Passer au contenu principal
Qu’est-ce que la gestion des risques tiers ?
Explications

Qu’est-ce que la gestion des risques tiers ?

Il n’est pas facile d’évaluer la cybersécurité de ceux avec qui vous faites des affaires, mais ne pas le faire peut vous coûter des millions. Demandez simplement à ceux qui ont été piratés.

La gestion des risques tiers est la pratique consistant à identifier et à atténuer les risques pour une organisation provenant de partenaires commerciaux externes tels que les fournisseurs, les prestataires de services et les sous-traitants. Le processus exige que les organisations comprennent avec qui elles font des affaires et, par extension, avec qui ces entreprises font des affaires, afin qu’elles puissent mettre en œuvre des mesures de protection pour réduire les risques.

Les organisations modernes de toutes tailles externalisent les services et opérations essentiels, en s’appuyant sur des entreprises tierces pour des services tels que l’hébergement cloud, la paie et la gestion des installations. Lorsque des partenaires tiers ne fournissent pas un produit ou un service, cela peut avoir des conséquences potentiellement dévastatrices. Envisagez une entreprise de commerce électronique qui s’appuie sur Amazon Web Services (AWS) pour héberger son site Web. Si AWS devait subir une perturbation de service, le site Web passerait hors ligne, ce qui entraînerait la perte de transactions pour l’entreprise et, si le site Web était en panne pendant une période prolongée, une réputation réduite parmi ses clients.

L’accès tiers aux installations physiques et aux systèmes informatiques d’une organisation les expose à un niveau de risque plus élevé. Si les données client d’une organisation sont exposées en raison de la vulnérabilité de sécurité d’un tiers, par exemple, l’organisation est toujours responsable de l’attaque. Il s’agit d’une préoccupation croissante pour les entreprises d’aujourd’hui, 93 % des entreprises ayant subi une violation de cybersécurité en raison de faiblesses dans leur chaîne d’approvisionnement ou dans les fournisseurs tiers.

Les tiers externalisent également des parties de leur activité à d’autres entreprises. Ces entités deviennent des parties de niveau supérieur de l’organisation, et chacune de leurs postures de sécurité, à son tour, a finalement un impact sur l’organisation contractant avec le tiers. En d’autres termes, chaque relation commerciale tierce supplémentaire amplifie le risque d’une organisation.

Un exemple classique de risque tiers est la violation de carte de crédit 2013 Target. Les pirates informatiques ont ciblé un entrepreneur tiers en réfrigération, en utilisant un e-mail d’hameçonnage pour dupliquer un employé dans l’installation de logiciels malveillants qui lui ont donné accès aux informations d’identification de connexion pour le portail des fournisseurs de Target. (Certaines sources pensent que l’entrepreneur a utilisé un logiciel de sécurité gratuit qui n’offrait pas de protection en temps réel.) Les attaquants ont installé des logiciels malveillants sur le système de point de vente de Target et ont volé 40 millions de numéros de carte de crédit et compromis 70 millions de données personnelles de clients. Bien que l’attaque ait commencé par un sous-traitant, Target a été tenue responsable et a dû payer un règlement de 18,5 millions USD.

Il est essentiel que les organisations examinent toutes les entreprises avec lesquelles elles collaborent. La gestion des risques tiers aide les organisations à identifier et évaluer les risques que les tiers créent, puis travaille avec elles soit pour contrôler ces risques, soit pour trouver un remplacement plus sécurisé.

[Lire également : Qu’est-ce que la gestion des risques ? Une vue d’ensemble simplifiée]

Quel est le rôle d’un tiers ?

Un tiers fournit un composant ou un service essentiel pour une entreprise, tel que des logiciels, des biens physiques ou des fournitures. Les partenaires tiers comprennent généralement :

  • Fournisseurs de logiciels
  • Fournisseurs de services cloud
  • Services de gestion informatique
  • Agences de recrutement
  • Fournisseurs de services de paie
  • Services de gestion Fidelity
  • Professionnels de la fiscalité
  • Fournisseurs et sous-traitants

Étant donné que les entreprises tierces peuvent accéder aux données d’une organisation et les traiter, il est essentiel de s’assurer qu’elles répondent aux normes de
sécurité appropriées.

En quoi consiste le risque tiers ?

