Trois recommandations pour améliorer le devoir de diligence des cabinets d'avocats à l'égard des tiers

Les récentes violations rappellent aux cabinets d'avocats qu'ils doivent examiner leurs programmes de gestion des risques liés aux tiers. Voici trois façons d'améliorer immédiatement votre diligence raisonnable.

Image décorative

Dans le secteur juridique, la protection des fichiers « au repos » et « en transfert » est l'un des objectifs de contrôle les plus importants. Les dossiers relatifs à la divulgation, à la signature, aux preuves et aux dépôts judiciaires des clients doivent tous respecter une chaîne de conservation irréprochable pour être recevables devant les tribunaux. Ainsi, lorsque des cabinets font appel à des tiers pour traiter, héberger, traiter ou stocker des dossiers juridiques, toutes les parties sont tenues de respecter des normes de conformité qui imposent des contrôles de sécurité tels que la gestion des accès et la gestion des transferts de données.

Il n'est pas étonnant que les cabinets d'avocats soient fréquemment la cible des cybercriminels, compte tenu de la quantité de données sensibles qu'ils gèrent pour le compte de leurs clients. Récemment, Jones Day et Goodwin Procter ont été les dernières victimes en date lorsqu'ils ont été piratés après qu'Accellion, un fournisseur auquel ces cabinets font appel pour le transfert de fichiers, ait signalé avoir été victime d'un piratage.

Comment les réseaux de renseignements sur les risques liés aux fournisseurs peuvent aider les cabinets d'avocats à améliorer leur cyberhygiène

Vous ne pouvez pas protéger le client et le cabinet en vous contentant de recueillir des réponses à des questionnaires de sécurité statiques ou en exécutant un rapport ponctuel sur les menaces pesant sur un fournisseur, même si ces mesures sont essentielles. L'analyse des risques doit être plus dynamique. C'est pourquoi les cabinets d'avocats choisissent souvent de devenir membres de réseaux afin d'échanger des informations sur les contrôles de sécurité des fournisseurs et de partager leurs vulnérabilités entre eux, dans le but de protéger l'ensemble de la communauté juridique. Le fait d'être membre d'un réseau renforce la posture de sécurité des participants et fait de la gestion des risques liés aux tiers un travail d'équipe.

Améliorez la diligence raisonnable vis-à-vis des tiers au sein de votre entreprise en trois étapes

Les réseaux apportent une valeur ajoutée considérable en matière de gestion des risques pour les cabinets d'avocats. Comparez vos pratiques actuelles à ces trois recommandations afin de vous assurer que votre cabinet effectue les vérifications préalables appropriées auprès de ses tiers.

1. Mettre en place une présélection des fournisseurs

La présélection des fournisseurs permet de mettre en évidence les pratiques de sécurité laxistes susceptibles d'entraîner des problèmes à l'avenir. Les réseaux de risques tiers facilitent la présélection et simplifient la comparaison des fournisseurs en conservant des bibliothèques de profils de risques complets. Ces profils de risques sont généralement remplis par les fournisseurs à l'aide d'un questionnaire standard et accepté par le secteur (ce qui facilite la comparaison des fournisseurs), puis validés à l'aide de scores de risque de cybersécurité en temps réel afin de saisir les mises à jour importantes in situ. Les profils de risques sont ensuite partagés dans l'intérêt de la communauté.

2. Confier les évaluations à des experts

Il y a de fortes chances que votre entreprise ne dispose pas des ressources ou de l'expertise nécessaires pour intégrer, gérer et évaluer tous ses tiers. Votre équipe peut gagner du temps et de l'argent en laissant des experts en gestion des risques s'occuper de tout, depuis la réalisation des évaluations, la collecte des informations nécessaires à la diligence raisonnable et le suivi auprès des fournisseurs, jusqu'à l'examen des réponses et des preuves pour en vérifier l'exactitude et la pertinence. Cela permet de transférer la charge administrative à d'autres, ce qui permet à votre équipe de se concentrer sur des tâches plus importantes liées à la gestion des risques et à la correction des problèmes.

3. Automatiser la cartographie et le reporting de conformité

Plus de 50 % des organisations utilisent des tableurs pour gérer leurs fournisseurs. Si vous essayez de générer des rapports et de gérer les risques liés aux fournisseurs ou la conformité à l'aide d'un tableur, vous comprenez à quel point cela peut être fastidieux. Les réseaux de gestion des risques liés aux fournisseurs permettent de mettre automatiquement en correspondance les réponses aux évaluations des risques avec les exigences réglementaires et sectorielles spécifiques, ce qui vous permet de vérifier rapidement la conformité ou de justifier les mesures correctives.

Prochaines étapes

Vous pouvez rejoindre la communauté de gestion des risques juridiques afin de réduire les risques liés aux tiers en devenant membre du réseau Prevalent Legal Vendor Network. Pour en savoir plus sur la manière dont Prevalent peut aider votre cabinet d'avocats à améliorer ses pratiques en matière de diligence raisonnable vis-à-vis des fournisseurs, consultez notre webinaire à la demande, Les 5 principaux risques liés aux tiers pour les cabinets d'avocats et comment y faire face, ou contactez-nous dès aujourd'hui pour une session stratégique.


Note de la rédaction : Ce billet a été publié à l'origine sur Prevalent.net. En octobre 2024, Mitratech a acquis l'entreprise Prevalent, spécialisée dans la gestion des risques pour les tiers et dotée d'une intelligence artificielle. Le contenu a depuis été mis à jour pour inclure des informations alignées sur nos offres de produits, les changements réglementaires et la conformité.