Lorsqu’une organisation cherche à maîtriser ses risques liés aux tiers, elle commence souvent par établir une liste de fournisseurs, de prestataires et de partenaires.

Mais cette liste répond-elle vraiment à la question essentielle ?

Quelles activités de l’organisation seraient affectées si l’un de ces tiers devenait indisponible ?

Un même prestataire peut soutenir plusieurs activités : paiement, relation client, ressources humaines, messagerie, cybersécurité ou gestion des données.

À l’inverse, une fonction critique peut dépendre de plusieurs tiers et de leurs propres sous-traitants.

Évaluer chaque fournisseur de manière isolée ne permet donc pas toujours de comprendre la réalité des dépendances.

Partir de ce qui compte réellement pour l’organisation

Le bon point de départ est la fonction métier ou la fonction critique :

  • quelles activités doivent absolument continuer ;
  • quels services les rendent possibles ;
  • quelles applications et quels actifs les supportent ;
  • quels tiers interviennent ;
  • quels sous-traitants se trouvent derrière eux.

Ce changement de perspective permet de passer d’un inventaire administratif à une véritable cartographie des dépendances opérationnelles.

Comprendre les conséquences réelles d’une défaillance

Prenons l’exemple d’un prestataire cloud.

Le regarder uniquement comme un fournisseur informatique est insuffisant.

Il peut héberger simultanément :

  • une application de paiement ;
  • un portail client ;
  • un outil de gestion des sinistres ;
  • des données RH ;
  • une solution de sauvegarde.

Sa défaillance ne produit donc pas un seul impact. Elle peut toucher plusieurs fonctions critiques au même moment.

Une vision fondée sur les dépendances permet de répondre à des questions déterminantes :

Quelles activités seraient interrompues ?

Quels tiers soutiennent plusieurs fonctions critiques ?

Quels sous-traitants sont communs à plusieurs prestataires ?

Existe-t-il un point unique de défaillance ?

Avons-nous prévu une solution de remplacement réaliste ?

Évaluer le service rendu, pas seulement l’entreprise

Un même tiers peut fournir plusieurs services, avec des niveaux de criticité très différents.

Une entreprise peut, par exemple, utiliser un même fournisseur pour une prestation secondaire facilement remplaçable et pour un service essentiel difficilement réversible.

Lui attribuer une seule criticité ou une seule note globale peut masquer cette différence.

L’analyse doit donc porter sur la relation précise entre :

  • le service rendu ;
  • la fonction qu’il soutient ;
  • les données ou actifs concernés ;
  • le niveau de dépendance ;
  • la capacité de substitution.

Cette approche permet d’adapter les exigences contractuelles, les contrôles, les plans de continuité et les réévaluations à la réalité de chaque service.

Passer de la liste des tiers à la maîtrise des dépendances

L’enjeu n’est plus seulement de savoir avec qui l’organisation travaille.

Il est de savoir :

De qui dépend réellement son fonctionnement ?

Avec ScoreMyTP, nous voulons permettre aux organisations de relier leurs fonctions critiques, leurs services, leurs applications, leurs tiers et les différents rangs de sous-traitance.

L’objectif est de rendre visibles les dépendances, les concentrations et les fragilités qui restent difficiles à identifier lorsque les informations sont dispersées.

La version SaaS de ScoreMyTP sera disponible à la rentrée.

Une nouvelle approche pour ne plus seulement inventorier vos tiers, mais comprendre les activités qui dépendent réellement d’eux.

Contactez-nous dès aujourd’hui en message privé ou par e-mail : echemama@emc-conseil.fr.