Pourquoi le risque cyber de la supply chain est devenu un sujet de direction
Le risque cyber de la supply chain désigne tout ce qui peut atteindre votre organisation en passant par un tiers : un éditeur dont la mise à jour est compromise, un prestataire d'infogérance qui dispose d'un accès administrateur, un sous-traitant qui traite vos données, un hébergeur cloud dont la panne arrête vos applications. Ce risque n'est pas nouveau, mais il a changé d'échelle. La plupart des organisations ont externalisé une part importante de leur système d'information, et chaque externalisation ouvre un accès ou crée une dépendance que vos propres mesures de sécurité ne couvrent pas. Pour un attaquant, le prestataire le moins protégé devient souvent le chemin le plus court. Le sujet est aussi monté d'un étage dans l'organigramme. NIS2 demande aux organes de direction d'approuver les mesures de gestion des risques cyber et d'en superviser la mise en œuvre, et DORA confie à l'organe de direction la responsabilité finale de la gestion du risque lié aux TIC. Les tiers en font pleinement partie.
NIS2, DORA et EBIOS RM : ce que les textes attendent sur la sécurité de la supply chain
NIS2 cite explicitement la sécurité de la chaîne d'approvisionnement parmi les mesures de son article 21, y compris les aspects de sécurité propres aux relations entre chaque entité et ses fournisseurs ou prestataires directs. Le même article demande de tenir compte des vulnérabilités propres à chaque fournisseur direct, de la qualité globale de ses produits et de ses pratiques de cybersécurité, dont ses procédures de développement sécurisé. DORA va plus loin pour les entités financières : un chapitre entier porte sur la gestion du risque lié aux prestataires tiers de services TIC. Il impose un registre d'informations recensant tous les accords contractuels portant sur des services TIC, fixe un contenu minimal pour ces contrats et exige des stratégies de sortie pour les services qui soutiennent des fonctions critiques ou importantes. EBIOS RM, enfin, consacre son atelier 3 à l'écosystème : on y identifie les parties prenantes critiques et les scénarios stratégiques qui passent par elles. Les trois se rejoignent : connaître ses tiers, les évaluer, pouvoir le prouver.
Cartographier les tiers critiques à partir des processus métier
La plupart des inventaires de fournisseurs partent de la comptabilité ou des achats. Ils listent qui est payé, pas qui est branché. Pour la gestion des risques fournisseurs, l'ordre utile est inverse. Partez des processus métier essentiels, ceux dont l'arrêt ou la compromission coûte réellement cher, puis descendez vers les biens supports qui les portent : applications, bases de données, infrastructures, postes d'administration. Pour chaque bien support, posez quatre questions. Qui l'héberge ? Qui l'exploite ou le maintient ? Qui y accède à distance ? Qui fournit le logiciel ou le service dont il dépend ? Les réponses font apparaître des tiers absents de la liste des achats : un éditeur racheté, un intégrateur resté en support, un sous-traitant de votre hébergeur. Notez aussi ces sous-traitants de rang deux, que les contrats mentionnent rarement mais qui partagent parfois l'accès à vos données. Le résultat est un graphe de dépendances, pas un simple tableau de fournisseurs.
Comment un risque fournisseur se propage jusqu'au métier
Prenons un exemple fictif. Une entreprise de distribution encaisse les paiements de ses clients par une application maison, hébergée chez un fournisseur cloud. L'application appelle un prestataire de paiement externe et s'appuie sur une base de données gérée par l'hébergeur. Le processus métier, l'encaissement, n'apparaît dans aucun contrat. Pourtant, trois événements chez des tiers suffisent à l'interrompre : une panne régionale de l'hébergeur, la compromission du compte d'administration de la console cloud, ou un incident chez le prestataire de paiement. Le deuxième scénario est le plus grave, parce qu'il ne se limite pas à l'indisponibilité : un attaquant qui contrôle la console peut copier la base, modifier la configuration ou supprimer les sauvegardes stockées au même endroit. La bonne question n'est donc pas de savoir si cet hébergeur est sûr dans l'absolu. Elle est de savoir ce que perd le métier si ce tiers est indisponible ou compromis, et combien de temps il tient sans lui. C'est cette réponse qui fixe l'effort d'évaluation.
Prioriser les tiers par criticité plutôt que par volume
Évaluer tous les fournisseurs avec la même profondeur épuise l'équipe et dilue l'attention. Une classification en trois ou quatre niveaux suffit, à condition que ses critères soient explicites. Les plus utiles sont la criticité du processus métier soutenu, la nature de l'accès (réseau, données, droits d'administration), la sensibilité des données confiées, la difficulté à remplacer le tiers et la concentration, lorsque plusieurs fonctions dépendent du même fournisseur. EBIOS RM propose une grille proche pour l'atelier 3 : la dépendance et la pénétration augmentent le niveau de menace d'une partie prenante, sa maturité cyber et la confiance qu'on lui accorde le réduisent. DORA raisonne de la même façon avec la notion de fonction critique ou importante, qui déclenche des exigences contractuelles renforcées. Le niveau attribué détermine ensuite tout le reste : profondeur du questionnaire, preuves exigées, clauses, fréquence de revue. Un tiers de faible criticité reçoit une déclaration simple, un tiers critique reçoit une évaluation complète et un suivi régulier.
