Outils de gestion des risques liés aux tiers : 4 approches pour gérer les risques liés aux fournisseurs

Les outils tiers de gestion des risques peuvent permettre à votre organisation de mieux comprendre sa chaîne logistique, d'accélérer les processus de diligence raisonnable des fournisseurs, d'évaluer et d'analyser les risques, et de gérer les mesures correctives et d'atténuation.

Image décorative

Dans le monde hautement connecté et globalisé d'aujourd'hui, votre organisation dépend probablement d'une multitude de tiers, qu'ils soient de troisième, quatrième ou n-ième rang. Chaque entreprise de votre écosystème de fournisseurs ou de votre chaîne d'approvisionnement, ainsi que chacun de leurs fournisseurs et partenaires, peut présenter un certain niveau de risque commercial et/ou cybernétique pour votre organisation.

Les outils tiers de gestion des risques peuvent permettre à votre organisation de mieux comprendre sa chaîne d'approvisionnement, d'accélérer les processus de diligence raisonnable des fournisseurs, d'évaluer et d'analyser en permanence les risques, et de gérer efficacement les mesures correctives et d'atténuation.

Cet article passe en revue quatre catégories d'outils de gestion des risques liés aux tiers, en dévoilant les avantages et les inconvénients de chacun.

Pourquoi les outils TPRM sont-ils importants ?

La gestion des risques liés aux tiers (TPRM) est passée d'un exercice annuel consistant à cocher une liste de contrôle à une pratique quotidienne essentielle. La technologie ayant permis un partage et une distribution des données sans précédent, de nombreuses organisations ont cédé le contrôle de leurs données et la gestion de leurs systèmes et processus à des fournisseurs tiers en échange d'une efficacité accrue, de réductions de coûts et d'une plus grande échelle. Plus récemment, cette perte de contrôle s'est accélérée avec la généralisation et l'adoption des solutions logicielles basées sur le cloud.

Avec l'expansion de l'économie de l'information, les acteurs, qu'il s'agisse de criminels isolés ou d'États-nations, disposent d'une immense surface d'attaque leur offrant plusieurs voies d'accès vers les cibles qu'ils ont choisies. Comme l'ont montré les récentes attaques contre la chaîne d'approvisionnement, telles que celles qui ont exploité les failles technologiques de SolarWinds, Kaseya et Microsoft Exchange, la voie la plus facile passe souvent par les fournisseurs et les prestataires d'une entreprise.

Cependant, les risques liés aux fournisseurs ne se limitent pas aux données et à la confidentialité. Les problèmes financiers et liés au marché peuvent entraîner des perturbations opérationnelles. Les lacunes dans les politiques environnementales, sociales et de gouvernance (ESG) peuvent donner lieu à des poursuites judiciaires et nuire à la réputation. Et les violations des lois anti-corruption (ABAC) et contre l'esclavage moderne peuvent engager la responsabilité de votre organisation.

Ainsi, plus votre chaîne d'approvisionnement est complexe et plus vous travaillez avec un grand nombre de fournisseurs, plus vous êtes susceptible d'être exposé à des risques liés à des tiers. C'est pourquoi il est essentiel d'identifier, de comprendre et de gérer les risques liés à des tiers afin de garantir la résilience de votre entreprise.

Quels secteurs ont besoin d'outils TPRM ?

Si certaines organisations disposant d'un petit nombre de fournisseurs à faible risque peuvent se contenter d'utiliser des tableurs comme outils de gestion des risques liés aux tiers, des solutions spécialement conçues à cet effet sont indispensables pour les entreprises opérant dans certains domaines, notamment :

  • Finance, santé, assurance, juridique, commerce de détail et autres entreprises traitant des données sensibles relatives à leurs clients ou patients

  • Services et infrastructures essentiels, tels que l'énergie et les services publics

  • Les industries dont les chaînes d'approvisionnement sont complexes, comme les constructeurs automobiles et autres entreprises manufacturières.

  • Les prestataires du gouvernement, les sociétés pharmaceutiques et autres organisations traitant des propriétés intellectuelles de grande valeur.

