{"id":99003,"date":"2026-10-06T09:00:00","date_gmt":"2026-10-06T07:00:00","guid":{"rendered":"https:\/\/locaterisk.com\/?post_type=wissen&#038;draft=third-fourth-party-risk-lieferkette"},"modified":"2026-08-06T16:22:12","modified_gmt":"2026-08-06T14:22:12","slug":"risque-tiers-et-quatrieme-partie-chaine-dapprovisionnement","status":"publish","type":"wissen","link":"https:\/\/locaterisk.com\/fr\/savoir\/risque-tiers-et-quatrieme-partie-chaine-dapprovisionnement\/","title":{"rendered":"Third-Party et Fourth-Party Risk : Jusqu'o\u00f9 s'\u00e9tend la cha\u00eene d'approvisionnement ?"},"content":{"rendered":"<h1 class=\"wp-block-heading\">Third-Party et Fourth-Party Risk : Jusqu'o\u00f9 s'\u00e9tend la cha\u00eene d'approvisionnement ?<\/h1>\n\n<span class=\"lr-ai-disclosure\" style=\"display:block;max-width:843px;margin:8px auto 28px;font-size:14px;line-height:1.4;color:#8b93a7;font-family:inherit;font-style:italic;\">Ce texte a \u00e9t\u00e9 g\u00e9n\u00e9r\u00e9 par l'intelligence artificielle (IA).<\/span>\n\n<h2 class=\"wp-block-heading\">L'essentiel en bref<\/h2>\n<ul class=\"wp-block-list\"><li>Les tiers sont des partenaires contractuels directs ; les quatri\u00e8mes parties sont leurs sous-traitants ou fournisseurs pertinents. Les niveaux suppl\u00e9mentaires sont souvent appel\u00e9s Nth Parties.<\/li><li>Les entreprises n'ont pas besoin d'examiner chaque niveau de mani\u00e8re aussi approfondie. La profondeur de l'examen d\u00e9pend de la criticit\u00e9, de l'acc\u00e8s aux donn\u00e9es, de la d\u00e9pendance technique et du dommage potentiel.<\/li><li>Les risques de concentration surviennent lorsque plusieurs services critiques d\u00e9pendent du m\u00eame fournisseur, site, r\u00e9seau ou entreprise cloud.<\/li><li>Les contrats cr\u00e9ent des droits d'information et de contr\u00f4le. Les processus organisationnels et la surveillance technique mettent ces droits en \u0153uvre op\u00e9rationnellement.<\/li><li>NIS2 et DORA traitent des risques li\u00e9s aux tiers dans les cha\u00eenes d'approvisionnement ou IKT, mais diff\u00e8rent par leurs destinataires et leur degr\u00e9 de d\u00e9tail.<\/li><\/ul>\n<h2 class=\"wp-block-heading\">Bien classer les Third, Fourth et Nth Parties<\/h2>\n<p class=\"wp-block-paragraph\">Une <strong>Third Party<\/strong> est, du point de vue d'une entreprise, un fournisseur ou partenaire externe direct. Si ce fournisseur utilise d'autres entreprises pour la prestation convenue, cela entra\u00eene <strong>Fourth Parties<\/strong>. Les niveaux suivants sont souvent regroup\u00e9s sous <strong>Nth-Party Risk<\/strong> . Les d\u00e9signations d\u00e9crivent la distance dans la cha\u00eene contractuelle ou de prestation, et non automatiquement le niveau de risque.<\/p>\n<p class=\"wp-block-paragraph\">Un exemple illustratif est une application sp\u00e9cialis\u00e9e externalis\u00e9e. Le fournisseur de logiciels est le Third Party. Il peut utiliser un service cloud, un service d'identit\u00e9 et un fournisseur de support. Ces entreprises peuvent \u00eatre des Fourth Parties si elles contribuent \u00e0 la prestation en question. Leurs propres sous-traitants forment d'autres niveaux. La classification applicable d\u00e9pend de la perspective et de la cha\u00eene contractuelle pr\u00e9cise.<\/p>\n<p class=\"wp-block-paragraph\"><strong>Supply Chain Risk<\/strong> englobe plus que la cybers\u00e9curit\u00e9. Les pannes, probl\u00e8mes de qualit\u00e9, d\u00e9pendances g\u00e9opolitiques, difficult\u00e9s financi\u00e8res et changements juridiques peuvent influencer une cha\u00eene d'approvisionnement. Cet article se concentre sur les prestations num\u00e9riques et la s\u00e9curit\u00e9 de l'information. NIST SP 800-161 Rev. 1 d\u00e9crit la gestion des risques de cybers\u00e9curit\u00e9 dans la cha\u00eene d'approvisionnement sur le cycle de vie des syst\u00e8mes, produits et services et sur plusieurs niveaux d'une organisation.