Ressources · 07

Risque tiers numérique : évaluer un fournisseur critique

Relier preuves, dépendances, sous-traitants, continuité et réversibilité avant de confier un service ou des données sensibles.

· 16 min

Analyste évaluant les preuves, dépendances et risques d’un fournisseur numérique

Ce que ce guide permet

  • Distinguer un fournisseur utile d’un tiers réellement critique
  • Vérifier au-delà du questionnaire déclaratif
  • Voir les dépendances en chaîne
  • Préparer une sortie praticable

Contrôle express

  • Quel service s’arrête si ce tiers devient indisponible ?
  • Quelles données peut-il lire, transformer ou exporter ?
  • Quels sous-traitants sont indispensables ?
  • La restauration a-t-elle été démontrée ?
  • Peut-on récupérer les données dans un format exploitable ?

Méthode pas à pas

  1. 01

    Classer la criticité

    Reliez chaque tiers aux processus, données, utilisateurs, obligations et délais de reprise. Une dépense élevée n’est pas toujours critique ; une petite API peut l’être.

    Livrable : fiche service, impact et propriétaire.

  2. 02

    Demander des preuves proportionnées

    Ciblez architecture, accès, incidents, sauvegardes, tests, certifications utiles et exceptions. Une attestation ne remplace pas la compréhension du périmètre qu’elle couvre.

    Livrable : dossier de preuves et points à clarifier.

  3. 03

    Cartographier la chaîne

    Identifiez hébergeurs, processeurs de données, composants SaaS et dépendances géographiques. Recherchez les concentrations communes entre plusieurs fournisseurs.

    Livrable : carte des dépendances et concentrations.

  4. 04

    Tester les scénarios

    Évaluez indisponibilité, compromission, perte de données, changement de propriétaire et fin de contrat. Associez à chaque scénario un signal, une décision et une solution de repli.

    Livrable : scénarios de rupture et mesures compensatoires.

  5. 05

    Aligner contrat et opération

    Vérifiez que délais de notification, accès aux preuves, sous-traitance, restitution, suppression et assistance de sortie sont applicables dans la réalité.

    Livrable : clauses et contrôles opérationnels.

  6. 06

    Décider et surveiller

    Formulez acceptation, remédiation ou refus avec un responsable, une échéance et une preuve de clôture. Réévaluez après un changement majeur ou un incident.

    Livrable : décision conditionnelle et plan de suivi.

Indicateurs de pilotage

IndicateurCe qu’il mesurePremière action
CouvertureTiers critiques avec propriétaire et dossier à jourTraiter les services sans solution de repli
Preuves validesContrôles importants soutenus par une preuve récenteDemander les éléments qui peuvent changer la décision
ConcentrationServices dépendant du même acteur ou de la même régionPréparer une alternative réaliste
RéversibilitéTemps et qualité mesurés pour récupérer le service et les donnéesTester un export avant le besoin réel

Erreurs fréquentes

  • Envoyer le même questionnaire à tous les tiers
  • Confondre certification et absence de risque
  • Ignorer les sous-traitants du fournisseur
  • Négocier la sortie sans jamais la tester

Questions fréquentes

Faut-il auditer tous les fournisseurs ?

Non. Commencez par ceux dont la défaillance affecte un service essentiel, des données sensibles, une obligation ou une concentration déjà forte.

Une certification suffit-elle ?

Non. Elle peut constituer une preuve utile, mais son périmètre, sa date, ses exclusions et sa relation avec votre usage doivent être vérifiés.

À quelle fréquence revoir un tiers ?

Selon sa criticité et son rythme de changement, puis après incident, acquisition, changement majeur de service ou évolution importante de la sous-traitance.