# Qu'est-ce que la sécurité de la chaîne d'approvisionnement ?

> La sécurité de la chaîne d'approvisionnement est la protection des produits, services, composants, données et relations de livraison contre la compromission, la substitution, la perturbation ou le risque de dépendance inacceptable tout au long de leur cycle de vie.

- URL canonique: https://yellowcube.eu/fr/glossary/supply-chain-security/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

En cybersécurité, le périmètre peut inclure le matériel, les firmwares, les logiciels, les services cloud et managés, les systèmes de développement et de build, les distributeurs, les mainteneurs, les canaux de mise à jour et les fournisseurs amont.

La gestion des risques de la chaîne d'approvisionnement cyber (C-SCRM) est la discipline couramment utilisée pour gouverner ces risques ; ce n'est pas une simple notation des fournisseurs. Les organisations ont besoin de confiance dans ce qu'elles acquièrent, comment il a été produit et livré, quelles dépendances il introduit, comment les vulnérabilités et les incidents seront traités, et si les capacités critiques peuvent continuer ou être remplacées. Les fournisseurs ont eux aussi besoin de contrôles pour leurs propres dépendances et livrables.

### Points clés

- **Comprendre la chaîne:** Cartographier les produits et services critiques, les dépendances de composants et de fournisseurs, les connexions privilégiées, les flux de données, les préoccupations géographiques ou de propriété, et les points uniques de défaillance.
- **Intégrer la sécurité:** Utiliser des pratiques de développement et d'ingénierie sécurisées, des systèmes de build et de signature protégés, la provenance des composants, le contrôle des changements, la détection d'altération, et des processus de divulgation et de remédiation des vulnérabilités.
- **Gouverner l'acquisition:** Fixer des exigences fondées sur le risque, évaluer les preuves pertinentes, définir contractuellement les responsabilités, contrôler les sources approuvées et réévaluer les changements majeurs et les sous-traitants.
- **Concevoir pour la perturbation:** Maintenir des alternatives, des matériaux de reprise protégés, des plans de sortie et des procédures testées pour une panne, une compromission, une mise à jour dangereuse ou une perte de support d'un fournisseur.
- **Limite importante:** Un SBOM, une attestation de fournisseur, une certification, une vérification du pays d'origine ou une évaluation ponctuelle ne traite qu'une partie du risque de chaîne d'approvisionnement. Aucun ne prouve qu'un produit est sécurisé ni qu'une dépendance restera disponible.

### Termes associés

[Risque cyber lié aux tiers](<https://yellowcube.eu/fr/glossary/third-party-cyber-risk/>) · [Nomenclature logicielle (SBOM)](<https://yellowcube.eu/fr/glossary/software-bill-of-materials/>) · [Sécurité dès la conception](<https://yellowcube.eu/fr/glossary/secure-by-design/>) · [Continuité d'activité](<https://yellowcube.eu/fr/glossary/business-continuity/>) · [Cyber Resilience Act (CRA)](<https://yellowcube.eu/fr/glossary/cyber-resilience-act/>)

### Sources

[NIST SP 800-161 Rev. 1 Update 1: Cybersecurity Supply Chain Risk Management](https://csrc.nist.gov/pubs/sp/800/161/r1/upd1/final) · [NIST Cybersecurity Framework 2.0](https://csrc.nist.gov/pubs/cswp/29/the-nist-cybersecurity-framework-csf-20/final) · [CISA ICT Supply Chain Risk Management](https://www.cisa.gov/sites/default/files/publications/factsheet_ict-scrm_508.pdf)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

