Synapse Consulting
Accueil SynapseRM / TPRM Services Tarifs À propos BlogCarrièresLabsContact
EN · FR
Accès de test Réserver une démo
RISQUE FOURNISSEURS

Le risque fournisseurs, de l'onboarding au registre

Hiérarchisez vos fournisseurs par risque réel, tenez un registre à jour de chaque prestataire ICT, et satisfaites l'article 28 de DORA et la sécurité de la chaîne d'approvisionnement NIS2, sans courir après des tableurs.

Demander une démo Demander un test

MISE À JOUR · SYNAPSE CONSULTING, BRUXELLES

Le risque tiers a cessé d'être une case achats le jour où le régulateur vous a rendu responsable de la sécurité de vos fournisseurs. NIS2 met la sécurité de la chaîne d'approvisionnement dans l'article 21 ; DORA lui consacre l'article 28. Les deux demandent la même chose : un registre à jour, hiérarchisé par criticité, que vous pouvez montrer.

L'angle mort fournisseurs

La plupart des fournisseurs sont évalués une fois, à l'onboarding, puis deviennent invisibles pour toute la durée du contrat pendant que la dépendance s'installe. Un tableur ne relance pas une réévaluation en retard, et ne dit pas quel fournisseur critique n'a pas été revu depuis deux ans. Ce silence, c'est la faille qu'exploitent les attaques sur la chaîne d'approvisionnement, et c'est exactement ce que NIS2 et DORA vous obligent désormais à combler.

Ce qu'exige l'article 28 de DORA

Pour les entités financières, DORA (Règlement (UE) 2022/2554), applicable depuis le 17 janvier 2025, est explicite côté fournisseurs.

  • Un registre d'information sur tous les accords contractuels avec les prestataires ICT tiers, tenu à jour et produisible à l'autorité compétente sur demande.
  • Une analyse du risque de concentration : quel prestataire unique, ou difficile à substituer, se trouve sous trop de vos services.
  • Des stratégies de sortie et des clauses contractuelles minimales pour les prestataires soutenant des fonctions critiques ou importantes.
  • La conscience que les autorités européennes de surveillance peuvent désigner les plus gros prestataires comme prestataires ICT tiers critiques et les superviser directement.

Tiering : un effort proportionné

On ne peut pas évaluer chaque fournisseur à la même profondeur, et il ne le faut pas. Le tiering sert à mettre l'effort là où est le risque. Le tier pilote le questionnaire, la cadence de revue et la surveillance.

TIER FOURNISSEUR → EFFORT
TIERQUESTIONNAIREREVUESURVEILLANCE
FaibleCourt, auto-déclaréTous les 18 à 24 moisPassive
ModéréStandard, avec preuvesAnnuellePériodique
CritiqueApprofondi, validation DPO et sécuritéTous les 6 à 12 moisContinue

De l'obligation à la preuve

Les deux régimes vous jugent sur ce que vous pouvez produire. Voici le mapping que nous utilisons en mission.

EXIGENCE → PREUVE → SYNAPSERM
EXIGENCECE QUE VOUS DEVEZ PRODUIREDANS SYNAPSERM
DORA Art. 28, registreChaque prestataire ICT, sa fonction, criticité et contrat, à jour et exportableLe registre d'information, hiérarchisé et exportable
NIS2 Art. 21(2)(d)Les fournisseurs derrière votre service, ce que vous avez évalué et quandRegistre des tiers et workflow de questionnaires
ConcentrationQuel prestataire se trouve sous trop de servicesVue criticité et dépendances
Sortie et continuitéUn plan pour les prestataires qu'on ne peut pas perdre du jour au lendemainChamps sortie et contingence sur le tier

Questions fréquentes

Qu'est-ce que le registre d'information de DORA ?

C'est un inventaire structuré, imposé par l'article 28, de chaque accord contractuel avec un prestataire ICT tiers : qui il est, quelle fonction il soutient, si cette fonction est critique ou importante, les termes du contrat et la chaîne de sous-traitance. Il doit être tenu à jour et produit à l'autorité compétente sur demande, et les autorités européennes le collectent dans un format harmonisé.

NIS2 exige-t-il aussi la supervision des tiers ?

Oui. L'article 21(2)(d) exige la sécurité de la chaîne d'approvisionnement, y compris les aspects de sécurité de la relation avec chaque fournisseur direct. C'est moins prescriptif que DORA sur le format du registre, mais le besoin pratique est le même : connaître ses fournisseurs, leur criticité, et ce qu'on a évalué.

En quoi est-ce différent d'un questionnaire fournisseur ?

Un questionnaire est un instant ; la gestion des risques fournisseurs est un cycle de vie. Le questionnaire est une entrée. Ce que veut le régulateur, c'est le dossier maintenu autour : le tier, la date de revue, les preuves, la vue de concentration et le plan de sortie, gardés vrais sur toute la durée du contrat.

À quelle fréquence réévaluer un fournisseur ?

Proportionnellement au tier. Un fournisseur à faible risque tous les 18 à 24 mois est défendable ; un fournisseur critique soutenant une fonction importante devrait être sur un cycle de 6 à 12 mois avec surveillance continue. L'essentiel : que la cadence soit définie et que les retards remontent d'eux-mêmes.

Faut-il un plan de sortie pour chaque fournisseur ?

Non, seulement pour les prestataires soutenant des fonctions critiques ou importantes, c'est le langage de DORA. Mais on ne peut pas décider lesquels sans le tiering, d'où le registre et le tier d'abord.

Aller plus loin

Le tiering fournisseurs bien fait

Un effort proportionné au risque réel.

Quand la brèche est celle de votre fournisseur

Pourquoi le risque tiers est en première ligne.

Conformité NIS2

Sécurité de la chaîne d'approvisionnement, article 21.

Voyez-le sur votre propre périmètre.

Apportez un vrai fournisseur ou un vrai système. En 45 minutes on le passe au mapping et vous gardez le résultat.

Demander une démo

Cette page résume DORA (Règlement (UE) 2022/2554) et NIS2 (Directive (UE) 2022/2555) à titre d'information générale. Ce n'est pas un avis juridique.

Synapse Consulting

Cabinet belge de solutions de cybersécurité, et l'équipe derrière SynapseRM / TPRM.

PLATEFORME
SynapseRM / TPRM Tarifs Accès de testPrésentation (PDF)
SERVICES
Gouvernance Opérationnel Formation
SOCIÉTÉ
À propos Contact Blog Carrières Labs Vie privée & cookies
Bruxelles, Belgique