Prendre rendez-vous

Sécurité de la chaîne d'approvisionnement numérique

Comment évaluer et piloter de manière structurée la sécurité de votre chaîne d'approvisionnement IT, cloud et IA – de la sélection des fournisseurs au monitoring continu.

Aujourd'hui, la plupart des risques pertinents pour la sécurité ne naissent plus uniquement au sein de votre propre réseau, mais par l'intermédiaire de tiers : services cloud, fournisseurs de logiciels, prestataires de services managés et, de plus en plus, services d'IA. Avec NIS2 et DORA, l'évaluation des fournisseurs directs est passée du statut de recommandation à celui d'obligation réglementaire. Les fournisseurs cloud et IA constituent à cet égard des cas particuliers : ils traitent des données sensibles en dehors de votre propre contrôle et exigent des procédures d'évaluation standardisées et traçables. C'est précisément pour ces cas que des organismes sectoriels comme la Cloud Security Alliance ont créé des frameworks établis – le CAIQ pour les fournisseurs cloud et l'AI Controls Matrix pour les services d'IA. Le Third-Party-Risk-Management (TPRM) relie ces briques en un processus continu, de la sélection au monitoring en cours.

L'essentiel en un coup d'œil

01

Ce que recouvrent la sécurité de la chaîne d'approvisionnement et le TPRM

Le Third-Party-Risk-Management (TPRM) englobe l'identification, l'évaluation et le pilotage continu des risques liés aux relations avec les fournisseurs et prestataires. Cela comprend un inventaire de l'ensemble des tiers, leur classification selon leur criticité, l'évaluation de leurs pratiques de sécurité ainsi que des contrôles contractuels et organisationnels sur l'ensemble du cycle de vie – de l'approvisionnement à la sortie (exit). L'objectif est d'obtenir de la transparence sur les fournisseurs qui soutiennent des fonctions critiques et sur la solidité réelle de leur niveau de sécurité.

02

Cadre réglementaire : NIS2, DORA, CRA, ISO 27001

La chaîne d'approvisionnement est aujourd'hui explicitement réglementée. NIS2 (Richtlinie (EU) 2022/2555) exige, à l'art. 21(2)(d), des mesures de sécurité de la chaîne d'approvisionnement pour les relations avec les fournisseurs directs et les prestataires de services ; l'art. 21(3) demande de prendre en compte les vulnérabilités de chaque fournisseur direct ainsi que la qualité de ses pratiques de cybersécurité (y compris les évaluations coordonnées des risques prévues à l'art. 22). Pour le secteur financier, DORA (Verordnung (EU) 2022/2554, applicable depuis le 17/01/2025) encadre le risque lié aux tiers TIC au chapitre V – notamment la stratégie et le registre d'informations (art. 28), le risque de concentration (art. 29) et les dispositions contractuelles minimales (art. 30). Le Cyber Resilience Act étend les obligations aux produits comportant des éléments numériques et à leurs composants. En pratique, les contrôles ISO/IEC 27001 A.5.19–A.5.23 opérationnalisent ces exigences pour les relations avec les fournisseurs et l'usage du cloud.

03

Évaluer les fournisseurs cloud : CAIQ, CCM et STAR

Pour l'évaluation des fournisseurs cloud, la Cloud Security Alliance a mis en place une procédure établie. La Cloud Controls Matrix (CCM) est un framework de contrôles pour le cloud computing comptant 197 control objectives répartis dans 17 domaines. Le Consensus Assessment Initiative Questionnaire (CAIQ) associé traduit ces contrôles en questions oui/non (v4.0 : 261 questions), à l'aide desquelles un fournisseur documente ses contrôles de sécurité existants ; à partir de la version 4.1, CCM et CAIQ sont fusionnés. Le registre STAR (Security, Trust, Assurance and Risk) rend le CAIQ complété consultable publiquement : STAR Level 1 est une auto-évaluation gratuite (Self-Assessment, actualisée chaque année), le Level 2 un audit tiers payant – sous forme de STAR Attestation (SOC 2) ou de STAR Certification (ISO/IEC 27001). Il est ainsi possible d'apprécier si un service est suffisamment sûr pour votre propre usage.

