Un programme efficace de gestion des risques liés aux tiers ne se limite pas à la réalisation d'évaluations internes régulières des fournisseurs et prestataires basées sur des contrôles. Il doit également intégrer des informations continues sur les risques
afin de combler les lacunes entre ces évaluations et de valider la présence et l'efficacité des contrôles. Pourtant, pour de nombreuses organisations, la gestion des risques liés aux tiers (TPRM) est une proposition à prendre ou à laisser.
Dans cet article, nous examinons :
- Les principaux types d'informations sur les menaces – et les meilleures sources de données – à inclure dans votre programme TPRM
- Comment l'utilisation des renseignements sur les menaces contribue à atténuer les risques liés aux tiers
- Meilleures pratiques pour optimiser les renseignements sur les risques liés aux tiers
Principaux types et sources d'informations sur les risques liés aux tiers
Lorsque vous envisagez d'intégrer les renseignements sur les menaces dans vos évaluations régulières des contrôles de sécurité des fournisseurs, intégrez les types suivants.
Renseignements sur les cybermenaces des fournisseurs
Souvent considérées comme le type d'informations le plus courant provenant de fournisseurs externes, les informations sur les cybermenaces donnent un aperçu des performances de sécurité, des vulnérabilités et de l'historique des violations d'un tiers. Ces informations peuvent vous aider à déterminer si le tiers dispose de contrôles de sécurité adéquats.
Les sources courantes de ces données comprennent les forums criminels, les pages onion, les forums à accès restreint du dark web, les flux de menaces, les sites de partage de données pour les identifiants divulgués, les communautés de sécurité, les référentiels de code, les bases de données sur les vulnérabilités et les bases de données sur l'historique des violations de données.
Mises à jour opérationnelles des fournisseurs
Les actualités économiques, les opérations de fusion-acquisition (M&A), les changements au niveau de la direction et du leadership, les informations sur la concurrence et les nouvelles offres peuvent vous indiquer si le tiers est une organisation bien gérée qui dispose d'une stratégie viable à long terme.
Vous pouvez recueillir des informations sur ces sujets auprès de sources publiques et privées d'informations opérationnelles, de fils d'actualité, de bases de données d'actualités économiques et de sites Web d'entreprises.
Informations financières sur les fournisseurs
Les informations relatives aux résultats financiers, au chiffre d'affaires, aux pertes et profits, aux fonds propres, aux notations de crédit, à l'historique de paiement, aux faillites et aux investissements d'un fournisseur démontrent que ce tiers est une entreprise en activité, financièrement saine et capable de respecter ses engagements. De mauvais résultats financiers pourraient être le signe de coupes budgétaires susceptibles d'avoir un impact sur les opérations de sécurité.
Les agences de notation, les sites Web d'information financière et les médias d'information sont des sources courantes de ces informations, dont la plupart sont gratuites.
Informations sur la réputation des fournisseurs
Comme le dit le vieil adage : « On ne vaut que par les fréquentations que l'on a ». Les informations relatives à la réputation, telles que la couverture médiatique défavorable et les actualités négatives, les sanctions réglementaires et juridiques, les relations avec des entreprises publiques et liées au gouvernement, ainsi que la collaboration avec des personnes politiquement exposées, peuvent aider votre entreprise à anticiper les relations potentiellement préjudiciables.
Les sources d'informations sur la réputation sont variées. Vous pouvez les recueillir à partir de la couverture médiatique, des listes de sanctions (par exemple, celles du Bureau du contrôle des avoirs étrangers (OFAC) du département du Trésor américain, du Royaume-Uni ou de l'Union européenne), des documents judiciaires, des bases de données sur les personnes politiquement exposées(telles que celles du FFIEC et de LexisNexis) et de nombreuses autres sources.
L'inconvénient d'une surveillance continue des risques liés aux tiers est qu'il n'existe pas de guichet unique pour les renseignements sur les menaces, ce qui oblige de nombreuses entreprises à adopter une approche quelque peu décousue pour collecter et analyser ces données.
Quatre façons dont les renseignements sur les menaces contribuent à atténuer les risques liés aux tiers
Il existe quatre moyens principaux par lesquels les renseignements sur les menaces externes peuvent contribuer à atténuer les risques liés aux tiers.
