<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>fournisseurs - RiskInsight</title>
	<atom:link href="https://www.riskinsight-wavestone.com/tag/fournisseurs/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.riskinsight-wavestone.com/tag/fournisseurs/</link>
	<description>Le blog cybersécurité des consultants Wavestone</description>
	<lastBuildDate>Thu, 18 Jul 2024 08:59:17 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.riskinsight-wavestone.com/wp-content/uploads/2024/02/Blogs-2024_RI-39x39.png</url>
	<title>fournisseurs - RiskInsight</title>
	<link>https://www.riskinsight-wavestone.com/tag/fournisseurs/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Mise à jour : Chronologie de la Réglementation CMMC 2.0 et le Phénomène du « Midnight Rulemaking »</title>
		<link>https://www.riskinsight-wavestone.com/2024/07/mise-a-jour-chronologie-de-la-reglementation-cmmc-2-0-et-le-phenomene-du-midnight-rulemaking/</link>
					<comments>https://www.riskinsight-wavestone.com/2024/07/mise-a-jour-chronologie-de-la-reglementation-cmmc-2-0-et-le-phenomene-du-midnight-rulemaking/#respond</comments>
		
		<dc:creator><![CDATA[Baptistin Buchet]]></dc:creator>
		<pubDate>Wed, 17 Jul 2024 10:10:51 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Eclairage]]></category>
		<category><![CDATA[Attaques de la chaîne d'approvisionnement]]></category>
		<category><![CDATA[CMMC]]></category>
		<category><![CDATA[CUI]]></category>
		<category><![CDATA[Cybersecurity Maturity Model Certification]]></category>
		<category><![CDATA[Department of Defense]]></category>
		<category><![CDATA[DoD]]></category>
		<category><![CDATA[FCI]]></category>
		<category><![CDATA[fournisseurs]]></category>
		<category><![CDATA[Midnight Rulemaking]]></category>
		<category><![CDATA[Règlementation risk management]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=23590</guid>

					<description><![CDATA[<p>Vous ne connaissez pas le CMMC 2.0 ? Pour plus d&#8217;informations sur le CMMC 2.0, veuillez consulter cet article. Le Cybersecurity Maturity Model Certification (CMMC) est un framework conçu pour protéger les informations contractuelles fédérales (FCI) et les informations non...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2024/07/mise-a-jour-chronologie-de-la-reglementation-cmmc-2-0-et-le-phenomene-du-midnight-rulemaking/">Mise à jour : Chronologie de la Réglementation CMMC 2.0 et le Phénomène du « Midnight Rulemaking »</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p style="text-align: justify;"><em>Vous ne connaissez pas le CMMC 2.0 ? Pour plus d&rsquo;informations sur le CMMC 2.0, veuillez consulter </em><a href="https://www.riskinsight-wavestone.com/2024/04/le-dod-contre-attaque-comment-renforcer-la-cybersecurite-de-la-chaine-dapprovisionnement-avec-le-cmmc-2-0/"><em>cet article</em></a><em>.</em></p>
<p style="text-align: justify;">Le Cybersecurity Maturity Model Certification (CMMC) est un <strong>framework conçu pour protéger les informations contractuelles fédérales (FCI) et les informations non classifiées contrôlées (CUI) </strong>telles que définies par l&rsquo;Ordre Exécutif 13556, <strong>partagées avec les sous-traitants (ou fournisseurs)</strong> du <strong>Département de la Défense (DoD)</strong> dans le cadre de programmes d&rsquo;acquisition.</p>
<p style="text-align: justify;">La règle proposée pour le CMMC 2.0, publiée le 26 décembre 2023, représente la dernière évolution du modèle de cybersécurité CMMC.</p>
<p style="text-align: justify;">Le 27 juin 2024, après avoir traité près de 2 000 commentaires suite à une période de consultation publique de 60 jours, le <a href="https://cmmcinfo.org/cmmc-regulations-move-closer-to-final/">DoD a soumis un projet de la Règle Finale CMMC 2.0 (32 CFR)</a> au Bureau de la gestion et du budget (OMB) à la Maison Blanche, suggérant qu&rsquo;elle devrait <strong>entrer en vigueur à la fin du T3 ou début du T4</strong>.</p>
<p style="text-align: justify;"><strong>Comme cela représente la dernière étape avant que la règle ne soit publiée dans le Federal Register, les regards se tournent vers la chronologie de l&rsquo;entrée en vigueur de la réglementation.</strong></p>
