Audit des risques fournisseurs
Savoir quels prestataires peuvent réellement interrompre ou exposer votre activité.
IKNSA relie criticité métier, dépendances techniques, contrats, sécurité, performance et capacité de sortie pour concentrer les contrôles sur les tiers qui comptent.
- Périmètre
- Constats
- Risques
- Trajectoire
Le point de décision
Le risque fournisseur se pilote sur toute la relation, pas uniquement à la signature.
L’audit consolide contrats, services, données, accès, sous-traitants et incidents, puis classe les tiers selon leur impact potentiel. Il vérifie que les droits contractuels peuvent être exercés et que les stratégies de continuité ou de sortie sont techniquement réalisables.
Périmètre de travail
Les dimensions examinées ensemble.
Le cadrage évite de traiter séparément des sujets qui se conditionnent mutuellement. Le périmètre final reste adapté à l’organisation et à ses priorités.
- Criticité du service et substituabilité
- Données, accès et localisation
- Diligences et exigences de sécurité
- Contrats, SLA et droits de contrôle
- Sous-traitance et concentration
- Continuité, sortie et restitution des données
Résultat exploitable
Un contrôle proportionné à la dépendance réelle.
La gouvernance concentre l’effort sur les fournisseurs qui participent aux fonctions critiques ou détiennent des accès sensibles. Les renouvellements, plans de remédiation et exercices de sortie deviennent des décisions planifiées.
- 01Registre qualifié et segmentation des fournisseurs
- 02Analyse des écarts contractuels et opérationnels
- 03Plan de diligences, contrôles et remédiations
- 04Scénarios de continuité, sortie et concentration
Méthode
Une mission lisible du périmètre à la décision.
Périmétrer
Fixer les entités, services, actifs, périodes et référentiels réellement examinés.
Observer
Croiser entretiens, documents, configurations et résultats opérationnels sans se limiter au déclaratif.
Hiérarchiser
Relier chaque constat à son impact métier, à sa vraisemblance et aux contrôles déjà présents.
Décider
Produire une trajectoire chiffrable avec responsables, échéances, dépendances et preuves attendues.
Point de vigilance
Ce que la mission doit rendre explicite.
Un questionnaire annuel ne démontre ni l’efficacité des contrôles ni la capacité de sortie. Les affirmations du fournisseur doivent être rapprochées des contrats, des preuves et de l’architecture consommée.
Le premier échange sert à vérifier le contexte, le niveau d’urgence, les interlocuteurs et la sortie réellement attendue.
Cadrer cette mission Voir Stratégie & gouvernance Commencer par une évaluation guidéePremière conversation
Parlons du prochain point de maîtrise de votre SI.
Un projet à cadrer, une exploitation à reprendre, une conformité à démontrer ? Décrivez-nous le contexte. Nous vous répondons avec une première lecture, pas avec une plaquette générique.