{"id":99004,"date":"2026-09-10T09:00:00","date_gmt":"2026-09-10T07:00:00","guid":{"rendered":"https:\/\/locaterisk.com\/?post_type=wissen&#038;draft=third-party-risk-management-aufgaben-prozess"},"modified":"2026-08-06T16:22:12","modified_gmt":"2026-08-06T14:22:12","slug":"taches-et-processus-de-gestion-des-risques-tiers","status":"publish","type":"wissen","link":"https:\/\/locaterisk.com\/fr\/savoir\/taches-et-processus-de-gestion-des-risques-tiers\/","title":{"rendered":"Gestion des risques li\u00e9s aux tiers : t\u00e2ches, processus et sources de donn\u00e9es techniques"},"content":{"rendered":"<h1 class=\"wp-block-heading\">Gestion des risques li\u00e9s aux tiers : t\u00e2ches, processus et sources de donn\u00e9es techniques<\/h1>\n\n<span class=\"lr-ai-disclosure\" style=\"display:block;max-width:843px;margin:8px auto 28px;font-size:14px;line-height:1.4;color:#8b93a7;font-family:inherit;font-style:italic;\">Ce texte a \u00e9t\u00e9 g\u00e9n\u00e9r\u00e9 par l'intelligence artificielle (IA).<\/span>\n\n<p class=\"wp-block-paragraph\">Les entreprises ach\u00e8tent des logiciels, des services cloud, des op\u00e9rations informatiques, du conseil et de nombreuses autres prestations aupr\u00e8s d'organisations externes. Chacune de ces relations peut cr\u00e9er des d\u00e9pendances, des droits d'acc\u00e8s et des flux de donn\u00e9es. La gestion des risques li\u00e9s aux tiers (Third-Party Risk Management) structure ces risques sur l'ensemble du cycle de vie d'une relation commerciale. Elle relie les achats, la s\u00e9curit\u00e9 de l'information, la protection des donn\u00e9es, le service juridique, les d\u00e9partements m\u00e9tiers et la direction de l'entreprise en un processus tra\u00e7able.<\/p>\n<p class=\"wp-block-paragraph\">Les termes <strong>Gestion des risques li\u00e9s aux tiers (TPRM)<\/strong> et <strong>Gestion du risque vendeur<\/strong> sont souvent utilis\u00e9s dans la pratique pour des programmes similaires. La gestion des risques li\u00e9s aux fournisseurs (Vendor Risk Management) se focalise souvent sur les fournisseurs. Le TPRM peut en outre inclure des prestataires de services, des partenaires commerciaux, des consultants et d'autres parties externes. <strong>Gestion des risques li\u00e9s aux tiers dans le domaine des TIC<\/strong> d\u00e9signe la partie li\u00e9e aux technologies de l'information et de la communication. Ce qui est d\u00e9cisif, ce n'est pas l'\u00e9tiquette, mais un champ d'application clairement d\u00e9fini.<\/p>\n<h2 class=\"wp-block-heading\">L'essentiel en bref<\/h2>\n<ul class=\"wp-block-list\"><li>Un processus TPRM robuste commence par un inventaire tenu \u00e0 jour et une classification de criticit\u00e9 bas\u00e9e sur les risques.<\/li><li>La due diligence combine auto-d\u00e9clarations, justificatifs, informations contractuelles, connaissances internes et vision technique externe.<\/li><li>La profondeur des contr\u00f4les, l'approbation, les mesures contractuelles et le suivi d\u00e9pendent du dommage potentiel et de la d\u00e9pendance.<\/li><li>Une note de s\u00e9curit\u00e9 ou une analyse externe compl\u00e8te l'\u00e9valuation organisationnelle, mais ne la remplace pas.<\/li><li>L'offboarding fait partie du processus : les acc\u00e8s, les donn\u00e9es, les sous-traitants, les justificatifs et les obligations restantes doivent faire l'objet d'une cl\u00f4ture contr\u00f4l\u00e9e.<\/li><\/ul>\n<h2 class=\"wp-block-heading\">Ce que la gestion des risques li\u00e9s aux tiers doit accomplir<\/h2>\n<p class=\"wp-block-paragraph\">Le TPRM cr\u00e9e un cadre de d\u00e9cision unifi\u00e9 pour les risques li\u00e9s aux relations commerciales avec des parties externes. Le programme r\u00e9pond \u00e0 cinq questions pratiques : Avec qui l'entreprise collabore-t-elle ? Quel service est fourni ? Quels syst\u00e8mes, donn\u00e9es ou processus commerciaux sont concern\u00e9s ? Quels dommages peuvent r\u00e9sulter d'une panne, d'une attaque ou d'un manquement \u00e0 une obligation ? Quel traitement est requis avant et pendant la collaboration ?