La plupart des risques tiers entrent dans l’une des catégories suivantes :

  • Cybersécurité. Les tiers sont une source de cyberattaques de plus en plus populaire. Les pirates informatiques compromettent un ou plusieurs liens dans la chaîne d’approvisionnement d’une organisation et tirent parti de leur accès pour lancer des attaques plus importantes sur des cibles de plus grande valeur.
  • Conformité réglementaire. L’absence de contrôles de sécurité tiers peut entraîner une perte de données et des violations réglementaires
    et pénalités ultérieures.
  • Opérationnel. Les défaillances de tiers peuvent entraîner la fermeture d’une organisation. Par exemple, une cyberattaque contre le fournisseur de logiciels Geographic Solutions a perturbé les avantages sociaux du chômage et l’aide à la recherche d’emploi pour les personnes dans les États qui utilisaient
    leurs logiciels.
«  Même si l’attaque a commencé par un sous-traitant, Target a été tenue responsable et a dû payer un règlement de 18,5 millions USD.  »
  • Stratégique. Lorsque les stratégies commerciales de l’organisation et du tiers ne s’alignent pas, les normes réglementaires et autres normes de sécurité peuvent ne pas être respectées.
  • Réputation. Une publicité négative provenant des failles de sécurité, des violations de la conformité ou d’autres problèmes d’un tiers peut avoir une mauvaise incidence sur l’organisation utilisant ses produits ou services.
  • Financier. Des dommages financiers peuvent résulter de l’incapacité à fournir des services contractuels, de la fourniture de produits défectueux ou de la réduction de la qualité du travail effectué par un tiers. Les amendes ou frais juridiques qu’un tiers encourt peuvent également augmenter le risque financier pour une organisation.

En pratique, la défaillance d’un tiers affecte généralement une organisation de manières qui se chevauchent. La violation de données de Target, par exemple, a perturbé les opérations de l’entreprise, a posé une menace réglementaire et a entraîné des dommages financiers et réputationnels pour l’entreprise.

Pourquoi les tiers introduisent-ils des risques ?

Une organisation peut ne pas avoir la même visibilité et le même contrôle sur le personnel, le réseau, les technologies de l’information et les pratiques commerciales d’une autre entreprise qu’elle le fait par elle-même. Cela expose l’organisation à un éventail de problèmes opérationnels, financiers, de réputation, réglementaires et de sécurité potentiels. Étant donné qu’une organisation est finalement responsable des actions des tiers qui permettent son activité, tout incident peut avoir des conséquences désastreuses pour
l’entreprise.

Quels sont quelques exemples de risques tiers ?

Les risques courants liés aux tiers comprennent les suivants :

  • Mauvaise sécurité. Les pirates informatiques peuvent cibler les failles de sécurité tierces et les utiliser pour voler les données des clients, les informations financières et la propriété intellectuelle. C’est ce qui s’est passé en 2014 lorsque les données de 15 000 patients du Boston Medical Center ont été exposées via le site Web de son service de transcription, car le site du fournisseur n’utilisait pas de protection par mot de passe pour les dossiers des patients.
  • Employés. Les attaquants utilisent souvent des techniques d’ingénierie sociale pour cibler les employés d’entreprises tierces. Les employés reçoivent généralement un e-mail ou un message texte qui semble provenir d’une source fiable et tentent de les amener à divulguer des informations d’identification de connexion ou à installer un logiciel malveillant qui capture les informations de connexion. La violation de données cible est un exemple de la manière dont la tromperie des employés peut déclencher une chaîne catastrophique d’événements.
  • Désalignement stratégique. Le fait de ne pas aligner les stratégies commerciales des tiers et des organisations qu’ils soutiennent peut créer une variété de risques. C’est la cause de la violation de données 2020 Health Share of Oregon. Les attaquants ont exposé les informations personnellement identifiables de plus de 650 000 membres lorsqu’un ordinateur portable a été volé au fournisseur de transport médical GridWorks. Le fournisseur n
    ’avait pas respecté la politique de Health Share qui exige que les partenaires commerciaux utilisent le chiffrement sur tous les appareils portables contenant des informations sur les
    patients.

En quoi le risque tiers diffère-t-il du risque interne ?