<p style="text-align: justify;">Avant d&rsquo;aborder cette question, il est essentiel de comprendre que les exigences de sécurité sur lesquelles le niveau 2 du CMMC 2.0 est fondé (NIST SP 800-171) <strong>sont obligatoires</strong> pour les sous-traitants du DoD manipulant des informations sensibles <strong>depuis décembre 2017</strong>, date à laquelle la clause DFARS 252.204-7012 a été incluse dans les contrats du DoD. Cependant, pendant cette période, la conformité reposait principalement sur l&rsquo;auto-attestation <strong>sans mécanisme de contrôle robuste</strong>, <strong>empêchant ainsi le DoD de vérifier la conformité</strong>. En conséquence, de nombreux sous-traitants du DoD ont négligé de mettre en œuvre pleinement les contrôles requis.</p>
<p style="text-align: justify;">Pour remédier à ce problème, le DoD a lancé le programme CMMC, qui sert essentiellement de <strong>mécanisme par lequel le DoD vérifiera la conformité</strong> avec les exigences énoncées dans la clause DFARS 252.204-7012 (NIST SP 800-171), mandatées dans les contrats depuis 2017.</p>
<p style="text-align: justify;">Comme le dit le DoD : « <a href="https://www.federalregister.gov/documents/2023/12/26/2023-27280/cybersecurity-maturity-model-certification-cmmc-program"><em>Une différence clé entre les exigences de la clause DFARS 252.204-7012 et celles du niveau 2 du CMMC est que la conformité avec le NIST SP 800-171 sous DFARS 252.204-7012 n&rsquo;a pas été systématiquement vérifiée.<strong> Avec le CMMC, la conformité sera vérifiée par des évaluateurs tiers indépendants certifiés par le DoD</strong></em></a>. »</p>
<p style="text-align: justify;"><strong>Le changement significatif introduit par le CMMC</strong> est que les sous-traitants du DoD devront <strong>obtenir une certification par le biais d&rsquo;évaluations</strong> menées par une Organisation d&rsquo;Évaluation Tiers CMMC (C3PAO) pour démontrer leur conformité afin de conserver et de sécuriser les contrats du DoD.</p>
<p> </p>
<h2 style="text-align: justify;"><strong><span style="color: #50067a;">Chronologie du processus réglementaire CMMC</span> </strong></h2>
<p style="text-align: justify;">La chronologie réglementaire CMMC est résumé ci-dessous à partir des informations publiquement disponibles en date du 17 juillet 2024.</p>
<p><img fetchpriority="high" decoding="async" class="aligncenter size-full wp-image-23593" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/07/Timeline-FR.png" alt="" width="3961" height="1564" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/07/Timeline-FR.png 3961w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/07/Timeline-FR-437x173.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/07/Timeline-FR-71x28.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/07/Timeline-FR-768x303.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/07/Timeline-FR-1536x606.png 1536w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/07/Timeline-FR-2048x809.png 2048w" sizes="(max-width: 3961px) 100vw, 3961px" /></p>
<p style="text-align: justify;">Comme pour toutes les réglementations fédérales, le CMMC nécessite une base légale pour sa mise en œuvre. Par conséquent, pour déterminer quand la réglementation CMMC 2.0 entrera en vigueur, nous devons comprendre le processus de réglementation derrière le CMMC 2.0, qui implique deux règles du <a href="https://www.ecfr.gov/">Code des règlements fédéraux</a> : 32 CFR et 48 CFR.</p>
<p style="text-align: justify;">Pour que le CMMC 2.0 entre en vigueur, <strong>deux conditions doivent être remplies </strong>:</p>
<ol style="text-align: justify;">
<li>La règle finale du <a href="https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202210&amp;RIN=0790-AL49">32 CFR CMMC</a> doit entrer en vigueur. Cela formalisera le programme CMMC et permettra le début des évaluations tierces du CMMC, connu sous le nom de « <strong>market rollout</strong> ».</li>
</ol>
<p style="text-align: justify;">La règle finale CMMC du 32 CFR devrait être publiée au plus tard le 26 octobre 2024, après un examen par l&rsquo;OIRA pouvant durer jusqu&rsquo;à 120 jours, et <strong>entrera en vigueur environ 60 jours plus tard, soit fin T3 ou début T4 2024.</strong></p>
