Les principales perturbations de ces dernières années ont débuté dans les centres de données des fournisseurs, et non au sein du réseau de la victime : une plateforme partagée, de nombreuses organisations, un impact simultané. Nous cartographions, sécurisons, contractualisons et mettons en œuvre l’ensemble de l’entreprise étendue afin qu’une défaillance de fournisseur ne se transforme pas en crise pour vous.
La sécurité de la chaîne d'approvisionnement est la discipline qui consiste à gérer les risques qu'une organisation hérite de ses fournisseurs, de ses prestataires de services et des plateformes qu'elle partage avec d'autres : cartographie de l'entreprise étendue et de ses points de concentration, assurance des fournisseurs critiques par rapport aux normes reconnues, intégration des obligations de résilience dans les contrats et mise en œuvre d'un comportement commun en cas de perturbation, conformément à la norme ISO 28000 et aux obligations de la chaîne d'approvisionnement des normes NIS2 et DORA.
La concentration numérique a discrètement redessiné le paysage des risques. Les plateformes partagées, les éditeurs de logiciels dominants et l'externalisation des opérations permettent certes une efficacité considérable, mais ils concentrent les risques opérationnels en de multiples points de défaillance dont les conséquences se font sentir simultanément dans toutes les organisations qui en dépendent. Efficacité et fragilité s'achètent au même prix, et la frontière entre vous et votre prestataire – qui décide, qui communique, qui intervient en premier – est généralement régie par un contrat qui en dit long sur les performances en temps normal, mais presque rien sur le comportement en situation de crise.
La réglementation a rattrapé son retard. L'article 21 de la norme NIS2 intègre la sécurité de la chaîne d'approvisionnement parmi ses mesures obligatoires, la DORA consacre un pilier entier aux risques liés aux tiers dans le domaine des TIC, avec une supervision directe des fournisseurs critiques, et les réglementations sectorielles, de la réglementation Part-IS de l'aviation à la directive suisse ISG, exigent que cette dépendance soit encadrée, et non présumée. Notre pratique permet de maîtriser cette dépendance : la même rigueur qui sous-tend l'extension de notre cadre DAEDALUSest applicable à tous les secteurs.
La gestion des fournisseurs encadre la relation commerciale : performance, niveaux de service et dépenses. La sécurité de la chaîne d’approvisionnement, quant à elle, gère les risques inhérents : les conséquences pour votre activité en cas de défaillance, de compromission ou de prise d’otages chez le fournisseur. Le premier aspect est l’approvisionnement ; le second, la résilience. Or, les récentes perturbations ont démontré lequel des deux faisait défaut.
L’article 21 inscrit la sécurité de la chaîne d’approvisionnement, y compris les aspects liés à la sécurité des relations avec les fournisseurs directs et les prestataires de services, parmi les mesures obligatoires de gestion des risques. Les entités sont tenues d’évaluer les vulnérabilités de leurs fournisseurs et la qualité globale de leurs prestations, et les autorités de contrôle exigent de plus en plus de preuves à ce sujet.
L'un de ses cinq piliers est un registre des accords avec des tiers dans le secteur des TIC, des dispositions contractuelles obligatoires, une évaluation des risques de concentration, un suivi et des stratégies de sortie, les fournisseurs de TIC critiques étant soumis à un contrôle européen direct. Notre groupe de travail sur les tiers contribue précisément à constituer cette base de données probantes.
La part de vos opérations assurée par un seul fournisseur, une seule plateforme ou un seul site. C'est ce qui a transformé une attaque de ransomware chez un fournisseur en interventions manuelles simultanées dans quatre grands aéroports : de nombreuses organisations, une dépendance, une défaillance. La concentration est mesurée, puis soit réduite, soit intégrée à un plan de repli préparé.
Ils doivent l'être. Un plan de continuité dont les étapes critiques sont réalisées par un prestataire qui ne les a jamais répétées avec vous est une hypothèse hasardeuse. Nous élaborons des scénarios conjoints avec vos prestataires clés, de la simulation à l'exercice fonctionnel, afin que la continuité soit testée avec les personnes qui en sont responsables.
Au-delà de la prévention : la capacité de résister, de réagir et de se rétablir tout en maintenant les services essentiels en fonctionnement.
Confidentialité, intégrité et disponibilité protégées par un système de gestion de la sécurité de l'information (SGSI) évolutif, conforme à la norme ISO 27001.
Les cinq piliers du règlement (UE) 2022/2554 mis en œuvre pour les entités financières et leurs fournisseurs de services TIC critiques.
De la détermination du champ d’application aux mesures de l’article 21 et à la préparation au reporting 24 heures sur 24 en vertu de la directive (UE) 2022/2555.
De l'univers des risques au risque maîtrisé : identification, évaluation tenant compte du stress, traitement adapté et surveillance en temps réel.
Le cadre de résilience aéroportuaire : cinq domaines comme un seul modèle opérationnel à travers l'aérodrome, alimenté par le moteur 7A, dans les éditions aviation commerciale, fret et affaires.
Stratégie, plans et validation alignés sur la norme BIA et ISO 22301 : un programme de continuité conçu pour résister à une véritable perturbation.
Exercices sur table, fonctionnels, cybernétiques et à grande échelle qui prouvent les plans et attestent de la conformité aux normes ISO 22301, NIS2 et DORA.
Doctrine, structures et communications qui contiennent le pic et raccourcissent la récupération, ancrées dans la norme ISO 22361.
La structure au-dessus des plans : risques, continuité, crise, cybersécurité et personnel sur une base de gouvernance unique, conformément à la norme ISO 22316.
Notre modèle opérationnel exclusif axé sur la décision : l’exposition et la confiance dans la décision sont mesurées séparément pour le conseil d’administration.
Une gouvernance enveloppant chaque niveau des systèmes intelligents, du comportement des modèles à la responsabilité du conseil d'administration et à la norme ISO 42001.
Demandez-nous une cartographie étendue de votre entreprise ; les points de défaillance uniques situés en dehors de votre périmètre seront plus révélateurs que tout ce qui se trouve à l’intérieur.
Prendre rendez-vous pour une consultation