Le problème de votre fournisseur devient le vôtre : ce que change réellement la désignation de tiers critique

Introduction

Lorsque les régulateurs européens ont commencé à désigner certains fournisseurs TIC comme critiques dans le cadre de DORA, certaines organisations y ont vu une bonne nouvelle : un fournisseur désormais soumis à une supervision directe semblait signifier que quelqu’un d’autre prenait en charge la conformité. C’est tout l’inverse. La désignation place le fournisseur sous la loupe du régulateur, mais la responsabilité de l’entité financière ne change pas pour autant.

Cette distinction est plus importante que ce que la plupart des organisations imaginent au départ. La supervision directe d’un fournisseur critique donne aux régulateurs une visibilité sur la gestion des risques de ce fournisseur. Elle ne modifie en rien la responsabilité de l’entité financière si les services du fournisseur défaillent et que l’organisation ne peut pas prouver qu’elle a géré correctement cette relation. Cet article explique ce que change réellement la désignation de tiers critique, ce qui reste inchangé, et ce que cela implique pour la gestion du risque fournisseur à l’avenir.

  • Résumé 1 : La désignation de tiers critique place un fournisseur sous la supervision directe du régulateur. Elle ne transfère pas la responsabilité de la gestion de la relation fournisseur à l’entité financière.
  • Résumé 2 : La liste des fournisseurs critiques évolue dans le temps. Des fournisseurs y sont ajoutés à mesure que leur présence s’accroît et peuvent en être retirés si elle diminue, ce qui rend toute évaluation figée du risque fournisseur rapidement obsolète.
  • Résumé 3 : Le risque de concentration concerne autant les fournisseurs non désignés que ceux qui le sont. Un fournisseur qui n’est pas encore sur la liste critique peut tout de même représenter un point de défaillance unique pour les opérations d’une organisation.
  • Résumé 4 : Les régulateurs attendent des preuves d’une gestion continue du risque tiers, et non une évaluation ponctuelle. Un registre des contrats et un suivi des activités de surveillance doivent être tenus à jour en permanence, et non produits une seule fois.
  • Résumé 5 : La désignation modifie la supervision du fournisseur, pas l’obligation de l’organisation de prouver qu’elle garde le contrôle. Les entités financières doivent toujours démontrer, preuves à l’appui, qu’elles comprennent et gèrent le risque introduit par un tiers.

Résumé Exécutif

La supervision réglementaire directe des fournisseurs TIC tiers critiques est l’un des aspects les plus visibles de DORA, souvent interprété à tort comme un allègement de la charge de conformité pour les entités financières qui font appel à ces fournisseurs. Ce n’est pas le cas. Le mécanisme de désignation vise à gérer le risque de concentration systémique dans l’ensemble du secteur financier, via un dialogue continu entre les régulateurs et les fournisseurs les plus grands et les plus interconnectés. Il ne dit rien sur la façon dont chaque entité financière évalue, documente et surveille sa propre utilisation de ce fournisseur, ni sur les nombreux fournisseurs qui n’atteindront jamais le statut critique. Pour les responsables risques et conformité, la leçon à retenir est que la gestion du risque tiers reste, intégralement, de la responsabilité de l’organisation, quel que soit le niveau de surveillance du fournisseur par ailleurs.

Ce que change réellement la désignation de tiers critique

Le mécanisme de désignation vise à donner aux régulateurs une visibilité sur les fournisseurs dont la défaillance pourrait avoir des conséquences pour de nombreuses entités financières à la fois, selon des critères comme l’impact systémique, la concentration de la dépendance à ce fournisseur et la facilité de substitution de ses services.

La désignation concerne la concentration systémique, pas le risque fournisseur individuel

Un fournisseur est désigné comme critique parce qu’un grand nombre d’entités financières dépendent de lui d’une manière qui pourrait perturber tout le secteur en cas de défaillance, et non parce que le contrat d’une organisation en particulier présente un risque spécifique. L’évaluation se fait à l’échelle du système financier dans son ensemble. L’exposition d’une organisation à ce même fournisseur, selon son usage réel du service et les alternatives disponibles, est une question distincte à laquelle la désignation ne répond pas.

La liste évolue, donc l’évaluation du risque fournisseur ne peut pas être figée

Les fournisseurs désignés sont réévalués et la liste est republiée régulièrement, avec des ajouts si leur présence s’accroît et des retraits si la situation évolue. Les fournisseurs peuvent aussi demander à y figurer de leur propre initiative. Une organisation qui considère la question « notre fournisseur est-il sur la liste critique ? » comme un contrôle ponctuel verra sa réponse devenir obsolète, parfois dans un sens comme dans l’autre, sans être avertie du changement.

Pourquoi votre propre responsabilité ne change pas

La supervision d’un fournisseur critique par les régulateurs et l’obligation de l’organisation de gérer sa relation avec ce fournisseur sont deux responsabilités distinctes qui concernent le même prestataire.

La supervision directe du fournisseur ne concerne pas votre contrat

Lorsque les régulateurs interagissent directement avec un fournisseur critique, ils évaluent la gestion des risques, la gouvernance et la résilience de ce fournisseur à un niveau général. Ils n’examinent pas le contrat spécifique d’une entité financière, ni son plan de sortie, ni la cartographie des conséquences d’une dégradation de service. Ce travail reste du ressort exclusif de l’entité financière, et les régulateurs s’attendent à en voir la preuve lors de leurs contrôles.

