Gérer les cookies
Ce site utilise des cookies pour recueillir des informations sur votre navigation afin de vous proposer des contenus et des offres promotionnelles plus pertinents, et pour nous aider à comprendre vos centres d'intérêt et à améliorer le site. Consultez notre politique relative aux cookies pour en savoir plus.
Gérer les cookies
Paramètres des cookies
Les cookies nécessaires au bon fonctionnement du site sont toujours activés.
Les autres cookies sont configurables.
Cookies essentiels
Toujours activés. Ces cookies sont indispensables au fonctionnement du site web et à l'utilisation de ses fonctionnalités. Ils ne peuvent pas être désactivés. Ils sont installés en réponse à vos demandes, comme la configuration de vos préférences de confidentialité, la connexion à votre compte ou le remplissage de formulaires.
Cookies analytiques
Désactivé
Ces cookies recueillent des informations qui nous permettent de comprendre comment nos sites Web sont utilisés, d'évaluer l'efficacité de nos campagnes marketing et de personnaliser nos sites Web pour vous. Consultez ici la liste des cookies analytiques que nous utilisons.
Cookies publicitaires
Désactivé
Ces cookies permettent aux sociétés de publicité de recueillir des informations sur votre activité en ligne afin de vous proposer des publicités plus pertinentes ou de limiter le nombre d'affichages d'une même publicité. Ces informations peuvent être partagées avec d'autres sociétés de publicité. Consultez ici la liste des cookies publicitaires que nous utilisons.
Conseil en sécurité de la chaîne d'approvisionnement et gestion des risques liés aux tiers | Resilience Guard
sécurité de la chaîne d'approvisionnement et des tiers

Votre résilience est à la merci de fournisseurs que vous n'avez jamais audités.

Les principales perturbations de ces dernières années ont débuté dans les centres de données des fournisseurs, et non au sein du réseau de la victime : une plateforme partagée, de nombreuses organisations, un impact simultané. Nous cartographions, sécurisons, contractualisons et mettons en œuvre l’ensemble de l’entreprise étendue afin qu’une défaillance de fournisseur ne se transforme pas en crise pour vous.

Le service

Qu’est-ce que la sécurité de la chaîne d’approvisionnement ?

La sécurité de la chaîne d'approvisionnement est la discipline qui consiste à gérer les risques qu'une organisation hérite de ses fournisseurs, de ses prestataires de services et des plateformes qu'elle partage avec d'autres : cartographie de l'entreprise étendue et de ses points de concentration, assurance des fournisseurs critiques par rapport aux normes reconnues, intégration des obligations de résilience dans les contrats et mise en œuvre d'un comportement commun en cas de perturbation, conformément à la norme ISO 28000 et aux obligations de la chaîne d'approvisionnement des normes NIS2 et DORA.

La concentration numérique a discrètement redessiné le paysage des risques. Les plateformes partagées, les éditeurs de logiciels dominants et l'externalisation des opérations permettent certes une efficacité considérable, mais ils concentrent les risques opérationnels en de multiples points de défaillance dont les conséquences se font sentir simultanément dans toutes les organisations qui en dépendent. Efficacité et fragilité s'achètent au même prix, et la frontière entre vous et votre prestataire – qui décide, qui communique, qui intervient en premier – est généralement régie par un contrat qui en dit long sur les performances en temps normal, mais presque rien sur le comportement en situation de crise.

La réglementation a rattrapé son retard. L'article 21 de la norme NIS2 intègre la sécurité de la chaîne d'approvisionnement parmi ses mesures obligatoires, la DORA consacre un pilier entier aux risques liés aux tiers dans le domaine des TIC, avec une supervision directe des fournisseurs critiques, et les réglementations sectorielles, de la réglementation Part-IS de l'aviation à la directive suisse ISG, exigent que cette dépendance soit encadrée, et non présumée. Notre pratique permet de maîtriser cette dépendance : la même rigueur qui sous-tend l'extension de notre cadre DAEDALUSest applicable à tous les secteurs.