<ol style="text-align: justify;" start="2">
<li>La règle finale du <a href="https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202210&amp;RIN=0750-AK81">48 CFR CMMC</a> doit entrer en vigueur. Cela révisera la clause DFARS 252.204-7021 pour pointer vers le programme CMMC (32 CFR), introduisant ainsi progressivement la conformité au CMMC comme clause contractuelle sur 3 ans, connu sous le nom de « <strong>phased rollout</strong> ».</li>
</ol>
<p style="text-align: justify;">La règle du 48 CFR a été <strong>soumise à l&rsquo;OIRA</strong> (Office of Information and Regulatory Affairs) en mai 2024. Après une revue réglementaire de 90 à 120 jours et une période initiale de consultation de 60 jours, la règle proposée fera l&rsquo;objet d&rsquo;une autre période de consultation de 60 jours, suivie d&rsquo;un processus de révision et d&rsquo;adjudication de la règle finale, estimé entre 150 et 280 jours ouvrables. La <strong>règle finale</strong> devrait <strong>entrer en vigueur</strong> vers le T<strong>3 ou le T4 de 2025</strong>, mais elle pourrait être adoptée plus tôt, car elle révise une clause existante (la clause DFARS 252.204-7021).</p>
<p> </p>
<h2 style="text-align: justify;"><span style="color: #50067a;"><strong>Le 32 CFR est le coup de départ pour la course au CMMC</strong></span></h2>
<p style="text-align: justify;">Alors que la date d&rsquo;entrée en vigueur de la Règle Finale du 48 CFR (prévue au T3 ou T4 2025) déterminera quand la réglementation CMMC 2.0 sera obligatoirement intégrée dans les contrats, connue sous le nom « <strong>phased rollout</strong> », il est <strong>erroné</strong> de considérer que l&rsquo;étape cruciale marquant le début de la course au CMMC est la date d&rsquo;entrée en vigueur du 48 CFR.</p>
<p style="text-align: justify;">En réalité, le <strong>coup d&rsquo;envoi de la course au CMMC sera déterminé par la date d&rsquo;entrée en vigueur de la Règle Finale du 32 CFR</strong> (prévue fin T3 ou début T4 2024), et non par la Règle Finale du 48 CFR.</p>
<p style="text-align: justify;">En effet, la Règle Finale du 32 CFR déclenchera le « <strong>market rollout</strong> », ce qui permettra le <strong>début des évaluations CMMC</strong>. Une fois ces évaluations disponibles, les « prime contractors » (ex : Lockheed Martin, Boeing, Raytheon) <strong>exigeront probablement que les sous-traitants obtiennent la certification CMMC</strong> dès que possible, <strong>bien avant que le DoD</strong> <strong>ne le fasse</strong> par le biais du « <strong>phased rollout</strong> », pour maintenir leur avantage concurrentiel et réduire le risque que des fournisseurs non certifiés compromettent leur statut de certification.</p>
<p><img decoding="async" class="aligncenter size-full wp-image-23595" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/07/32-CFR-FR.png" alt="" width="3100" height="2277" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/07/32-CFR-FR.png 3100w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/07/32-CFR-FR-260x191.png 260w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/07/32-CFR-FR-53x39.png 53w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/07/32-CFR-FR-768x564.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/07/32-CFR-FR-1536x1128.png 1536w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/07/32-CFR-FR-2048x1504.png 2048w" sizes="(max-width: 3100px) 100vw, 3100px" /></p>
<p> </p>
<h2 style="text-align: justify;"><span style="color: #50067a;"><strong>Le phénomène de « Midnight Rulemaking » et CMMC 2.0</strong></span></h2>
<p style="text-align: justify;">Au cours des 6 derniers mois, il y a eu une <strong>accélération notable dans le processus réglementaire CMMC</strong>. Cela est évident à travers plusieurs jalons importants, notamment la proposition d&rsquo;un CFR CMMC en décembre 2023, la soumission d&rsquo;une proposition de règle 48 CFR à l&rsquo;OIRA en mai 2024, et plus récemment, la soumission de la règle finale 32 CFR à l&rsquo;OIRA en juin 2024. Ce phénomène est souvent désigné sous le nom de « <a href="https://www.gao.gov/products/gao-23-105510">Midnight Rulemaking</a> », qui décrit la précipitation pour finaliser les réglementations dans les derniers mois avant la fin d&rsquo;une administration présidentielle.</p>
