# Qu'est-ce que la gestion des risques liés aux tiers (TPRM) ?

> La gestion des risques liés aux tiers (third-party risk management, TPRM) est la discipline de gouvernance qui identifie, évalue, contractualise et surveille le risque de sécurité introduit par les fournisseurs, les prestataires et les partenaires tout au long du cycle de vie de la relation.

- URL canonique: https://yellowcube.eu/fr/glossary/third-party-risk-management/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Le TPRM couvre la diligence raisonnable à l'intégration, les exigences de sécurité dans les contrats, l'examen des preuves (certifications, attestations, résultats de tests d'intrusion), les frontières d'accès et de partage des données, les obligations de notification d'incident, la surveillance des détériorations et la sortie ordonnée. Il applique le même cycle de vie que le tiers soit un outil SaaS, un MSP ou un fournisseur de composants.

### Points clés

- **Effort gradué par le risque:** Un fournisseur traitant des données critiques ou détenant un accès privilégié mérite une assurance plus approfondie que le service d'entretien des plantes du bureau — adapter l'examen au risque que la relation porte réellement.
- **Contrôles contractualisés:** Les obligations de sécurité, les droits d'audit ou de preuve, les fenêtres de notification de violation, les répercussions sur les sous-traitants et les conditions de sortie et de restitution des données doivent exister par écrit avant que la dépendance ne commence.
- **Limite importante:** Les évaluations et les attestations sont des preuves ponctuelles sur un fournisseur, pas une preuve continue. Les questionnaires reflètent ce que les fournisseurs déclarent ; les certifications délimitent ce qui a été examiné — ni l'un ni l'autre ne remplace la surveillance des connexions et des flux de données réels.

### Termes associés

[Risque cyber lié aux tiers](<https://yellowcube.eu/fr/glossary/third-party-cyber-risk/>) · [Sécurité de la chaîne d'approvisionnement](<https://yellowcube.eu/fr/glossary/supply-chain-security/>) · [Accord de niveau de service (SLA)](<https://yellowcube.eu/fr/glossary/service-level-agreement/>) · [Cyberassurance](<https://yellowcube.eu/fr/glossary/cyber-insurance/>) · [Automatisation de la conformité](<https://yellowcube.eu/fr/glossary/compliance-automation/>)

### Sources

[NIST SP 800-161 Rev. 1, Cybersecurity Supply Chain Risk Management Practices](https://csrc.nist.gov/pubs/sp/800/161/r1/upd1/final) · [NIST IR 8276, Key Practices in Cyber Supply Chain Risk Management](https://csrc.nist.gov/pubs/ir/8276/final)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