Les risques internes découlent de problèmes au sein de votre organisation : contrôles de sécurité laxistes, systèmes informatiques vieillissants, formation inadéquate des employés, qui peuvent entraîner des vulnérabilités de sécurité et des violations de données. Les risques tiers proviennent de nombreux problèmes identiques, mais proviennent plutôt des systèmes, processus et personnes d’un partenaire commercial.

«  Une organisation est en dernier ressort responsable des actions des tiers qui permettent son activité.  »

La différence critique entre le risque interne et le risque tiers implique le niveau de contrôle qu’une organisation a sur l’atténuation des risques. Bien qu’une organisation supervise ses propres contrôles de sécurité, elle a peu de visibilité sur les contrôles des partenaires tiers et des fournisseurs de services externalisés. Cela étend la surface d’attaque d’une organisation tout en masquant les origines des risques.

Qu’est-ce que la diligence raisonnable des tiers ?

Les organisations effectuent une diligence raisonnable avant d’entrer en relation avec un partenaire commercial. Ce processus essentiel de gestion des risques fournisseurs implique la création d’un inventaire des tiers potentiels et l’évaluation du niveau de risque qu’ils entraînent dans un partenariat. Au cours du processus, l’organisation collecte des informations sur la propriété, la structure organisationnelle, la situation financière, les opérations et la réputation du tiers.

Les informations aident l’organisation à déterminer si un tiers peut atténuer les risques associés à son produit ou service. La diligence raisonnable relève de la responsabilité du conseil d’administration et de la haute direction et doit être effectuée avant la signature d’un contrat et tout au long de la relation pour s’assurer que les nouveaux risques sont traités lorsqu’ils surviennent.

[Lire également : 6 questions de cybersécurité que je demande toujours aux conseils d’administration de poser]

Quels sont les avantages de la gestion des risques tiers ?

La gestion des risques tiers offre de nombreux avantages, notamment :

  • Une meilleure visibilité sur les environnements tiers. Une visibilité granulaire sur les relations avec les fournisseurs, les prestataires de services et d’autres entreprises tierces permet aux entreprises de mieux comprendre l’interconnectivité entre les parties et l’emplacement des risques potentiels.
  • Risque réduit. La diligence raisonnable permet aux dirigeants de prendre des décisions mieux informées concernant les organisations avec lesquelles ils font affaire. Dès le début de la relation, les risques peuvent être identifiés et contrôlés, avec des examens réguliers de diligence raisonnable et une remédiation immédiate tout au long du cycle de vie des tiers.
  • Meilleure conformité réglementaire. La gestion des risques tiers est une exigence de nombreuses normes et réglementations du secteur, telles que FISMA, HIPAA, HITECH, SOX, GLBA et le cadre de cybersécurité du NIST. L’évaluation régulière des relations avec les tiers garantit que les organisations restent en conformité avec les régulateurs et évitent des amendes et pénalités coûteuses.
  • Économies de coûts. Bien que la gestion des risques tiers reste un investissement initial, elle permet d’économiser de l’argent en réduisant le risque de violations de données, ce qui coûte aux organisations 4,2 millions USD en moyenne
    par incident.

Quelles sont les meilleures pratiques en matière de gestion des risques tiers ?

Les dirigeants peuvent minimiser les risques liés aux tiers en gardant à l’esprit les conseils suivants :

