Fiche d’évaluation de la gestion des risques des fournisseurs : Critères d’évaluation pour 2025

Apprenez à créer un tableau de bord d’évaluation des fournisseurs, à automatiser les questionnaires d’assurance et à détecter les zones de risque pour l’organisation causées par un fournisseur.

Étapes pour créer un tableau de bord de gestion des risques des fournisseurs par BSC Designer

La validation des fournisseurs tiers est devenue une partie intégrante des stratégies de cybersécurité, de approvisionnement, de conformité et de chaîne d’approvisionnement. Précédemment, nous avons discuté des pratiques générales derrière le tableau de bord d’évaluation; dans cet article, nous discuterons de la création d’un tableau de bord d’évaluation des fournisseurs, en utilisant la gestion des risques des fournisseurs comme exemple.

Un modèle pour le tableau de bord des risques des fournisseurs dans BSC Designer

Un modèle pour un tableau de bord des risques des fournisseurs dans BSC Designer Source : Voir Vendor Risk Management Scorecard en ligne dans BSC Designer Vendor Risk Management Scorecard.

Nous allons démontrer comment :

  • Définir les critères d’évaluation,
  • Calculer le score de sécurité global,
  • Recueillir les preuves requises,
  • Suivre les scores de sécurité de manière dynamique, et
  • Aligner les résultats avec d’autres tableaux de bord fonctionnels.

Tendances de validation des fournisseurs : quantification et processus continu

Vendor Validation Becomes a Quantified and Continuous Process

Définir l’ensemble des critères d’évaluation

Suivez les meilleures pratiques actuelles pour définir l’ensemble des critères d’évaluation pour la fiche d’évaluation des risques fournisseurs.

Cela peut inclure :
KPI Existence d’un programme formel de cybersécurité
KPI Mise en œuvre de l’authentification multifactorielle
KPI Tests réguliers de vulnérabilité
KPI Adoption de la pratique du « moindre privilège »
KPI Conformité SOC 2 du centre de données
KPI Chiffrement des données en transit et au repos
KPI Assurance cybersécurité
KPI Systèmes de prévention et de détection d’intrusion
KPI Formation de sensibilisation à la cybersécurité
KPI Violations de données signalées
KPI Le nombre de violations de données signalées

Selon le type de critères, ils peuvent être configurés comme :

  • Binaire – avec des états possibles « oui » ou « non ».
  • Quantitatif (par exemple, mesuré en %) ou qualitatif (choix naturel ou échelle de Likert).
  • Les critères peuvent être optimisés pour la maximisation (comme le % d’employés ayant suivi la formation de sensibilisation à la cybersécurité) ou la minimisation (comme le nombre de violations de données).

Définir les critères d'évaluation, calculer le score global, aligner la fiche d'évaluation avec d'autres fiches de stratégie et de fonction.

En savoir plus sur les meilleures pratiques pour gérer la fiche d’évaluation.

Dans BSC Designer :

  1. Passez à l’espace de travail stratégie.
  2. Accédez à Nouveau > Nouvelle fiche > Plus de modèles…
  3. Utilisez le modèle de fiche « Gestion des risques fournisseurs ».

Attribuer un poids en fonction des profils de risque

Pondérez les critères d’évaluation selon le profil de risque du fournisseur.

Par exemple :

  • Les fournisseurs ayant accès à des informations sensibles auront un poids élevé pour des critères comme « Assurance cybersécurité » ou « Violations de données signalées », tandis que
  • Les fournisseurs n’ayant pas accès à des informations sensibles auront un poids élevé pour des critères plus courants comme « Authentification à plusieurs facteurs » et la mise en œuvre de la pratique du « Moindre Privilège ».

Attribuer le poids aux facteurs d'évaluation.
Dans BSC Designer :

  • Sélectionnez un critère d’évaluation.
  • Passez à l’onglet Performance.
  • Ajustez le poids pertinent dans la propriété Poids.

Construire la hiérarchie des fournisseurs

Regroupez les fournisseurs en une hiérarchie basée sur le niveau du fournisseur. Propagez les critères d’évaluation pour chaque fournisseur.

Dans BSC Designer :

  • Créez des groupes en utilisant le bouton « Ajouter »,
  • Copiez et collez un ensemble de critères d’évaluation dans chaque groupe, et
  • Renommez l’ensemble pour qu’il corresponde au nom du fournisseur.

Lors de la copie et du collage, envisagez d’utiliser l’option « Coller et synchroniser » pour vous assurer que les répliques des critères d’évaluation restent synchronisées avec le modèle original. Toute modification du modèle sera automatiquement propagée aux critères d’évaluation pour des fournisseurs spécifiques.

Créer et distribuer des questionnaires

Préparez et distribuez des questionnaires de sécurité aux fournisseurs, puis importez les résultats dans le tableau de bord de gestion des risques des fournisseurs.

Pour préparer un questionnaire :

  1. Ouvrez un tableau de bord.
  2. Sélectionnez un ensemble de critères.
  3. Sélectionnez Outils > Exporter les données.
  4. Cochez les cases : « Exporter uniquement l’élément actuel » et « Inclure les éléments enfants ».
  5. Utilisez l’option « Exporter comme modèle ».
  6. Cliquez sur « Suivant » pour finaliser l’exportation.

Un exemple de questionnaire d'assurance/sécurité

N’hésitez pas à adapter le modèle résultant à vos besoins. Par exemple, renommer la colonne « Valeur » en « Réponse » et fournir toute recommandation pertinente aux répondants du questionnaire.

Initier l’évaluation des fournisseurs

Évaluez les fournisseurs en fonction des critères d’évaluation pour identifier les vulnérabilités pertinentes.

