menaces

Risque fournisseur : les questions cyber à poser avant et après le contrat

Accès, données, notification d'incident, réversibilité et preuves de sécurité.

Cartographier ce que le fournisseur peut atteindre

Listez données, comptes, connexions réseau et sous-traitants. Un service de faible coût peut concentrer des accès élevés ; la criticité dépend de l'impact, pas du montant du contrat.

Prévoir l'incident et la sortie

Le contrat précise le délai de notification, les contacts, la coopération, la conservation des traces et les modalités de récupération ou suppression des données. La réversibilité doit être testable.

Réévaluer pendant la relation

Les versions, sous-traitants et usages évoluent. Une revue périodique des accès et une suppression rapide des comptes inutiles réduisent l'exposition sans attendre une certification annuelle.

Préparer la sortie et l'incident dès l'entrée en relation

Le questionnaire fournisseur doit être proportionné au service rendu et aux données confiées. Localisation des données, sous-traitants, authentification, chiffrement, sauvegardes, journalisation, délais de correction et preuve des contrôles sont des points concrets. Une certification peut éclairer l'analyse mais ne remplace pas la compréhension du périmètre couvert ni des exclusions.

Le contrat gagne à définir les délais d'alerte, les informations communiquées pendant un incident, l'accès aux preuves, la continuité et les responsabilités. Il faut aussi prévoir la restitution ou la suppression des données et la révocation des accès à la fin. Un annuaire interne indiquant le propriétaire du contrat et le contact d'urgence évite de découvrir ces dépendances au moment d'une crise.

Sources consultées

  1. ANSSI — Panorama de la cybermenace 2025
  2. CERT-FR — Menaces et incidents