forumNouveau sujet

Sécurité des fournisseurs : la plupart des risques ne viennent pas de nous, mais des entreprises avec qui on bosse

AAycanMembre actif
Poste
Achats d'entreprise
Membre depuis
déc. 2023
Message
98
#1

Je travaille côté achats. Presque tous les incidents de sécurité qu'on a eus ces deux dernières années ne venaient pas de nos systèmes, mais de nos fournisseurs.

Quelqu'un avait pris accès au système d'un de nos fournisseurs ; ils n'ont pas touché directement à nos données, mais ils ont récupéré nos échanges et on a reçu de fausses factures après.

Je vous explique comment on a intégré ça dans nos process d'achat et où on galère, je suis ouvert aux ajouts.

YYavuzExpert
Poste
Directeur de la sécurité de l'information
Membre depuis
juil. 2023
Message
168
Plus utile#2

Très juste. Le risque lié aux fournisseurs définit le maillon faible, indépendamment du niveau de maturité des entreprises.

Je vous propose un cadre applicable, à intégrer dans les process d'achat.

D'abord, classez vos fournisseurs par niveau de criticité. On ne peut pas soumettre au même audit ceux qui accèdent à nos données, ceux qui se connectent à nos systèmes et ceux qui font juste des factures. Envoyer la même liste de 100 questions à tout le monde crée une bureaucratie que personne ne remplit correctement.

Pour les fournisseurs critiques, je recommande d'inclure ces clauses dans le contrat : notification des incidents de sécurité sous un délai donné, information préalable sur l'utilisation de sous-traitants, destruction et preuve de destruction de nos données en fin de contrat, accès via des comptes nominatifs.

Le cas de fausse facture que tu décris est un sujet à part : c'est une faille de process, pas technique. Les changements de coordonnées bancaires ne doivent jamais être acceptés uniquement par écrit, il faut une double vérification via un canal secondaire, en appelant un numéro connu. Cette seule règle évite la perte financière la plus courante.

PPelin D***Expert
Poste
Directeur financier
Type d'organisation
startup en phase de lancement
Membre depuis
nov. 2023
Message
138
#3

Côté finance, je soutiens totalement ce dernier point, on a vécu quasiment la même chose.

Notre règle est simple : quand on reçoit une demande de changement de compte, on ne répond pas via le canal de la demande. On appelle l'ancien numéro dans notre dossier. On n'appelle jamais le numéro indiqué dans l'e-mail, car il peut être faux lui aussi.

On a aussi mis un seuil de montant : les premiers paiements au-dessus d'un certain montant nécessitent deux signatures. Ça a ralenti les choses, oui. Mais ça nous a sauvés une fois, et cette fois-là a tout payé.

EErcan T***Membre actif
Poste
Responsable grands comptes
Membre depuis
janv. 2024
Message
96
#4

En tant que chef de projet client, je vais voir ça du côté fournisseur, car on subit aussi ces audits.

Je précise : une annexe sécurité bien préparée est utile aussi pour le fournisseur, car elle clarifie les attentes. Le problème, c'est que chaque client envoie une liste de questions dans un format et un périmètre différents. On réécrit les mêmes infos dix fois par an sur des modèles différents.

Ma suggestion : si vous acceptez des certifications indépendantes, dites-le dès le départ. Appliquez un formulaire court pour les fournisseurs certifiés, un long pour les autres. Ça réduit le boulot pour vous comme pour nous.

NNergisMembre actif
Poste
Expert conformité
Membre depuis
janv. 2024
Message
104
#5

Ajout côté conformité : la chaîne de sous-traitance passe souvent inaperçue dans la plupart des évaluations.

Vous auditez votre fournisseur, il sous-traite une partie du travail à une autre entreprise et vos données finissent chez eux. Si le contrat n'exige pas une notification préalable de la sous-traitance et le transfert des mêmes obligations, vous ne voyez jamais le deuxième maillon de la chaîne.

NNeslihan Y***Membre actif
Poste
Responsable réseaux sociaux
Secteur
Publicité et promotion
Type d'organisation
entreprise familiale
Membre depuis
oct. 2024
Message
307
#6

Il y a un point qui m'interpelle. Le temps que vous mettez à détecter un problème détermine directement son coût.

FFiliz Ö***Membre actif
Poste
Technicien support système
Secteur
Fabrication de meubles
Type d'organisation
coopérative
Membre depuis
janv. 2026
Message
88
#7

Merci de partager le résultat.