<\/p>\n<p class=\"wp-block-paragraph\">L'objectif n'est pas de dresser une liste th\u00e9oriquement illimit\u00e9e de tous les acteurs. Les entreprises doivent comprendre les d\u00e9pendances qui influencent de mani\u00e8re pertinente leurs processus critiques, donn\u00e9es et acc\u00e8s. Pour cela, une limite bas\u00e9e sur le risque est n\u00e9cessaire. La <a href=\"https:\/\/locaterisk.com\/fr\/atterrissage\/gestion-des-risques-lies-aux-tiers\/\">Third-Party-Risk-Management-Seite<\/a> montre le processus de contr\u00f4le global.<\/p>\n<h2 class=\"wp-block-heading\">Quelles d\u00e9pendances sont vraiment pertinentes<\/h2>\n<p class=\"wp-block-paragraph\">La profondeur de la cha\u00eene d'approvisionnement \u00e0 elle seule n'est pas un crit\u00e8re suffisant. Une Fourth Party peut \u00eatre plus critique pour le fonctionnement qu'un partenaire contractuel direct, par exemple si elle fournit une infrastructure centrale ou des identit\u00e9s. Inversement, un fournisseur \u00e9loign\u00e9 peut n'avoir aucun acc\u00e8s aux donn\u00e9es et avoir peu d'impact sur la prestation. La priorit\u00e9 d\u00e9coule de la fonction et du potentiel de dommage.<\/p>\n<p class=\"wp-block-paragraph\">Commencez par le service commercial. Quelle prestation l'entreprise re\u00e7oit-elle, quels processus en d\u00e9pendent et quelle interruption maximale est acceptable ? Ensuite, les flux de donn\u00e9es, les interfaces techniques, les acc\u00e8s privil\u00e9gi\u00e9s, les lieux d'exploitation et les composants essentiels sont examin\u00e9s. Le fournisseur direct devrait expliquer quels sous-traitants soutiennent ces fonctions.<\/p>\n<figure class=\"wp-block-table\"><table><thead><tr><th>D\u00e9pendance<\/th><th>Question de contr\u00f4le<\/th><th>Gestion potentielle<\/th><\/tr><\/thead><tbody><tr><td>Traitement des donn\u00e9es<\/td><td>Quels sous-traitants stockent ou traitent des donn\u00e9es sensibles ?<\/td><td>Obligation de transparence, processus d'approbation, exigences de protection<\/td><\/tr><tr><td>Acc\u00e8s privil\u00e9gi\u00e9<\/td><td>Qui peut administrer les syst\u00e8mes ou obtenir des acc\u00e8s de support ?<\/td><td>Moins de privil\u00e8ges, journalisation, limitation dans le temps<\/td><\/tr><tr><td>D\u00e9pendance op\u00e9rationnelle<\/td><td>Quel composant peut interrompre le service ?<\/td><td>Redondance, plan d'urgence, test de red\u00e9marrage<\/td><\/tr><tr><td>Cha\u00eene d'approvisionnement logicielle<\/td><td>Quels composants et mises \u00e0 jour externes sont impliqu\u00e9s ?<\/td><td>Exigences de d\u00e9veloppement, processus de vuln\u00e9rabilit\u00e9s, preuves d'origine<\/td><\/tr><tr><td>Concentration<\/td><td>Quels services partagent le m\u00eame fournisseur ou point de d\u00e9faillance ?<\/td><td>Analyse de portefeuille, alternatives, plan de sortie<\/td><\/tr><\/tbody><\/table><\/figure>\n<p class=\"wp-block-paragraph\">La transparence ne doit pas \u00eatre confondue avec le contr\u00f4le. Une liste de sous-traitants montre des noms, mais pas automatiquement des fonctions, des acc\u00e8s aux donn\u00e9es ou des cons\u00e9quences de d\u00e9faillance. Veuillez donc compl\u00e9ter, selon la d\u00e9pendance critique, le but, le lieu, l'objet de protection, le droit de modification et la possibilit\u00e9 de remplacement. Pour des niveaux moins pertinents, une information r\u00e9sum\u00e9e suffit souvent.