<p style="text-align: justify;">Ainsi, si nous anticipons que la règle finale 32 CFR sera finalisée et entrera en vigueur à la fin du T3 ou au début du T4 2024, étant donné la forte motivation du Département de la Défense à achever les réglementations CMMC avant les élections américaines de 2024, il y a une <strong>très forte possibilité qu&rsquo;elle entre en vigueur avant le 5 novembre 2024.</strong></p>
<p> </p>
<h2 style="text-align: justify;"><span style="color: #50067a;"><strong>Pourquoi ne faut-il pas attendre le coup d&rsquo;envoi pour commencer votre parcours de conformité CMMC ?</strong></span></h2>
<p style="text-align: justify;">Le DoD anticipe qu&rsquo;il faudra <a href="https://www.federalregister.gov/documents/2023/12/26/2023-27280/cybersecurity-maturity-model-certification-cmmc-program">deux ans</a> pour que les entreprises ayant des contrats existants deviennent certifiées CMMC, <strong>en</strong> <strong>supposant qu&rsquo;elles aient déjà mis en œuvre les exigences du NIST SP 800-171 Rev. 2</strong>, comme mandaté par la clause DFARS 252.204-7012. Cette chronologie prolongée est due à plusieurs facteurs :</p>
<ol style="text-align: justify;">
<li>Une fois le 32 CFR en vigueur, les évaluations tierces du CMMC pour le niveau 2 du CMMC commenceront. Les organisations devront <strong>atteindre un résultat de 100% à l&rsquo;auto-attestation</strong> avant de subir une évaluation. Cette phase préparatoire demandera un temps et des efforts significatifs.</li>
<li>En moyenne, les organisations nécessitent entre <strong>12 et 18 mois à se préparer</strong> pour une évaluation de niveau 2 du CMMC.</li>
<li>En raison d&rsquo;une pénurie d&rsquo;évaluateurs CMMC, les organisations <strong>peuvent s&rsquo;attendre à devoir patienter environ 9 à 15 mois</strong> (3 à 5 trimestres) pour une évaluation du CMMC.</li>
</ol>
<p style="text-align: justify;">Par conséquent, pour être prêtes aux futures opportunités de contrat du DoD et maintenir un avantage concurrentiel, il est recommandé aux organisations de <strong>commencer dès aujourd&rsquo;hui</strong> leur processus de conformité au CMMC.</p>
<p style="text-align: justify;">N&rsquo;hésitez pas à nous contacter pour discuter de votre parcours CMMC avec nous et découvrir comment #Wavestone peut vous aider à naviguer dans le paysage complexe de la conformité au CMMC 2.0, soutenant votre chemin vers la certification et transformant votre posture cybersécurité en un avantage stratégique.</p>
<h3 style="text-align: justify;"><strong>Nous proposons les services d’accompagnement à la conformité CMMC 2.0 suivants :</strong></h3>
<ol style="text-align: justify;">
<li><u>Identification des CUI</u> :
<ul>
<li>Nous vous aidons à identifier les Informations Non Classifiées Contrôlées (CUI) au sein de votre organisation pour garantir la conformité aux exigences du CMMC.</li>
</ul>
</li>
<li><u>Identification du périmètre CMMC</u> :
<ul>
<li>Nous vous aidons à définir et à minimiser votre périmètre CMMC pour rester rentable et pragmatique. En identifiant clairement le périmètre, nous nous assurons que tous les systèmes et processus nécessaires sont inclus tout en évitant la complexité et les coûts inutiles.</li>
</ul>
</li>
<li><u>Analyse des écarts CMMC Niveau 1 et Niveau 2</u> :
<ul>
<li>Nos experts réalisent des analyses des écarts pour les niveaux CMMC 1 et 2, évaluant votre état actuel par rapport aux objectifs d&rsquo;évaluation respectifs (NIST SP 800-171A) afin de vous fournir des recommandations pragmatiques.</li>
</ul>
</li>
<li><u>Définition de la feuille de route de conformité CMMC</u> :
<ul>
<li>Nous travaillons avec vous pour définir une feuille de route claire pour atteindre la conformité CMMC, adaptée à vos besoins, que ce soit pour les scénarios de « clusters CMMC » ou « full-in ».</li>
</ul>
</li>
<li><u>Support à la mise en œuvre CMMC</u> :
<ul>