Ancres
ISO 28000, ISO 27001
Régimes
NIS2 Art. 21, pilier DORA 4
Se concentrer
Concentration et coutures
Prouvé par
exercices articulaires
ONE SUPPLIER, MANY VICTIMS: THE BLAST RADIUSSharedsupplierYour organisationSimultaneous, identical impactPeer organisationSimultaneous, identical impactPeer organisationSimultaneous, identical impactConcentration: one platform, many dependantsEfficiency and fragility are purchased with the same coin: shared platforms concentrate risk into single points of failure.
L’effet d’entraînement : la défaillance simultanée d’un fournisseur unique et partagé dans toutes les organisations qui en dépendent, le schéma de perturbation caractéristique de ces dernières années.
Ce que nous livrons

De la liste des fournisseurs à la dépendance régie

Cartographie étendue de l'entreprise. Les fournisseurs, plateformes, services publics et tiers sur lesquels reposent vos opérations critiques, y compris les points de défaillance uniques transfrontaliers qu'un registre conventionnel ne prend pas en compte, classés par niveau de criticité et de concentration.
Analyse des risques de concentration. Lorsqu'un seul fournisseur, une seule plateforme ou une seule région représente une part inacceptable de votre activité, évaluée selon les critères d'exposition et de confiance des 7A, avec une redondance conçue ou un plan de repli répété lorsque la concentration ne peut être dénouée.
Garantie des fournisseurs. Les fournisseurs critiques sont évalués selon la norme reconnue pour leur fonction, leur niveau de sécurité, leur capacité de reprise d'activité et la segmentation qui encadre le rayon d'action, les preuves alimentant votre propre analyse des risques plutôt que d'être simplement versées au service des achats.
Résilience contractuelle. Obligations de résilience inscrites dans la relation : obligations de notification des incidents alignées sur les délais réglementaires, engagements de rétablissement, audit et exercice des droits, stratégies de sortie et de remplacement au cas où le fournisseur lui-même serait victime d’un incident.
Exercices de simulation. Des scénarios conjoints où vous et vos principaux fournisseurs réagissez de concert, car c'est à la frontière entre les organisations que les perturbations prennent l'ascendant et que l'efficacité d'un plan de réponse peut être mise à l'épreuve. Proposés dans le cadre de nos programmes d'exercices.
Questions

Foire aux questions

Quelle est la différence entre la sécurité de la chaîne d'approvisionnement et la gestion des fournisseurs ?+

La gestion des fournisseurs encadre la relation commerciale : performance, niveaux de service et dépenses. La sécurité de la chaîne d’approvisionnement, quant à elle, gère les risques inhérents : les conséquences pour votre activité en cas de défaillance, de compromission ou de prise d’otages chez le fournisseur. Le premier aspect est l’approvisionnement ; le second, la résilience. Or, les récentes perturbations ont démontré lequel des deux faisait défaut.

Quelles sont les exigences de NIS2 en matière de chaînes d'approvisionnement ?+

L’article 21 inscrit la sécurité de la chaîne d’approvisionnement, y compris les aspects liés à la sécurité des relations avec les fournisseurs directs et les prestataires de services, parmi les mesures obligatoires de gestion des risques. Les entités sont tenues d’évaluer les vulnérabilités de leurs fournisseurs et la qualité globale de leurs prestations, et les autorités de contrôle exigent de plus en plus de preuves à ce sujet.

Comment DORA gère-t-elle le risque lié aux tiers ?+

L'un de ses cinq piliers est un registre des accords avec des tiers dans le secteur des TIC, des dispositions contractuelles obligatoires, une évaluation des risques de concentration, un suivi et des stratégies de sortie, les fournisseurs de TIC critiques étant soumis à un contrôle européen direct. Notre groupe de travail sur les tiers contribue précisément à constituer cette base de données probantes.

