Skip to content

Gestion des fournisseurs

Évaluez et surveillez les risques de sécurité des tiers.

Vue d'ensemble

La Gestion des fournisseurs vous aide à :

  • Suivre tous les fournisseurs tiers
  • Évaluer la posture de sécurité des fournisseurs
  • Surveiller le risque fournisseur en continu
  • Gérer la documentation fournisseur
  • Répondre aux exigences de conformité pour le risque tiers

Naviguez vers Fournisseurs dans la barre latérale.

Inventaire des fournisseurs

Fiche fournisseur

Chaque fournisseur inclut :

ChampDescription
NomNom de l'entreprise fournisseur
CatégorieCatégorie de service
CriticitéNiveau de criticité métier
Niveau de risqueNiveau de risque évalué
StatutActif, Inactif, En examen
ResponsablePropriétaire de la relation interne
Fin de contratDate d'expiration du contrat
Accès aux donnéesTypes de données accessibles

Catégories de fournisseurs

Organiser les fournisseurs par type de service :

  • Infrastructure cloud : AWS, Azure, GCP
  • Applications SaaS : Logiciels métier
  • Outils de développement : CI/CD, dépôts de code
  • Services de sécurité : Test d'intrusion, SOC
  • Services professionnels : Consultants
  • Services IT : MSP, support
  • RH/Paie : Systèmes employés
  • Financier : Processeurs de paiement

Ajout de fournisseurs

Saisie manuelle

  1. Aller à FournisseursAjouter un fournisseur
  2. Entrer les détails du fournisseur :
    • Nom de l'entreprise
    • Catégorie
    • Contact principal
    • Services fournis
    • Niveau d'accès aux données
  3. Cliquer sur Créer

Import groupé

Importer plusieurs fournisseurs :

  1. Cliquer sur Importer
  2. Télécharger le modèle CSV
  3. Remplir les données fournisseur
  4. Téléverser le fichier
  5. Examiner et confirmer

Depuis les intégrations

Fonctionnalité Professionnelle

La découverte automatique de fournisseurs nécessite le plan Professionnel ou Entreprise.

Auto-découvrir les fournisseurs depuis :

  • Marketplaces de fournisseurs cloud
  • Catalogues d'applications des fournisseurs SSO
  • Systèmes de gestion des dépenses

Évaluation des risques

Niveaux de risque

Catégoriser les fournisseurs par niveau de risque :

NiveauDescriptionFréquence de revue
Niveau 1 (Critique)Accès aux données sensibles, critique pour l'activitéTrimestrielle
Niveau 2 (Élevé)Accès modéré aux données, services importantsSemestrielle
Niveau 3 (Moyen)Accès limité aux données, remplaçableAnnuelle
Niveau 4 (Faible)Pas d'accès aux données, commoditiséTous les 2 ans

Évaluation de criticité

Évaluer la criticité du fournisseur selon :

  • Accès aux données : Quelles données peuvent-ils accéder ?
  • Impact métier : Que se passe-t-il s'ils sont indisponibles ?
  • Périmètre de conformité : Sont-ils dans le périmètre d'audit de conformité ?
  • Profondeur d'intégration : Quelle est la profondeur d'intégration ?
  • Remplaçabilité : Quelle facilité de remplacement ?

Évaluation de sécurité

Évaluer la sécurité du fournisseur :

  1. Ouvrir la fiche fournisseur
  2. Cliquer sur l'onglet Évaluations
  3. Cliquer sur Démarrer l'évaluation
  4. Compléter le questionnaire ou téléverser les réponses du fournisseur
  5. Examiner et noter

Questionnaire d'évaluation

Le questionnaire intégré couvre :

  • Sécurité de l'information : Politiques, contrôles
  • Gestion des accès : Authentification, autorisation
  • Protection des données : Chiffrement, traitement
  • Réponse aux incidents : Notification de violation
  • Continuité d'activité : PRA, sauvegardes
  • Conformité : Certifications, audits

Signaux de confiance

Rassembler les preuves de sécurité du fournisseur :

SignalPoidsExemple
Rapport SOC 2ÉlevéSOC 2 Type II
ISO 27001ÉlevéCertification ISO
Rapport test intrusionMoyenTest d'intrusion annuel
Politique de sécuritéMoyenPolitique publiée
QuestionnaireFaibleSIG complété

Notation de risque

Calcul automatique du score de risque :

Fournisseur : Fournisseur cloud X

Facteurs de risque :
- Accès aux données : DCP client (Élevé)
- Criticité : Critique pour l'activité (Élevé)
- Sécurité : SOC 2 Type II (Risque faible)
- Conformité : Dans le périmètre (Élevé)

Score de risque : 68/100 (Moyen)
Niveau recommandé : Niveau 2

Due diligence

Évaluation initiale

Pour les nouveaux fournisseurs :

  1. Collecter les informations de base
  2. Déterminer le niveau de criticité
  3. Demander la documentation de sécurité
  4. Compléter l'évaluation de risque
  5. Examiner avec les parties prenantes
  6. Approuver ou rejeter

Collecte de documentation

Suivre les documents requis :

DocumentRequis pourStatutExpire
Rapport SOC 2Niveau 1-2ReçuDéc 2026
Certificat d'assuranceNiveau 1-3ReçuJuin 2026
Test intrusionNiveau 1En attente-
DPATousReçu-
BAAHIPAAReçu-

Portail de demandes

Fonctionnalité Professionnelle

Le portail libre-service fournisseur nécessite le plan Professionnel ou Entreprise.