<li>Nous vous fournissons des conseils et un soutien tout au long de la phase de mise en œuvre, vous aidant à intégrer efficacement les contrôles requis pour atteindre la conformité CMMC.</li>
</ul>
</li>
</ol>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2024/07/mise-a-jour-chronologie-de-la-reglementation-cmmc-2-0-et-le-phenomene-du-midnight-rulemaking/">Mise à jour : Chronologie de la Réglementation CMMC 2.0 et le Phénomène du « Midnight Rulemaking »</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/2024/07/mise-a-jour-chronologie-de-la-reglementation-cmmc-2-0-et-le-phenomene-du-midnight-rulemaking/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Comment définir une stratégie efficace de gestion de la sécurité des fournisseurs ?</title>
		<link>https://www.riskinsight-wavestone.com/2020/11/comment-definir-une-strategie-efficace-de-gestion-de-la-securite-des-fournisseurs/</link>
		
		<dc:creator><![CDATA[Matthieu Péquin]]></dc:creator>
		<pubDate>Wed, 04 Nov 2020 09:00:29 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[contrats]]></category>
		<category><![CDATA[fournisseurs]]></category>
		<category><![CDATA[know your supplier]]></category>
		<category><![CDATA[Outils]]></category>
		<category><![CDATA[Plan d'assurance sécurité]]></category>
		<category><![CDATA[stratégie]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=14476</guid>

					<description><![CDATA[<p>De plus en plus de nos clients nous sollicitent sur la gestion de la sécurité de leurs fournisseurs. Et pour cause, les fournisseurs constituent un chemin d’attaque de plus en plus privilégié par les attaquants. Selon une étude menée par...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2020/11/comment-definir-une-strategie-efficace-de-gestion-de-la-securite-des-fournisseurs/">Comment définir une stratégie efficace de gestion de la sécurité des fournisseurs ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>De plus en plus de nos clients nous sollicitent sur la gestion de la sécurité de leurs fournisseurs. Et pour cause, les fournisseurs constituent un chemin d’attaque de plus en plus privilégié par les attaquants. Selon une étude menée par Soha Systems, 60% des incidents de sécurité proviennent directement ou indirectement d’un fournisseur. Les exemples les plus parlants sont notamment le logiciel de comptabilité M.E.Doc identifié comme le patient zéro de NotPetya ainsi que les attaques Cloud Hopper visant à compromettre des fournisseurs de services cloud afin d’attaquer un client final.</p>
<p>Paradoxalement à cela, seulement 35 % des organisations considèrent comme efficace leur processus de gestion de la sécurité des fournisseurs (selon une étude menée par l’institut Ponemon).</p>
<p>Alors, comment définir une stratégie efficace de gestion de la sécurité de vos fournisseurs ? Quels sont les facteurs clés de succès ?</p>
<p>&nbsp;</p>
<h2>Adopter une stratégie de gestion des fournisseurs par les risques</h2>
<p>Qu’il s’agisse de partenaires métier, de sous-traitants ou de prestataires de services informatiques, nombre de vos fournisseurs gèrent ou ont accès à vos actifs. Ils constituent une source de risques pour votre organisation et il est donc clé de vous assurer qu’ils s’engagent à respecter un niveau de sécurité conforme à vos exigences.</p>
<p>Selon le périmètre métier sur lequel vos fournisseurs interviennent et le type de service qu’ils fournissent, le niveau de risque pour votre organisation est plus ou moins élevé. Notre recommandation est donc de classifier vos fournisseurs afin d’adapter la manière de gérer la sécurité selon le niveau de risque qu’ils portent.</p>
<p>Vos fournisseurs pouvant se compter en milliers, cette classification vous permettra également de prioriser et de garder une charge de travail acceptable pour vos équipes.</p>
<p>Pour ce faire, notre premier conseil est de cartographier vos fournisseurs. Nous remarquons sur le terrain que peu d’organisations possèdent une cartographie exhaustive et que sa réalisation constitue un projet fastidieux qui nécessite l’intervention de nombreux acteurs (achats, département juridique, métier…). Ainsi, nous vous conseillons de commencer par définir un processus pour capter vos nouveaux fournisseurs ainsi que de recenser en priorité vos fournisseurs intervenant sur des activités métiers identifiées comme critiques dans vos BIA (Business Impact Assessment). Ensuite, vous pourrez élargir progressivement aux autres fournisseurs.</p>