<\/p>\n<p class=\"wp-block-paragraph\">Le NIST Cybersecurity Framework 2.0 associe la gestion des risques li\u00e9s \u00e0 la cha\u00eene d'approvisionnement en cybers\u00e9curit\u00e9 \u00e0 la fonction \u201e Govern \u201c (Gouverner). La cat\u00e9gorie GV.SC exige entre autres des fournisseurs connus et prioris\u00e9s selon leur criticit\u00e9, des r\u00f4les convenus ainsi que des exigences dans les contrats. La norme NIST SP 800-161 Rev. 1 d\u00e9crit \u00e0 cet effet une approche \u00e0 l'\u00e9chelle de l'organisation et fond\u00e9e sur les risques pour l'identification, l'\u00e9valuation, le traitement et la surveillance continue des cyberrisques dans la cha\u00eene d'approvisionnement. Ces publications ne sont pas des lois allemandes, mais offrent une structure viable pour les programmes internes.<\/p>\n<p class=\"wp-block-paragraph\">Le TPRM va bien au-del\u00e0 d'un simple questionnaire de s\u00e9curit\u00e9 lors des achats. Il accompagne la s\u00e9lection, l'int\u00e9gration, l'exploitation, les modifications substantielles, les incidents, le renouvellement des contrats et la fin de relation. Les exigences r\u00e9glementaires peuvent d\u00e9clencher des contr\u00f4les suppl\u00e9mentaires. Pour les entit\u00e9s financi\u00e8res soumises au r\u00e8glement DORA, la gestion du <a href=\"https:\/\/locaterisk.com\/fr\/savoir\/dora-ikt-risque-lie-a-un-tiers\/\">risque li\u00e9 aux tiers TIC<\/a> pertinent pour les services TIC externalis\u00e9s. Les entreprises relevant du champ d'application de NIS2 devraient \u00e9galement <a href=\"https:\/\/locaterisk.com\/fr\/savoir\/nis2-securite-de-la-chaine-dapprovisionnement\/\">S\u00e9curit\u00e9 de votre cha\u00eene d'approvisionnement<\/a> int\u00e9grer dans la gestion des risques.<\/p>\n<h2 class=\"wp-block-heading\">Le processus TPRM de l'inventaire \u00e0 l'offboarding<\/h2>\n<p class=\"wp-block-paragraph\">Au d\u00e9but se trouve un r\u00e9pertoire central des tiers. Il devrait contenir les partenaires contractuels, la prestation fournie, le propri\u00e9taire interne, la dur\u00e9e, les sous-traitants, les types de donn\u00e9es, les voies d'acc\u00e8s et les processus concern\u00e9s. Les syst\u00e8mes d'achat, les archives de contrats, les donn\u00e9es financi\u00e8res et les syst\u00e8mes d'identit\u00e9 fournissent des indications \u00e0 cet effet. Aucun syst\u00e8me unique ne contient n\u00e9cessairement toutes les informations requises. C'est pourquoi l'inventaire a besoin d'un service responsable et d'occasions de mise \u00e0 jour d\u00e9finies.<\/p>\n<p class=\"wp-block-paragraph\">La criticit\u00e9 d\u00e9termine ensuite la profondeur du contr\u00f4le. Les crit\u00e8res sont par exemple l'importance du service soutenu, l'acc\u00e8s aux syst\u00e8mes de production, le traitement de donn\u00e9es sensibles, l'interchangeabilit\u00e9, les risques de concentration et les impacts potentiels d'une panne. Une petite agence sans acc\u00e8s au syst\u00e8me n\u00e9cessite g\u00e9n\u00e9ralement un contr\u00f4le diff\u00e9rent de celui d'un fournisseur cloud sur lequel tourne un processus central. La classification doit \u00eatre effectu\u00e9e avant la s\u00e9lection et r\u00e9examin\u00e9e en cas de modifications importantes.<\/p>\n<figure class=\"wp-block-table\"><table><thead><tr><th>Phase<\/th><th>t\u00e2che principale<\/th><th>R\u00e9sultat typique<\/th><\/tr><\/thead><tbody><tr><td>Inventaire<\/td><td>Collecter des donn\u00e9es, des performances et des acc\u00e8s tiers<\/td><td>Donn\u00e9es de base v\u00e9rifi\u00e9es<\/td><\/tr><tr><td>Criticit\u00e9<\/td><td>Classer l'impact et la d\u00e9pendance<\/td><td>Classe de risque et profondeur de contr\u00f4le<\/td><\/tr><tr><td>Diligence raisonnable<\/td><td>\u00c9valuer les contr\u00f4les, les justificatifs et l'exposition<\/td><td>R\u00e9sultats et risque r\u00e9siduel<\/td><\/tr><tr><td>Traitement<\/td><td>D\u00e9finir des mesures, des approbations et des clauses contractuelles<\/td><td>Plan d'action