Gestion des risques tiers (TPRM) : évaluer ses fournisseurs
Définition, obligations NIS 2 et DORA, cycle de vie en sept étapes et méthodes pour évaluer la cybersécurité de vos fournisseurs.
La gestion des risques tiers (TPRM, pour Third-Party Risk Management) est le processus qui permet d'identifier, d'évaluer et de maîtriser les risques que vos fournisseurs, prestataires et sous-traitants font peser sur votre organisation. En cybersécurité, elle consiste à inventorier vos tiers, à les classer par criticité, à évaluer leur sécurité, à fixer des exigences par contrat et à suivre leur niveau dans le temps. NIS 2 et DORA en font désormais une obligation pour de nombreuses organisations.
Qu'est-ce que la gestion des risques tiers (TPRM) ?
Un tiers est toute organisation extérieure avec laquelle vous travaillez : éditeur de logiciel en mode SaaS, infogérant, hébergeur, cabinet de conseil, prestataire de paie, transporteur, et même le sous-traitant de votre sous-traitant. Chacun d'eux peut accéder à vos données, se connecter à votre système d'information ou conditionner la continuité d'une activité. Leur niveau de sécurité devient, en partie, le vôtre.
La gestion des risques tiers a pour but de rendre cette exposition visible et pilotable. Elle couvre plusieurs familles de risques, que le RSSI partage souvent avec les achats, le juridique et le DPO :
- Cybersécurité : intrusion par le fournisseur, fuite de données hébergées chez lui, logiciel compromis.
- Continuité : arrêt d'un prestataire dont dépend une activité critique.
- Conformité : sous-traitant RGPD défaillant, exigences sectorielles non respectées.
- Concentration : trop d'activités reposant sur un même fournisseur, par exemple un seul fournisseur de cloud.
TPRM, VRM, risques fournisseurs : de quoi parle-t-on ?
Les termes se recoupent. TPRM désigne la démarche la plus large, tous tiers confondus. VRM (Vendor Risk Management) se limite aux fournisseurs. Les textes européens parlent de sécurité de la chaîne d'approvisionnement. Dans tous les cas, la gestion des risques tiers est une composante de la gouvernance, gestion des risques et conformité (GRC) et s'appuie sur la même logique que toute analyse de risques : connaître ce qui compte, mesurer, décider, suivre.
Pourquoi les risques fournisseurs sont devenus une priorité
Pour un attaquant, compromettre un fournisseur est souvent plus rentable que d'attaquer chacun de ses clients : une seule intrusion ouvre des centaines de portes. En 2021, l'agence européenne ENISA a analysé 24 attaques par la chaîne d'approvisionnement : dans environ 66 % des cas, les attaquants visaient le code du fournisseur, et dans 66 % des cas également, les fournisseurs ne savaient pas ou n'ont pas indiqué comment ils avaient été compromis.
Quelques cas publics illustrent les trois manières dont un tiers peut vous exposer :
- Par une mise à jour piégée : fin 2020, des versions compromises du logiciel SolarWinds Orion ont été distribuées à ses clients, au point que l'agence américaine CISA a ordonné aux administrations fédérales de les déconnecter.
- Par un logiciel exposé : en 2023, le groupe Cl0p a exploité une faille de l'outil de transfert de fichiers MOVEit Transfer pour voler les données de nombreuses organisations qui l'utilisaient.
- Par un prestataire qui détient vos données : début 2024, en France, la cyberattaque de deux opérateurs de tiers payant, Viamedis et Almerys, a concerné plus de 33 millions de personnes selon la CNIL. Les données de ces assurés étaient gérées pour le compte de complémentaires santé.
Nous détaillons ces scénarios, et la façon de s'en protéger, dans notre article sur les attaques par la chaîne d'approvisionnement.
Gestion des risques tiers : ce qu'exigent NIS 2 et DORA
Deux textes européens ont fait passer la gestion des risques tiers du statut de bonne pratique à celui d'obligation.
NIS 2 : sécuriser la chaîne d'approvisionnement
L'article 21 de la directive NIS 2 place la sécurité de la chaîne d'approvisionnement parmi les mesures minimales de gestion des risques, « y compris les aspects liés à la sécurité concernant les relations entre chaque entité et ses fournisseurs ou prestataires de services directs ». Les entités doivent tenir compte des vulnérabilités propres à chaque fournisseur, de la qualité de ses produits et de ses pratiques de cybersécurité. En France, à la date de rédaction de cet article (septembre 2026), le projet de loi relatif à la résilience des infrastructures critiques, qui transpose NIS 2, est toujours en discussion au Parlement ; l'ANSSI accompagne déjà les entités concernées.