<p>À partir de cette cartographie, vous pourrez évaluer la criticité sécurité de vos fournisseurs et les classifier selon une échelle à plusieurs niveaux. Pour cela, nous vous suggérons de notamment prendre en compte les critères suivants :</p>
<ul>
<li>La criticité métier du projet ou de l’actif sur lequel le fournisseur intervient ;</li>
<li>Le degré d’interconnexion du fournisseur à votre SI ;</li>
<li>L’accès du fournisseur à des données sensibles ou confidentielles ;</li>
<li>L’exposition du service fourni sur Internet.</li>
</ul>
<p>Cependant, nous constatons auprès de nos clients qu’il n’est pas toujours évident d’appliquer ces critères par manque d’informations sur certains fournisseurs. Ainsi, nous vous suggérons de faire valider « à dire d’expert » votre classification par vos équipes sécurité, vos responsables informatiques et votre métier.</p>
<p>&nbsp;</p>
<figure id="post-14477 media-14477" class="align-none"><img decoding="async" class="size-full wp-image-14477 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/11/Image-1-1.png" alt="" width="1458" height="396" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/11/Image-1-1.png 1458w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/11/Image-1-1-437x119.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/11/Image-1-1-71x19.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/11/Image-1-1-768x209.png 768w" sizes="(max-width: 1458px) 100vw, 1458px" /></figure>
<p style="text-align: center;"><em>Exemple de classification sécurité des fournisseurs, selon une échelle à 3 niveaux</em></p>
<p><strong> </strong></p>
<h2>Intégrer la sécurité tout au long du cycle de vie</h2>
<p>Nous constatons sur le terrain que la plupart des organisations évaluent leurs fournisseurs avant de contractualiser et intègrent des clauses de sécurité dans les contrats. Toutefois, la sécurité des fournisseurs n’est pas toujours prise en compte par la suite.</p>
<p>Nous recommandons d’intégrer la sécurité tout au long du cycle de vie des fournisseurs en les responsabilisant et en adoptant une position de contrôle.</p>
<p>&nbsp;</p>
<figure id="post-14479 media-14479" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-14479 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/11/Image-2-1.png" alt="" width="1503" height="416" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/11/Image-2-1.png 1503w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/11/Image-2-1-437x121.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/11/Image-2-1-71x20.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/11/Image-2-1-768x213.png 768w" sizes="auto, (max-width: 1503px) 100vw, 1503px" /></figure>
<p style="text-align: center;"><em>Cycle de vie de la gestion des fournisseurs</em></p>
<p><em> </em></p>
<h3>Durant la contractualisation</h3>
<p>Durant la contractualisation, l’objectif est de s’assurer que le fournisseur choisi par votre métier réponde à vos exigences de sécurité. Pour ce faire, nous vous conseillons d’intégrer la sécurité lors de chaque étape du choix d’un fournisseur :</p>
<ul>
<li>Inclure la sécurité dans vos appels d’offres, c’est-à-dire expliciter vos exigences de sécurité et vos modalités d’évaluation ;</li>
<li>Évaluer le niveau de maturité sécurité des fournisseurs dans le cadre de l’analyse des réponses à l’appel d’offres ;</li>
<li>Fournir une recommandation de sécurité à votre métier en fonction de la sensibilité du projet et du risque porté par le fournisseur ;</li>
<li>Inclure dans le contrat avec le fournisseur choisi des clauses de sécurité adaptées à sa criticité et au service fourni.</li>
</ul>
<p>&nbsp;</p>
<h3>Pendant la durée du contrat</h3>
<p>Afin de s’assurer que vos fournisseurs garantissent un niveau de sécurité conforme à l’état de l’art et respectent vos exigences de sécurité pendant toute la durée du service fourni, nous suggérons de :</p>
<ul>
