Objectif principal
Évaluer les risques liés aux tiers avant d'accorder l'accès aux systèmes, services ou informations sensibles de l'entreprise.
Gestion des risques liés aux tiers
L’évaluation des risques liés aux fournisseurs est le processus d’évaluation des risques en matière de sécurité, de confidentialité, de conformité, d’exploitation et d’affaires associés à un fournisseur tiers avant et tout au long de la relation.
Définition rapide
Les évaluations des risques liés aux fournisseurs aident les organisations à déterminer si un tiers peut accéder de manière sécurisée et responsable aux systèmes, aux applications et aux données sensibles.
Évaluer les risques liés aux tiers avant d'accorder l'accès aux systèmes, services ou informations sensibles de l'entreprise.
Sécurité, confidentialité, conformité, résilience opérationnelle, stabilité financière et continuité des activités.
Rapports SOC 2, certifications ISO, questionnaires, tests d'intrusion, politiques et documentation relative à la protection de la vie privée.
Exposition de données sensibles, accès excessifs, contrôles insuffisants, emplacements de stockage inconnus et partage non autorisé.
Sécurité, confidentialité, approvisionnement, aspects juridiques, informatique, conformité, risques et chefs d'entreprise.
Les évaluations doivent se poursuivre tout au long des phases d'intégration, d'utilisation active, de renouvellement de contrat, de changement important et de départ.
Définition de base
A évaluation des risques liés aux fournisseurs Il s'agit du processus structuré utilisé par les organisations pour évaluer les risques liés à la sécurité, à la confidentialité, à la conformité, aux opérations, aux finances et aux activités commerciales introduits par un fournisseur tiers.
L'évaluation détermine si un fournisseur dispose de contrôles appropriés pour les services qu'il fournit et les systèmes ou informations auxquels il peut accéder. Elle peut examiner les pratiques en matière de cybersécurité, le traitement des données, la réponse aux incidents, la conformité réglementaire, la continuité des activités, les sous-traitants, la stabilité financière et la résilience opérationnelle.
L’évaluation des fournisseurs est particulièrement importante lorsqu’un prestataire stocke, traite, transmet ou peut accéder d’une autre manière à des données sensibles, réglementées, confidentielles ou essentielles à l’activité de l’entreprise.
L’évaluation ne doit pas s’arrêter après l’intégration. Les services du fournisseur, la propriété, l’infrastructure, les sous-traitants, l’accès aux données et le niveau de sécurité peuvent évoluer tout au long de la relation.
Le programme plus large utilisé pour identifier, évaluer, surveiller et gérer les risques liés aux tiers tout au long du cycle de vie du fournisseur.
La collecte et l'examen des preuves nécessaires à l'évaluation d'un fournisseur avant d'entamer ou d'étendre une relation commerciale.
Un ensemble structuré de questions utilisées pour évaluer les contrôles de sécurité, les politiques et les pratiques opérationnelles d'un fournisseur.
Un contrat définissant comment les données personnelles ou réglementées sont traitées, protégées, conservées, partagées et supprimées.
Principales différences
L’évaluation des risques liés aux fournisseurs est un élément d’un programme plus vaste de gestion des risques liés aux tiers et diffère des évaluations techniques ou des évaluations de fournisseurs plus ciblées.
Quels sont les risques liés à ce fournisseur en particulier ?
Évalue les contrôles, l'accès aux données, la conformité, la résilience et les risques commerciaux d'un fournisseur à un moment ou un événement précis de la relation.
Comment l'organisation gère-t-elle l'ensemble des tiers au fil du temps ?
Le TPRM couvre l'inventaire, la hiérarchisation, l'évaluation, les contrats, le suivi, la gestion des problèmes, la réévaluation et la sortie du personnel.
Les fournisseurs peuvent-ils soutenir de manière fiable les opérations commerciales ?
La gestion des risques fournisseurs met souvent l'accent sur la disponibilité, la qualité, la situation géographique, la santé financière, la logistique et la continuité de l'approvisionnement.
Les mesures de protection techniques et organisationnelles sont-elles efficaces ?
Une évaluation de sécurité se concentre sur les contrôles de sécurité, mais peut ne pas aborder pleinement les risques liés à la confidentialité, à la conformité, aux aspects financiers ou opérationnels.
Cycle de vie de l'évaluation
Un processus d'évaluation rigoureux établit un lien entre le contexte du fournisseur, l'accès aux données, les preuves de contrôle, le risque inhérent, le risque résiduel et la surveillance continue.
Documentez le fournisseur, le propriétaire de l'entreprise, le service, l'objectif, le contrat, les systèmes, les régions et les dépendances critiques de l'entreprise.
Identifiez les données que le fournisseur stockera, traitera, transmettra, consultera ou auxquelles il accédera, ainsi que les systèmes ou environnements concernés.
Évaluer les questionnaires, les politiques, les certifications, les rapports de test, l'architecture, les contrôles d'accès et les pratiques de réponse aux incidents.
Confirmer les obligations réglementaires, les finalités du traitement, la conservation, la suppression, la résidence des données, les sous-traitants et les contrôles contractuels.
Calculer les risques inhérents et résiduels, documenter les constatations, exiger des mesures correctives, appliquer des conditions ou refuser le fournisseur.