KKader A***Nouveau membre
Poste
Administrateur réseau
Secteur
Conseil
Type d'organisation
entreprise de taille moyenne
Membre depuis
sept. 2026
Message
10
#8

J'ai vécu la même chose.

DDilara G***ExpertMembre de la communauté
Membre depuis
juin 2023
Message
20
#9

Trois avis différents sont sortis ils se complètent tous. Si le chemin de notification est long la notification n'arrive pas ; une notification manquante signifie un événement détecté tardivement.

Ce qui nous faisait perdre le plus de temps c'était l'absence de clarté sur qui prenait les décisions. franchement j'espère que cela vous sera utile.

GGamze U***Membre actif
Poste
Technicien de maintenance
Secteur
Fabrication de meubles
Type d'organisation
entreprise familiale
Membre depuis
mai 2024
Message
255
#10

Il est rare de trouver un texte qui explique les choses aussi clairement. Prendre une mesure sans faire d'inventaire, c'est laisser une porte ouverte sans le savoir.

Commencez par un petit test, ne vous engagez pas sur tout d'un coup. Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

DDilara D***Expert
Poste
Directeur de la sécurité de l'information
Secteur
Services informatiques
Type d'organisation
agence boutique
Membre depuis
mars 2026
Message
2
#11

Je vais résumer le sujet, car plusieurs réponses différentes ont été données. du coup un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion.

Corrigez-moi si je me trompe.

TTülay K***Membre actifMembre de la communauté
Membre depuis
mars 2023
Message
216
#12

Je vais résumer le sujet, car plusieurs réponses différentes ont été données. Plus il est difficile de revenir sur une décision plus il faut la prendre lentement.

J'espère que cela vous sera utile.

AAyşe A***Membre actif
Poste
Agent du service client
Secteur
Sous-traitance automobile
Type d'organisation
chaîne de magasins
Membre depuis
févr. 2023
Message
29
#13

C'est noté, merci.

MMeryem S***Membre actif
Poste
Administrateur système
Secteur
Électricité-électronique
Type d'organisation
entreprise à deux succursales
Membre depuis
mars 2026
Message
398
#14

Ne manquez rien : Le fait que la sauvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle.

Aucun processus sans suivi ne s'améliore, car vous ne savez pas quoi corriger. Corrigez-moi si je me trompe.

YYasemin Ö***Membre actifMembre de la communauté
Membre depuis
avr. 2023
Message
20
#15

Laissez-moi détailler l'aspect technique. Les gens défendent l'habitude, pas le processus. La résistance vient de là.

La plupart des incidents ne viennent pas d'une faille, mais d'un mot de passe divulgué. Corrigez-moi si je me trompe.

MMert D***Membre actifMembre de la communauté
Membre depuis
févr. 2023
Message
40
#16

Je suis du même avis. bon la réponse varie beaucoup selon le secteur il n'y a pas de règle générale.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

GGökhan D***Membre actif
Poste
Administrateur système
Secteur
Détail
Type d'organisation
Entreprise de 300 personnes
Membre depuis
déc. 2024
Message
5
#17

je vais résumer le sujet car plusieurs réponses différentes ont été données puis lors de la prise de décision écrivez aussi le pire scénario pas seulement le meilleur.

à votre place, j'irais par cette voie.

MMetin Y***Membre actif
Poste
Directeur comptable
Secteur
Construction
Type d'organisation
Entreprise de 120 personnes
Membre depuis
déc. 2024
Message
168
#18

Je vais résumer le sujet, car plusieurs réponses différentes ont été données... bref si le chemin de notification est long la notification n'arrive pas ; une notification manquante signifie un événement détecté tardivement.

Voilà, désolé si je me suis étendu.

ZZeynep K***Membre actif
Poste
Directeur de production
Secteur
Services informatiques
Type d'organisation
distributeur régional
Membre depuis
févr. 2025
Message
143

Doki · Design d'interface · 2026

#19

Oui, la situation est exactement ainsi concernant chaîne d'approvisionnement. Essayer de faire cela seul est la voie la plus coûteuse.

Bien sûr, cela change si votre situation est différente.

AAyşe B***Membre actif
Poste
Directeur des opérations
Secteur
Immobilier
Type d'organisation
entreprise à deux succursales
Membre depuis
mars 2023
Message
20
#20

J'ai été soulagé en lisant cette réponse, donc ce n'est pas seulement mon cas. Plus il est difficile de revenir sur une décision, plus il faut la prendre lentement.

Les décisions hâtives finissent par être corrigées six mois plus tard. Bon courage.

Répondre