Risques Fournisseurs : La Méthode Lean par Joseph Graceffa
1 sept. 2026

Cela fait bientôt 30 ans que je travaille en Cybersécurité. Au cours de ma carrière, j’ai eu la chance d’accompagner des entreprises recouvrant tout le spectre : des startups en amorçage, des scale-ups, des PME, et des grands groupes. J’en suis arrivé à la conclusion suivante : il existe 2 manières de se tromper.
La première, c'est de ne rien faire. La seconde, moins évidente, est de copier un grand groupe : questionnaires interminables, processus que personne ne sait faire vivre, fichiers qui finissent au fond d'un drive sans jamais influencer une seule décision.
Le principe de départ à accepter d'emblée : la sécurité à 100 % n'existe pas.
À un moment, il faut s'arrêter et rentrer dans une logique de risque résiduel. Une fois l'effort raisonnable fourni, le reste relève d’une décision de risque consciente : on l'accepte, ou on le transfère à un assureur.
En tant que RSSI, la tentation et la pression de courir après la perfection est forte. Pourtant notre rôle est autre. Il consiste à aider l'entreprise à prendre des risques conscients avec ses fournisseurs, plutôt que des risques subis.
Je vous partage aujourd’hui 4 grands principes directeurs derrière une stratégie fournisseurs en phase avec le business.
Distinguer ce qui crée de la valeur du reste
Le risque fournisseurs commence par arrêter de faire semblant que tous les fournisseurs sont prioritaires.
On identifie les quelques prestataires vraiment critiques, ceux qui touchent des données sensibles, ou qui peuvent arrêter le business, et on y concentre son énergie.
Les principes de base sont universels et transcendent les secteurs ou les tailles d’organisation :
une cartographie honnête des fournisseurs critiques ;
le principe du moindre privilège : chacun accède à la stricte proportion de ses besoins ;
une priorisation par la bonne question : ce partenaire doit-il vraiment accéder à ces données ?
les fondamentaux d'hygiène : identités, patching, sauvegardes, et maîtrise des malwares.
La majorité de ce que vous devez ensuite savoir sur un nouveau fournisseur tiendra à 2 questions :
Y a-t-il quelqu'un en charge de la sécurité ?
La politique de sécurité est-elle écrite ? Sans règles écrites, il n'y a pas de cadre.
Tout silence ou délai de réponse indu sera symptomatique d’un manque de maturité.
Vous serez en mesure à partir de là de mieux jauger les efforts et le niveau de pédagogie à adopter lorsque vous lancerez le chantier contractuel.
Prévoyez des clauses de sécurité, et quand c'est justifié, un Plan d'Assurance Sécurité en annexe, qui précise noir sur blanc les mesures attendues, la notification d'incident, le droit d'audit, les engagements de continuité. Cela oblige les partenaires à un minimum de diligence.
Attention toutefois, le papier supporte tout, la réalité beaucoup moins. Un contrat n'empêche pas les mauvaises surprises. D'où le vrai sujet : contrôler.
Envoyer des questionnaires de 200 questions sans jamais lire assidûment les réponses et n’en tirer aucune décision n’est pas de la sécurité, c’est du gaspillage. Un gaspillage donnant une illusion de sécurité plus dangereuse encore que l’absence totale de processus.
Investir dans les process et les gens, pas dans les outils
Une erreur que je vois fréquemment tient au fait d’empiler des outils pour compenser l'absence de méthode.
Les meilleurs investissements que j'ai vus tiennent en trois points:
Des modèles contractuels bien pensés,
Du temps pour les adapter au cas d'usage, et
Des professionnel(le)s capables de lire entre les lignes et de challenger un fournisseur.
A la fin des fins, tout est le ressort de l’humain. Mais comment donc choisir le bon profil ?
Je commencerai par préconiser quelqu’un disposant d’un certain bagage technique. Ce socle doit être suffisant pour comprendre ce que fait réellement le fournisseur, comment il s'intègre au système d'information, quelles données il manipule, et où cela peut casser.
J’ajouterai ensuite une certaine sensibilité contractuelle; celle qui lui permettra de lire des clauses, d’en proposer mais également d’identifier les zones de flou d’où surgiront les problèmes.
