Aller au contenu principal
Les Assises 2026 · Monaco

Retrouvez-nous à l’Espace Startups, et à notre atelier mercredi 7 octobre à 16h30.

Réserver l’atelier

GLOSSAIRE · Tiers

Gestion des risques tiers (TPRM)

La gestion des risques tiers (TPRM, Third-Party Risk Management) est le programme par lequel une organisation identifie les fournisseurs, prestataires et partenaires dont elle dépend, les hiérarchise selon la criticité de ce qu’ils touchent, évalue leur posture de sécurité en proportion de ce niveau, les surveille entre deux évaluations et conduit la remédiation des écarts trouvés, conjointement avec le tiers. Son résultat est une réponse défendable à une question que tout régulateur pose désormais : que savez-vous de la sécurité des entreprises par lesquelles passent vos opérations ?

Hiérarchiser d’abord, évaluer en proportion

Un programme qui envoie le même formulaire de 300 questions à chaque fournisseur collecte une boîte aux lettres de PDF et n’apprend pas grand-chose. La TPRM commence par un inventaire et une hiérarchisation : quelles données, quels accès et quelle activité métier le fournisseur touche-t-il, et que ferait sa défaillance ? Un niveau critique reçoit une évaluation contextuelle, des preuves et un plan de remédiation ; un niveau faible reçoit une attestation courte et une surveillance externe. La proportion est ce qui rend le programme tenable à des centaines de fournisseurs.

Entre deux évaluations

Une évaluation décrit un fournisseur le jour où il a répondu. La surveillance couvre le reste : notations de sécurité externes et signaux de surface d’attaque, actualité des fuites, un certificat qui expire, une période SOC 2 qui se termine. Un signal dégradé devrait rouvrir le risque du fournisseur, sans attendre le questionnaire de l’an prochain. C’est là qu’une note composite, qui mélange l’évaluation, l’impact métier du service et les signaux externes, gagne sa place, à condition que son calcul soit visible.

Ce que NIS2 et DORA exigent

NIS2 range la sécurité de la chaîne d’approvisionnement parmi les mesures de gestion des risques obligatoires, y compris les pratiques de sécurité des fournisseurs et prestataires directs. DORA consacre un chapitre entier au risque lié aux tiers TIC : une stratégie, un registre d’information sur chaque accord contractuel, une diligence précontractuelle, des clauses contractuelles obligatoires, des stratégies de sortie pour les services critiques et un régime de supervision européen des prestataires TIC critiques. La TPRM est le programme que ces obligations décrivent.

SUR MINDLAPSE

Où ce terme vit dans la plateforme.

Les pages qui mettent la définition au travail.

VOIR LA VÉRIFICATION

Définir est la partie facile. Prouver, c’est le produit.

Trente minutes sur votre périmètre : risque, conformité, tiers, et comment chaque terme ci-dessus devient un contrôle vérifié.

Refuser est exactement aussi simple qu’accepter, et rien n’est pré-coché. Votre choix est conservé 6 mois et modifiable à tout moment depuis le pied de page.

Strictement nécessaire

Toujours actif

Conserve votre choix de cookies dans ce navigateur afin de le respecter lors de vos prochaines visites. Aucun identifiant de suivi, aucun tiers. Ne peut pas être désactivé.