Les fournisseurs non désignés présentent aussi un risque de concentration

Puisque la désignation s’effectue à l’échelle du secteur, un fournisseur qui ne franchit pas les seuils systémiques peut tout de même représenter un point de défaillance majeur pour l’organisation qui en dépend. Considérer « pas sur la liste critique » comme synonyme de « faible risque » revient à confondre une évaluation sectorielle et une évaluation propre à l’organisation. Le risque de concentration pertinent pour une entité financière est celui qui découle de ses propres dépendances, pas de celles du secteur.

Ce que les régulateurs attendent réellement d’une organisation

Qu’un fournisseur soit désigné critique ou non, les entités financières doivent conserver une compréhension continue et documentée des tiers TIC sur lesquels elles s’appuient.

Un registre d’informations est un document vivant, pas une photo figée

Tenir à jour un registre précis des contrats avec les fournisseurs TIC, incluant les fonctions supportées par chaque fournisseur et leur niveau de criticité, est une obligation permanente, pas un document produit une fois pour un audit. Au fil de l’évolution des relations fournisseurs, de l’ajout de sous-traitants ou de nouveaux services, ce registre doit rester à jour, car il constitue la preuve principale attendue par les régulateurs sur l’écosystème tiers de l’organisation.

La surveillance doit être continue pour constituer une preuve

Un exercice de diligence raisonnable mené une seule fois à la signature du contrat ne suffit pas à démontrer une gestion continue du risque. Les régulateurs attendent une surveillance permanente des relations avec les tiers, c’est-à-dire que l’organisation doit disposer d’un historique de ce qu’elle a effectivement observé sur la performance et la sécurité d’un fournisseur dans la durée, et pas seulement d’une évaluation ponctuelle archivée puis oubliée.

Construire une gestion du risque tiers qui résiste à l’examen

La bonne réaction à la désignation de tiers critique n’est pas de relâcher la surveillance des fournisseurs non désignés ou de considérer que ceux qui le sont deviennent le problème de quelqu’un d’autre. Il s’agit de bâtir une capacité interne à suivre en continu quels fournisseurs assurent quelles fonctions, à quel point la dépendance est concentrée, et quelles preuves existent d’une surveillance continue, afin que, si un régulateur interroge l’organisation sur une relation fournisseur précise, désignée ou non, la réponse soit déjà disponible sans avoir à la reconstituer dans l’urgence.

Comment une Data Control Plane soutient la preuve continue du risque tiers

Prouver la maîtrise du risque TIC tiers suppose de pouvoir démontrer, en continu, quelles données transitent par quels fournisseurs et canaux, qui y a accédé et dans quelles conditions, sans se reposer sur les seules déclarations du fournisseur ou sur un audit manuel périodique. Une couche de gouvernance couvrant tous les canaux par lesquels circulent les données sensibles, y compris la messagerie électronique, le partage de fichiers, les API et les agents IA, devient la base de preuve de la supervision des tiers par l’organisation, indépendamment des fournisseurs désignés critiques ou non au fil des ans.

La Data Control Plane de Kiteworks applique des contrôles zero-trust orientés données à chaque envoi, partage et accès sur tous les canaux, et consigne chaque action dans un journal d’audit inviolable et sans limitation, directement exploitable par les outils SIEM. Pour une organisation qui gère le risque TIC tiers dans le cadre de DORA, cela signifie disposer d’un historique continu et interrogeable de la circulation des données sensibles via les fournisseurs et canaux réellement utilisés, une preuve qui se suffit à elle-même, quel que soit le statut de désignation d’un fournisseur. L’architecture à locataire unique et les clés de chiffrement détenues par le client garantissent en outre que le contrôle des échanges les plus sensibles reste entre les mains de l’organisation, indépendamment du statut de supervision du tiers.

Les organisations qui souhaitent voir comment une preuve continue et multi-canal soutient leurs obligations en matière de risque TIC tiers peuvent réserver une démo personnalisée pour découvrir son application à leur propre écosystème fournisseurs.

Foire aux questions

La désignation place un fournisseur sous la supervision directe du régulateur pour le risque de concentration systémique, mais ne transfère aucune responsabilité à l’entité financière utilisatrice. L’organisation reste pleinement responsable de la gestion de sa relation, de ses contrats et de ses risques.

La liste est régulièrement réévaluée et republiée, avec des ajouts ou retraits en fonction de l’évolution de l’empreinte des fournisseurs. Considérer le statut de désignation comme un contrôle ponctuel devient vite obsolète et nécessite donc des évaluations régulières du risque fournisseur.

Non. Un fournisseur qui ne franchit pas les seuils systémiques peut tout de même constituer un point de défaillance unique pour une organisation. La désignation s’opère au niveau du secteur, tandis que le risque de concentration d’une entité dépend de ses propres dépendances et alternatives.

Les régulateurs exigent un registre actualisé en continu des contrats et des preuves de la surveillance permanente des relations avec les tiers. Une diligence ponctuelle ou des évaluations statiques ne suffisent pas ; il faut démontrer une supervision continue, quel que soit le statut de désignation du fournisseur.

Lancez-vous.

Il est facile de commencer à garantir la conformité réglementaire et à gérer efficacement les risques avec Kiteworks. Rejoignez les milliers d’organisations qui ont confiance dans la manière dont elles échangent des données privées entre personnes, machines et systèmes. Commencez dès aujourd’hui.

Partagez
Tweetez
Partagez
Explore Kiteworks