TPRM, gestion des risques fournisseurs
Le logiciel de gestion des risques tiers pour évaluer et suivre la sécurité de vos fournisseurs
Vos prestataires accèdent à vos données et à vos systèmes : leurs failles deviennent les vôtres. Phinasoft vous permet d'évaluer leur sécurité sur un portail dédié, avec des questionnaires adaptés à chaque besoin, de leur répondre directement et de suivre leur conformité dans le temps.
- Portail dédié Vos prestataires répondent en ligne
- Questionnaires Construits à partir de vos exigences
- Échanges Commentaires et décisions adressés au prestataire
- PAS Exigences exportées dans vos Plans d'Assurance Sécurité
Pourquoi outiller la gestion des risques tiers ?
NIS 2 demande de sécuriser la chaîne d'approvisionnement, DORA d'encadrer les risques liés aux prestataires de services TIC, et le RGPD de s'assurer des garanties offertes par les sous-traitants. Les attaques qui passent par un fournisseur se multiplient.
Pourtant, l'évaluation des tiers repose encore souvent sur des questionnaires envoyés par courriel, dont les réponses s'accumulent sans être exploitées. Il devient impossible de savoir quel prestataire a été évalué, quand, et avec quel résultat.
Ce que le logiciel prend en charge
- Des questionnaires personnalisés, construits à partir de vos exigences, avec des questions complémentaires sur chaque exigence.
- Un portail dédié où vos prestataires remplissent l'évaluation, sans échange de fichiers.
- Le suivi de l'avancement des réponses et des indicateurs de conformité associés.
- Des commentaires adressés au prestataire : non-conformités acceptées ou non, demandes d'éléments complémentaires.
- Un profil par prestataire, avec toutes les évaluations réalisées et les plans d'actions en cours.
- L'export des exigences à intégrer à vos Plans d'Assurance Sécurité (PAS).
Une évaluation qui vit dans le temps
Lors de la réévaluation, vous repartez de l'évaluation précédente plutôt que de zéro, et le niveau de conformité du prestataire évolue au fur et à mesure de ses plans d'actions. Les mêmes référentiels servent à évaluer vos fournisseurs, vos filiales et vos projets.
Le cycle d'évaluation d'un tiers
De la préparation du questionnaire au suivi des engagements du prestataire.
-
Préparer
Choisissez les exigences à vérifier et ajoutez vos questions complémentaires.
-
Envoyer
Le prestataire reçoit un accès au portail et remplit l'évaluation en ligne.
-
Analyser
Suivez l'avancement, consultez les réponses et les indicateurs de conformité.
-
Répondre
Indiquez au prestataire les écarts acceptés ou non et les éléments attendus.
-
Suivre
Suivez ses plans d'actions et réévaluez-le à partir de l'évaluation précédente.
Les cas d'usage Phinasoft associés
- Gestion des tiers Évaluations des fournisseurs, suivi des réponses et commentaires au prestataire
- Questionnaires personnalisés Création de questionnaires adaptés à chaque besoin d'évaluation
- Conformité multi-référentiels Plusieurs référentiels évalués ensemble
- Suivi des plans d'actions Mesures suivies jusqu'à leur mise en œuvre, avec échéances et alertes
- Rapports Rapports et exports pour la Direction et les parties prenantes
- Gestion documentaire Documentation et preuves centralisées, rattachées aux évaluations
Pour aller plus loin
- Gestion des risques tiers Notre article pour comprendre la démarche TPRM.
- Questionnaire de sécurité fournisseur Les questions à poser à vos prestataires.
- Plan d'assurance sécurité (PAS) Contractualiser les exigences de sécurité avec le prestataire.
- Risques tiers, NIS 2 et DORA Ce que les textes européens exigent sur la chaîne d'approvisionnement.
- Guide : le registre d'information DORA Ce que DORA exige sur les prestataires TIC.
Questions fréquentes
Qu'est-ce que le TPRM ?
TPRM signifie Third-Party Risk Management, soit la gestion des risques liés aux tiers. C'est la démarche qui identifie les prestataires sensibles, évalue leur niveau de sécurité, contractualise des exigences et suit leur respect dans le temps.
Comment les prestataires répondent-ils ?
Vous leur envoyez un accès à un portail d'évaluation dédié, sur lequel ils remplissent le questionnaire et déposent leurs réponses. Vous suivez l'avancement et leur adressez vos retours depuis la plateforme.
Peut-on utiliser nos propres questionnaires ?
Oui. Vous construisez vos questionnaires à partir de vos exigences (PSSI, exigences prestataires, référentiels) et vous pouvez ajouter des questions complémentaires à chaque exigence.
Quel lien avec NIS 2 et DORA ?
Les deux textes demandent de maîtriser les risques liés aux prestataires. Évaluer vos fournisseurs dans Phinasoft vous permet de documenter cette maîtrise et de la relier au reste de votre conformité.
Voir aussi : Logiciel EBIOS RM · Logiciel de conformité NIS 2 · Logiciel GRC · Logiciel d'analyse de risques · Logiciel ISO 27001 · Logiciel de conformité DORA · Logiciel d'homologation · Logiciel BIA · Sécurité dans les projets · Logiciel de contrôle permanent · Suivi des plans d'action · Logiciel RGPD · Questionnaires personnalisés · Cybersécurité santé · Cybersécurité secteur public
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.