01Ce que recouvrent la sécurité de la chaîne d'approvisionnement et le TPRM
Le Third-Party-Risk-Management (TPRM) englobe l'identification, l'évaluation et le pilotage continu des risques liés aux relations avec les fournisseurs et prestataires. Cela comprend un inventaire de l'ensemble des tiers, leur classification selon leur criticité, l'évaluation de leurs pratiques de sécurité ainsi que des contrôles contractuels et organisationnels sur l'ensemble du cycle de vie – de l'approvisionnement à la sortie (exit). L'objectif est d'obtenir de la transparence sur les fournisseurs qui soutiennent des fonctions critiques et sur la solidité réelle de leur niveau de sécurité.
02Cadre réglementaire : NIS2, DORA, CRA, ISO 27001
La chaîne d'approvisionnement est aujourd'hui explicitement réglementée. NIS2 (Richtlinie (EU) 2022/2555) exige, à l'art. 21(2)(d), des mesures de sécurité de la chaîne d'approvisionnement pour les relations avec les fournisseurs directs et les prestataires de services ; l'art. 21(3) demande de prendre en compte les vulnérabilités de chaque fournisseur direct ainsi que la qualité de ses pratiques de cybersécurité (y compris les évaluations coordonnées des risques prévues à l'art. 22). Pour le secteur financier, DORA (Verordnung (EU) 2022/2554, applicable depuis le 17/01/2025) encadre le risque lié aux tiers TIC au chapitre V – notamment la stratégie et le registre d'informations (art. 28), le risque de concentration (art. 29) et les dispositions contractuelles minimales (art. 30). Le Cyber Resilience Act étend les obligations aux produits comportant des éléments numériques et à leurs composants. En pratique, les contrôles ISO/IEC 27001 A.5.19–A.5.23 opérationnalisent ces exigences pour les relations avec les fournisseurs et l'usage du cloud.
03Évaluer les fournisseurs cloud : CAIQ, CCM et STAR
Pour l'évaluation des fournisseurs cloud, la Cloud Security Alliance a mis en place une procédure établie. La Cloud Controls Matrix (CCM) est un framework de contrôles pour le cloud computing comptant 197 control objectives répartis dans 17 domaines. Le Consensus Assessment Initiative Questionnaire (CAIQ) associé traduit ces contrôles en questions oui/non (v4.0 : 261 questions), à l'aide desquelles un fournisseur documente ses contrôles de sécurité existants ; à partir de la version 4.1, CCM et CAIQ sont fusionnés. Le registre STAR (Security, Trust, Assurance and Risk) rend le CAIQ complété consultable publiquement : STAR Level 1 est une auto-évaluation gratuite (Self-Assessment, actualisée chaque année), le Level 2 un audit tiers payant – sous forme de STAR Attestation (SOC 2) ou de STAR Certification (ISO/IEC 27001). Il est ainsi possible d'apprécier si un service est suffisamment sûr pour votre propre usage.
04Évaluer les fournisseurs d'IA : CSA AI Controls Matrix v1.1
Les services d'IA exigent une logique d'évaluation propre. La CSA AI Controls Matrix (AICM) v1.1 est un framework de contrôles indépendant des fournisseurs, destiné aux systèmes d'IA basés sur le cloud, comptant 247 control objectives répartis dans 18 domaines de sécurité ; elle s'appuie sur la CCM et est synchronisée avec CCM v4.1. Un domaine dédié « Model Security » traite, à l'aide de 13 contrôles spécifiques à l'IA, des sujets tels que le Model Poisoning, le Prompt Injection, l'accès non autorisé aux modèles et la protection des Model Weights. Les contrôles distinguent cinq rôles (notamment Model Provider, Application Provider, AI Customer) et fournissent des correspondances (mappings) vers ISO 42001, ISO/IEC 27001, NIST AI RMF ou NIST AI 600-1, BSI AIC4 et l'EU AI Act. L'AI-CAIQ associé (v1.1 : 320 questions) sert – comme le CAIQ dans le domaine du cloud – de catalogue de questions pour les auto-évaluations (self-assessments) et les évaluations par des tiers.
05Du questionnaire au monitoring continu
Un questionnaire est un instantané – la sécurité, en revanche, est un état dans la durée. Une évaluation solide commence par la classification du fournisseur selon sa criticité, suivie de l'analyse des réponses au CAIQ ou à l'AICM ainsi que des certificats et rapports d'audit disponibles. Comme les auto-déclarations STAR Level 1 sont actualisées chaque année, la posture de conformité d'un fournisseur peut être suivie en continu ; pour les fonctions critiques, des exigences de DORA telles que l'analyse de concentration (art. 29) et les stratégies de sortie (art. 28(8)) complètent le tableau. Les questionnaires ponctuels deviennent ainsi un processus continu, doté de déclencheurs définis pour les réévaluations.
06La démarche de VamiSec
VamiSec vous accompagne dans la mise en place d'un programme de TPRM et dans l'évaluation concrète de fournisseurs individuels. Nous structurons les évaluations de fournisseurs et de prestataires selon des catalogues établis (CAIQ/CCM pour le cloud, AICM pour l'IA), automatisons les Security Questionnaires récurrents et rattachons les résultats aux exigences réglementaires issues de NIS2, DORA et ISO/IEC 27001. Sur demande, nous accompagnons la préparation aux audits STAR ou ISO 27001 et mettons en place un monitoring continu des tiers critiques – de manière neutre vis-à-vis des fournisseurs et documentée de façon traçable.