"On ne sécurise pas un contrat, on sécurise une relation."
4 sept. 2026

Un contrat solide n'a jamais suffi à empêcher une relation fournisseur de mal tourner.
Des années passées à gérer des périmètres fournisseurs dans des environnements exigeants m’ont convaincue d’une chose : ce qui protège n'est pas tant le document que ce qui se passe autour. Qui parle à qui, qui décide, qui alerte quand quelque chose se dégrade.
Quatre principes structurent la manière dont j'aborde ce sujet.
Bien cadrer le risque, c'est bien cerner les personnes
Le juridique est un allié essentiel, mais il ne suffit pas. Bien cadrer un risque suppose un travail préalable de knowledge mapping et de power mapping.
Concrètement, il s’agit d’aller chercher l'information là où elle se trouve, chez ceux qui savent, et la décision là où elle se prend, chez ceux qui actent. Le terrain révèle que ce ne sont pas toujours ceux qui tiennent le contrat.
Attention, les achats et le juridique peuvent être très sachants. Mon point est plutôt que l'opérationnel du service rendu n'est pas de leur ressort. Or si l’on veut les bonnes réponses, il faut identifier les bons interlocuteurs.
Le corollaire compte tout autant : savoir identifier les profils peu collaboratifs chez vos interlocuteurs.
Cela peut prendre la forme de défiance ou de manque de transparence. D’autres cas peuvent être plus insidieux avec par exemple un tiers faisant valoir son ISO afin d’éviter un questionnaire.
Dans ces cas de figure, le problème est double.
D'abord, cela trahit un certain manque de nuance opérationnelle : une certification ISO 27001 ou autre est délimitée par sa déclaration d'applicabilité. Elle peut couvrir la technologie mais pas les RH, l'entité mère mais pas le produit racheté, parfois même celle de l'hébergeur plutôt que du fournisseur lui-même. On voit régulièrement des périmètres de certification qui n'incluent pas ce que le client va effectivement consommer.
Ensuite, le présage relationnel : un tiers qui oppose son certificat à toute question annonce le ton de la collaboration qui suivra.
Construire la relation, et la construire tôt
Les intérêts du client et du fournisseur sont liés. Le faire comprendre demande de la pédagogie, et surtout du temps investi au bon moment.
Le début de relation est l'une des fenêtres privilégiées pour amorcer la bonne dynamique. C'est le moment où le fournisseur est le plus ouvert, et où l'on peut poser les exigences sans que cela soit vécu comme une remise en cause. Attendre six mois pour aborder ces sujets, c'est se priver de ce levier pour finalement négocier depuis une position moins favorable.
Une fois la relation lancée, je préconise généralement de se voir au moins une fois par an. Cela permet de détecter les changements d'interlocuteur, ré-engager les nouveaux venus, lire le dit et le non-dit.
L’objectif commun reste systématiquement le même : s’assurer que les processus soient bien en place et permettent un niveau de risque acceptable. Je dis “acceptable” car ce dernier ne sera évidemment jamais nul. Cela passera par des audits réguliers, des pentest correspondant d’une intensité proportionnée à la criticité.
Le tout en restant bienveillant et constructif évidemment.
Réussir son comité opérationnel
Se parler tous les ans est une bonne pratique. Pour autant, elle ne se suffit pas à elle-même. Le comité opérationnel est une instance qui se prépare. Ces 2 heures peuvent propulser la dynamique pour toute l’année, à condition d'être bien opérées.
Son succès ne s'improvise pas. Trois principes structurent ceux qui fonctionnent.
Fixer l’ordre du jour un mois avant : Chacun prépare ses réponses. Hors actualité de dernière minute, aucune surprise ne devrait surgir en séance. Un comité qui découvre son sujet est un comité qui n'avance pas.
Veiller à la stabilité des participants : Ce point n’est pas de votre ressort mais il vous donnera une indication de comment le sujet de la sécurité est traité par votre fournisseur et/ou sur la fluidité de la gestion des sujets cyber. Assurez-vous d’inviter les sachants de manière récurrente. Le principe reste le même : rassemblez ceux qui savent et ceux qui actent autour de la table.
Une structure en 3 tiers : Le premier tiers du comité, donnez le micro au fournisseur pour lui permettre de partager son actualité business. C'est là qu'on sent la température : turnover, chamboulements internes, rachat en cours, changement d'actionnaire. Ces signaux ne remontent pas dans un questionnaire, ils s'entendent en réunion. Le second tiers sert à se montrer les choses à l'écran, juger sur pièces, regarder ce qui se passe sous le capot. Le dernier sert à co-construire le rétroplanning et les engagements.
Investir dans ses alliés
Les achats et le juridique ne sont pas des passages obligés. Ce sont des alliés.
Encore faut-il tenir sa part du contrat implicite. On leur demande d'intégrer la sécurité en amont, dans un processus qu'ils pilotent et qui a ses propres contraintes de délai. En échange, on leur doit un certain niveau d’exécution : une grille de décision lisible, des délais tenus, pas de veto tardif qui casse une négociation avancée.
Sans cette réciprocité, la sécurité devient l'étape que les achats apprennent à contourner.
Le temps qu'on investit dans l’explication du besoin — et à leur donner les moyens de trancher seuls sur les cas simples — est autant de temps que vous économiserez à moyen-terme.
Conclusion
Réunir les bonnes personnes et collaborer en bonne intelligence, c'est la moitié du travail. L’autre moitié tient à traiter les bons sujets. Nous en reparlerons dans ma prochaine tribune.
D’ici-là, si ces sujets font écho à des enjeux de votre entreprise, nous aurons l’opportunité d’en discuter le 30 Septembre à 10h avec 6 autres experts du risque fournisseurs. Inscription gratuite.