<li>Intégrer vos fournisseurs dans vos méthodologies d’analyse de risques lorsqu’ils interviennent sur un projet. Ceci est d’ailleurs mis en place dans <a href="https://www.riskinsight-wavestone.com/2019/01/ebios-2010-est-mort-vive-ebios-rm/#:~:text=R%C3%A9sultat%20d'un%20travail%20d,d'analyse%20de%20risque%20EBIOS.">la méthodologie EBIOS RISK MANAGER</a> qui permet de recenser l’ensemble des parties prenantes intervenant sur un projet puis d’établir un plan d’actions de mise sous contrôle de l’écosystème. Un suivi de l’implémentation de ces mesures doit être mené auprès du fournisseur ;</li>
<li>Mettre en place des revues de sécurité à des fréquences adaptées aux risques et donc au niveau de classification du fournisseur. Ainsi, les fournisseurs les plus critiques pourront être revus <em>a minima </em>annuellement tandis que les moins critiques le seront uniquement lors du renouvellement du contrat ;</li>
<li>Définir au sein de votre organisation un processus dédié à la gestion des incidents de sécurité impliquant un fournisseur et disposer de fiches réflexes sur les incidents avec des tiers ;</li>
<li>Auditer le fournisseur en cas de besoin (par exemple à la suite d’un incident de sécurité majeur ou de l’identification d’un risque critique).</li>
</ul>
<p>&nbsp;</p>
<h3>À la fin du contrat</h3>
<p>Un renouvellement de contrat constitue une occasion pour réaliser une nouvelle évaluation de la posture sécurité du fournisseur et éventuellement mettre à jour les exigences contractuelles.</p>
<p>En cas d’arrêt du contrat, vous pourrez activer vos clauses de réversibilité et il est important de vous assurer que la sécurité est bien prise en compte dans le décommissionnement du service fourni.</p>
<p>&nbsp;</p>
<h2>Industrialiser l’évaluation des fournisseurs grâce à des solutions du marché</h2>
<p>Nous constatons sur le terrain que beaucoup d’organisations évaluent et contrôlent la sécurité de leurs fournisseurs à l’aide de questionnaires propriétaires, non automatisés et qui nécessitent de nombreuses ressources externes. De plus, les fournisseurs de taille importante peuvent refuser de remplir ces questionnaires tandis que les plus petits ne répondent pas toujours correctement.</p>
<p>Par ailleurs, nous remarquons également que très peu d’organisations ont pour le moment adopté une approche d’évaluation massive.</p>
<p>Afin de rationaliser l’approche, nous vous suggérons donc d’abandonner ces solutions d’évaluations historiques pour adopter des solutions adaptées au niveau de criticité des fournisseurs et pouvoir passer à l’échelle.</p>
<p>&nbsp;</p>
<h3>Pour les fournisseurs les plus critiques</h3>
<p>Nous conseillons d’opter pour une démarche d’évaluation co-constructive avec vos fournisseurs les plus critiques, tout en adoptant une position de contrôle. Ceci se traduit par les actions suivantes tout au long du cycle de vie :</p>
<ul>
<li>Evaluer vos fournisseurs les plus critiques sur la base de leurs certifications cybersécurité et de leurs rapports de conformité sur le périmètre du service fourni ;</li>
<li>Etablir un Plan d’Assurance Sécurité contractuel afin de définir la gouvernance sécurité de la prestation ;</li>
<li>Organiser des revues de sécurité (a minima annuelles) pour contrôler le niveau de sécurité de vos fournisseurs sur la base des indicateurs définis dans le Plan d’Assurance Sécurité (maintien des certifications, incidents de sécurité, audits, roadmap sécurité…). Ces comités sont également l’occasion d’instaurer une relation de confiance avec vos fournisseurs, par exemple en discutant des actualités et évènements de sécurité ainsi que des conférences que vous pourriez faire en commun.</li>
</ul>
<p>&nbsp;</p>
<h3>Pour les fournisseurs présentant une criticité moyenne à faible</h3>
<p>Afin d’adopter une approche massive dans l’évaluation et la revue de la sécurité de vos fournisseurs non critiques, des solutions du marché peuvent être utilisées.</p>
<p>En effet, des éditeurs et des startups (tels que CyberVadis, CyberGRX, Risk Ledger) sont positionnés sur l’industrialisation des évaluations de sécurité des fournisseurs. Ceci fera l’objet de l’un de nos prochains articles.</p>