Si vous travaillez dans l'un des secteurs susmentionnés ou si vous dépendez d'un vaste écosystème tiers, l'utilisation d'outils TPRM peut vous aider à identifier et à établir le profil de vos fournisseurs, à collecter et à gérer les informations relatives aux risques, à analyser les implications des risques pour votre organisation et à gérer efficacement les mesures correctives et d'atténuation.

1. L'approche traditionnelle : les outils de productivité au bureau

Historiquement, les processus de gestion des risques liés aux tiers étaient très manuels et reposaient généralement sur une combinaison de questionnaires envoyés par e-mail aux fournisseurs, dont les réponses étaient suivies dans des feuilles de calcul. Les outils les plus couramment utilisés pour la gestion des risques liés aux tiers étaient les solutions standard de messagerie électronique et de productivité bureautique, telles que Microsoft Office.

Si ces outils facilitaient la communication avec les fournisseurs et l'organisation de base des réponses aux enquêtes sur les risques, ils laissaient toutefois toute l'analyse, la hiérarchisation, la validation et la gestion des mesures correctives aux membres individuels de l'équipe chargée des risques ou de l'informatique, ou nécessitaient la programmation de macros et de formules dans des tableurs. Ainsi, il suffisait souvent que le fournisseur atteste avoir mis en place un contrôle de sécurité spécifique pour satisfaire les gestionnaires des risques. Dans le contexte actuel d'évolution rapide des risques liés à la cybersécurité, les attestations ponctuelles ne suffisent plus aux auditeurs et aux régulateurs.

Dans certains cas, les grandes entreprises utilisaient également des solutions de bases de données hautement personnalisées, basées sur des technologies telles qu'Oracle, MySQL et DB2. Mais celles-ci étaient coûteuses à mettre en place et à entretenir. Elles se sont également révélées difficiles à utiliser et ont rapidement été dépassées par la complexité croissante des chaînes d'approvisionnement et la sophistication et la fréquence accrues des menaces.

2. Cadres d'évaluation des risques liés aux tiers

L'un des principes fondamentaux de la gestion des risques liés aux fournisseurs consiste à comprendre les risques potentiels auxquels votre organisation est exposée et à tenir compte des contrôles de sécurité et de confidentialité des données mis en place par les fournisseurs pour parer à ces risques. Cela commence par la réalisation d'évaluations des risques à l'aide de questionnaires afin de recueillir des informations auprès de tiers et d'identifier les éventuelles lacunes susceptibles de compromettre votre activité.

Plutôt que de créer des questionnaires sur les risques liés aux fournisseurs à partir de zéro, la plupart des organisations basent leurs évaluations sur des lignes directrices ou des cadres de gestion des risques établis. Aux fins du présent article, nous considérerons les cadres de gestion des risques comme la deuxième catégorie d'outils TPRM.

Les cadres de gestion des risques les plus connus sont ceux publiés par le National Institute of Standards and Technology (NIST) et l'Organisation internationale de normalisation (ISO). Vos processus généraux de gouvernance, de gestion des risques et de conformité (GRC) sont peut-être déjà conformes à l'une de ces normes industrielles. Dans tous les cas, celles-ci peuvent fournir à votre organisation et à ses fournisseurs un langage commun pour discuter des risques.

Les cadres de gestion des risques du NIST et de l'ISO prescrivent des approches normalisées pour identifier, quantifier et rendre compte des mesures et des scores de risque. En outre, leur utilisation de profils de risque communs pour quantifier à la fois les risques internes et les risques liés aux tiers peut permettre d'obtenir des scores cohérents pour hiérarchiser les initiatives de remédiation.

Commencer par le NIST ou l'ISO fournit à votre programme un cadre propice à la réussite, tout en établissant les définitions nécessaires pour produire des résultats précis et reproductibles. Cela étant dit, il est important de noter que le NIST et l'ISO ne sont que deux sources parmi d'autres de recommandations en matière d'évaluation des risques. Voici quelques autres exemples :

  • Les questionnaires standardisés (par exemple, le questionnaire SIG (Standard Information Gathering), le questionnaire H-ISAC destiné aux organismes de santé ou le questionnaire PCF (Prevalent Compliance Framework)) fournissent des ensembles de contenus reconnus que vos fournisseurs connaissent probablement déjà.

