# Qu'est-ce que le risque cyber lié aux tiers ?

> Le risque cyber lié aux tiers est le potentiel de dommage découlant de la dépendance d'une organisation envers des fournisseurs, prestataires de services, sous-traitants, partenaires et autres parties externes.

- URL canonique: https://yellowcube.eu/fr/glossary/third-party-cyber-risk/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Le dommage peut résulter de la compromission, de la panne, d'un produit non sûr, d'un accès excessif, d'une mauvaise gestion des données, d'une intégration non sécurisée ou de l'incapacité d'un fournisseur à répondre aux besoins de reprise et de notification. Les dépendances peuvent s'étendre à travers des sous-traitants et des plateformes partagées avec lesquels l'organisation n'a pas de contrat direct.

Gérer ce risque est une activité de cycle de vie. Elle commence avant la sélection, se poursuit à travers la contractualisation, l'intégration, l'exploitation, le changement, la réponse aux incidents, le renouvellement et la sortie, et doit être proportionnée à l'accès, aux données, à la substituabilité, à la concentration et à la criticité métier du service.

### Points clés

- **Prioriser les relations:** Identifier quelles parties soutiennent les services critiques, traitent des données sensibles, détiennent un accès privilégié, fournissent du code de confiance ou créent des dépendances de concentration et systémiques.
- **Fixer les exigences:** Définir les attentes de sécurité, de résilience, de preuves, de sous-traitance, de traitement des vulnérabilités, de communication d'incident, de reprise, de restitution des données et de résiliation dans des accords contraignants.
- **Contrôler la connectivité:** Appliquer le moindre privilège, des identités séparées, une administration surveillée, des chemins d'intégration approuvés et la suppression rapide de l'accès lorsque la relation change.
- **Surveiller et préparer:** Réévaluer les changements significatifs, examiner les preuves pertinentes, coordonner les contacts de réponse, tester les contingences importantes et maintenir des plans viables de substitution ou de sortie.
- **Limite importante:** Un questionnaire, un rapport d'audit, une certification ou une clause contractuelle fournit des preuves — pas une certitude. L'organisation conserve le risque de la dépendance et doit décider comment le réduire, le partager, l'éviter ou l'accepter.

### Termes associés

[Sécurité de la chaîne d'approvisionnement](<https://yellowcube.eu/fr/glossary/supply-chain-security/>) · [Risque cyber](<https://yellowcube.eu/fr/glossary/cyber-risk/>) · [Gestion des risques liés aux tiers (TPRM)](<https://yellowcube.eu/fr/glossary/third-party-risk-management/>) · [Risque de concentration](<https://yellowcube.eu/fr/glossary/concentration-risk/>) · [Fournisseur de services de sécurité managés (MSSP)](<https://yellowcube.eu/fr/glossary/managed-security-service-provider/>)

### Sources

[NIST Cybersecurity Framework 2.0](https://csrc.nist.gov/pubs/cswp/29/the-nist-cybersecurity-framework-csf-20/final) · [NIST SP 800-161 Rev. 1 Update 1: Cybersecurity Supply Chain Risk Management](https://csrc.nist.gov/pubs/sp/800/161/r1/upd1/final) · [CISA: Assessing Vendors and Suppliers](https://www.cisa.gov/resources-tools/resources/assisting-small-and-medium-sized-businesses-assess-vendors-and-suppliers-fact-sheet)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