Vous vous en doutez mais ces compétences ne sont que la moitié de l’histoire. Le nerf de la guerre est effectivement ailleurs. Je parle, bien sûr, des soft skills : vulgariser le risque, négocier sans braquer, tenir la relation dans la durée.
Il vous faut trouver quelqu’un de structuré, curieux, tenace, capable de challenger un fournisseur sans partir en croisade, et suffisamment proche du business pour ne pas transformer le TPRM en usine à gaz.
Je conclurai enfin par le plus structurant : votre candidat idéal acceptera que rien ne sera jamais parfait.
Le RSSI partenaire du business, pas « Doctor No »
Un TPRM efficace est celui qui est accepté comme partie intégrante et stratégique du business.
Or une chose est sûre, cadrer tôt le risque fournisseurs vous obtiendra le meilleur retour sur investissement. En tant que vCISO pour une grande variété de jeunes entreprises, je l’ai constaté à maintes reprises : une bonne sécurité cyber est un actif d’entreprise à part entière, au même titre que votre carnet de commandes ou votre marque.
On parle ici d’enjeux très concrets. Être en capacité de démontrer rapidement un certain niveau de sécurité Cyber peut s’avérer décisif dans la clôture d’une vente avec un grand compte ou encore même d’une levée de fonds.
La maturité s'évalue, et elle pèse dans la négociation.
Le RSSI se doit d’être le gardien et le promoteur de cet actif d’entreprise. Sans un peu de temps consacré à écouter et à proposer, on devient un obstacle plutôt qu'un partenaire.
Ce qu’il faut éviter à tout prix, c'est une posture de RSSI « Doctor No » : débordé, retranché derrière sa console antivirus et ses firewalls, qui ne sort de sa coquille que pour opposer des interdictions. La posture inverse qui m’a le plus servi tient en une phrase : « On veut faire ça — je suggère qu'on regarde plutôt sous cet angle. »
A s’opposer à tout, on perd la main et le business finit par se débrouiller sans nous.
L'IA, l'aube d'une nouvelle ère
Le 4ème principe a fait couler beaucoup d’encre. Si l’IA n’a pas été avare de ses fausses promesses, la réalité est qu’elle fait désormais partie du paysage et qu’elle y restera.
Ces dernières années nous ont permis d’itérer et d’identifier les cas d’usages sur lesquels elle peut réellement transformer notre manière de faire. Le tout est de faire preuve de lucidité quant à ses faiblesses et à ses forces.
L’une de ses indéniables qualités tient à l’analyse documentaire : préparer et analyser les questionnaires, comparer les réponses entre fournisseurs, générer des synthèses compréhensibles pour les métiers, standardiser les attentes par type de fournisseur.
Entre la lecture, le tri, la mise en forme et la comparaison, les gains de temps sont de l’ordre de 30 - 50%. L’enjeu est ensuite de réallouer ce temps à ce qui compte : parler aux métiers, challenger les fournisseurs critiques, bâtir des plans d'action réalistes plutôt qu’enchaîner les slides.
Attention toutefois, les garde-fous ne sont pas négociables. Évitez les décisions automatiques sans revue humaine. Assurez-vous que vos données sont injectées dans des environnements maîtrisés.
Pour le reste, je reste intimement convaincu que certaines choses n’ont pas vocation à être déléguées à la technologie : le contexte, la discussion directe avec un fournisseur clé, et les arbitrages de risque.
Certaines tâches demandent une nuance et intelligence humaine qui dépasse celle des algorithmes.
Ce que ça donne demain
Si je me projette en 2030, je vois un TPRM plus intégré et plus dynamique. Je vois des données fournisseurs mises à jour en continu, des scores de risque évolutifs, et un RSSI qui passe plus de temps en discussion stratégique qu'en collecte de réponses.
Le lean n'est pas une contrainte de petit budget, mais la direction que prend le métier. Autant adopter les bons réflexes dès maintenant.
Au plaisir d’en discuter avec vous.
—
D’ici-là, si ces sujets font écho à des enjeux de votre entreprise, nous aurons l’opportunité d’en discuter le 30 Septembre à 10h avec 6 autres experts du risque fournisseurs. Inscription gratuite.