Les évaluations ponctuelles traditionnelles des risques fournisseurs deviennent de plus en plus difficiles à maintenir dans des environnements où les fournisseurs, technologies, et les exigences réglementaires évoluent en permanence.
Lors d’un échange récent avec eSecurity Planet, Auditive son fondateur et CEO, Daniel Faddoul, a expliqué pourquoi de nombreuses organisations peinent à suivre l’évolution des risques modernes liés aux tiers et pourquoi la surveillance continue devient de plus en plus importante pour les programmes de sécurité des entreprises.
Selon Faddoul, l’une des principales limites des évaluations traditionnelles des fournisseurs tient au fait que les organisations évaluent souvent un fournisseur une seule fois lors de son intégration, puis attendent des mois, voire des années, avant de le réévaluer.
Pendant cette période, les fournisseurs peuvent étendre leurs services, accéder à des systèmes internes supplémentaires, adopter de nouveaux outils d’IA, ou accroître leur recours à des prestataires de quatrièmes parties sans que les organisations comprennent pleinement l’évolution de leur exposition aux risques.
- Points clés sur les évaluations des risques
- L’IA et les risques liés aux quatrièmes parties élargissent l’exposition
- Ce que signifie réellement la surveillance continue des risques fournisseurs
- Pourquoi de nombreuses organisations peinent à opérer cette transition
- Comment les organisations peuvent commencer à améliorer leur visibilité sur les risques fournisseurs
Points clés sur les évaluations des risques
- Les évaluations ponctuelles traditionnelles des risques fournisseurs peinent à suivre le rythme d’environnements liés aux tiers qui évoluent rapidement.
- L’adoption de l’IA, les services cloud et les prestataires de quatrièmes parties élargissent considérablement les surfaces d’attaque liées aux fournisseurs.
- Les réévaluations annuelles ne détectent souvent pas les changements critiques concernant les technologies des fournisseurs, leur traitement des données et leur utilisation de l’IA.
- La surveillance continue des risques fournisseurs met l’accent sur la visibilité permanente, les signaux de risque externes et le suivi en temps réel de l’évolution de la posture des fournisseurs.
- De nombreuses organisations s’appuient encore sur des workflows manuels, des feuilles de calcul et des processus dictés par la conformité, qui limitent l’efficacité de la gestion des risques liés aux tiers.
L’IA et les risques liés aux quatrièmes parties élargissent l’exposition
Faddoul a déclaré que l’adoption rapide de l’IA accélère ce défi, car de nombreux fournisseurs intègrent désormais des grands modèles de langage (LLM) et des outils alimentés par l’IA à leurs plateformes à un rythme bien plus rapide que celui auquel les organisations peuvent traditionnellement les évaluer.
À mesure que les fournisseurs connectent les systèmes d’IA à un nombre croissant de sources de données et de workflows internes, la surface d’attaque globale s’élargit considérablement.
Il a souligné que les organisations découvrent, lors des réévaluations annuelles, que des fournisseurs ont commencé à utiliser des services d’IA supplémentaires ou de nouveaux prestataires de quatrièmes parties longtemps après la fin du processus d’évaluation initial.
Les questions liées à la manière dont les fournisseurs traitent les données clients, à l’utilisation éventuelle des informations pour entraîner des modèles d’IA, et à la façon dont les données sont cloisonnées prennent une importance bien plus grande dans les programmes modernes de gestion des risques fournisseurs.
Faddoul a également expliqué que les autorités de réglementation peinent à suivre le rythme des technologies qui évoluent rapidement.
Les organisations déjà submergées par les évaluations des fournisseurs subissent souvent une pression supplémentaire lorsqu’elles tentent d’interpréter l’évolution des exigences réglementaires, tandis que les cadres et les attentes en matière de conformité continuent de changer au gré des nouvelles innovations.
Ce que signifie réellement la surveillance continue des risques fournisseurs
Selon Faddoul, la surveillance continue ne doit pas être considérée comme une étape d’intégration ponctuelle, mais plutôt comme un processus permanent couvrant l’ensemble du cycle de vie du fournisseur, depuis l’approvisionnement initial jusqu’à sa sortie.
Il a décrit la surveillance continue comme une approche à plusieurs niveaux combinant les signaux de risque externes, les mises à jour régulières fournies par les fournisseurs et le suivi continu des évolutions réglementaires ou des cadres de référence.
L’objectif est d’identifier les changements significatifs dans la posture de risque d’un fournisseur au moment où ils surviennent, plutôt que d’attendre la prochaine réévaluation prévue.
Faddoul a déclaré que les organisations devraient commencer par catégoriser correctement les fournisseurs en fonction de leur criticité pour l’activité et de leur niveau d’exposition.
Cette classification peut ensuite orienter le niveau de profondeur des évaluations, déterminer les cadres applicables et préciser les types de signaux de risque nécessitant une surveillance continue.
Il a également insisté sur l’importance de définir des processus opérationnels encadrant la réaction des organisations lorsque de nouveaux risques ou signaux sont identifiés.
Détecter les changements ne suffit pas si les organisations ne disposent pas de workflows pour réévaluer les risques et y remédier.
Pourquoi de nombreuses organisations peinent à opérer cette transition
Malgré l’intérêt croissant pour la surveillance continue, de nombreuses organisations se heurtent à des difficultés opérationnelles et infrastructurelles lorsqu’elles cherchent à moderniser leurs programmes de gestion des risques fournisseurs.
Faddoul a déclaré que de nombreux professionnels sont déjà débordés par la gestion de grands volumes d’évaluations fournisseurs, ce qui rend difficile la refonte des processus existants ou l’adoption de nouvelles approches.
Il a ajouté que de nombreuses organisations continuent également de s’appuyer largement sur des feuilles de calcul, des e-mails et des lecteurs partagés pour gérer les risques liés aux tiers workflows.
Sans outils centralisés ni automatisation, il devient nettement plus difficile d’établir des mesures de référence et de suivre en continu les changements chez les fournisseurs.
La culture constitue un autre défi. Faddoul a observé que la gestion des risques fournisseurs est encore souvent considérée comme un processus de conformité consistant à « cocher les cases », plutôt que comme un exercice permanent de mesure des risques directement lié à l’exposition opérationnelle.
Comment les organisations peuvent commencer à améliorer leur visibilité sur les risques fournisseurs
Plutôt que de tenter une refonte complète dès le départ, Faddoul a recommandé aux organisations de commencer par identifier les points les plus faibles de leur processus actuel de gestion des risques fournisseurs.
Il peut s’agir d’améliorer l’intégration et la classification des fournisseurs, de mettre à jour les questionnaires et cadres de référence obsolètes, ou d’introduire des signaux de risque externes pour les fournisseurs critiques.
Il a également conseillé aux organisations de donner la priorité à leurs fournisseurs les plus critiques, plutôt que d’essayer d’appliquer simultanément de vastes changements à l’ensemble de leur portefeuille.
Concentrer les améliorations sur les fournisseurs ayant le plus fort impact sur l’activité et la plus grande exposition aux données peut aider les organisations à réduire plus efficacement les risques tout en créant une dynamique favorable à des changements de programme plus vastes.
À mesure que les organisations adoptent davantage l’IA, les services cloud et les fournisseurs interconnectés, les évaluations annuelles traditionnelles n’offrent plus une visibilité suffisante sur l’évolution rapide des risques liés aux tiers.





