Passer au contenu

Accueil Expertise / Risques et gouvernance

GRC / GRC-08

Gestion des risques liés aux tiers et à la chaîne d'approvisionnement

Évaluation des risques présentés par les fournisseurs, logiciels et services externes en fonction de leur accès et de leur importance pour l'entreprise.

QUAND C'EST UTILE

Une réponse ciblée
à un besoin défini.

Achats, juridique ou CISO ; externalisation critique, nombreux fournisseurs ou dépendance à une plateforme SaaS.

EN UN COUP D'ŒIL

Famille
Risques et gouvernance

Engagement
Avis

Référence
GRC-08

PORTÉE ET RÉSULTATS

Ce que couvre la mission.

Portée

  • Classer les tiers
  • questionnaires proportionnés et examen des preuves
  • exigences d'accès, d'incident, de continuité, de sous-traitance et de sortie

Livrables

  • Registre des prestataires de soins critiques
  • profils de risque
  • Mesures contractuelles et opérationnelles de négociation

Preuve de réception

Les prestataires prioritaires disposent d’une évaluation des risques fondée sur des données probantes, d’un propriétaire et d’une décision de traitement ou d’acceptation.

LIVRAISON

Comment le travail est structuré.

Approche

Définir le contexte du périmètre ; mobiliser les propriétaires d'entreprise et les décideurs ; évaluer les risques ou les lacunes ; décider des mesures de contrôle ; organiser le suivi et les justificatifs.

Prérequis et responsabilités

Client : sponsor, dirigeants disponibles, décisions sur les risques et avis juridiques si nécessaire. Prestataire : méthodologie, animation, analyse et dossier de décision.

Facteurs de portée

Entités, processus, parties prenantes, périmètre réglementaire, maturité des documents et ateliers. Projet, support ponctuel ou RSSI fractionné selon le besoin.

Questions à clarifier

Quel est l’accès dont dispose le fournisseur ? Que se passe-t-il si celui-ci cesse d’exister ? Quelles preuves et options de sortie existent-elles ?

LIMITES IMPORTANTES

Les déclarations et certifications des fournisseurs ne prouvent pas toutes les pratiques ; une révision juridique est nécessaire pour les clauses contractuelles.

Le travail étaye les décisions et les éléments de preuve pour le cadre convenu. Les avis juridiques, la certification indépendante et les décisions des régulateurs ou des évaluateurs demeurent des responsabilités distinctes.

EN PRATIQUE

Situations illustratives.

Ces exemples décrivent des engagements possibles et des résultats cibles. Il ne s'agit pas de références clients ni de résultats obtenus.

Scénario 01

Le fournisseur de services gérés d’une entreprise dispose d’un accès permanent et généralisé. Projet : révision des autorisations, des pratiques et des engagements relatifs aux incidents. Objectif : un accès limité, des preuves de contrôle et des engagements clairement définis avant le renouvellement.

Scénario 02

Procédure d’approvisionnement : utilisation d’un formulaire de 200 questions pour tous les fournisseurs. Projet : classement des fournisseurs selon leur importance. Objectif : une analyse plus approfondie des fournisseurs clés et une évaluation moins rigoureuse des autres, sans associer le remplissage des formulaires à la preuve d’une sécurité suffisante.

Contexte technologique et de référence

Registre des fournisseurs, questionnaires contextuels et dossier de preuves ; outils GRC optionnels.

L'ensemble final des technologies est convenu lors du cadrage, sur la base de l'interopérabilité, des licences, des droits d'accès et des exigences opérationnelles.

SERVICES CONNECTÉS

Construisez l'étape suivante.

Ces services peuvent compléter la mission. Ils ne sont pas inclus automatiquement.

Commencer une conversation

Clarifiez la portée.

Nous clarifierons l'objectif, les dépendances et les responsabilités de ce service avant de proposer la livraison.