accept\u00e9<\/td><\/tr><tr><td>Suivi<\/td><td>Surveiller les modifications, les incidents et les d\u00e9lais<\/td><td>\u00c9valuation des risques actualis\u00e9e<\/td><\/tr><tr><td>D\u00e9part<\/td><td>R\u00e9voquer les acc\u00e8s, les donn\u00e9es et les obligations<\/td><td>Dipl\u00f4me document\u00e9<\/td><\/tr><\/tbody><\/table><\/figure>\n<p class=\"wp-block-paragraph\">Un mod\u00e8le de type stage-gate emp\u00eache qu'un fournisseur de services critique ne soit d\u00e9ploy\u00e9 en production avant la fin de l'\u00e9valuation pr\u00e9vue. Des exceptions restent possibles, mais elles requi\u00e8rent un responsable du risque d\u00e9sign\u00e9, une justification, des mesures compensatoires et une date d'expiration.<\/p>\n<p class=\"wp-block-paragraph\">Le traitement des risques fait suite \u00e0 l'\u00e9valuation. Les risques \u00e9vitables peuvent \u00eatre r\u00e9duits en modifiant la port\u00e9e des prestations ou en changeant de fournisseur. Des mesures techniques et organisationnelles r\u00e9duisent la probabilit\u00e9 d'occurrence ou l'impact. Les assurances et les dispositions contractuelles peuvent transf\u00e9rer certaines cons\u00e9quences financi\u00e8res, mais n'\u00e9liminent pas la d\u00e9pendance op\u00e9rationnelle. Seul le r\u00f4le habilit\u00e9 \u00e0 cet effet est autoris\u00e9 \u00e0 accepter un risque r\u00e9siduel restant. La d\u00e9cision, la p\u00e9riode d'acceptation et les crit\u00e8res d'acceptation doivent \u00eatre consign\u00e9s dans la documentation. Si une mesure est convenue, elle n\u00e9cessite un responsable, un d\u00e9lai et une preuve de sa mise en \u0153uvre. Ces r\u00e8gles emp\u00eachent que des points ouverts ne subsistent sans pilotage apr\u00e8s l'acquisition.<\/p>\n<h2 class=\"wp-block-heading\">Combiner la due diligence et les sources de donn\u00e9es techniques<\/h2>\n<p class=\"wp-block-paragraph\">La due diligence examine les informations disponibles concernant un tiers et ses prestations qui sont pertinentes pour la d\u00e9cision. Le guide de d\u00e9marrage rapide SP 1326 du NIST mentionne, entre autres, l'origine et le contr\u00f4le, la r\u00e9silience, les pratiques cyber de base et les niveaux de la cha\u00eene d'approvisionnement comme domaines d'investigation pour les fournisseurs de TIC. Il n'en d\u00e9coule pas pour les entreprises un formulaire standard rigide. Les questions doivent \u00eatre adapt\u00e9es \u00e0 la prestation, \u00e0 la criticit\u00e9 et \u00e0 la situation r\u00e9elle d'acc\u00e8s.<\/p>\n<p class=\"wp-block-paragraph\">Les auto-\u00e9valuations expliquent les processus, les contr\u00f4les internes, la planification de la reprise d'activit\u00e9 et les responsabilit\u00e9s. Les certificats et les rapports d'audit fournissent des preuves pour un domaine d'application et une p\u00e9riode d\u00e9finis. Les contrats indiquent les prestations promises, les canaux de notification, les droits d'audit et les r\u00e8gles de r\u00e9siliation. Les donn\u00e9es internes documentent les incidents, la qualit\u00e9 de service et les mesures en suspens. Les sources publiques peuvent mettre en \u00e9vidence les interconnexions d'entreprises, les avis de s\u00e9curit\u00e9 ou les modifications techniques.<\/p>\n<p class=\"wp-block-paragraph\">Une analyse technique externe examine la surface d'attaque visible depuis Internet. Elle peut r\u00e9v\u00e9ler des syst\u00e8mes accessibles, des logiciels utilis\u00e9s, des indices de configuration et des changements. Un <a href=\"https:\/\/locaterisk.com\/fr\/savoir\/quest-ce-quune-notation-de-securite\/\">Note de s\u00e9curit\u00e9<\/a> condense des observations s\u00e9lectionn\u00e9es en indicateurs compr\u00e9hensibles. Cependant, cette perspective externe ne prouve ni l'ensemble des contr\u00f4les internes ni l'efficacit\u00e9 de chaque processus. Elle n'identifie pas non plus n\u00e9cessairement la version vuln\u00e9rable sp\u00e9cifique d'un logiciel. Inversement, un questionnaire peut passer \u00e0 c\u00f4t\u00e9 d'expositions techniques que le fournisseur lui-m\u00eame ignore.