DORA : registre d'information et prestataires TIC critiques
Le règlement DORA, applicable depuis le 17 janvier 2025 aux entités financières, va plus loin. Son article 28 impose de tenir un registre d'information de tous les accords de services TIC conclus avec des prestataires tiers, d'évaluer les risques avant de contractualiser et de prévoir des stratégies de sortie. L'article 30 liste les clauses contractuelles obligatoires. Enfin, les autorités européennes de surveillance ont désigné en novembre 2025 une première liste de prestataires TIC critiques, désormais placés sous surveillance européenne.
| Exigence | NIS 2 | DORA |
|---|---|---|
| Qui est concerné | Entités essentielles et importantes de 18 secteurs | Entités financières (banques, assurances, entreprises d'investissement…) |
| Évaluer les fournisseurs | Oui, sécurité de la chaîne d'approvisionnement (art. 21) | Oui, avant et pendant la relation (art. 28) |
| Registre des tiers | Non imposé sous cette forme | Registre d'information obligatoire, transmis aux autorités |
| Clauses contractuelles | À définir selon le risque | Liste de clauses obligatoires (art. 30) |
| Stratégie de sortie | Non imposée explicitement | Obligatoire pour les fonctions critiques ou importantes |
Le détail article par article, les échéances et les sanctions font l'objet de notre article risques tiers, NIS 2 et DORA. Pour outiller ces exigences, voyez aussi nos pages logiciel de conformité NIS 2 et logiciel de conformité DORA.
Le cycle de vie de la gestion des risques tiers en 7 étapes
Une démarche TPRM efficace suit chaque tiers de l'entrée en relation jusqu'à la sortie. L'effort n'est pas le même pour tous : c'est la classification par criticité qui décide de la profondeur de l'évaluation.
- Inventaire Recenser tous les tiers, y compris les achats hors DSI et les sous-traitants de vos sous-traitants.
- Classification Attribuer un niveau de criticité selon les données, les accès au SI et la dépendance métier.
- Évaluation Questionnaire proportionné à la criticité, preuves, certifications, audit pour les plus critiques.
- Notation Score de risque, écarts relevés, décision : retenir, retenir sous conditions ou écarter.
- Remédiation Plan d'action convenu avec le fournisseur, responsables et échéances.
- Contrat Clauses de sécurité, plan d'assurance sécurité, droit d'audit, notification des incidents.
- Suivi et sortie Réévaluation périodique, veille sur les incidents, plan de réversibilité.
1. Inventorier vos tiers
On ne protège pas ce que l'on ne connaît pas. Croisez les données des achats, de la comptabilité fournisseurs et de la DSI, sans oublier les abonnements SaaS souscrits directement par les métiers. Pour chaque tiers, notez le service rendu, les données concernées, les accès accordés et le responsable interne de la relation.
2. Classer les fournisseurs par criticité
Évaluer chaque fournisseur avec un questionnaire de 200 questions épuiserait tout le monde. La classification répartit les tiers en niveaux, selon quatre questions simples : à quelles données le tiers accède-t-il, quel accès a-t-il à votre système d'information, que se passe-t-il s'il s'arrête, et peut-on le remplacer rapidement. Essayez avec l'outil ci-dessous.
- Évaluation
- Questionnaire complet avec preuves et plan de remédiation
- Réévaluation
- Chaque année
- Contrat
- Clauses de sécurité, droit d'audit, plan d'assurance sécurité
3. Évaluer la sécurité du fournisseur
L'évaluation se fait en général par un questionnaire de sécurité, proportionné au niveau de criticité, complété de preuves. Envoyé sur un portail d'évaluation des fournisseurs plutôt que par e-mail, il se remplit, se relance et se consolide beaucoup plus facilement. Comment le construire, quelles questions poser et comment éviter les réponses de complaisance : c'est l'objet de notre article sur le questionnaire de sécurité fournisseur.