<\/p>\n<p class=\"wp-block-paragraph\">L'analyse doit faire \u00e9tat de l'incertitude. Si un fournisseur ne fournit pas d'informations suffisantes, cela ne constitue pas automatiquement un probl\u00e8me de s\u00e9curit\u00e9 confirm\u00e9. C'est un risque de gouvernance et de transparence qui doit \u00eatre pris en compte dans la d\u00e9cision. Plus la prestation est critique, plus le besoin de preuves solides est \u00e9lev\u00e9.<\/p>\n<h2 class=\"wp-block-heading\">Reconna\u00eetre les risques de concentration et les points de d\u00e9faillance communs<\/h2>\n<p class=\"wp-block-paragraph\">La concentration se produit lorsque plusieurs services importants d\u00e9pendent de la m\u00eame ressource. La concentration est visible avec plusieurs contrats avec un fournisseur. Elle l'est moins quand diff\u00e9rents fournisseurs directs utilisent le m\u00eame service cloud, DNS, d'identit\u00e9 ou de centre de donn\u00e9es. Un incident ou une d\u00e9faillance chez ce quatri\u00e8me fournisseur peut affecter plusieurs processus commerciaux simultan\u00e9ment.<\/p>\n<p class=\"wp-block-paragraph\">Un registre des fournisseurs ne doit donc pas seulement compter les valeurs contractuelles. Il doit relier les prestations, les processus commerciaux soutenus et les sous-traitants essentiels. Une simple matrice montre quels services critiques ont des d\u00e9pendances communes. Les informations sur l'architecture technique et les observations externes peuvent compl\u00e9ter les donn\u00e9es, mais ne remplacent pas les informations sur les relations de performance internes.<\/p>\n<p class=\"wp-block-paragraph\">L'\u00e9valuation des risques prend en compte l'impact et les options d'action. Existe-t-il une r\u00e9gion alternative, un deuxi\u00e8me fournisseur ou un fonctionnement d'urgence manuel ? Combien de temps prend le changement ? Les donn\u00e9es sont-elles disponibles dans un format transf\u00e9rable ? Un droit de r\u00e9siliation contractuelle \u00e0 lui seul ne r\u00e9sout pas une interruption op\u00e9rationnelle \u00e0 court terme. Les plans de sortie doivent donc inclure des conditions techniques, organisationnelles et temporelles.<\/p>\n<p class=\"wp-block-paragraph\">DORA exige que les entreprises financi\u00e8res enregistr\u00e9es g\u00e8rent les risques des tiers en mati\u00e8re de TI dans le cadre de leur gestion des risques informatiques. L'article 29 aborde, dans le cadre des accords contractuels, entre autres, les risques de concentration et la d\u00e9pendance \u00e0 des prestataires de services Tiers en TI difficilement rempla\u00e7ables. L'application concr\u00e8te d\u00e9pend du r\u00f4le, de l'entreprise et de la prestation. La contribution \u00e0 <a href=\"https:\/\/locaterisk.com\/fr\/savoir\/dora-ikt-risque-lie-a-un-tiers\/\">Risque li\u00e9 aux tiers dans le domaine des TIC dans le cadre de la directive DORA<\/a> approfondit ces exigences.<\/p>\n<h2 class=\"wp-block-heading\">Connecter des mesures contractuelles, organisationnelles et techniques<\/h2>\n<p class=\"wp-block-paragraph\">Les contrats d\u00e9finissent quelles informations le fournisseur direct doit fournir et quelles exigences s'appliquent aux sous-traitants. Les sujets pertinents sont les voies de notification, les exigences en mati\u00e8re de s\u00e9curit\u00e9, les droits d'audit et d'information, les informations sur les modifications, le retour ou la suppression des donn\u00e9es ainsi que l'assistance lors de la cessation. Les clauses doivent correspondre aux besoins de protection et au pouvoir de n\u00e9gociation. Un conseil juridique reste n\u00e9cessaire pour la conception concr\u00e8te.