Que demander aux fournisseurs : questionnaires et plan d'assurance sécurité
Le questionnaire de sécurité reste l'outil de base, mais sa valeur dépend de ce qu'il demande. Évitez les centaines de questions génériques auxquelles le fournisseur répond oui par habitude. Ciblez ce qui compte pour le service rendu : gestion des accès à vos données, séparation entre clients, sauvegardes et restauration, gestion des vulnérabilités, notification des incidents, recours à des sous-traitants. Pour chaque réponse importante, demandez une preuve : périmètre exact d'une certification, synthèse d'un test d'intrusion récent, procédure de gestion des incidents. Pour les tiers critiques, le plan d'assurance sécurité, ou PAS, va plus loin. Ce document, annexé au contrat, décrit les mesures que le prestataire s'engage à appliquer pour ce service précis, les responsabilités de chaque partie et la manière dont leur respect sera vérifié. Un bon PAS se rédige à partir de vos exigences et de votre analyse de risque, pas à partir du modèle standard du fournisseur. Il doit être relu à chaque évolution importante du service.
Les clauses contractuelles qui protègent vraiment
Un questionnaire décrit une situation, un contrat crée des obligations. Les clauses de sécurité se négocient avant la signature, pas après un incident, ce qui suppose d'associer les achats et le juridique dès le choix du prestataire. Les plus structurantes sont connues : délai et contenu de la notification d'incident, droit d'audit et d'accès aux informations, localisation des données, encadrement de la sous-traitance avec information ou accord préalable, niveaux de service, réversibilité et restitution des données en fin de contrat, droit de résiliation en cas de manquement. Pour les entités financières, DORA fixe une liste minimale de dispositions contractuelles pour les services TIC, renforcée lorsque le service soutient une fonction critique ou importante, avec notamment des stratégies de sortie. Pour les entités concernées par NIS2, la sécurité des relations avec les fournisseurs fait partie des mesures attendues, et le contrat en est la trace la plus solide. Vérifiez enfin ce qui a réellement été signé : les anciens contrats reconduits tacitement en sont souvent dépourvus.
Surveillance continue ou déclarations ponctuelles
Un questionnaire annuel photographie le fournisseur à une date donnée. Entre deux campagnes, il change d'hébergeur, rachète une société, subit un incident, laisse expirer une certification ou fait appel à un nouveau sous-traitant. Si votre évaluation n'en tient pas compte, elle décrit un tiers qui n'existe plus. La surveillance continue ne veut pas dire tout surveiller en permanence. Elle consiste à définir les événements qui déclenchent une revue : incident déclaré par le fournisseur ou rendu public, vulnérabilité critique dans un produit que vous utilisez, changement de sous-traitant ou de localisation des données, renouvellement de contrat, évolution du service. Certaines organisations y ajoutent des signaux externes, comme l'exposition sur internet des services du fournisseur, à interpréter avec prudence car ils ne montrent qu'une partie de la réalité. L'essentiel est de relier chaque signal au registre des tiers et aux processus concernés, pour savoir immédiatement quel métier est touché et quel scénario de risque doit être revu.
Les erreurs qui fragilisent la gestion du risque tiers cyber
Cinq erreurs reviennent souvent. Traiter les tiers comme un sujet d'achats : le registre est alors complet sur les montants et muet sur les accès. Envoyer le même questionnaire à tous les fournisseurs, ce qui noie les tiers critiques dans la masse et lasse les autres. Se contenter de déclarations sans preuve, puis découvrir lors d'un incident que la certification annoncée ne couvrait pas le service concerné. Oublier les sous-traitants de rang deux, en particulier les services cloud utilisés par vos propres prestataires. Enfin, isoler l'évaluation des fournisseurs de l'analyse de risque : le score d'un tiers ne sert à rien s'il ne modifie ni un scénario, ni une mesure, ni une décision. Le point commun de ces erreurs est l'absence de lien entre le tiers, le bien support et le processus métier. Sans ce lien, vous savez qu'un fournisseur est fragile, mais pas ce que cette fragilité coûte à votre organisation.
Ce qu'il faut retenir sur le risque cyber de la supply chain
Le risque cyber de la supply chain se maîtrise dans un ordre précis : partir des processus métier, identifier les tiers qui portent leurs biens supports, les classer par criticité, puis proportionner questionnaires, preuves, clauses et suivi. NIS2, DORA et l'atelier 3 d'EBIOS RM demandent la même chose sous des formes différentes : savoir de qui vous dépendez et pouvoir le démontrer. Dans Vailor, le registre des tiers est disponible aujourd'hui et relié à votre organisation et à vos actifs, et l'atelier 3 d'EBIOS RM se mène dans le module de gestion des risques. Sont prévus ensuite : questionnaires analysés par l'IA, plan d'assurance sécurité que l'IA aide à rédiger et à relire, notation en temps réel. Comme ailleurs dans Vailor, l'IA propose et vos experts décident. Réservez 30 minutes : on écoute votre contexte et on vous dit concrètement comment Vailor y répond.