<\/p>\n<p class=\"wp-block-paragraph\">Une \u00e9valuation solide synth\u00e9tise les sources et indique la port\u00e9e, l'actualit\u00e9 et le niveau de preuve. Les contradictions d\u00e9clenchent une clarification. Si, par exemple, une entr\u00e9e de sous-domaine manque dans le questionnaire alors qu'elle peut \u00eatre techniquement attribu\u00e9e au fournisseur, l'auditeur doit confirmer l'attribution et discuter de la constatation avec la tierce partie. Les \u00e9valuations automatiques ne doivent pas simuler de d\u00e9cision de validation finale.<\/p>\n<h2 class=\"wp-block-heading\">R\u00f4les et RACI dans la gestion des risques li\u00e9s aux tiers<\/h2>\n<p class=\"wp-block-paragraph\">Le TPRM \u00e9choue souvent non pas par manque de donn\u00e9es, mais en raison d'une responsabilit\u00e9 peu claire. Le m\u00e9tier conna\u00eet l'utilit\u00e9, la d\u00e9pendance et les impacts op\u00e9rationnels. Les achats pilotent la s\u00e9lection et les accords commerciaux. La s\u00e9curit\u00e9 de l'information \u00e9value les cyberrisques et les justificatifs techniques. La protection des donn\u00e9es et le service juridique v\u00e9rifient leurs exigences respectives. L'\u00e9quipe Vendor ou TPRM g\u00e8re la m\u00e9thodologie, la plateforme, les d\u00e9lais et le reporting. La direction g\u00e9n\u00e9rale tranche pour les risques situ\u00e9s au-del\u00e0 des seuils d\u00e9finis.<\/p>\n<p class=\"wp-block-paragraph\">Une matrice RACI distingue l'ex\u00e9cution, la responsabilit\u00e9 (accountability), la consultation et l'information. Un seul r\u00f4le devrait \u00eatre responsable (accountable) par d\u00e9cision. Pour la criticit\u00e9, le m\u00e9tier peut fournir les indications, tandis que le propri\u00e9taire du processus du mod\u00e8le TPRM est responsable de la validation m\u00e9thodologique. En cas de risque technique \u00e9lev\u00e9, la s\u00e9curit\u00e9 de l'information r\u00e9alise l'analyse ; le propri\u00e9taire du risque comp\u00e9tent d\u00e9cide du traitement ou de l'acceptation.<\/p>\n<p class=\"wp-block-paragraph\">La tierce partie a \u00e9galement besoin de points de contact d\u00e9sign\u00e9s pour la s\u00e9curit\u00e9, les incidents et les questions contractuelles. Le NIST CSF 2.0 recommande d'\u00e9tablir et de coordonner des r\u00f4les pour les fournisseurs, les clients et les partenaires, tant en interne qu'en externe. En pratique, les voies d'escalade, les d\u00e9lais de r\u00e9action et les obligations d'information doivent figurer dans le contrat ou dans une annexe contraignante. Un mod\u00e8le de terminologie commun \u00e9vite que le terme \u201e critique \u201c n'ait des significations diff\u00e9rentes selon les achats, l'informatique et la gestion des risques.<\/p>\n<p class=\"wp-block-paragraph\">La matrice RACI ne doit pas refl\u00e9ter chaque question individuelle. Elle doit rendre visibles les transferts : qui ouvre l'audit ? Qui est autoris\u00e9 \u00e0 demander des documents ? Qui \u00e9value les exceptions ? Qui suit les mesures ? Qui bloque un acc\u00e8s de production lors de l'offboarding ? Peu de droits de d\u00e9cision clairs sont plus utiles en exploitation qu'un tr\u00e8s grand tableau des responsabilit\u00e9s.<\/p>\n<h2 class=\"wp-block-heading\">Mesures contractuelles, suivi et escalade<\/h2>\n<p class=\"wp-block-paragraph\">Les r\u00e9sultats de la due diligence sont int\u00e9gr\u00e9s dans des mesures contractuelles adapt\u00e9es aux risques. Les sujets potentiels sont les contr\u00f4les minimaux, les d\u00e9lais de notification des incidents de s\u00e9curit\u00e9, la participation aux enqu\u00eates, la gestion des sous-traitants, les justificatifs, les droits d'audit, la restitution des donn\u00e9es et l'assistance \u00e0 la sortie. La fonction juridique comp\u00e9tente doit d\u00e9cider quelles clauses sont n\u00e9cessaires et juridiquement adapt\u00e9es pour le contrat concret.