<\/p>\n<p class=\"wp-block-paragraph\">Une r\u00e8gle de flux impose au fournisseur direct de transmettre des exigences d\u00e9finies aux sous-traitants pertinents. Cela ne conf\u00e8re pas automatiquement \u00e0 l'entreprise une relation contractuelle directe avec le quatri\u00e8me fournisseur. Il devrait donc \u00eatre clair quelles preuves le fournisseur direct obtient, comment il traite les \u00e9carts et quelles modifications il doit signaler.<\/p>\n<p class=\"wp-block-paragraph\">Sur le plan organisationnel, chaque relation critique avec un fournisseur n\u00e9cessite un propri\u00e9taire. Les achats conservent les donn\u00e9es contractuelles, la s\u00e9curit\u00e9 de l'information \u00e9value les cyberrisques, le d\u00e9partement concern\u00e9 conna\u00eet l'impact op\u00e9rationnel et la continuit\u00e9 des affaires planifie des proc\u00e9dures de contournement. La protection des donn\u00e9es et le droit sont int\u00e9gr\u00e9s en fonction des donn\u00e9es et de l'espace juridique. Un processus central emp\u00eache que la m\u00eame d\u00e9pendance vis-\u00e0-vis d'un quatri\u00e8me fournisseur soit \u00e9valu\u00e9e s\u00e9par\u00e9ment dans plusieurs d\u00e9partements.<\/p>\n<p class=\"wp-block-paragraph\">Les mesures techniques compl\u00e8tent les auto-\u00e9valuations. Une analyse externe peut observer les syst\u00e8mes accessibles, les expositions et les changements d'un fournisseur. Cependant, elle ne voit pas la cha\u00eene sous-traitante interne et ne reconna\u00eet pas n\u00e9cessairement la version pr\u00e9cis\u00e9ment vuln\u00e9rable du logiciel utilis\u00e9. Par cons\u00e9quent, l'attribution n\u00e9cessite une confirmation et un contexte commercial. Un <a href=\"https:\/\/locaterisk.com\/fr\/savoir\/quest-ce-que-leasm\/\">approche EASM<\/a> peut structurer la surface d'attaque externe ; le registre des contrats et des d\u00e9pendances reste une autre source de donn\u00e9es.<\/p>\n<h2 class=\"wp-block-heading\">Classer pr\u00e9cis\u00e9ment NIS2 et DORA<\/h2>\n<p class=\"wp-block-paragraph\">La directive NIS2 mentionne \u00e0 l'article 21, paragraphe 2, lettre d la s\u00e9curit\u00e9 de la cha\u00eene d'approvisionnement, y compris les aspects de s\u00e9curit\u00e9 des relations entre une entit\u00e9 et ses fournisseurs ou prestataires de services directs. Dans l'\u00e9valuation des mesures appropri\u00e9es, des vuln\u00e9rabilit\u00e9s sp\u00e9cifiques des prestataires directs et la qualit\u00e9 de leurs produits et pratiques de cybers\u00e9curit\u00e9 doivent \u00e9galement \u00eatre prises en compte conform\u00e9ment \u00e0 l'article 21, paragraphe 3. La directive concentre donc d'abord son attention sur les relations directes, sans rendre pratiquement sans importance les d\u00e9pendances en aval.<\/p>\n<p class=\"wp-block-paragraph\">DORA est consid\u00e9r\u00e9e comme une r\u00e9glementation de l'UE pour les entreprises financi\u00e8res enregistr\u00e9es et contient des exigences d\u00e9taill\u00e9es concernant le risque tiers en IKT. L'article 28 exige une strat\u00e9gie appropri\u00e9e et un registre d'information des accords contractuels en IKT. L'article 30 \u00e9num\u00e8re les contenus minimaux des contrats. Pour les services IKT soutenant des fonctions critiques ou importantes, des exigences suppl\u00e9mentaires s'appliquent, y compris des r\u00e9glementations sur la sous-traitance. Le r\u00e8glement d\u00e9l\u00e9gu\u00e9 (UE) 2025\/532 pr\u00e9cise les \u00e9l\u00e9ments \u00e0 d\u00e9terminer et \u00e0 \u00e9valuer lors de la sous-traitance de tels services IKT.