  • Faites l’inventaire. Pour comprendre d’où vient votre risque tiers, vous devez savoir avec qui vous faites des affaires. Faites un inventaire complet des tiers que vous avez embauchés. Elles peuvent inclure tout, des grandes organisations aux entrepreneurs individuels, ainsi que toute entreprise à laquelle ces entreprises sous-traitent des services. Assurez-vous également d’identifier et de documenter les systèmes, applications et données auxquels chaque partie peut accéder.
  • Classez les risques. Examinez les tiers individuellement pour déterminer la probabilité et les résultats potentiels d’un piratage, puis classez-les en fonction du niveau de risque qu’ils présentent. Vous devez d’abord concentrer vos efforts d’atténuation sur les parties les plus à risque.
  • Tenez compte de tous les types de risques. Les risques impliquent plus que le piratage informatique. Un historique de mauvaise interaction avec les clients, une faible notation de crédit, des livraisons retardées et tout signal d’alerte similaire indiquent comment un tiers exerce ses activités et les risques qu’il présente.
  • Recueillir des informations auprès de tiers. Envoyez à chaque partie un questionnaire pour recueillir des informations sur sa structure organisationnelle et sa gouvernance, les pratiques de cybersécurité qu’elle a
    en place, les réseaux et les actifs numériques auxquels elle doit accéder,
    et les mesures de sécurité qu’elle prendra lorsqu’elle accède aux ressources de votre entreprise.
  • Atténuez les risques. Une fois que vous avez identifié tous vos tiers et leurs risques, vous pouvez travailler pour les atténuer ou les gérer. En fonction du risque, l’atténuation peut nécessiter de prendre des mesures de sécurité, telles que la restriction de l’accès à certains actifs. Le tiers peut également avoir besoin de traiter les vulnérabilités ou de mettre en œuvre des contrôles de sécurité plus solides. Dans les situations où les risques ne peuvent pas être raisonnablement réduits, vous pouvez décider de mettre fin à votre relation.
  • Surveiller. Étant donné que le comportement des tiers change au fil du temps, ce qui peut introduire de nouveaux risques, il est important d’effectuer des évaluations régulières. La surveillance peut être effectuée en continu et en temps réel à l’aide d’une plateforme de gestion des risques des fournisseurs.
  • Répétez le processus pour chaque nouveau tiers. Les pratiques ci-dessus doivent être adoptées chaque fois que vous entretenez une relation avec un nouveau fournisseur, prestataire, prestataire de services ou sous-traitant. Une vigilance constante s’assurera que les tiers ne reçoivent que le niveau d’accès au réseau et aux données dont ils ont besoin pour faire affaire avec vous.

Quels sont les défis de la gestion des risques tiers ?

La plupart des organisations ont peu d’idées des risques auxquels les relations avec des tiers les exposent. Les raisons comprennent les suivantes :

  • Réseaux de fournisseurs complexes. Les entreprises modernes travaillent avec des centaines de fournisseurs et prestataires de services, chacun d’entre eux externalisant et sous-traitant à son propre réseau de tiers. Les risques peuvent survenir n’importe où sur ce Web à tout moment. La plupart des organisations n’ont pas assez de visibilité détaillée sur l’ensemble de la structure des relations pour comprendre et gérer leurs risques.
  • Processus manuels. Les organisations utilisent souvent des feuilles de calcul, des questionnaires et d’autres processus manuels pour gérer les risques liés aux tiers. Une approche inefficace peut augmenter le temps nécessaire pour trouver et atténuer les problèmes.

[Lire également : 5 étapes vers un plan de réponse aux incidents robuste

  • Manque d’évolutivité. Les processus manuels sont prohibitifs et difficiles à étendre à mesure que les réseaux tiers se développent, ce qui peut créer des risques supplémentaires.
  • Les silos organisationnels. Les divisions entre les services, les fonctions et les unités commerciales de l’entreprise peuvent rendre difficile la collecte d’informations complètes sur les risques dans l’ensemble de l’organisation.
  • Une pression réglementaire accrue. De nombreuses réglementations fédérales et étatiques exigent que les politiques de gestion des risques s’étendent aux partenaires commerciaux tiers d’une organisation. Cependant, ces entités échappent au contrôle direct d’une organisation, ce qui rend la mise en œuvre difficile.

Quel est le cycle de vie de la gestion des risques tiers ?

Les entreprises prennent une série de mesures dans le cadre d’une relation avec un tiers, allant de la création d’un contrat à sa résiliation. Il n’existe aucune carte définitive du cycle de vie, et le processus de chaque organisation variera. Mais le cycle de vie peut être largement divisé en trois étapes de risque qui doivent être gérées :

  • Étape précontractuelle. Avant de conclure un contrat avec un tiers, l’organisation évalue le risque du tiers, détermine les informations sensibles auxquelles elle doit accéder et apprend si l’autre société sous-traitera l’un des services qu’elle fournit.
  • Étape du contrat. L’organisation décrit tous les risques que les deux parties assumeront et comment elles atténueront collectivement les risques, ainsi que d’autres conditions du partenariat.
  • Étape post-contrat. La gestion continue de la relation avec les tiers se fait par le biais de la surveillance, des rapports et des examens. Les procédures de départ prennent également effet lorsque la relation est résiliée.

Plus de ressources