Envoyer aux fournisseurs un lien pour :

  • Compléter le questionnaire de sécurité
  • Téléverser la documentation
  • Mettre à jour les informations de l'entreprise

Surveillance continue

Surveillance continue

Fonctionnalité Entreprise

La surveillance continue des fournisseurs nécessite le plan Entreprise.

Surveillance automatisée pour :

  • Changements de notation de sécurité
  • Alertes d'actualités (violations, incidents)
  • Changements de certificats
  • Mentions sur le dark web

Revues planifiées

Configurer des revues périodiques :

  1. Ouvrir la fiche fournisseur
  2. Définir la fréquence de revue selon le niveau
  3. Le système envoie des rappels
  4. Compléter la checklist de revue
  5. Mettre à jour l'évaluation de risque

Checklist de revue

  • [ ] Vérifier que le fournisseur est toujours actif
  • [ ] Vérifier les incidents de sécurité
  • [ ] Examiner les certifications mises à jour
  • [ ] Évaluer tout changement de service
  • [ ] Mettre à jour l'inventaire des données
  • [ ] Confirmer le statut du contrat
  • [ ] Examiner la performance SLA

Gestion des contrats

Détails du contrat

Suivre les informations contractuelles :

  • Date de début
  • Date de fin
  • Conditions de renouvellement automatique
  • Période de préavis de résiliation
  • Conditions clés

Alertes contractuelles

Recevoir des notifications pour :

  • Expiration du contrat (90, 60, 30 jours)
  • Dates de renouvellement automatique
  • Périodes de revue requises

Suivi SLA

Surveiller la conformité SLA du fournisseur :

Fournisseur : Fournisseur d'hébergement

SLA : 99,9% de disponibilité

Performance :
Janv : 99,95% ✓
Févr : 99,92% ✓
Mars : 99,87% ✗
Avr : 99,94% ✓

Mappage de conformité

Exigences de framework

Mapper les fournisseurs aux exigences de conformité :

SOC 2 CC9.2 - Gestion des fournisseurs

Requis :
- Maintenir l'inventaire des fournisseurs ✓
- Processus d'évaluation de risque ✓
- Surveillance continue ✓
- Revue contractuelle ✓

Preuves :
- Rapport d'inventaire des fournisseurs
- Questionnaires d'évaluation
- Documentation de revue

Preuves d'audit

Générer des packages de preuves :

  1. Aller à RapportsRapport fournisseurs
  2. Sélectionner la période
  3. Inclure :
    • Inventaire des fournisseurs
    • Évaluations de risque
    • Enregistrements de revue
  4. Exporter pour les auditeurs

Rapports

Tableau de bord fournisseurs

Vue d'ensemble des fournisseurs

Fournisseurs totaux : 45

Par niveau de risque :
Niveau 1 (Critique)  ███ 3 (7%)
Niveau 2 (Élevé)     ████████ 8 (18%)
Niveau 3 (Moyen)     ███████████████ 15 (33%)
Niveau 4 (Faible)    ███████████████████ 19 (42%)

Revues dues (30 jours) : 5
Évaluations en attente : 2
Contrats expirant : 3

Rapport de risque

Voir la distribution des risques fournisseur :

Niveau de risqueNombre% du total
Risque élevé49%
Risque moyen1227%
Risque faible2964%

Rapport de conformité

Montrer le statut de conformité des fournisseurs :

  • Fournisseurs avec SOC 2 : 28 (62%)
  • Fournisseurs avec ISO 27001 : 15 (33%)
  • Fournisseurs avec évaluations complètes : 40 (89%)

Accès API

bash
# Lister les fournisseurs
GET /api/v1/vendors?tier=1

# Obtenir les détails d'un fournisseur
GET /api/v1/vendors/{vendor_id}

# Créer un fournisseur
POST /api/v1/vendors
{
  "name": "Fournisseur cloud Inc",
  "category": "cloud_infrastructure",
  "criticality": "critical",
  "owner_id": "user_123"
}

# Mettre à jour une évaluation
POST /api/v1/vendors/{vendor_id}/assessments
{
  "type": "security",
  "score": 75,
  "notes": "Forte posture de sécurité"
}

# Téléverser un document
POST /api/v1/vendors/{vendor_id}/documents
Content-Type: multipart/form-data

Voir Référence API pour la documentation complète.

Bonnes pratiques

  1. Inventorier tous les fournisseurs : Ne manquer aucun tiers
  2. Niveaux par risque : Appliquer un examen approprié par niveau
  3. Collecter les preuves : Rassembler SOC 2, certifications ISO
  4. Revues régulières : Examiner selon le calendrier de niveau
  5. Suivre les contrats : Surveiller les expirations
  6. Tout documenter : Maintenir une piste d'audit
  7. Impliquer les parties prenantes : Contribution de la sécurité, juridique, métier

Agentic AI-Powered Security & Compliance