Le Third-Party-Risk-Management (TPRM) englobe l'identification, l'évaluation et le pilotage continu des risques liés aux relations avec les fournisseurs et prestataires. Cela comprend un inventaire de l'ensemble des tiers, leur classification selon leur criticité, l'évaluation de leurs pratiques de sécurité ainsi que des contrôles contractuels et organisationnels sur l'ensemble du cycle de vie – de l'approvisionnement à la sortie (exit). L'objectif est d'obtenir de la transparence sur les fournisseurs qui soutiennent des fonctions critiques et sur la solidité réelle de leur niveau de sécurité.
Sécurité de la chaîne d'approvisionnement numérique
Comment évaluer et piloter de manière structurée la sécurité de votre chaîne d'approvisionnement IT, cloud et IA – de la sélection des fournisseurs au monitoring continu.
197control objectives de la CCM dans 17 domaines
261questions oui/non du CAIQ v4.0
247control objectives de l'AICM v1.1 dans 18 domaines de sécurité
320questions de l'AI-CAIQ associé (v1.1)
Aujourd'hui, la plupart des risques pertinents pour la sécurité ne naissent plus uniquement au sein de votre propre réseau, mais par l'intermédiaire de tiers : services cloud, fournisseurs de logiciels, prestataires de services managés et, de plus en plus, services d'IA. Avec NIS2 et DORA, l'évaluation des fournisseurs directs est passée du statut de recommandation à celui d'obligation réglementaire. Les fournisseurs cloud et IA constituent à cet égard des cas particuliers : ils traitent des données sensibles en dehors de votre propre contrôle et exigent des procédures d'évaluation standardisées et traçables. C'est précisément pour ces cas que des organismes sectoriels comme la Cloud Security Alliance ont créé des frameworks établis – le CAIQ pour les fournisseurs cloud et l'AI Controls Matrix pour les services d'IA. Le Third-Party-Risk-Management (TPRM) relie ces briques en un processus continu, de la sélection au monitoring en cours.
L'essentiel en un coup d'œil
Six blocs thématiques — touchez pour déplier.
Le cadre réglementaire
Quatre corpus de règles encadrent la chaîne d'approvisionnement — touchez un onglet pour les obligations clés.
- L'art. 21(2)(d) exige des mesures de sécurité de la chaîne d'approvisionnement pour les relations avec les fournisseurs directs et les prestataires de services.
- L'art. 21(3) demande de prendre en compte les vulnérabilités de chaque fournisseur direct et la qualité de ses pratiques de cybersécurité — y compris les évaluations coordonnées des risques prévues à l'art. 22.
Art. 21(2)(d)Art. 21(3)Art. 22fournisseurs directs
- Encadre le risque lié aux tiers TIC pour le secteur financier au chapitre V.
- Parmi les éléments clés : la stratégie et le registre d'informations (art. 28), le risque de concentration (art. 29) et les dispositions contractuelles minimales (art. 30).
Chapitre VArt. 28Art. 29Art. 30registre d'informationsrisque de concentration
- Étend les obligations aux produits comportant des éléments numériques et à leurs composants.
éléments numériquescomposants
- Les contrôles ISO/IEC 27001 A.5.19–A.5.23 opérationnalisent ces exigences pour les relations avec les fournisseurs et l'usage du cloud.
relations avec les fournisseursusage du cloud
Normes & sources
Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.
Consensus Assessment Initiative Questionnaire (CAIQ) & Cloud Controls Matrix (CCM)
CAIQ sous forme de questionnaire oui/non associé à la CCM ; CCM avec 197 control objectives dans 17 domaines ; CAIQ v4.0 avec 261 questions ; CCM et CAIQ fusionnés à partir de la v4.1.
STAR Registry (Security, Trust, Assurance and Risk)
Registre public ; Level 1 auto-évaluation gratuite (Self-Assessment, actualisée chaque année), Level 2 audit tiers payant (STAR Attestation/SOC 2, STAR Certification/ISO 27001).
AI Controls Matrix (AICM) v1.1
247 control objectives dans 18 domaines, domaine Model Security avec 13 contrôles spécifiques à l'IA, AI-CAIQ associé avec 320 questions ; publication 06/2026, synchronisée avec CCM v4.1.
Richtlinie (EU) 2022/2555 (NIS2)
Art. 21(2)(d) sécurité de la chaîne d'approvisionnement pour les fournisseurs directs, art. 21(3) évaluation des fournisseurs, art. 22 évaluations des risques coordonnées au niveau de l'UE pour les chaînes d'approvisionnement critiques.
Verordnung (EU) 2022/2554 (DORA)
Chapitre V, art. 28–31 sur le risque lié aux tiers TIC (stratégie, registre d'informations, due diligence, risque de concentration, stratégies de sortie) ; applicable depuis le 17/01/2025.
Prestations associées
Vos risques fournisseurs et prestataires sous contrôle ?
Nous évaluons vos prestataires cloud et IA critiques selon le CAIQ et l'AICM et construisons avec vous un Third-Party-Risk-Management solide. Parlez-nous-en.