4. Noter et décider
Les réponses donnent un score et une liste d'écarts. La décision revient au métier, éclairé par le RSSI : retenir le fournisseur, le retenir sous conditions de corrections, ou l'écarter. Gardez la trace de cette décision et de ses motifs.
5. Convenir d'un plan de remédiation
Chaque écart accepté sous conditions devient une action, avec un responsable chez le fournisseur et une échéance. Sans suivi, ces engagements restent lettre morte.
6. Contractualiser les exigences
Le contrat fixe les règles : clauses de sécurité, notification des incidents dans un délai défini, droit d'audit, localisation des données, réversibilité. Pour les prestations sensibles, ces exigences sont regroupées dans un plan d'assurance sécurité (PAS).
7. Suivre dans le temps, et préparer la sortie
Un fournisseur évalué il y a trois ans n'est plus le même. Prévoyez une réévaluation selon la criticité, surveillez les incidents qui le touchent et tenez prêt un plan de sortie pour les tiers dont dépendent vos activités critiques.
Évaluation des fournisseurs en cybersécurité : quelles méthodes ?
Aucune méthode ne suffit seule. Les organisations matures combinent plusieurs sources d'information, en fonction du niveau de criticité du tiers.
| Méthode | Ce qu'elle apporte | Limites | Pour quels tiers |
|---|---|---|---|
| Questionnaire | Vision large des mesures, comparable d'un fournisseur à l'autre | Déclaratif, dépend de la sincérité des réponses | Tous, version courte ou complète |
| Preuves documentaires | Politiques, rapports de tests d'intrusion, plans de continuité | Temps d'analyse | Criticité élevée ou critique |
| Certifications | ISO 27001, SecNumCloud, HDS : vérification par un tiers indépendant | À vérifier sur le périmètre réellement certifié | Selon le service rendu |
| Notation externe | Surface d'exposition sur Internet, suivie en continu | Ne voit pas l'organisation interne | En complément |
| Audit | Vérification sur place ou documentaire approfondie | Coûteux, à prévoir au contrat | Tiers critiques |
Organiser la gestion des risques tiers : rôles et indicateurs
La gestion des risques fournisseurs échoue rarement faute de méthode ; elle échoue parce que personne ne s'en sent responsable. Les achats signent, le métier utilise, le RSSI découvre le prestataire au premier incident. Une répartition claire des rôles évite ce scénario.
- Les achats déclenchent la démarche à chaque nouvelle relation et intègrent les clauses de sécurité aux contrats.
- Le responsable métier de la relation qualifie le besoin, porte la décision de retenir le fournisseur et suit son plan de remédiation.
- Le RSSI définit la classification, les questionnaires et les seuils, analyse les réponses et conseille la décision.
- Le juridique et le DPO vérifient les clauses, notamment celles qu'exige l'article 28 du RGPD pour les sous-traitants de données personnelles.
- La direction fixe le niveau de risque acceptable et arbitre les cas où un fournisseur critique ne peut pas être remplacé.
Les indicateurs à suivre
Quelques indicateurs suffisent pour piloter la démarche et en rendre compte à la direction, ou à une autorité de contrôle :
- la part des tiers inventoriés qui ont été classés par criticité ;
- la part des tiers critiques évalués dans les douze derniers mois ;
- le nombre d'écarts ouverts et leur ancienneté moyenne ;
- la part des contrats critiques qui contiennent les clauses de sécurité attendues ;
- le nombre d'incidents de sécurité impliquant un tiers sur la période.
Ces chiffres montrent si l'effort porte au bon endroit. Un taux d'évaluation élevé n'a pas de valeur si les écarts relevés ne sont jamais corrigés.
Outils de gestion des risques tiers : tableur ou plateforme ?
Beaucoup d'organisations commencent avec un tableur et des questionnaires envoyés par e-mail. Cela fonctionne pour une dizaine de fournisseurs. Au-delà, les limites apparaissent vite : versions multiples, relances manuelles, aucun historique, impossibilité de consolider des indicateurs pour la direction ou pour un contrôle NIS 2 ou DORA.
Le module de gestion des risques tiers de Phinasoft répond à ces besoins : vous créez vos questionnaires à partir de vos exigences, vos prestataires y répondent sur un portail dédié, vous leur faites vos retours (non-conformités acceptées ou non, demandes de compléments) et vous suivez les indicateurs d'avancement et de conformité. Chaque prestataire a son profil, avec l'historique de ses évaluations : vous repartez de la précédente plutôt que de zéro, et vous exportez les exigences à intégrer à vos plans d'assurance sécurité. Pour voir le parcours complet, de la création du questionnaire au rapport, vous pouvez demander une démonstration.
