Ressources · 07
Risque tiers numérique : évaluer un fournisseur critique
Relier preuves, dépendances, sous-traitants, continuité et réversibilité avant de confier un service ou des données sensibles.
· 16 min
Ce que ce guide permet
- Distinguer un fournisseur utile d’un tiers réellement critique
- Vérifier au-delà du questionnaire déclaratif
- Voir les dépendances en chaîne
- Préparer une sortie praticable
Contrôle express
- Quel service s’arrête si ce tiers devient indisponible ?
- Quelles données peut-il lire, transformer ou exporter ?
- Quels sous-traitants sont indispensables ?
- La restauration a-t-elle été démontrée ?
- Peut-on récupérer les données dans un format exploitable ?
Méthode pas à pas
- 01
Classer la criticité
Reliez chaque tiers aux processus, données, utilisateurs, obligations et délais de reprise. Une dépense élevée n’est pas toujours critique ; une petite API peut l’être.
Livrable : fiche service, impact et propriétaire.
- 02
Demander des preuves proportionnées
Ciblez architecture, accès, incidents, sauvegardes, tests, certifications utiles et exceptions. Une attestation ne remplace pas la compréhension du périmètre qu’elle couvre.
Livrable : dossier de preuves et points à clarifier.
- 03
Cartographier la chaîne
Identifiez hébergeurs, processeurs de données, composants SaaS et dépendances géographiques. Recherchez les concentrations communes entre plusieurs fournisseurs.
Livrable : carte des dépendances et concentrations.
- 04
Tester les scénarios
Évaluez indisponibilité, compromission, perte de données, changement de propriétaire et fin de contrat. Associez à chaque scénario un signal, une décision et une solution de repli.
Livrable : scénarios de rupture et mesures compensatoires.
- 05
Aligner contrat et opération
Vérifiez que délais de notification, accès aux preuves, sous-traitance, restitution, suppression et assistance de sortie sont applicables dans la réalité.
Livrable : clauses et contrôles opérationnels.
- 06
Décider et surveiller
Formulez acceptation, remédiation ou refus avec un responsable, une échéance et une preuve de clôture. Réévaluez après un changement majeur ou un incident.
Livrable : décision conditionnelle et plan de suivi.
Indicateurs de pilotage
| Indicateur | Ce qu’il mesure | Première action |
|---|---|---|
| Couverture | Tiers critiques avec propriétaire et dossier à jour | Traiter les services sans solution de repli |
| Preuves valides | Contrôles importants soutenus par une preuve récente | Demander les éléments qui peuvent changer la décision |
| Concentration | Services dépendant du même acteur ou de la même région | Préparer une alternative réaliste |
| Réversibilité | Temps et qualité mesurés pour récupérer le service et les données | Tester un export avant le besoin réel |
Erreurs fréquentes
- Envoyer le même questionnaire à tous les tiers
- Confondre certification et absence de risque
- Ignorer les sous-traitants du fournisseur
- Négocier la sortie sans jamais la tester
Questions fréquentes
Faut-il auditer tous les fournisseurs ?
Non. Commencez par ceux dont la défaillance affecte un service essentiel, des données sensibles, une obligation ou une concentration déjà forte.
Une certification suffit-elle ?
Non. Elle peut constituer une preuve utile, mais son périmètre, sa date, ses exclusions et sa relation avec votre usage doivent être vérifiés.
À quelle fréquence revoir un tiers ?
Selon sa criticité et son rythme de changement, puis après incident, acquisition, changement majeur de service ou évolution importante de la sous-traitance.






