GRC / GRC-08
Gestion des risques liés aux tiers et à la chaîne d'approvisionnement
Évaluation des risques présentés par les fournisseurs, logiciels et services externes en fonction de leur accès et de leur importance pour l'entreprise.

QUAND C'EST UTILE
Une réponse ciblée
à un besoin défini.
Achats, juridique ou CISO ; externalisation critique, nombreux fournisseurs ou dépendance à une plateforme SaaS.
PORTÉE ET RÉSULTATS
Ce que couvre la mission.
Portée
- Classer les tiers
- questionnaires proportionnés et examen des preuves
- exigences d'accès, d'incident, de continuité, de sous-traitance et de sortie
Livrables
- Registre des prestataires de soins critiques
- profils de risque
- Mesures contractuelles et opérationnelles de négociation
Preuve de réception
Les prestataires prioritaires disposent d’une évaluation des risques fondée sur des données probantes, d’un propriétaire et d’une décision de traitement ou d’acceptation.
LIVRAISON
Comment le travail est structuré.
Approche
Définir le contexte du périmètre ; mobiliser les propriétaires d'entreprise et les décideurs ; évaluer les risques ou les lacunes ; décider des mesures de contrôle ; organiser le suivi et les justificatifs.
Prérequis et responsabilités
Client : sponsor, dirigeants disponibles, décisions sur les risques et avis juridiques si nécessaire. Prestataire : méthodologie, animation, analyse et dossier de décision.
Facteurs de portée
Entités, processus, parties prenantes, périmètre réglementaire, maturité des documents et ateliers. Projet, support ponctuel ou RSSI fractionné selon le besoin.
Questions à clarifier
Quel est l’accès dont dispose le fournisseur ? Que se passe-t-il si celui-ci cesse d’exister ? Quelles preuves et options de sortie existent-elles ?
LIMITES IMPORTANTES
Les déclarations et certifications des fournisseurs ne prouvent pas toutes les pratiques ; une révision juridique est nécessaire pour les clauses contractuelles.
Le travail étaye les décisions et les éléments de preuve pour le cadre convenu. Les avis juridiques, la certification indépendante et les décisions des régulateurs ou des évaluateurs demeurent des responsabilités distinctes.
EN PRATIQUE
Situations illustratives.
Ces exemples décrivent des engagements possibles et des résultats cibles. Il ne s'agit pas de références clients ni de résultats obtenus.
Scénario 01
Le fournisseur de services gérés d’une entreprise dispose d’un accès permanent et généralisé. Projet : révision des autorisations, des pratiques et des engagements relatifs aux incidents. Objectif : un accès limité, des preuves de contrôle et des engagements clairement définis avant le renouvellement.
Scénario 02
Procédure d’approvisionnement : utilisation d’un formulaire de 200 questions pour tous les fournisseurs. Projet : classement des fournisseurs selon leur importance. Objectif : une analyse plus approfondie des fournisseurs clés et une évaluation moins rigoureuse des autres, sans associer le remplissage des formulaires à la preuve d’une sécurité suffisante.
Contexte technologique et de référence
Registre des fournisseurs, questionnaires contextuels et dossier de preuves ; outils GRC optionnels.
L'ensemble final des technologies est convenu lors du cadrage, sur la base de l'interopérabilité, des licences, des droits d'accès et des exigences opérationnelles.
SERVICES CONNECTÉS
Construisez l'étape suivante.
Ces services peuvent compléter la mission. Ils ne sont pas inclus automatiquement.
Commencer une conversation
Clarifiez la portée.
Nous clarifierons l'objectif, les dépendances et les responsabilités de ce service avant de proposer la livraison.
