déclarent avoir réduit leur travail manuel de 50 %, accéléré leur identification des risques de 44 % et amélioré la productivité de leur équipe d'un facteur 3 à 4 en tirant parti des services gérés.
9. Une analyse plus approfondie sera nécessaire pour répondre aux besoins de l'organisation en matière d'évaluation des risques.
Alors que les fournisseurs continuent d'être confrontés à l'exigence fastidieuse de présenter les mêmes informations de différentes manières, ceux qui ont le luxe de pouvoir refuser le feront de plus en plus. À la place, des tiers proposeront des documents préremplis, tels que des rapports ISO ou SOC II, ce qui poussera les organisations à effectuer des analyses plus approfondies et à les adapter à leurs besoins internes.
Bien que cela puisse sembler préjudiciable si cela ne correspond pas à votre programme de gestion des risques liés aux tiers, il existe un avantage caché dans le fait que le tiers a probablement investi proportionnellement plus d'efforts dans la création de réponses et d'artefacts de qualité. Le défi pour 2022 sera donc de traduire ces documents plus solides dans la structure préférée afin de permettre une véritable analyse des contrôles. Recherchez des solutions qui permettent un mappage automatisé des contrôles des risques afin de satisfaire à de multiples exigences.
10. Certaines organisations élargiront leurs programmes de gestion des risques liés aux tiers (TPRM) afin d'y inclure les risques liés aux quatrièmes parties et aux parties N.
Alors que les programmes de gestion des risques liés aux tiers continuent de lutter pour contrôler leurs actifs tiers, certaines organisations commencent à aller au-delà des tiers en tenant compte des risques qu 'ils représentent. Cette évolution nécessitera de passer d'une approche axée sur la conformité à une approche davantage axée sur les risques.
En 2022, grâce aux progrès technologiques et à une plus grande confiance et sensibilisation à l'égard de la chaîne d'approvisionnement au sens large, il deviendra courant d'évaluer les quatrièmes parties en amont et, à tout le moins, d'examiner leur impact potentiel en cas de perturbation. Les organisations doivent être prêtes à établir une carte des relations qui illustre visuellement les interconnexions et les flux de données au sein de leurs écosystèmes de fournisseurs.
Préparez votre programme TPRM pour 2022
En étudiant ces 10 grandes tendances, vous placerez votre programme TPRM sur des bases solides pour 2022 et au-delà, et vous vous assurerez de rester agile et prêt à affronter l'avenir. Pour commencer, inscrivez-vous à une évaluation gratuite de la maturité de votre programme TPRM. Les résultats de cette évaluation vous indiqueront de manière prescriptive les mesures à prendre pour améliorer votre programme. Vous pouvez également nous contacter dès aujourd'hui pour organiser une session stratégique.
Note de la rédaction : Ce billet a été publié à l'origine sur Prevalent.net. En octobre 2024, Mitratech a acquis l'entreprise Prevalent, spécialisée dans la gestion des risques pour les tiers et dotée d'une intelligence artificielle. Le contenu a depuis été mis à jour pour inclure des informations alignées sur nos offres de produits, les changements réglementaires et la conformité.