<\/p>\n<p class=\"wp-block-paragraph\">Les exigences r\u00e9glementaires ne devraient pas \u00eatre transf\u00e9r\u00e9es sous forme de liste de contr\u00f4le universelle \u00e0 chaque entreprise. Il faut d'abord d\u00e9terminer si et dans quel r\u00f4le une organisation est enregistr\u00e9e. Par la suite, les obligations sont repr\u00e9sent\u00e9es en fonction des services et des processus. Les aper\u00e7us sur <a href=\"https:\/\/locaterisk.com\/fr\/savoir\/nis2-securite-de-la-chaine-dapprovisionnement\/\">S\u00e9curit\u00e9 de la cha\u00eene d'approvisionnement NIS2<\/a> et sur <a href=\"https:\/\/locaterisk.com\/fr\/savoir\/apercu-du-reglement-dora\/\">R\u00e8glement DORA<\/a> offrent un classement suppl\u00e9mentaire. En cas de doute, un examen juridique est n\u00e9cessaire.<\/p>\n<p class=\"wp-block-paragraph\">Ind\u00e9pendamment d'une obligation concr\u00e8te, la question technique reste similaire : l'entreprise conna\u00eet-elle ses d\u00e9pendances num\u00e9riques critiques, peut-elle reconna\u00eetre les changements et dispose-t-elle de possibilit\u00e9s de r\u00e9action r\u00e9alistes ? La documentation r\u00e9glementaire doit d\u00e9couler du processus op\u00e9rationnel et ne pas \u00eatre g\u00e9r\u00e9e de mani\u00e8re d\u00e9tach\u00e9e.<\/p>\n<h2 class=\"wp-block-heading\">Mettre en \u0153uvre un programme de cha\u00eene d'approvisionnement bas\u00e9 sur les risques<\/h2>\n<p class=\"wp-block-paragraph\">Commencez par les services essentiels et attribuez-les aux fournisseurs directs. Ensuite, identifiez les Fourth Parties qui traitent des donn\u00e9es, obtiennent des acc\u00e8s privil\u00e9gi\u00e9s ou sont essentiels pour la disponibilit\u00e9 et le red\u00e9marrage. Marquez les fournisseurs communs et les points de d\u00e9faillance. Cette approche bas\u00e9e sur les services est souvent plus g\u00e9rable qu'une recherche illimit\u00e9e \u00e0 travers chaque niveau de la cha\u00eene d'approvisionnement.<\/p>\n<p class=\"wp-block-paragraph\">D\u00e9finissez pour chaque classe de risque les informations minimales et les d\u00e9clencheurs de mise \u00e0 jour. Un changement d'un sous-traitant critique, une nouvelle r\u00e9gion, un incident ou une modification substantielle de la performance peuvent d\u00e9clencher un examen. Pour les d\u00e9pendances moins critiques, des mises \u00e0 jour r\u00e9guli\u00e8res suffisent. Un suivi continu relie ces \u00e9v\u00e9nements \u00e0 des seuils et des voies d'escalade.<\/p>\n<p class=\"wp-block-paragraph\">Ne mesurez pas seulement le nombre de fournisseurs enregistr\u00e9s. Ce qui est significatif, ce sont la part des services critiques avec des d\u00e9pendances document\u00e9es, les lacunes de transparence ouvertes, les plans de sortie non test\u00e9s, les points de d\u00e9faillance communs et les mesures en retard. Chaque indicateur doit avoir un propri\u00e9taire et une d\u00e9cision qu'il doit soutenir.<\/p>\n<p class=\"wp-block-paragraph\">LocateRisk peut analyser sans agent la surface d'attaque externe des fournisseurs directs et d'autres entreprises s\u00e9lectionn\u00e9es et les classer sur la base d'indicateurs cl\u00e9s de performance (KPI). Pour la gestion op\u00e9rationnelle du portefeuille, ces r\u00e9sultats peuvent \u00eatre li\u00e9s \u00e0 la criticit\u00e9 et aux donn\u00e9es internes des fournisseurs. En savoir plus sur la construction se trouve sur la page <a href=\"https:\/\/locaterisk.com\/fr\/atterrissage\/la-gestion-des-risques-fournisseurs-en-toute-simplicite-2\/\">La gestion du risque vendeur en toute simplicit\u00e9<\/a>.<\/p>\n\n<div class=\"wp-block-lr-faq-module\"><div class=\"content\"><h3>Questions fr\u00e9quentes<\/h3><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Quelle est la diff\u00e9rence entre Third et Fourth Party ?