Prendre rendez-vous
GRC · Risque fournisseur

ISO/IEC 27036 Maîtrisez le risque chaîne d'approvisionnement et tiers

Le cadre international pour la sécurité de l'information dans les relations avec les fournisseurs (Supplier Relationships) – de la sélection à la fin de la relation. Nous traduisons la norme en une gestion robuste du risque tiers (Third-Party Risk Management, TPRM) qui soutient NIS2 et DORA au niveau normatif.

27036-1:2021 – -4:2016Famille normative en plusieurs parties (1–4)
Cadre & lignes directricesExigences (Partie 2) + guidance
Non certifiablePas de certificat autonome
NIS2 · DORA · ISO 27001Couvre les mesures chaîne d'appro.

À quoi sert ISO/IEC 27036

ISO/IEC 27036 (Cybersecurity – Supplier relationships) est la famille de normes internationalement reconnue pour la sécurité de l'information dans les relations avec les fournisseurs et les tiers. Elle structure la gestion du risque fournisseur sur tout le cycle de vie d'une relation d'affaires – de la planification et de la sélection, jusqu'à l'accord contractuel, l'exploitation courante et la résiliation ordonnée.

La famille comprend quatre parties : la Partie 1 (27036-1:2021) fournit la vue d'ensemble et les concepts, la Partie 2 (27036-2:2022) définit les exigences contraignantes pour les acquéreurs et les fournisseurs, la Partie 3 (27036-3:2023) traite la sécurité de la chaîne d'approvisionnement TIC (matériel, logiciels et services) et la Partie 4 (27036-4:2016) couvre spécifiquement la sécurité des services cloud. ISO/IEC 27036 est un cadre de lignes directrices et d'exigences – non certifiable en tant que tel – et complète les mesures fournisseurs A.5.19–A.5.23 d'ISO/IEC 27001.

Les quatre parties de la famille de normes

Structure et briques d'ISO/IEC 27036

01

Partie 1 – Vue d'ensemble & concepts (27036-1:2021)

Définit les termes, principes et une compréhension partagée des risques de sécurité dans les relations fournisseurs. Elle constitue le socle conceptuel des autres parties.

02

Partie 2 – Exigences (27036-2:2022)

Spécifie les exigences fondamentales de sécurité de l'information pour définir, mettre en œuvre, exploiter, surveiller et améliorer les relations fournisseur et acquéreur. Le cœur normatif de la famille.

03

Partie 3 – Chaîne d'appro. TIC (27036-3:2023)

Lignes directrices pour la sécurité de la chaîne d'approvisionnement matériel, logiciels et services. Traite la transparence, la provenance et l'intégrité sur des chaînes multi-niveaux.

04

Partie 4 – Services cloud (27036-4:2016)

Guidance pour les clients et fournisseurs cloud afin de rendre visibles et de gérer les risques de sécurité liés à l'usage du cloud, sur les modèles public, hybride et privé.

05

Cycle de vie de la relation

Toutes les parties suivent le cycle de vie : planification, sélection, accord, exploitation et résiliation. Les exigences de sécurité sont ancrées à chaque phase, pas seulement à l'onboarding.

06

Rôles : acquéreurs et fournisseurs

La norme s'adresse aux deux côtés de la relation avec des obligations en miroir – produisant des accords équilibrés et auditables plutôt que des clauses unilatérales.

L'ancrage de liaison : ISO/IEC 27036 dans votre paysage de conformité

Pourquoi la norme devient incontournable dans la région DACH

NIS2 – sécurité de la chaîne d'approvisionnement

L'article 21, par. 2, point d) exige des mesures de sécurité de la chaîne d'approvisionnement et des relations avec les fournisseurs. ISO/IEC 27036 fournit la méthodologie normative pour y répondre de manière structurée et auditable.

DORA – risque tiers TIC

DORA impose une gestion complète du risque lié aux prestataires tiers de services TIC sur tout le cycle de vie contractuel. La logique de cycle de vie d'ISO/IEC 27036 (de la planification à la résiliation) reflète exactement cette attente.

ISO/IEC 27001 – mesures A.5.19–A.5.23

Les mesures fournisseurs d'ISO/IEC 27001:2022 (relations fournisseurs, accords, chaîne d'appro. TIC, surveillance, cloud) sont méthodiquement étoffées et approfondies par ISO/IEC 27036.

CRA & due diligence M&A

Le Cyber Resilience Act (CRA) transfère les obligations de chaîne logicielle au fabricant ; en M&A, le risque tiers devient un facteur de transaction. ISO/IEC 27036 donne aux deux un langage commun.

Comment nous procédons ensemble

De l'état des lieux à un processus TPRM vivant

01

1 – État des lieux & criticité

Nous cartographions votre paysage de fournisseurs et prestataires, les classons par criticité et confrontons les contrats existants aux exigences de la Partie 2.

02

2 – Analyse d'écart & image du risque

Comparaison de vos processus avec ISO/IEC 27036 ainsi qu'avec les obligations NIS2 et DORA. Vous recevez une image du risque prioritée et une feuille de route concrète.

03

3 – Processus & contrats

Nous ancrons le cycle de vie de la relation dans vos processus – critères de sélection, clauses de sécurité, droits d'audit et dispositions de sortie – et les intégrons à votre SMSI.

04

4 – Exploitation & surveillance continue

Surveillance continue, évaluations récurrentes des fournisseurs et reporting KPI fournissant les preuves pour les audits et le superviseur – disponible en GRC as a Service.

Questions fréquentes

ISO/IEC 27036 en bref

Peut-on se faire certifier ISO/IEC 27036 ?

Non. ISO/IEC 27036 est un cadre de lignes directrices et d'exigences, non certifiable en tant que tel. La certification passe par ISO/IEC 27001, où ISO/IEC 27036 étoffe méthodiquement les mesures fournisseurs A.5.19–A.5.23.

Quel est le lien entre ISO/IEC 27036 et NIS2 ?

L'article 21, par. 2, point d) de NIS2 exige expressément des mesures de sécurité de la chaîne d'approvisionnement. ISO/IEC 27036 fournit la méthodologie reconnue pour mettre en œuvre cette obligation de façon structurée et auditable.

Couvre-t-elle aussi le risque tiers DORA ?

Oui, au niveau normatif. DORA exige une gestion du risque tiers TIC sur tout le cycle de vie contractuel – précisément la logique de cycle de vie d'ISO/IEC 27036, de la planification à la résiliation.

De quelle partie avons-nous besoin en premier ?

La Partie 2 (Exigences) est le cœur normatif et généralement le point de départ. La Partie 1 fournit la terminologie, la Partie 3 approfondit la chaîne d'appro. TIC et la Partie 4 devient pertinente dès que des services cloud sont impliqués.

Quel rapport entre ISO/IEC 27036 et le CRA ?

Le Cyber Resilience Act traite surtout les obligations produit et chaîne logicielle des fabricants. ISO/IEC 27036 fournit le cadre organisationnel des relations sous-jacentes – les deux se complètent.

Asseoir solidement le risque chaîne d'approvisionnement et tiers

Nous intégrons ISO/IEC 27036 à vos processus – en cohérence avec NIS2, DORA et votre SMSI existant. Échangez avec nos consultants.