Prendre rendez-vous

Sécurité de la chaîne d'approvisionnement numérique

Comment évaluer et piloter de manière structurée la sécurité de votre chaîne d'approvisionnement IT, cloud et IA – de la sélection des fournisseurs au monitoring continu.

Mise à jour: juillet 2026 · Valeri Milke, Lead Auditor ISO 27001 & ISO 42001

197control objectives de la CCM dans 17 domaines
261questions oui/non du CAIQ v4.0
247control objectives de l'AICM v1.1 dans 18 domaines de sécurité
320questions de l'AI-CAIQ associé (v1.1)

Aujourd'hui, la plupart des risques pertinents pour la sécurité ne naissent plus uniquement au sein de votre propre réseau, mais par l'intermédiaire de tiers : services cloud, fournisseurs de logiciels, prestataires de services managés et, de plus en plus, services d'IA. Avec NIS2 et DORA, l'évaluation des fournisseurs directs est passée du statut de recommandation à celui d'obligation réglementaire. Les fournisseurs cloud et IA constituent à cet égard des cas particuliers : ils traitent des données sensibles en dehors de votre propre contrôle et exigent des procédures d'évaluation standardisées et traçables. C'est précisément pour ces cas que des organismes sectoriels comme la Cloud Security Alliance ont créé des frameworks établis – le CAIQ pour les fournisseurs cloud et l'AI Controls Matrix pour les services d'IA. Le Third-Party-Risk-Management (TPRM) relie ces briques en un processus continu, de la sélection au monitoring en cours.

L'essentiel en un coup d'œil

Six blocs thématiques — touchez pour déplier.

Le cadre réglementaire

Quatre corpus de règles encadrent la chaîne d'approvisionnement — touchez un onglet pour les obligations clés.

Richtlinie (EU) 2022/2555
  • L'art. 21(2)(d) exige des mesures de sécurité de la chaîne d'approvisionnement pour les relations avec les fournisseurs directs et les prestataires de services.
  • L'art. 21(3) demande de prendre en compte les vulnérabilités de chaque fournisseur direct et la qualité de ses pratiques de cybersécurité — y compris les évaluations coordonnées des risques prévues à l'art. 22.
Art. 21(2)(d)Art. 21(3)Art. 22fournisseurs directs

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

Cloud Security Alliance · 2021

Consensus Assessment Initiative Questionnaire (CAIQ) & Cloud Controls Matrix (CCM)

CAIQ sous forme de questionnaire oui/non associé à la CCM ; CCM avec 197 control objectives dans 17 domaines ; CAIQ v4.0 avec 261 questions ; CCM et CAIQ fusionnés à partir de la v4.1.

Cloud Security Alliance · 2026

STAR Registry (Security, Trust, Assurance and Risk)

Registre public ; Level 1 auto-évaluation gratuite (Self-Assessment, actualisée chaque année), Level 2 audit tiers payant (STAR Attestation/SOC 2, STAR Certification/ISO 27001).

Cloud Security Alliance · 2026

AI Controls Matrix (AICM) v1.1

247 control objectives dans 18 domaines, domaine Model Security avec 13 contrôles spécifiques à l'IA, AI-CAIQ associé avec 320 questions ; publication 06/2026, synchronisée avec CCM v4.1.

Amtsblatt der EU / EUR-Lex · 2022

Richtlinie (EU) 2022/2555 (NIS2)

Art. 21(2)(d) sécurité de la chaîne d'approvisionnement pour les fournisseurs directs, art. 21(3) évaluation des fournisseurs, art. 22 évaluations des risques coordonnées au niveau de l'UE pour les chaînes d'approvisionnement critiques.

Amtsblatt der EU / EUR-Lex · 2022

Verordnung (EU) 2022/2554 (DORA)

Chapitre V, art. 28–31 sur le risque lié aux tiers TIC (stratégie, registre d'informations, due diligence, risque de concentration, stratégies de sortie) ; applicable depuis le 17/01/2025.

Vos risques fournisseurs et prestataires sous contrôle ?

Nous évaluons vos prestataires cloud et IA critiques selon le CAIQ et l'AICM et construisons avec vous un Third-Party-Risk-Management solide. Parlez-nous-en.