  • Saisissez manuellement les scores d’évaluation dans le tableau de bord ou
  • Importez-les à partir d’une feuille de calcul Excel pour le questionnaire d’auto-évaluation par le fournisseur.

Joignez les preuves pertinentes fournies par le fournisseur, telles que les certifications et les politiques en pratique.

Dans BSC Designer :

  • Mettez à jour les scores manuellement via l’onglet Données.
  • Utilisez Outils > Exporter les données pour exporter les critères d’évaluation vers Excel pour l’auto-évaluation du fournisseur.
  • Joignez des preuves aux critères d’évaluation ou aux plans d’atténuation articulés via la boîte de dialogue Initiatives.

Évaluation du risque fournisseur

Nous pouvons utiliser les données d’évaluation du fournisseur pour estimer le risque de violations de cybersécurité pour le fournisseur.

Dans ce cas :

  • Le score total de l’évaluation du fournisseur contribuera à la probabilité du risque.
  • L’impact du risque peut être estimé en fonction du rôle du fournisseur dans la chaîne d’approvisionnement.

Pour configurer cela dans BSC Designer :

  1. Cliquez sur Ajouter – Ajouter un risque.
  2. Cliquez sur le bouton Source de données pour l’indicateur de probabilité.
  3. Modifiez la formule en : 100-%[Fournisseur 1] (plus le progrès du fournisseur selon le tableau de bord est élevé, plus la probabilité du risque est faible).

Probabilité du risque fournisseur calculée à l'aide du score de cybersécurité du fournisseur

Ajoutez le diagramme de risque au tableau de bord pour visualiser l’ensemble du paysage des risques :

Un tableau de bord qui visualise les risques pour tous les fournisseurs sur une carte thermique des risques

Surveillance continue des risques

Suivez les changements dans les scores d’évaluation des fournisseurs au fil du temps, tels que les modifications des certifications pertinentes ou le nombre de violations de données.

  • Définir la période de révision pour chaque critère d’évaluation
  • Surveiller les problèmes pertinents pour les critères d’évaluation.
  • Planifier l’amélioration des scores d’évaluation des fournisseurs.
  • Planifier le déréférencement des fournisseurs.

Un modèle pour un tableau de bord d'évaluation dans BSC Designer.

Un modèle pour un tableau de bord d'évaluation dans BSC Designer. Source : Voir Tableau de bord d'évaluation en ligne dans BSC Designer Tableau de bord d'évaluation.

Dans BSC Designer :

  • Configurer l’intervalle de mise à jour pour un indicateur via l’éditeur de valeurs
  • Utiliser l’éditeur de valeurs pour attribuer des scores à des dates spécifiques.
  • Utiliser les colonnes dynamiques pour voir comment le score évolue au fil du temps.
  • Utiliser les initiatives pour suivre les violations de données et les actions d’atténuation — mettre à jour le statut et la durée.
  • Utiliser les commentaires pour le score afin de suivre les problèmes et les initiatives pour cartographier les plans d’amélioration.
Surveillance continue des KPI dans BSC Designer

Alignement avec la stratégie

Alignez la fiche d’évaluation des risques des fournisseurs avec d’autres fiches de stratégie et de fonction, telles que celles de gouvernance ou de conformité.

  • Utilisez le score global de risque du portefeuille de fournisseurs.
  • Utilisez les scores de risque de fournisseurs spécifiques.
  • Faites des liens croisés entre les initiatives de diverses fiches d’évaluation.

Un bon exemple de la nécessité d’un alignement stratégique est l’IA. Même si votre organisation ne prévoit pas de mettre en œuvre des technologies d’IA, elle sera très probablement affectée par leur utilisation par des fournisseurs tiers et la chaîne d’approvisionnement. Une fiche d’évaluation des fournisseurs doit être alignée avec la fiche fonctionnelle de gouvernance de l’IA.

Méthode de cascade 4 : Alignement par contexte

Dans BSC Designer :

  • Copiez l’élément de score fournisseur et collez-le dans la fiche d’évaluation pertinente.
  • Sélectionnez l’option « Lier par données » ou « Lier par contexte ».

Programme de formationSession : 'Managing Evaluation Scorecards with BSC Designer' est disponible dans le cadre du programme d'apprentissage continu de BSC Designer, proposé à la fois en atelier en ligne et sur site. En savoir plus....

Conclusions

Dans cet article, nous avons discuté des étapes pour créer une fiche d’évaluation de la gestion des risques fournisseurs :

  1. Définition des critères d’évaluation
  2. Attribution de poids en fonction du profil de risque du fournisseur
  3. Surveillance continue des risques
  4. Alignement du score de risque fournisseur avec d’autres fiches d’évaluation

En savoir plus sur des mécaniques plus spécifiques des fiches d’évaluation.

Utiliser le modèle Vendor Risk Management Scorecard

BSC Designer aide les organisations à mettre en œuvre leurs stratégies complexes :

  1. Inscrivez-vous pour un plan gratuit sur la plateforme.
  2. Utilisez le modèle Scorecard Template Vendor Risk Management Scorecard comme point de départ. Vous le trouverez dans Nouveau > Nouveau tableau de bord > Plus de modèles.
  3. Suivez notre Système de mise en œuvre stratégique pour aligner les parties prenantes et les ambitions stratégiques dans une stratégie globale.

Commencez dès aujourd'hui et voyez comment BSC Designer peut simplifier la mise en œuvre de votre stratégie !

Pour citer : Alexis Savkín, "Fiche d’évaluation de la gestion des risques des fournisseurs : Critères d’évaluation pour 2025", in BSC Designer, novembre 14, 2024, https://bscdesigner.com/fr/fiche-d-evaluation-du-fournisseur.htm.