  • Questionnaires spécifiques à la conformité pour le RGPD, le CCPA, le CMMC ou d'autres mandats exigeant des évaluations des risques liés aux tiers. Consultez notre section sur la conformité pour connaître les exigences d'évaluation spécifiques à plus de 20 réglementations.

  • Questionnaires exclusifs que vous développez en interne pour répondre à des besoins commerciaux spécifiques ou à des exigences particulières en matière de reporting.

Pour en savoir plus sur les avantages et les inconvénients de chaque option, nous vous recommandons de lire l'article « Comment choisir un questionnaire d'évaluation des risques fournisseurs ».

Limites des évaluations des risques réalisées par soi-même

Le NIST, l'ISO ou tout autre cadre de gestion des risques peuvent constituer une base solide pour votre programme TPRM. Cependant, si vous n'utilisez pas le cadre que vous avez choisi en association avec une solution spécialisée de gestion des risques tiers, vous aurez besoin de professionnels expérimentés pour mettre en œuvre les procédures recommandées de manière efficace et évolutive.

Même avec un processus bien documenté, il peut rapidement devenir difficile pour les petites équipes de gestion des risques de concevoir, envoyer, suivre, corréler et prendre des décisions cohérentes et régulières en matière de risques liés aux tiers.

3. Outils de surveillance des risques liés aux fournisseurs

Les évaluations des risques vous permettent de recueillir des informations sur la sécurité, la confidentialité des données et les contrôles de conformité directement auprès de vos fournisseurs. Cependant, même lorsqu'elles s'appuient sur un cadre standard, elles n'offrent qu'une visibilité limitée sur les risques liés aux tiers, car :

  • Les questionnaires reposent sur les déclarations des entités évaluées, ce qui laisse place à des erreurs, des interprétations erronées et des omissions.

  • Les évaluations réalisées fournissent une vision partielle des risques, limitée à la portée du questionnaire.

  • Un résultat d'évaluation fournit un aperçu ponctuel d'un environnement de risque en constante évolution.

  • Il peut être difficile d'obtenir des réponses aux évaluations des risques liés aux fournisseurs.

Les outils externes de surveillance des risques liés aux fournisseurs peuvent vous aider à combler le fossé entre les évaluations périodiques et à valider les réponses aux évaluations par rapport à des événements réels. Après tout, un fournisseur peut satisfaire à toutes vos exigences en matière de contrôle de sécurité et néanmoins subir une violation de données.

De plus, les évaluations sont souvent axées sur la sécurité informatique ou les contrôles de confidentialité et ne fournissent aucune information sur les risques commerciaux tels que les faillites, les violations de conformité, les poursuites judiciaires, les grèves et autres événements susceptibles de perturber votre chaîne d'approvisionnement.

Recherches OSINT

L'une des façons de trouver des informations sur les risques liés aux fournisseurs et aux prestataires consiste à utiliser les renseignements open source (OSINT), c'est-à-dire les informations recueillies à partir de sources accessibles au public. Si les OSINT peuvent inclure des informations obtenues grâce à des méthodes telles que la loi américaine sur la liberté d'information ou une visite à la bibliothèque, la forme la plus évidente est celle que l'on trouve grâce à des recherches sur Internet et les réseaux sociaux.

Une simple recherche sur Internet concernant un fournisseur potentiel peut révéler des risques financiers, juridiques, éthiques ou commerciaux qui n'auraient pas été détectés autrement au cours du processus de sourcing et de sélection. De nombreuses organisations ne procèdent même pas à cette diligence raisonnable élémentaire basée sur les OSINT.

Le Deep Web

Même si effectuer des recherches sur Internet au sujet de partenaires potentiels et configurer des alertes Google pour les actualités liées aux fournisseurs constituent un bon début, gardez à l'esprit que la grande majorité des informations disponibles sur le World Wide Web ne sont pas indexées par Google, Edge, Safari, Firefox et les autres principaux navigateurs (c'est-à-dire le « web de surface »).