Synthèse
Un risque qui vient de l'extérieur
Vos fournisseurs accèdent à vos données et à vos systèmes : leur niveau de sécurité devient le vôtre. La gestion des risques tiers vise à connaître, mesurer et maîtriser cette exposition.
Une obligation réglementaire
NIS 2 impose de sécuriser la chaîne d'approvisionnement ; DORA impose aux entités financières un registre d'information et des clauses contractuelles précises pour leurs prestataires TIC.
Un cycle proportionné
Inventorier, classer par criticité, évaluer, noter, corriger, contractualiser, suivre : l'effort se concentre sur les tiers critiques, et chaque évaluation repart de la précédente.
Questions fréquentes
Qu'est-ce que la gestion des risques tiers ?
La gestion des risques tiers est le processus qui identifie, évalue et maîtrise les risques liés aux fournisseurs, prestataires, sous-traitants et partenaires d'une organisation. En cybersécurité, elle consiste à inventorier les tiers, à les classer selon leur criticité, à évaluer leur sécurité, à encadrer la relation par contrat et à suivre leur niveau dans le temps.
Que veut dire TPRM ?
TPRM signifie Third-Party Risk Management, soit gestion des risques tiers en français. Le terme couvre tous les tiers : fournisseurs, prestataires informatiques, éditeurs SaaS, sous-traitants, partenaires. On parle aussi de VRM (Vendor Risk Management) quand on se limite aux fournisseurs, ou de sécurité de la chaîne d'approvisionnement dans les textes réglementaires comme NIS 2.
NIS 2 impose-t-elle d'évaluer ses fournisseurs ?
Oui. L'article 21 de la directive NIS 2 range la sécurité de la chaîne d'approvisionnement parmi les mesures minimales de gestion des risques. Les entités essentielles et importantes doivent tenir compte des vulnérabilités propres à chaque fournisseur direct, de la qualité de ses produits et de ses pratiques de cybersécurité, y compris de développement sécurisé.
Qu'est-ce que le registre d'information DORA ?
C'est un registre que chaque entité financière soumise à DORA doit tenir sur tous ses accords contractuels de services TIC avec des prestataires tiers, en distinguant ceux qui soutiennent des fonctions critiques ou importantes. Prévu à l'article 28 du règlement, il est transmis aux autorités compétentes, qui s'en servent notamment pour identifier les prestataires TIC critiques.
Comment évaluer la cybersécurité d'un fournisseur ?
On combine plusieurs sources, en proportion de sa criticité : un questionnaire de sécurité adapté, des preuves (politiques, rapports de tests, plans de continuité), ses certifications comme ISO 27001 ou SecNumCloud, éventuellement une notation externe de sa surface d'exposition, et un audit pour les tiers les plus critiques. Les écarts donnent lieu à un plan de remédiation.
Quels outils pour la gestion des risques tiers ?
Un tableur suffit pour quelques fournisseurs, mais devient vite ingérable : relances par e-mail, versions multiples, aucun historique. Une plateforme de gestion des risques tiers centralise les profils des fournisseurs, envoie les questionnaires sur un portail, calcule les indicateurs, suit les plans d'action et conserve l'historique des évaluations.
Sources (9)
- EUR-Lex — Directive (UE) 2022/2555 (NIS 2), articles 21 et 22
- EUR-Lex — Règlement (UE) 2022/2554 (DORA), articles 28 à 30
- EIOPA — European Supervisory Authorities designate critical ICT third-party providers under DORA (18 November 2025)
- ENISA — Understanding the increase in supply chain security attacks (29 July 2021)
- CNIL — Violation de données de deux opérateurs de tiers payant (7 février 2024)
- CISA — ED 21-01: Mitigate SolarWinds Orion Code Compromise
- CISA — AA23-158A: CL0P Ransomware Gang Exploits CVE-2023-34362 MOVEit Vulnerability
- ANSSI — La directive NIS 2
- Sénat — Dossier législatif : résilience des infrastructures critiques et renforcement de la cybersécurité
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.