Qu’est-ce que le risque de concentration ?+

La part de vos opérations assurée par un seul fournisseur, une seule plateforme ou un seul site. C'est ce qui a transformé une attaque de ransomware chez un fournisseur en interventions manuelles simultanées dans quatre grands aéroports : de nombreuses organisations, une dépendance, une défaillance. La concentration est mesurée, puis soit réduite, soit intégrée à un plan de repli préparé.

Peut-on faire participer des fournisseurs à nos exercices ?+

Ils doivent l'être. Un plan de continuité dont les étapes critiques sont réalisées par un prestataire qui ne les a jamais répétées avec vous est une hypothèse hasardeuse. Nous élaborons des scénarios conjoints avec vos prestataires clés, de la simulation à l'exercice fonctionnel, afin que la continuité soit testée avec les personnes qui en sont responsables.

Explorez davantage

Services connexes

Cybersécurité

Résilience cybernétique

Au-delà de la prévention : la capacité de résister, de réagir et de se rétablir tout en maintenant les services essentiels en fonctionnement.

Découvrez le service ›
Cybersécurité

Sécurité de l'information

Confidentialité, intégrité et disponibilité protégées par un système de gestion de la sécurité de l'information (SGSI) évolutif, conforme à la norme ISO 27001.

Découvrez le service ›
Réglementation et crise

Conformité DORA

Les cinq piliers du règlement (UE) 2022/2554 mis en œuvre pour les entités financières et leurs fournisseurs de services TIC critiques.

Découvrez le service ›
Réglementation et crise

Conformité NIS2

De la détermination du champ d’application aux mesures de l’article 21 et à la préparation au reporting 24 heures sur 24 en vertu de la directive (UE) 2022/2555.

Découvrez le service ›
Risques et gouvernance

Gestion des risques

De l'univers des risques au risque maîtrisé : identification, évaluation tenant compte du stress, traitement adapté et surveillance en temps réel.

Découvrez le service ›
Cadre sectoriel

Cadre de résilience aéroportuaire de DAEDALUS

Le cadre de résilience aéroportuaire : cinq domaines comme un seul modèle opérationnel à travers l'aérodrome, alimenté par le moteur 7A, dans les éditions aviation commerciale, fret et affaires.

Découvrez le service ›
Continuité et résilience

Gestion de la continuité des activités

Stratégie, plans et validation alignés sur la norme BIA et ISO 22301 : un programme de continuité conçu pour résister à une véritable perturbation.

Découvrez le service ›
Continuité et résilience

Exercices de continuité des activités

Exercices sur table, fonctionnels, cybernétiques et à grande échelle qui prouvent les plans et attestent de la conformité aux normes ISO 22301, NIS2 et DORA.

Découvrez le service ›
Réglementation et crise

Gestion de crise

Doctrine, structures et communications qui contiennent le pic et raccourcissent la récupération, ancrées dans la norme ISO 22361.

Découvrez le service ›
Continuité et résilience

Résilience organisationnelle

La structure au-dessus des plans : risques, continuité, crise, cybersécurité et personnel sur une base de gouvernance unique, conformément à la norme ISO 22316.

Découvrez le service ›
Risques et gouvernance

7A Cadre de gestion des risques

Notre modèle opérationnel exclusif axé sur la décision : l’exposition et la confiance dans la décision sont mesurées séparément pour le conseil d’administration.

Découvrez le service ›
Risques et gouvernance

Gouvernance et résilience de l'IA

Une gouvernance enveloppant chaque niveau des systèmes intelligents, du comportement des modèles à la responsabilité du conseil d'administration et à la norme ISO 42001.

Découvrez le service ›
Étape suivante

Identifiez vos points faibles avant votre adversaire.

Demandez-nous une cartographie étendue de votre entreprise ; les points de défaillance uniques situés en dehors de votre périmètre seront plus révélateurs que tout ce qui se trouve à l’intérieur.

Prendre rendez-vous pour une consultation
Toutes les consultations sont traitées dans le respect de la stricte confidentialité.