Commencez par comprendre ce que chaque fournisseur peut affecter
Une PME n’a pas besoin de traiter tous ses fournisseurs technologiques comme s’ils présentaient le même niveau de risque. Un outil qui gère des informations publiques ne présente pas le même scénario qu’un service ayant accès aux données des clients, aux comptes utilisateurs ou aux systèmes essentiels à l’activité.
La première étape consiste à tenir un inventaire simple des logiciels, services cloud et fournisseurs de services gérés. Pour chacun, il convient d’indiquer sa fonction, les informations qu’il traite, les personnes qui y ont accès, s’il est connecté à d’autres systèmes et quelle dépendance commerciale entraînerait une interruption. L’examen devrait également prendre en compte les sous-traitants et les composants logiciels pertinents lorsque le fournisseur peut les identifier.
Cette approche concorde avec la gestion des risques liés à la chaîne d’approvisionnement promue par le NIST : identifier, évaluer et atténuer les risques tout au long du cycle de vie des produits et services technologiques. Pour une petite entreprise, il peut suffire d’attribuer une catégorie pratique — par exemple, faible, moyenne ou élevée — et d’en expliquer brièvement la raison.
Évaluez des contrôles concrets, pas seulement des déclarations générales
Un questionnaire de sécurité peut servir de point de départ, mais les réponses devraient permettre de comprendre comment le service est protégé en pratique. La PME peut demander des informations proportionnées à l’importance du fournisseur sur les aspects suivants :
- Accès et comptes : utilisation de comptes individuels, authentification renforcée lorsqu’elle est disponible et suppression des autorisations lorsqu’une personne n’a plus besoin d’accéder au service.
- Protection des données : quelles données sont collectées, où elles sont hébergées, qui peut les consulter et quelles mesures sont appliquées pour les protéger pendant leur stockage et leur transmission.
- Mises à jour et vulnérabilités : comment les défaillances sont détectées et corrigées, comment les vulnérabilités pertinentes sont communiquées et quels moyens existent pour signaler un problème.
- Développement et composants : quelles pratiques de développement sécurisé le fournisseur applique et, si le niveau de risque le justifie, quelles informations il peut fournir sur les composants ou les dépendances logicielles.
- Continuité du service : quels mécanismes et procédures sont prévus pour maintenir ou rétablir le service en cas d’interruption.
Les éléments de preuve peuvent varier : documentation technique, politiques, rapports ou certifications pertinents, explications du fournisseur ou engagements contractuels. Aucun document, à lui seul, ne prouve que le service est exempt de risques. L’essentiel est que les informations répondent à l’exposition concrète de la PME et puissent être examinées à nouveau si le produit ou ses conditions changent.
Précisez la gestion des incidents et des changements
Avant de conclure un contrat, l’entreprise devrait demander comment et par quel canal le fournisseur communique un incident susceptible d’affecter ses données ou ses systèmes. Il convient également de préciser quelles informations il peut partager, comment il collaborera à l’enquête et qui seront les personnes à contacter de part et d’autre.
Il est également utile de savoir comment le fournisseur signale les changements susceptibles de modifier le risque : modifications importantes du service, nouveaux sous-traitants, changements concernant le lieu ou le traitement des données, ou évolutions importantes des mesures de sécurité. Ces changements n’auront pas tous le même impact ; la PME peut se concentrer sur ceux qui affectent ses activités ou les obligations qui lui sont applicables.
Les conditions de notification, de coopération et les délais devraient être clairement établis dans le contrat, le cas échéant. Les exigences légales dépendent de la juridiction, du secteur, du type de données et du service : les références américaines du NIST et de la CISA sont des cadres et des ressources des États-Unis, et non des obligations générales applicables aux PME d’autres pays.
Consignez par écrit les attentes et la fin du service
Le contrat ou ses annexes de sécurité peuvent préciser, en fonction du service et de la réglementation applicable, quelles informations sont traitées, quels contrôles sont attendus, comment les accès sont gérés, comment les incidents sont communiqués et quelle assistance le fournisseur apportera en cas de vulnérabilité ou d’interruption. Il est également raisonnable de préciser ce qu’il advient des données et des identifiants à la fin de la relation.
La fin du service devrait prévoir la restitution ou la suppression des données, la révocation des accès et, le cas échéant, la confirmation que les actions convenues ont été exécutées. Si des informations doivent être conservées pour des raisons juridiques, opérationnelles ou de sauvegarde, les conditions et les limites devraient être examinées avec le fournisseur. La rédaction concrète doit tenir compte de la juridiction et du type de service ; ce guide ne se substitue pas à une analyse juridique.
Réévaluez le risque tout au long de la relation
L’évaluation ne s’arrête pas à la signature. La PME peut fixer une fréquence d’examen en fonction de la criticité du fournisseur et avancer cet examen en cas d’incidents, de vulnérabilités pertinentes, de changements du service ou de modifications de la dépendance technologique. Pour éviter des contrôles purement bureaucratiques, chaque examen devrait consigner ce qui a changé, les éléments de preuve consultés et la personne chargée de résoudre les questions en suspens.
Une feuille de suivi peut comprendre quatre informations de base : le fournisseur et le service, le niveau de risque et sa justification, les contrôles ou engagements en suspens et la personne chargée de les examiner. Ainsi, une entreprise disposant de ressources limitées peut concentrer son attention sur les fournisseurs ayant le plus grand accès aux informations ou aux systèmes essentiels, sans transformer un cadre volontaire en prétendue obligation légale universelle.