Très juste. Le risque lié aux fournisseurs définit le maillon faible, indépendamment du niveau de maturité des entreprises.
Je vous propose un cadre applicable, à intégrer dans les process d'achat.
D'abord, classez vos fournisseurs par niveau de criticité. On ne peut pas soumettre au même audit ceux qui accèdent à nos données, ceux qui se connectent à nos systèmes et ceux qui font juste des factures. Envoyer la même liste de 100 questions à tout le monde crée une bureaucratie que personne ne remplit correctement.
Pour les fournisseurs critiques, je recommande d'inclure ces clauses dans le contrat : notification des incidents de sécurité sous un délai donné, information préalable sur l'utilisation de sous-traitants, destruction et preuve de destruction de nos données en fin de contrat, accès via des comptes nominatifs.
Le cas de fausse facture que tu décris est un sujet à part : c'est une faille de process, pas technique. Les changements de coordonnées bancaires ne doivent jamais être acceptés uniquement par écrit, il faut une double vérification via un canal secondaire, en appelant un numéro connu. Cette seule règle évite la perte financière la plus courante.