<\/a><img class=\"collapse-toggle\" srcset=\"https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Une Third Party est un partenaire contractuel direct. Une Fourth Party est un sous-traitant ou un fournisseur pr\u00e9c\u00e9dent pertinent pour la prestation concern\u00e9e de cette Third Party. La classification d\u00e9pend de la perspective de l'organisation consid\u00e9rante.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Les entreprises doivent-elles examiner chaque Nth Party ?<\/a><img class=\"collapse-toggle\" srcset=\"https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Non. La profondeur de l'examen doit \u00eatre orient\u00e9e selon la criticit\u00e9, l'acc\u00e8s aux donn\u00e9es, la d\u00e9pendance technique et le dommage possible. Les niveaux les plus pertinents sont ceux qui influencent les services critiques ou les actifs prot\u00e9g\u00e9s.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Qu'est-ce qu'un risque de concentration dans la cha\u00eene d'approvisionnement ?<\/a><img class=\"collapse-toggle\" srcset=\"https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Un risque de concentration existe lorsque plusieurs services importants d\u00e9pendent du m\u00eame fournisseur, emplacement, r\u00e9seau ou service technique. Un seul \u00e9v\u00e9nement peut alors affecter plusieurs processus commerciaux simultan\u00e9ment.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Comment peut-on g\u00e9rer les risques de Fourth Party ?<\/a><img class=\"collapse-toggle\" srcset=\"https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Des moyens appropri\u00e9s sont des obligations de transparence et de notification, des exigences de transfert, des preuves, des processus de changement, une observation technique, des proc\u00e9dures d'urgence, des alternatives et des plans de sortie test\u00e9s. Le choix d\u00e9pend du risque concret.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Quelle est l'importance de NIS2 et DORA pour la cha\u00eene d'approvisionnement ?<\/a><img class=\"collapse-toggle\" srcset=\"https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">NIS2 exige des dispositions appropri\u00e9es pour la s\u00e9curit\u00e9 de la cha\u00eene d'approvisionnement pour les entit\u00e9s enregistr\u00e9es. DORA contient des exigences d\u00e9taill\u00e9es concernant le risque tiers en IKT, les contrats, les registres d'information et certaines sous-traitances.<\/p><\/div><\/div><\/div><\/div>\n\n<p class=\"wp-block-paragraph\">Vous souhaitez saisir de mani\u00e8re structur\u00e9e les cyberrisques externes dans votre portefeuille de fournisseurs ? <a href=\"https:\/\/locaterisk.com\/fr\/atterrissage\/evaluation-gratuite\/\">Demandez une notation gratuite<\/a> et examinez les r\u00e9sultats en fonction de vos d\u00e9pendances critiques.<\/p>","protected":false},"excerpt":{"rendered":"<p>Reconna\u00eetre le Third-Party Risk et le Fourth-Party Risk : d\u00e9pendances, concentrations, sous-traitants et mesures de contr\u00f4le appropri\u00e9es.<\/p>","protected":false},"author":6,"featured_media":0,"template":"","wissen_thema":[820],"class_list":["post-99003","wissen","type-wissen","status-publish","hentry","wissen_thema-lieferantenrisiko-tprm"],"yoast_head":"<title>Third- und Fourth-Party Risk \u2013 LocateRisk<\/title>\n<meta name=\"description\" content=\"Third- und Fourth-Party Risk erkl\u00e4rt: Lieferkettentiefe, Subdienstleister, Konzentrationsrisiken und Ma\u00dfnahmen f\u00fcr mehr Transparenz.