La principale raison pour laquelle ce « deep web » de sites, fichiers et bases de données n'est pas indexé est qu'il se trouve derrière des formulaires d'inscription ou des paywalls. Par exemple, Prevalent propose des livres blancs, des rapports de recherche et des webinaires à la demande qui nécessitent une inscription pour y accéder. Bien qu'il soit toujours accessible au grand public, tout ce contenu protégé fait partie du deep web.

Le Dark Web

Les acteurs malveillants exploitent également couramment les OSINT pour identifier et effectuer des reconnaissances sur des cibles potentielles. Les attaquants utilisent non seulement le web de surface et le web profond (légal) pour recueillir des informations sur les risques, mais aussi le dark web.

Le dark web est une partie du deep web où se déroulent des activités criminelles. Les forums du dark web donnent accès à des identifiants volés, des données sur les vulnérabilités et les exploits, des outils de piratage et d'autres informations pouvant être utilisées dans le cadre d'attaques par des tiers. Il est donc évident que pour garder une longueur d'avance sur les cybercriminels, il est essentiel de rester informé des informations OSINT relatives à votre entreprise et à ses tiers.

Outils de surveillance continue des risques

L'exploitation des sources ouvertes (OSINT) est un moyen essentiel de compléter vos pratiques d'évaluation des risques liés aux fournisseurs par des informations sur les risques observables de l'extérieur. Cependant, même si votre collecte d'informations OSINT se limite à des recherches sur Internet et à des alertes, le travail manuel et la surcharge d'informations constituent des obstacles majeurs. Un seul événement affectant l'un de vos tiers peut générer des centaines d'alertes. Gérer cette surcharge de données sans outil de surveillance automatisé peut s'avérer fastidieux et insoutenable.

Il existe plusieurs outils OSINT gratuits et peu coûteux qui peuvent vous aider à aller au-delà du web visible pour identifier les cyber-risques, mais la plupart d'entre eux nécessitent une expertise technique et une analyse supplémentaire pour fournir des données utiles aux gestionnaires de risques.

Une autre option plus accessible pour obtenir des données de surveillance des risques basées sur l'OSINT consiste à utiliser une solution d'évaluation de la sécurité. Ces solutions automatisées peuvent agréger et corréler les données OSINT sur des entreprises spécifiques et attribuer des scores de risque, ce qui peut donner lieu à des investigations plus approfondies et aider à hiérarchiser vos efforts en matière de gestion des risques.

Limites de la surveillance des risques pour la gestion des risques liés aux tiers (TPRM)

Si les outils de surveillance des risques peuvent vous fournir des informations utiles sur les fournisseurs actuels et potentiels, ils ne donnent qu'une vision externe, de l'extérieur vers l'intérieur, des risques liés aux tiers. Pour obtenir une image plus complète des risques, il est important de combiner une surveillance continue à des évaluations périodiques des risques. En unifiant la surveillance et l'évaluation, vous pouvez non seulement identifier les menaces externes pesant sur vos tiers, mais aussi déterminer leur capacité à atténuer ces menaces avant qu'elles n'affectent votre organisation.

Vous trouverez d'autres sources d'informations sur les risques liés aux fournisseurs et prestataires dans notre article intitulé « 7 sources essentielles d'informations sur les risques liés aux tiers ».

4. Plateformes automatisées de gestion des risques liés aux tiers

La plupart des organisations comptant plus d'une douzaine de fournisseurs devront à terme adopter une solution unifiée et automatisée afin de maintenir un programme efficace, cohérent et évolutif pour la gestion des risques liés aux tiers et la conformité.

En raison de l'étendue et de la profondeur des capacités qu'ils offrent, les fournisseurs de plateformes de gestion des risques tiers pourraient grimacer si vous utilisez le mot « outil » pour décrire ces solutions. Néanmoins, la plateforme TPRM est le quatrième type d'outil de gestion des risques tiers que vous devriez envisager d'utiliser.

Les plateformes tierces de gestion des risques unifient et automatisent les processus d'évaluation et de surveillance. À un niveau élémentaire, elles vous permettent d'identifier de manière holistique les risques liés aux fournisseurs, de générer des rapports sur les risques par rapport aux exigences commerciales et de conformité, et de rationaliser le processus de remédiation.