1. Valider l'efficacité des contrôles internes déclarés par les fournisseurs.
Si un fournisseur tiers a indiqué dans son évaluation de sécurité ou fourni des preuves dans une certification de sécurité (telle que ISO ou SOC 2) qu'il exige un mot de passe fort, mais que des informations externes sur les menaces montrent que les identifiants utilisateur, mots de passe ou informations d'identification administrateur de ce fournisseur sont en vente sur le Dark Web, vous pouvez raisonnablement supposer que les politiques de mot de passe du fournisseur ne sont pas suffisamment strictes (ou même que ses programmes de sensibilisation au phishing ou à la sécurité doivent être améliorés).
2. Obtenir un aperçu précoce du profil de risque d'un fournisseur potentiel
Les renseignements sur les menaces peuvent être utilisés pour obtenir une image des risques qu'un fournisseur potentiel fait peser sur votre environnement. Par exemple, lors de la phase de recherche et de sélection d'un fournisseur tiers, obtenir des renseignements sur les violations de données, les incidents de sécurité, les problèmes de conformité, les sanctions, etc. antérieurs peut éclairer les décisions de sélection des fournisseurs. Un fournisseur dont le score de sécurité est faible pourrait ne pas correspondre à la tolérance au risque de votre organisation.
3. Combler les lacunes entre les cycles d'évaluation réguliers
Si votre organisation procède à une évaluation annuelle de la sécurité de ses tiers, les renseignements externes sur les menaces peuvent combler les lacunes entre ces évaluations annuelles, afin que vous ne passiez pas à côté de menaces potentiellement critiques dès leur apparition.
4. Effectuer une vérification de base pour les fournisseurs non critiques
Dans la plupart des organisations, certains fournisseurs sont considérés comme essentiels, et votre organisation doit procéder régulièrement à des évaluations de sécurité complètes de ces fournisseurs. Cependant, pour les fournisseurs considérés comme non essentiels ou de niveau inférieur, seules les évaluations de base doivent parfois être effectuées. Un exercice de profilage et de hiérarchisation vous aidera à déterminer comment traiter les fournisseurs en fonction de leur importance pour les activités de votre entreprise ou de leur traitement de données clients sensibles, par exemple.
Meilleures pratiques pour optimiser les renseignements sur les risques liés aux tiers
Centraliser pour normaliser
Une approche courante consiste à examiner toutes les informations de manière cloisonnée, mais cela annule les avantages liés à la collecte de toutes ces informations. Il est préférable de centraliser toutes ces sources d'informations sur les menaces dans un registre des risques unique afin de normaliser et de transformer les données en résultats significatifs. Cette approche permet d'ajouter une quantification et une contextualisation des risques, telles que des correspondances avec divers cadres de sécurité et contrôles de conformité, afin de hiérarchiser les risques et les mesures correctives qui en découlent. Cette approche unifiée permet également d'établir des corrélations avec les résultats des évaluations. Cela rationalisera considérablement les initiatives d'examen, d'analyse, de reporting et de réponse aux risques.
La remédiation est essentielle
Comme nous l'avons appris dans l'étude sur la gestion des risques liés aux tiers de 2023, il existe un écart important entre le nombre d'entreprises qui suivent les risques et celles qui les corrigent. La valeur de l'utilisation des renseignements sur les risques dans votre programme TPRM se résume donc à l'appétit pour le risque et à la correction. Si la menace que représente un fournisseur pour votre organisation se traduit par un score de risque élevé, vous devez alors recommander (ou exiger) la mise en œuvre de mesures correctives spécifiques afin de pouvoir continuer à faire affaire avec lui. Vous pouvez également exiger la mise en place de contrôles compensatoires spécifiques. Quelle que soit l'approche choisie, un dialogue bilatéral est essentiel pour réduire les risques.
Prochaines étapes pour l'intelligence des risques liés aux tiers dans votre programme TPRM
Les informations sur les risques liés aux tiers deviendront de plus en plus importantes afin de s'adapter à l'évolution des exigences réglementaires et des menaces. Pour en savoir plus sur la manière dont l'analyse avancée et l'apprentissage automatique peuvent être utilisés pour identifier les risques imprévus qui pèsent actuellement sur vos chaînes d'approvisionnement, demandez une démonstration dès aujourd'hui.
Note de la rédaction : Ce billet a été publié à l'origine sur Prevalent.net. En octobre 2024, Mitratech a acquis l'entreprise Prevalent, spécialisée dans la gestion des risques pour les tiers et dotée d'une intelligence artificielle. Le contenu a depuis été mis à jour pour inclure des informations alignées sur nos offres de produits, les changements réglementaires et la conformité.