Suivre les incidents, les changements de posture, les nouveaux sous-traitants, l'accès élargi aux données, les défaillances de contrôle, les modifications contractuelles et les risques émergents.
Exposition à des tiers
Les fournisseurs peuvent ainsi accroître leurs capacités opérationnelles tout en créant de nouvelles sources d'exposition aux données sensibles, aux systèmes, à la réglementation et aux perturbations commerciales.
Déterminer si les fournisseurs disposent de mesures de protection appropriées pour les informations personnelles, réglementées, confidentielles et essentielles à l'activité de l'entreprise.
Identifiez les contrôles défaillants, les accès excessifs, les pratiques dangereuses et les problèmes non résolus avant qu'ils n'entraînent une exposition plus large.
Assurer la surveillance des tiers qui traitent des données réglementées ou qui prennent en charge des systèmes soumis à des obligations légales et contractuelles.
Comparez les fournisseurs en utilisant des critères de risque fondés sur des preuves plutôt que de vous fier uniquement aux caractéristiques, au coût ou aux assurances auto-déclarées.
Évaluer les fournisseurs d'IA, les modèles, les agents, les pratiques de formation, l'utilisation des données, leur conservation, les contrôles de sécurité et les sous-traitants en aval.
Détecter les changements d'accès, de services, de propriété, de contrôles, d'incidents et de traitement des données des fournisseurs tout au long de la relation.
Réduction des risques
Les évaluations efficaces combinent l'inventaire des fournisseurs, le contexte commercial, la visibilité des données sensibles, l'examen basé sur les risques, la définition claire des responsabilités et une surveillance continue.
Identifiez tous les fournisseurs, prestataires, partenaires, consultants, sous-traitants et services externes ayant accès aux systèmes ou aux données.
Déterminez si le fournisseur a accès aux données personnelles, réglementées, confidentielles, financières, de santé, clients, employés ou d'IA.
Ajuster la profondeur et la fréquence des évaluations en fonction de la criticité, de la sensibilité des données, du niveau d'accès, de la dépendance au service et de la situation géographique.
Examiner, le cas échéant, les rapports indépendants, les certifications, les résultats de tests, les contrats, les politiques et les preuves techniques.
Limitez les identités des fournisseurs, les intégrations, les applications et le personnel de support au strict minimum de données et de systèmes requis.
Suivre les changements d'accès, d'utilisation des données, d'incidents, de sous-traitants, de services, de posture, de propriété et d'obligations contractuelles.
Questions fréquemment posées
Explorez les questions courantes concernant la vérification préalable des fournisseurs, le périmètre de l'évaluation, la surveillance par des tiers, les preuves de sécurité, les fournisseurs d'IA et l'automatisation.
Une évaluation des risques liés aux fournisseurs évalue les risques en matière de sécurité, de confidentialité, de conformité, opérationnels, financiers et commerciaux associés à un fournisseur tiers.
Ils aident les organisations à identifier les faiblesses des tiers avant qu'un fournisseur n'ait accès à des données sensibles, des systèmes, des applications ou des processus métier critiques.
Il convient d'évaluer le service du fournisseur, l'accès aux données, les contrôles de sécurité, les pratiques en matière de confidentialité, la conformité, les sous-traitants, la réponse aux incidents, la résilience et la criticité pour l'entreprise.
La fréquence des réévaluations doit être proportionnelle au risque. Les fournisseurs à haut risque peuvent nécessiter un examen annuel ou continu, tandis que les changements importants, les incidents et l'élargissement de l'accès doivent déclencher un examen supplémentaire.
L'évaluation des risques liés aux fournisseurs porte sur un fournisseur individuel. La gestion des risques liés aux tiers est un programme plus vaste qui encadre les fournisseurs tout au long des processus d'intégration, de suivi, de renouvellement et de fin de contrat.
Les organisations utilisent couramment les données probantes et les recommandations des normes SOC 2, ISO 27001, NIST, des questionnaires SIG, des évaluations CSA et des exigences réglementaires applicables.
Les fournisseurs d'IA soulèvent des questions supplémentaires concernant les données d'entraînement, le comportement du modèle, la conservation des invites, l'accès des agents, les actions automatisées, la réutilisation des données, les sous-processeurs, l'explicabilité et la gouvernance.
Les organisations peuvent automatiser l'inventaire des fournisseurs, la découverte des données, l'analyse des accès, la collecte de preuves, l'évaluation des risques, le suivi des problèmes, les déclencheurs de réévaluation et la surveillance continue.
Continuez l'exploration
Explorez les fonctionnalités de BigID pour découvrir les données sensibles, réduire leur exposition, encadrer l'utilisation de l'IA et améliorer la sécurité des données d'entreprise.
Découvrez, classez, sécurisez, gérez et exploitez les données sensibles dans les environnements cloud, SaaS, sur site et d'IA.
Explorez la plateforme →Identifier les expositions aux données sensibles, les accès excessifs, les combinaisons toxiques et les risques liés aux données prioritaires à l'échelle de l'entreprise.
Explorez DSPM →Découvrez les ressources en IA, gérez l'accès, évaluez les risques liés aux données d'IA, surveillez les comportements et appliquez les politiques à travers les modèles et les agents.
Explorez la sécurité de l'IA →