<\/p>\n<p class=\"wp-block-paragraph\">Apr\u00e8s l'int\u00e9gration, le risque \u00e9volue. De nouveaux domaines, services cloud, certificats, composants logiciels ou erreurs de configuration peuvent modifier la visibilit\u00e9 externe. Par ailleurs, des attestations expirent, des interlocuteurs changent, des prestations sont \u00e9tendues ou des sous-traitants sont ajout\u00e9s. La surveillance associe par cons\u00e9quent des signaux techniques \u00e0 des \u00e9v\u00e9nements organisationnels. Le rythme d\u00e9pend de la criticit\u00e9 et de la dynamique : un prestataire TIC critique exige des contr\u00f4les plus stricts qu'un tiers n'ayant pas acc\u00e8s \u00e0 des informations sensibles.<\/p>\n<p class=\"wp-block-paragraph\">Pour les indications techniques, le processus doit d\u00e9finir des seuils et des escalades. Un nouveau constat est d'abord attribu\u00e9 et sa pertinence est v\u00e9rifi\u00e9e. S'ensuivent la validation, la demande de clarification aupr\u00e8s de la tierce partie, le d\u00e9lai d'intervention et, le cas \u00e9ch\u00e9ant, l'escalade au propri\u00e9taire du risque. Le <a href=\"https:\/\/locaterisk.com\/fr\/atterrissage\/gestion-des-risques-lies-aux-tiers\/\">Approche de gestion des risques tiers de LocateRisk<\/a> prend en charge la surveillance externe continue et le classement bas\u00e9 sur les KPI. Il ne remplace ni l'examen des contrats, ni l'audit interne, ni l'\u00e9valuation juridique.<\/p>\n<p class=\"wp-block-paragraph\">Des indicateurs de pilotage adapt\u00e9s mesurent s\u00e9par\u00e9ment le processus et le risque. Les indicateurs de processus sont par exemple la proportion d'\u00e9valuations achev\u00e9es dans les d\u00e9lais, les mesures en retard ou les tiers sans propri\u00e9taire. Les indicateurs de risque montrent les constats \u00e9lev\u00e9s ouverts, les concentrations ou les tendances par groupe de fournisseurs. Une valeur moyenne \u00e0 elle seule peut masquer certaines d\u00e9pendances critiques.<\/p>\n<h2 class=\"wp-block-heading\">Horsboarding et am\u00e9lioration continue<\/h2>\n<p class=\"wp-block-paragraph\">La cessation d'une relation commerciale ne r\u00e9duit les risques que si les liens op\u00e9rationnels sont effectivement supprim\u00e9s. L'offboarding comprend les comptes, les cl\u00e9s API, les acc\u00e8s VPN, les certificats, les copies de donn\u00e9es, les appareils, les transferts et les entr\u00e9es dans les syst\u00e8mes de support ou de surveillance. Le d\u00e9partement sp\u00e9cialis\u00e9 confirme la fin de la prestation. L'informatique et la gestion des identit\u00e9s r\u00e9voquent les acc\u00e8s. La protection des donn\u00e9es et le service juridique examinent la conservation, la suppression et les obligations continues. Les achats documentent la fin du contrat et les cr\u00e9ances en suspens.<\/p>\n<p class=\"wp-block-paragraph\">Pour les prestations critiques, un plan de sortie doit d\u00e9j\u00e0 exister avant la conclusion du contrat. Il prend en compte l'exportation des donn\u00e9es, la transmission \u00e0 un successeur, les d\u00e9pendances techniques et une phase de transition contr\u00f4l\u00e9e. Cela facilite \u00e9galement la r\u00e9action lorsqu'un risque n'est pas trait\u00e9 dans le d\u00e9lai convenu.<\/p>\n<p class=\"wp-block-paragraph\">Suite \u00e0 des incidents, des exceptions majeures et des retards r\u00e9currents, une br\u00e8ve analyse des causes est r\u00e9alis\u00e9e. Elle examine si les crit\u00e8res, les sources de donn\u00e9es, les contrats ou les responsabilit\u00e9s doivent \u00eatre adapt\u00e9s. Tout aussi important est le nettoyage r\u00e9gulier de l'inventaire. Les doublons, les contrats expir\u00e9s et les tiers sans propri\u00e9taire interne faussent les indicateurs et mobilisent inutilement des capacit\u00e9s de contr\u00f4le.<\/p>\n<p class=\"wp-block-paragraph\">Un processus \u00e9volutif standardise les cat\u00e9gories de risques, les exigences en mati\u00e8re de preuves et les circuits de d\u00e9cision, sans traiter tous les fournisseurs de la m\u00eame mani\u00e8re. L'automatisation peut collecter des donn\u00e9es, surveiller les d\u00e9lais et signaler les changements. La d\u00e9cision li\u00e9e aux risques reste tra\u00e7able et incombe aux r\u00f4les comp\u00e9tents. Ainsi, le TPRM devient un processus de pilotage qui facilite les achats et traite les risques de mani\u00e8re transparente.