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/locaterisk.com\/fr\/savoir\/risque-tiers-et-quatrieme-partie-chaine-dapprovisionnement\/\" \/>\n<meta property=\"og:locale\" content=\"fr_FR\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Third- und Fourth-Party Risk \u2013 LocateRisk\" \/>\n<meta property=\"og:description\" content=\"Third- und Fourth-Party Risk erkl\u00e4rt: Lieferkettentiefe, Subdienstleister, Konzentrationsrisiken und Ma\u00dfnahmen f\u00fcr mehr Transparenz.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/locaterisk.com\/fr\/savoir\/risque-tiers-et-quatrieme-partie-chaine-dapprovisionnement\/\" \/>\n<meta property=\"og:site_name\" content=\"LocateRisk\" \/>\n<meta property=\"og:image\" content=\"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_Generisch_03-1.jpg\" \/>\n\t<meta property=\"og:image:width\" content=\"1080\" \/>\n\t<meta property=\"og:image:height\" content=\"1080\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/jpeg\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Dur\u00e9e de lecture estim\u00e9e\" \/>\n\t<meta name=\"twitter:data1\" content=\"8 minutes\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/wissen\\\/third-fourth-party-risk-lieferkette\\\/\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/wissen\\\/third-fourth-party-risk-lieferkette\\\/\",\"name\":\"Third- und Fourth-Party Risk \u2013 LocateRisk\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#website\"},\"datePublished\":\"2026-10-06T07:00:00+00:00\",\"description\":\"Third- und Fourth-Party Risk erkl\u00e4rt: Lieferkettentiefe, Subdienstleister, Konzentrationsrisiken und Ma\u00dfnahmen f\u00fcr mehr Transparenz.\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/wissen\\\/third-fourth-party-risk-lieferkette\\\/#breadcrumb\"},\"inLanguage\":\"fr-FR\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/locaterisk.com\\\/wissen\\\/third-fourth-party-risk-lieferkette\\\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/wissen\\\/third-fourth-party-risk-lieferkette\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/locaterisk.com\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Wissen\",\"item\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/\"},{\"@type\":\"ListItem\",\"position\":3,\"name\":\"Third- und Fourth-Party Risk: Wie weit reicht die Lieferkette?\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#website\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/\",\"name\":\"LocateRisk\",\"description\":\"IT-Sicherheit messen und vergleichen\",\"publisher\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"fr-FR\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#organization\",\"name\":\"LocateRisk\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"fr-FR\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/wp-content\\\/uploads\\\/2020\\\/11\\\/Kettenglieder_V0216-9.jpg\",\"contentUrl\":\"https:\\\/\\\/locaterisk.com\\\/wp-content\\\/uploads\\\/2020\\\/11\\\/Kettenglieder_V0216-9.jpg\",\"width\":1920,\"height\":1080,\"caption\":\"LocateRisk\"},\"image\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#\\\/schema\\\/logo\\\/image\\\/\"},\"sameAs\":[\"https:\\\/\\\/www.linkedin.com\\\/company\\\/locaterisk\\\/\"]}]}<\/script>","yoast_head_json":{"title":"Troisi\u00e8me et Quatri\u00e8me Risque Partie \u2013 LocateRisk","description":"Risques de tiers et de quatri\u00e8mes parties expliqu\u00e9s : profondeur de la cha\u00eene d'approvisionnement, sous-traitants, risques de concentration et mesures pour plus de transparence.