Les outils de la plateforme TPRM, tels que ceux proposés par Prevalent, offrent des capacités d'évaluation et de surveillance dans le contexte plus large du cycle de vie des fournisseurs :

  • Sourcing et sélection

  • Accueil et intégration

  • Cotation du risque inhérent

  • Évaluation du risque fournisseur

  • Surveillance des risques liés aux fournisseurs

  • Gestion des accords de niveau de service et des performances

  • Sortie de l'entreprise et cessation d'activité

Une plateforme TPRM offre les fonctionnalités combinées des autres outils de gestion des risques tiers mentionnés dans cet article. Une plateforme peut automatiser le processus d'intégration et d'évaluation des fournisseurs, surveiller en permanence les sources publiques et privées d'informations sur les risques, puis fournir des rapports de risques corrélés et adaptés à tout cadre de gestion des risques, réglementation gouvernementale, norme industrielle et/ou exigence interne.

Avantages des plateformes TPRM

Une plateforme tierce de gestion des risques offre aux équipes internes et aux tiers externes un environnement centralisé et collaboratif permettant d'identifier, de comprendre et de réduire les risques. Les avantages de la plateforme TPRM sont les suivants :

  • Réduction des coûts et des risques lors de la sélection d'un tiers

  • Intégration rapide et sécurisée des fournisseurs et prestataires

  • Meilleure visibilité sur les profils des fournisseurs et les risques inhérents

  • Efficacité accrue grâce à l'identification et à la correction unifiées des risques

  • Visibilité continue sur les sources publiques et privées d'informations sur les risques

  • Gain de temps grâce à la centralisation des rapports sur la conformité, les accords de niveau de service (SLA) et les risques résiduels

  • Assurance lors de la cessation des relations commerciales

Alternatives aux plateformes TPRM

Si vous débutez dans la gestion des risques liés aux tiers et/ou n'avez pas besoin d'un outil basé sur une plateforme, une alternative à envisager consiste à rejoindre un réseau de gestion des risques liés aux tiers. Ces services par abonnement offrent un accès à la demande à des bibliothèques de rapports standardisés sur les risques liés aux fournisseurs, basés sur des évaluations des risques réalisées et/ou des données de surveillance continue. Bien que les réseaux de gestion des risques autonomes n'offrent pas une gestion complète du cycle de vie des fournisseurs, ils permettent d'accéder rapidement à des rapports de risques vérifiés afin de faciliter la diligence raisonnable vis-à-vis des fournisseurs.

Si vous avez des exigences plus spécifiques mais ne disposez pas de l'expertise ou des ressources internes nécessaires en matière de TPRM, envisagez d'externaliser cette tâche à des services d'évaluation des risques liés aux fournisseurs. Grâce à cette approche de services gérés, vous vous associez à une équipe d'experts qui gère le cycle de vie des fournisseurs en votre nom (par exemple, intégration des fournisseurs, collecte de preuves, examen des évaluations, identification des risques, fourniture de conseils en matière de remédiation, etc.).

Prochaines étapes pour choisir un outil TPRM

Votre organisation dispose de plusieurs options en matière d'outils de gestion des risques liés aux tiers. Que vous ayez besoin de rapports à la demande sur les risques liés aux fournisseurs, d'une équipe d'experts pour gérer le processus d'évaluation ou d'une solution de plateforme TPRM d'entreprise, Prevalent est là pour vous aider. Nous vous aiderons même à identifier les outils et processus TPRM adaptés à vos besoins spécifiques. Commencez dès aujourd'hui par une évaluation gratuite de la maturité TPRM ou demandez une démonstration.


Note de la rédaction : Ce billet a été publié à l'origine sur Prevalent.net. En octobre 2024, Mitratech a acquis l'entreprise Prevalent, spécialisée dans la gestion des risques pour les tiers et dotée d'une intelligence artificielle. Le contenu a depuis été mis à jour pour inclure des informations alignées sur nos offres de produits, les changements réglementaires et la conformité.