<\/p>\n\n<div class=\"wp-block-lr-faq-module\"><div class=\"content\"><h3>Questions fr\u00e9quentes<\/h3><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Qu'est-ce que la gestion des risques li\u00e9s aux tiers ?<\/a><img class=\"collapse-toggle\" srcset=\"https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">La gestion des risques li\u00e9s aux tiers (Third-Party Risk Management) est l'approche structur\u00e9e de la gestion des risques d\u00e9coulant des relations avec les fournisseurs, les prestataires de services et d'autres parties externes. Elle comprend l'inventaire, l'\u00e9valuation de la criticit\u00e9, la diligence raisonnable (due diligence), le traitement des risques, la surveillance et la fin de contrat (offboarding).<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Est-ce que le TPRM et la gestion des risques li\u00e9s aux tiers sont identiques ?<\/a><img class=\"collapse-toggle\" srcset=\"https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Les termes sont souvent utilis\u00e9s de mani\u00e8re similaire. La gestion des risques li\u00e9s aux fournisseurs se concentre g\u00e9n\u00e9ralement sur les fournisseurs. Le TPRM peut en outre inclure d'autres parties externes telles que des consultants, des partenaires de distribution ou des exploitants de processus communs. Le champ d'application concret doit \u00eatre d\u00e9fini en interne.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Quelles sources de donn\u00e9es doivent \u00eatre incluses dans une \u00e9valuation des fournisseurs ?<\/a><img class=\"collapse-toggle\" srcset=\"https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Une combinaison de donn\u00e9es de base, d'auto-\u00e9valuations, de certificats et de rapports d'inspection, d'informations contractuelles, d'exp\u00e9riences internes, d'incidents ainsi que d'observations techniques externes convient. Chaque source a une port\u00e9e limit\u00e9e et doit \u00eatre document\u00e9e avec sa date et des preuves.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Est-ce qu'une notation de s\u00e9curit\u00e9 remplace la due diligence ?<\/a><img class=\"collapse-toggle\" srcset=\"https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Non. Une cote de s\u00e9curit\u00e9 fournit une vue externe et \u00e9volutive de signaux techniques s\u00e9lectionn\u00e9s. Elle ne peut pas \u00e9valuer de mani\u00e8re exhaustive les processus internes, les mod\u00e8les d'acc\u00e8s, les risques contractuels ou l'efficacit\u00e9 de l'ensemble des contr\u00f4les.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Quand une tierce partie devrait-elle \u00eatre r\u00e9\u00e9valu\u00e9e ?<\/a><img class=\"collapse-toggle\" srcset=\"https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Outre une r\u00e9union planifi\u00e9e bas\u00e9e sur les risques, des d\u00e9clencheurs concrets conviennent : des modifications substantielles des prestations, de nouvelles donn\u00e9es ou de nouveaux acc\u00e8s, un incident de s\u00e9curit\u00e9, de nouveaux sous-traitants, des changements techniques notables ou un renouvellement de contrat \u00e0 venir.<\/p><\/div><\/div><\/div><\/div>\n\n<p class=\"wp-block-paragraph\">Vous souhaitez surveiller syst\u00e9matiquement la posture de s\u00e9curit\u00e9 externe de vos tiers et l'int\u00e9grer dans votre processus TPRM existant ? En savoir plus sur <a href=\"https:\/\/locaterisk.com\/fr\/atterrissage\/la-gestion-des-risques-fournisseurs-en-toute-simplicite-2\/\">Gestion des risques li\u00e9s aux tiers avec LocateRisk<\/a>.<\/p>","protected":false},"excerpt":{"rendered":"<p>Comment les entreprises recensent les tiers, les \u00e9valuent selon leur criticit\u00e9, les contr\u00f4lent et les surveillent tout au long de la relation commerciale.