Partie 1 – Vue d'ensemble & concepts (27036-1:2021)
Définit les termes, principes et une compréhension partagée des risques de sécurité dans les relations fournisseurs. Elle constitue le socle conceptuel des autres parties.
Le cadre international pour la sécurité de l'information dans les relations avec les fournisseurs (Supplier Relationships) – de la sélection à la fin de la relation. Nous traduisons la norme en une gestion robuste du risque tiers (Third-Party Risk Management, TPRM) qui soutient NIS2 et DORA au niveau normatif.
ISO/IEC 27036 (Cybersecurity – Supplier relationships) est la famille de normes internationalement reconnue pour la sécurité de l'information dans les relations avec les fournisseurs et les tiers. Elle structure la gestion du risque fournisseur sur tout le cycle de vie d'une relation d'affaires – de la planification et de la sélection, jusqu'à l'accord contractuel, l'exploitation courante et la résiliation ordonnée.
La famille comprend quatre parties : la Partie 1 (27036-1:2021) fournit la vue d'ensemble et les concepts, la Partie 2 (27036-2:2022) définit les exigences contraignantes pour les acquéreurs et les fournisseurs, la Partie 3 (27036-3:2023) traite la sécurité de la chaîne d'approvisionnement TIC (matériel, logiciels et services) et la Partie 4 (27036-4:2016) couvre spécifiquement la sécurité des services cloud. ISO/IEC 27036 est un cadre de lignes directrices et d'exigences – non certifiable en tant que tel – et complète les mesures fournisseurs A.5.19–A.5.23 d'ISO/IEC 27001.
Structure et briques d'ISO/IEC 27036
Définit les termes, principes et une compréhension partagée des risques de sécurité dans les relations fournisseurs. Elle constitue le socle conceptuel des autres parties.
Spécifie les exigences fondamentales de sécurité de l'information pour définir, mettre en œuvre, exploiter, surveiller et améliorer les relations fournisseur et acquéreur. Le cœur normatif de la famille.
Lignes directrices pour la sécurité de la chaîne d'approvisionnement matériel, logiciels et services. Traite la transparence, la provenance et l'intégrité sur des chaînes multi-niveaux.
Guidance pour les clients et fournisseurs cloud afin de rendre visibles et de gérer les risques de sécurité liés à l'usage du cloud, sur les modèles public, hybride et privé.
Toutes les parties suivent le cycle de vie : planification, sélection, accord, exploitation et résiliation. Les exigences de sécurité sont ancrées à chaque phase, pas seulement à l'onboarding.
La norme s'adresse aux deux côtés de la relation avec des obligations en miroir – produisant des accords équilibrés et auditables plutôt que des clauses unilatérales.
Pourquoi la norme devient incontournable dans la région DACH
L'article 21, par. 2, point d) exige des mesures de sécurité de la chaîne d'approvisionnement et des relations avec les fournisseurs. ISO/IEC 27036 fournit la méthodologie normative pour y répondre de manière structurée et auditable.
DORA impose une gestion complète du risque lié aux prestataires tiers de services TIC sur tout le cycle de vie contractuel. La logique de cycle de vie d'ISO/IEC 27036 (de la planification à la résiliation) reflète exactement cette attente.
Les mesures fournisseurs d'ISO/IEC 27001:2022 (relations fournisseurs, accords, chaîne d'appro. TIC, surveillance, cloud) sont méthodiquement étoffées et approfondies par ISO/IEC 27036.
Le Cyber Resilience Act (CRA) transfère les obligations de chaîne logicielle au fabricant ; en M&A, le risque tiers devient un facteur de transaction. ISO/IEC 27036 donne aux deux un langage commun.
De l'état des lieux à un processus TPRM vivant
Nous cartographions votre paysage de fournisseurs et prestataires, les classons par criticité et confrontons les contrats existants aux exigences de la Partie 2.
Comparaison de vos processus avec ISO/IEC 27036 ainsi qu'avec les obligations NIS2 et DORA. Vous recevez une image du risque prioritée et une feuille de route concrète.
Nous ancrons le cycle de vie de la relation dans vos processus – critères de sélection, clauses de sécurité, droits d'audit et dispositions de sortie – et les intégrons à votre SMSI.
Surveillance continue, évaluations récurrentes des fournisseurs et reporting KPI fournissant les preuves pour les audits et le superviseur – disponible en GRC as a Service.
Sources primaires et services VamiSec associés
ISO/IEC 27036 en bref
Non. ISO/IEC 27036 est un cadre de lignes directrices et d'exigences, non certifiable en tant que tel. La certification passe par ISO/IEC 27001, où ISO/IEC 27036 étoffe méthodiquement les mesures fournisseurs A.5.19–A.5.23.
L'article 21, par. 2, point d) de NIS2 exige expressément des mesures de sécurité de la chaîne d'approvisionnement. ISO/IEC 27036 fournit la méthodologie reconnue pour mettre en œuvre cette obligation de façon structurée et auditable.
Oui, au niveau normatif. DORA exige une gestion du risque tiers TIC sur tout le cycle de vie contractuel – précisément la logique de cycle de vie d'ISO/IEC 27036, de la planification à la résiliation.
La Partie 2 (Exigences) est le cœur normatif et généralement le point de départ. La Partie 1 fournit la terminologie, la Partie 3 approfondit la chaîne d'appro. TIC et la Partie 4 devient pertinente dès que des services cloud sont impliqués.
Le Cyber Resilience Act traite surtout les obligations produit et chaîne logicielle des fabricants. ISO/IEC 27036 fournit le cadre organisationnel des relations sous-jacentes – les deux se complètent.
Nous intégrons ISO/IEC 27036 à vos processus – en cohérence avec NIS2, DORA et votre SMSI existant. Échangez avec nos consultants.