04

Évaluer les fournisseurs d'IA : CSA AI Controls Matrix v1.1

Les services d'IA exigent une logique d'évaluation propre. La CSA AI Controls Matrix (AICM) v1.1 est un framework de contrôles indépendant des fournisseurs, destiné aux systèmes d'IA basés sur le cloud, comptant 247 control objectives répartis dans 18 domaines de sécurité ; elle s'appuie sur la CCM et est synchronisée avec CCM v4.1. Un domaine dédié « Model Security » traite, à l'aide de 13 contrôles spécifiques à l'IA, des sujets tels que le Model Poisoning, le Prompt Injection, l'accès non autorisé aux modèles et la protection des Model Weights. Les contrôles distinguent cinq rôles (notamment Model Provider, Application Provider, AI Customer) et fournissent des correspondances (mappings) vers ISO 42001, ISO/IEC 27001, NIST AI RMF ou NIST AI 600-1, BSI AIC4 et l'EU AI Act. L'AI-CAIQ associé (v1.1 : 320 questions) sert – comme le CAIQ dans le domaine du cloud – de catalogue de questions pour les auto-évaluations (self-assessments) et les évaluations par des tiers.

05

Du questionnaire au monitoring continu

Un questionnaire est un instantané – la sécurité, en revanche, est un état dans la durée. Une évaluation solide commence par la classification du fournisseur selon sa criticité, suivie de l'analyse des réponses au CAIQ ou à l'AICM ainsi que des certificats et rapports d'audit disponibles. Comme les auto-déclarations STAR Level 1 sont actualisées chaque année, la posture de conformité d'un fournisseur peut être suivie en continu ; pour les fonctions critiques, des exigences de DORA telles que l'analyse de concentration (art. 29) et les stratégies de sortie (art. 28(8)) complètent le tableau. Les questionnaires ponctuels deviennent ainsi un processus continu, doté de déclencheurs définis pour les réévaluations.

06

La démarche de VamiSec

VamiSec vous accompagne dans la mise en place d'un programme de TPRM et dans l'évaluation concrète de fournisseurs individuels. Nous structurons les évaluations de fournisseurs et de prestataires selon des catalogues établis (CAIQ/CCM pour le cloud, AICM pour l'IA), automatisons les Security Questionnaires récurrents et rattachons les résultats aux exigences réglementaires issues de NIS2, DORA et ISO/IEC 27001. Sur demande, nous accompagnons la préparation aux audits STAR ou ISO 27001 et mettons en place un monitoring continu des tiers critiques – de manière neutre vis-à-vis des fournisseurs et documentée de façon traçable.

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

Cloud Security Alliance · 2021

Consensus Assessment Initiative Questionnaire (CAIQ) & Cloud Controls Matrix (CCM)

CAIQ sous forme de questionnaire oui/non associé à la CCM ; CCM avec 197 control objectives dans 17 domaines ; CAIQ v4.0 avec 261 questions ; CCM et CAIQ fusionnés à partir de la v4.1.

Cloud Security Alliance · 2026

STAR Registry (Security, Trust, Assurance and Risk)

Registre public ; Level 1 auto-évaluation gratuite (Self-Assessment, actualisée chaque année), Level 2 audit tiers payant (STAR Attestation/SOC 2, STAR Certification/ISO 27001).

Cloud Security Alliance · 2026

AI Controls Matrix (AICM) v1.1

247 control objectives dans 18 domaines, domaine Model Security avec 13 contrôles spécifiques à l'IA, AI-CAIQ associé avec 320 questions ; publication 06/2026, synchronisée avec CCM v4.1.

Amtsblatt der EU / EUR-Lex · 2022

Richtlinie (EU) 2022/2555 (NIS2)

Art. 21(2)(d) sécurité de la chaîne d'approvisionnement pour les fournisseurs directs, art. 21(3) évaluation des fournisseurs, art. 22 évaluations des risques coordonnées au niveau de l'UE pour les chaînes d'approvisionnement critiques.

Amtsblatt der EU / EUR-Lex · 2022

Verordnung (EU) 2022/2554 (DORA)

Chapitre V, art. 28–31 sur le risque lié aux tiers TIC (stratégie, registre d'informations, due diligence, risque de concentration, stratégies de sortie) ; applicable depuis le 17/01/2025.

Vos risques fournisseurs et prestataires sous contrôle ?

Nous évaluons vos prestataires cloud et IA critiques selon le CAIQ et l'AICM et construisons avec vous un Third-Party-Risk-Management solide. Parlez-nous-en.