Réponse courte

Le pilotage des tiers commence par une cartographie des services fournis et de leurs dépendances. L'entreprise qualifie ensuite la criticité, les données et systèmes concernés, les responsabilités, les garanties contractuelles, les mesures de sécurité, les incidents, les actions et la décision de poursuite ou d'évolution de la relation.

À retenir

  • Cartographier le service et la dépendance avant d'évaluer le fournisseur.
  • Adapter la diligence à la criticité, aux données, aux accès et aux impacts potentiels.
  • Relier contrat, évaluation, incidents, plans d'action et décision de gouvernance.
  • Réévaluer lors d'un changement de service, de sous-traitant, d'hébergement ou de risque.

Un même fournisseur peut intervenir sur plusieurs domaines : traitement de données personnelles, fonctionnement d'un service essentiel, fourniture d'un système d'IA ou prestation liée à la santé et à la sécurité au travail. Une vue consolidée permet de comprendre la dépendance globale sans perdre les exigences propres à chaque relation.

1. Cartographier le service rendu et ses dépendances

La fiche fournisseur décrit le service, les entités bénéficiaires, les processus soutenus, les données, systèmes, accès, lieux de traitement, sous-traitants ultérieurs et alternatives disponibles.

La criticité combine l'impact d'une interruption, d'une altération, d'une divulgation, d'une perte de maîtrise ou d'une non-conformité.

2. Segmenter les diligences selon le risque

Un questionnaire unique pour tous les tiers produit beaucoup d'information et peu de décision. La segmentation adapte les vérifications au service et au scénario de risque.

Les diligences peuvent porter sur la gouvernance, la sécurité, la protection des données, la continuité, les incidents, les certifications, les audits, la localisation, les compétences et la dépendance à des sous-traitants.

3. Traduire les exigences dans le contrat et le fonctionnement

Le contrat précise les rôles, instructions, niveaux de service, mesures, notifications, coopération, audit, réversibilité, conservation, restitution et gestion des sous-traitants selon la relation.

Les obligations contractuelles deviennent des contrôles suivis : livrables attendus, dates, interlocuteurs, tests, attestations et décisions de renouvellement.

4. Suivre les changements et les événements

La revue est déclenchée par une évolution du service, un nouveau sous-traitant, un changement de pays, un incident, une acquisition, une modification contractuelle, un résultat d'audit ou une dégradation de performance.

Le propriétaire de la relation et les référents concernés reçoivent l'information nécessaire pour réévaluer le risque et décider des mesures.

5. Préparer la continuité et la sortie

Les services critiques disposent d'une stratégie de continuité et de réversibilité proportionnée. Elle identifie les données, configurations, compétences, délais, dépendances et preuves nécessaires à une transition.

La sortie confirme la restitution ou suppression des données, la fermeture des accès, la récupération des éléments utiles, le traitement des actifs et la clôture des actions.

Questions fréquentes

Les réponses essentielles

Tous les fournisseurs doivent-ils être évalués de la même manière ?

La profondeur de l'évaluation doit être proportionnée à la criticité du service, aux données, aux accès, aux dépendances et aux impacts potentiels.

Quelle différence entre fournisseur et sous-traitant RGPD ?

Le fournisseur est une notion économique large. Le sous-traitant RGPD traite des données personnelles pour le compte d'un responsable de traitement selon ses instructions.

Quand réévaluer un tiers ?

Selon une périodicité fondée sur le risque et lors de tout changement significatif : service, sous-traitance, hébergement, contrat, incident, audit ou niveau de dépendance.

Sources

Textes et ressources officielles

Sources consultées et vérifiées lors de la mise à jour du 10 août 2026.

  1. Union européenne - EUR-LexRèglement (UE) 2016/679 - relations responsable et sous-traitant

    Le RGPD encadre notamment le recours à des sous-traitants et les garanties contractuelles associées.

  2. Union européenne - EUR-LexDirective (UE) 2022/2555 - NIS2

    L'article 21 intègre la sécurité de la chaîne d'approvisionnement dans les mesures de gestion des risques.

  3. ANSSIDirective NIS 2 et Référentiel Cyber France

    Objectifs et mesures opérationnelles pour la maîtrise des systèmes, interconnexions, audits et actions.