<\/p>","protected":false},"author":6,"featured_media":0,"template":"","wissen_thema":[820],"class_list":["post-99004","wissen","type-wissen","status-publish","hentry","wissen_thema-lieferantenrisiko-tprm"],"yoast_head":"<title>Third-Party Risk Management: Prozess \u2013 LocateRisk<\/title>\n<meta name=\"description\" content=\"Third-Party Risk Management erkl\u00e4rt: Aufgaben, Rollen, Due Diligence, Vertragsma\u00dfnahmen, Monitoring und technische Datenquellen im Praxisprozess.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/locaterisk.com\/fr\/savoir\/taches-et-processus-de-gestion-des-risques-tiers\/\" \/>\n<meta property=\"og:locale\" content=\"fr_FR\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Third-Party Risk Management: Prozess \u2013 LocateRisk\" \/>\n<meta property=\"og:description\" content=\"Third-Party Risk Management erkl\u00e4rt: Aufgaben, Rollen, Due Diligence, Vertragsma\u00dfnahmen, Monitoring und technische Datenquellen im Praxisprozess.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/locaterisk.com\/fr\/savoir\/taches-et-processus-de-gestion-des-risques-tiers\/\" \/>\n<meta property=\"og:site_name\" content=\"LocateRisk\" \/>\n<meta property=\"og:image\" content=\"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_Generisch_03-1.jpg\" \/>\n\t<meta property=\"og:image:width\" content=\"1080\" \/>\n\t<meta property=\"og:image:height\" content=\"1080\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/jpeg\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Dur\u00e9e de lecture estim\u00e9e\" \/>\n\t<meta name=\"twitter:data1\" content=\"9 minutes\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/wissen\\\/third-party-risk-management-aufgaben-prozess\\\/\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/wissen\\\/third-party-risk-management-aufgaben-prozess\\\/\",\"name\":\"Third-Party Risk Management: Prozess \u2013 LocateRisk\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#website\"},\"datePublished\":\"2026-09-10T07:00:00+00:00\",\"description\":\"Third-Party Risk Management erkl\u00e4rt: Aufgaben, Rollen, Due Diligence, Vertragsma\u00dfnahmen, Monitoring und technische Datenquellen im Praxisprozess.\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/wissen\\\/third-party-risk-management-aufgaben-prozess\\\/#breadcrumb\"},\"inLanguage\":\"fr-FR\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/locaterisk.com\\\/wissen\\\/third-party-risk-management-aufgaben-prozess\\\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/wissen\\\/third-party-risk-management-aufgaben-prozess\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/locaterisk.com\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Wissen\",\"item\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/\"},{\"@type\":\"ListItem\",\"position\":3,\"name\":\"Third-Party Risk Management: Aufgaben, Prozess und technische Datenquellen\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#website\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/\",\"name\":\"LocateRisk\",\"description\":\"IT-Sicherheit messen und vergleichen\",\"publisher\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"fr-FR\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#organization\",\"name\":\"LocateRisk\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"fr-FR\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/wp-content\\\/uploads\\\/2020\\\/11\\\/Kettenglieder_V0216-9.jpg\",\"contentUrl\":\"https:\\\/\\\/locaterisk.com\\\/wp-content\\\/uploads\\\/2020\\\/11\\\/Kettenglieder_V0216-9.jpg\",\"width\":1920,\"height\":1080,\"caption\":\"LocateRisk\"},\"image\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#\\\/schema\\\/logo\\\/image\\\/\"},\"sameAs\":[\"https:\\\/\\\/www.linkedin.com\\\/company\\\/locaterisk\\\/\"]}]}<\/script>","yoast_head_json":{"title":"Gestion des risques li\u00e9s aux tiers : Processus \u2013 LocateRisk","description":"Gestion des risques li\u00e9s aux tiers expliqu\u00e9e : t\u00e2ches, r\u00f4les, diligence raisonnable, mesures contractuelles, surveillance et sources de donn\u00e9es techniques dans le processus pratique.