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/locaterisk.com\/fr\/savoir\/risque-tiers-et-quatrieme-partie-chaine-dapprovisionnement\/","og_locale":"fr_FR","og_type":"article","og_title":"Third- und Fourth-Party Risk \u2013 LocateRisk","og_description":"Third- und Fourth-Party Risk erkl\u00e4rt: Lieferkettentiefe, Subdienstleister, Konzentrationsrisiken und Ma\u00dfnahmen f\u00fcr mehr Transparenz.","og_url":"https:\/\/locaterisk.com\/fr\/savoir\/risque-tiers-et-quatrieme-partie-chaine-dapprovisionnement\/","og_site_name":"LocateRisk","og_image":[{"width":1080,"height":1080,"url":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_Generisch_03-1.jpg","type":"image\/jpeg"}],"twitter_card":"summary_large_image","twitter_misc":{"Dur\u00e9e de lecture estim\u00e9e":"8 minutes"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"https:\/\/locaterisk.com\/wissen\/third-fourth-party-risk-lieferkette\/","url":"https:\/\/locaterisk.com\/wissen\/third-fourth-party-risk-lieferkette\/","name":"Troisi\u00e8me et Quatri\u00e8me Risque Partie \u2013 LocateRisk","isPartOf":{"@id":"https:\/\/locaterisk.com\/de\/#website"},"datePublished":"2026-10-06T07:00:00+00:00","description":"Risques de tiers et de quatri\u00e8mes parties expliqu\u00e9s : profondeur de la cha\u00eene d'approvisionnement, sous-traitants, risques de concentration et mesures pour plus de transparence.","breadcrumb":{"@id":"https:\/\/locaterisk.com\/wissen\/third-fourth-party-risk-lieferkette\/#breadcrumb"},"inLanguage":"fr-FR","potentialAction":[{"@type":"ReadAction","target":["https:\/\/locaterisk.com\/wissen\/third-fourth-party-risk-lieferkette\/"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/locaterisk.com\/wissen\/third-fourth-party-risk-lieferkette\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/locaterisk.com\/"},{"@type":"ListItem","position":2,"name":"Wissen","item":"https:\/\/locaterisk.com\/de\/wissen\/"},{"@type":"ListItem","position":3,"name":"Third- und Fourth-Party Risk: Wie weit reicht die Lieferkette?"}]},{"@type":"WebSite","@id":"https:\/\/locaterisk.com\/de\/#website","url":"https:\/\/locaterisk.com\/de\/","name":"LocateRisk","description":"Mesurer et comparer la s\u00e9curit\u00e9 informatique","publisher":{"@id":"https:\/\/locaterisk.com\/de\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/locaterisk.com\/de\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"fr-FR"},{"@type":"Organization","@id":"https:\/\/locaterisk.com\/de\/#organization","name":"LocateRisk","url":"https:\/\/locaterisk.com\/de\/","logo":{"@type":"ImageObject","inLanguage":"fr-FR","@id":"https:\/\/locaterisk.com\/de\/#\/schema\/logo\/image\/","url":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_V0216-9.jpg","contentUrl":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_V0216-9.jpg","width":1920,"height":1080,"caption":"LocateRisk"},"image":{"@id":"https:\/\/locaterisk.com\/de\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/www.linkedin.com\/company\/locaterisk\/"]}]}},"_links":{"self":[{"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/wissen\/99003","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/wissen"}],"about":[{"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/types\/wissen"}],"author":[{"embeddable":true,"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/users\/6"}],"version-history":[{"count":1,"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/wissen\/99003\/revisions"}],"predecessor-version":[{"id":99013,"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/wissen\/99003\/revisions\/99013"}],"wp:attachment":[{"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/media?parent=99003"}],"wp:term":[{"taxonomy":"wissen_thema","embeddable":true,"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/wissen_thema?post=99003"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}