<p>Leurs solutions sont basées sur des questionnaires de maturité dont les résultats sont partagés entre l’ensemble de leurs clients. Plus concrètement, ces plateformes fonctionnent de la manière suivante :</p>
<p>&nbsp;</p>
<figure id="post-14481 media-14481" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-14481 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/11/Image-3-1.png" alt="" width="1120" height="404" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/11/Image-3-1.png 1120w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/11/Image-3-1-437x158.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/11/Image-3-1-71x26.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/11/Image-3-1-768x277.png 768w" sizes="auto, (max-width: 1120px) 100vw, 1120px" /></figure>
<p>&nbsp;</p>
<h3>Fonctionnement des solutions d’évaluation de la maturité d’un fournisseur</h3>
<p>Bien que ces solutions soient pour le moment peu personnalisables selon des exigences spécifiques à votre organisation, elles vous permettront notamment de :</p>
<ul>
<li>Obtenir des évaluations de sécurité adaptées à des fournisseurs non critiques ;</li>
<li>Réduire la charge de vos équipes sécurité ;</li>
<li>Partager les évaluations fournisseurs avec d’autres clients et donc pouvoir disposer très rapidement d’évaluations déjà réalisées ;</li>
<li>Adopter une approche gagnant-gagnant avec vos fournisseurs qui partageront un unique questionnaire pour l’ensemble de leurs clients et se verront proposer des plans d’actions afin de remédier aux écarts constatés ;</li>
<li>Vulgariser la sécurité des fournisseurs auprès de votre métier ou de vos équipes achat grâce à des scores didactiques sur différentes thématiques.</li>
</ul>
<p><strong> </strong></p>
<h2>S’assurer de l’efficacité de votre processus de gestion de la sécurité des fournisseurs</h2>
<p>Des interlocuteurs métiers aux chefs de projets informatiques et en passant par les équipes achats et juridiques, la gestion de la sécurité des fournisseurs implique un nombre important d’acteurs de votre organisation. Elle ne peut être un succès que si votre processus est connu et appliqué par tous. Ainsi, il est clé de former et sensibiliser l’ensemble des parties prenantes.</p>
<p>Afin de s’assurer de la bonne mise en application de votre processus, il est important de définir et mettre en place des contrôles couvrant l’ensemble des étapes du cycle de vie de gestion des fournisseurs. Dans un premier temps, nous vous recommandons de définir des cibles réalistes en vous concentrant sur vos fournisseurs les plus critiques. Au fil du temps, ces cibles pourront évoluer pour prendre en compte vos fournisseurs présentant des niveaux de criticité plus faibles.</p>
<p>Vos contrôles peuvent notamment porter sur la classification de vos fournisseurs, leur évaluation ainsi que leur revue à une fréquence adaptée pendant la durée du contrat.</p>
<p>&nbsp;</p>
<h2>Inscrire la sécurité des fournisseurs dans une démarche « Know Your Supplier »</h2>
<p>A la manière de la démarche KYC (Know Your Customer) dans le B2C, nous suggérons d’inscrire la sécurité des fournisseurs dans un esprit KYS (Know Your Supplier) où l’objectif est de prendre en compte l’ensemble des risques fournisseurs de manière consolidée.</p>
<p>Les évaluations de sécurité et notamment les plateformes d’évaluation de maturité pourront être intégrées au sein des outils de gestion des fournisseurs (source to contract), au même titre que notamment les évaluations financières, RSE, impact environnemental, anti-corruption et anti-blanchiment d’argent. Ceci permettra de faciliter l’intégration de la sécurité dans vos processus de sourcing et de revues des fournisseurs.</p>
<p>Rendez-vous au prochain épisode pour un article sur les solutions du marché permettant d’automatiser l’évaluation de la sécurité de vos fournisseurs.</p>
<p>&nbsp;</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2020/11/comment-definir-une-strategie-efficace-de-gestion-de-la-securite-des-fournisseurs/">Comment définir une stratégie efficace de gestion de la sécurité des fournisseurs ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