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/locaterisk.com\/fr\/savoir\/taches-et-processus-de-gestion-des-risques-tiers\/","og_locale":"fr_FR","og_type":"article","og_title":"Third-Party Risk Management: Prozess \u2013 LocateRisk","og_description":"Third-Party Risk Management erkl\u00e4rt: Aufgaben, Rollen, Due Diligence, Vertragsma\u00dfnahmen, Monitoring und technische Datenquellen im Praxisprozess.","og_url":"https:\/\/locaterisk.com\/fr\/savoir\/taches-et-processus-de-gestion-des-risques-tiers\/","og_site_name":"LocateRisk","og_image":[{"width":1080,"height":1080,"url":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_Generisch_03-1.jpg","type":"image\/jpeg"}],"twitter_card":"summary_large_image","twitter_misc":{"Dur\u00e9e de lecture estim\u00e9e":"9 minutes"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"https:\/\/locaterisk.com\/wissen\/third-party-risk-management-aufgaben-prozess\/","url":"https:\/\/locaterisk.com\/wissen\/third-party-risk-management-aufgaben-prozess\/","name":"Gestion des risques li\u00e9s aux tiers : Processus \u2013 LocateRisk","isPartOf":{"@id":"https:\/\/locaterisk.com\/de\/#website"},"datePublished":"2026-09-10T07:00:00+00:00","description":"Gestion des risques li\u00e9s aux tiers expliqu\u00e9e : t\u00e2ches, r\u00f4les, diligence raisonnable, mesures contractuelles, surveillance et sources de donn\u00e9es techniques dans le processus pratique.","breadcrumb":{"@id":"https:\/\/locaterisk.com\/wissen\/third-party-risk-management-aufgaben-prozess\/#breadcrumb"},"inLanguage":"fr-FR","potentialAction":[{"@type":"ReadAction","target":["https:\/\/locaterisk.com\/wissen\/third-party-risk-management-aufgaben-prozess\/"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/locaterisk.com\/wissen\/third-party-risk-management-aufgaben-prozess\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/locaterisk.com\/"},{"@type":"ListItem","position":2,"name":"Wissen","item":"https:\/\/locaterisk.com\/de\/wissen\/"},{"@type":"ListItem","position":3,"name":"Third-Party Risk Management: Aufgaben, Prozess und technische Datenquellen"}]},{"@type":"WebSite","@id":"https:\/\/locaterisk.com\/de\/#website","url":"https:\/\/locaterisk.com\/de\/","name":"LocateRisk","description":"Mesurer et comparer la s\u00e9curit\u00e9 informatique","publisher":{"@id":"https:\/\/locaterisk.com\/de\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/locaterisk.com\/de\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"fr-FR"},{"@type":"Organization","@id":"https:\/\/locaterisk.com\/de\/#organization","name":"LocateRisk","url":"https:\/\/locaterisk.com\/de\/","logo":{"@type":"ImageObject","inLanguage":"fr-FR","@id":"https:\/\/locaterisk.com\/de\/#\/schema\/logo\/image\/","url":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_V0216-9.jpg","contentUrl":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_V0216-9.jpg","width":1920,"height":1080,"caption":"LocateRisk"},"image":{"@id":"https:\/\/locaterisk.com\/de\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/www.linkedin.com\/company\/locaterisk\/"]}]}},"_links":{"self":[{"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/wissen\/99004","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/wissen"}],"about":[{"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/types\/wissen"}],"author":[{"embeddable":true,"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/users\/6"}],"version-history":[{"count":1,"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/wissen\/99004\/revisions"}],"predecessor-version":[{"id":99014,"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/wissen\/99004\/revisions\/99014"}],"wp:attachment":[{"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/media?parent=99004"}],"wp:term":[{"taxonomy":"wissen_thema","embeddable":true,"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/wissen_thema?post=99004"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}