Gestion des risques liés aux tiers et à la chaîne d'approvisionnement (TPRM) en Suisse

En Suisse, les organisations dépendent de plus en plus de tiers, de fournisseurs, de prestataires de services externalisés et de fournisseurs cloud pour soutenir leurs activités critiques. Ces dépendances génèrent des risques cyber, opérationnels et réglementaires qui doivent être gérés au moyen de dispositifs structurés de gestion des risques liés aux tiers (TPRM), des risques fournisseurs et de gestion des risques cybernétiques liés à la chaîne d’approvisionnement. Forvis Mazars en Suisse accompagne les organisations sur l’ensemble du cycle de vie TPRM, de la due diligence et des évaluations des risques au suivi continu, aux audits indépendants de tiers et de fournisseurs ainsi qu’à la gestion cybernétiques de la chaîne d’approvisionnement. Nous aidons les organisations à renforcer leur gouvernance, à évaluer les risques liés aux tiers, à améliorer la supervision des activités externalisées et à répondre aux exigences réglementaires suisses et européennes applicables, notamment aux exigences de la FINMA en matière d’externalisation et de résilience opérationnelle.

Nos services en matière de gestion des risques liés aux fournisseurs (TPRM) et de cybersécurité de la chaîne d'approvisionnement

Conception et révision du cycle de vie de la gestion des risques liés aux fournisseurs (TPRM)
 

Nous accompagnons les organisations dans la mise en place, la révision et le renforcement de leurs cadres de gestion des risques liés aux fournisseurs (TPRM) tout au long du cycle de vie des fournisseurs. Nos services couvrent notamment la diligence raisonnable, l’intégration, la classification des risques, la gouvernance contractuelle, le suivi continu et les processus de désengagement des fournisseurs, prestataires et prestataires de services externalisés.  Nous réalisons également des évaluations indépendantes des programmes de gestion des risques liés aux tiers et des dispositifs de gestion des risques fournisseurs existants afin d’identifier les lacunes de gouvernance, les faiblesses des contrôles et les expositions potentielles aux risques réglementaires. 

Conseil en gestion des risques cybernétiques liés à la chaîne d’approvisionnement

La cybersécurité dans les opérations de la chaîne d’approvisionnement est devenue un enjeu opérationnel et réglementaire majeur pour les organisations opérant en Suisse. Une vulnérabilité affectant un fournisseur, un prestataire ou un prestataire de services externalisé peut exposer les organisations à des incidents cybernétiques, à des perturbations opérationnelles et à une atteinte à leur réputation. 

Nous proposons des services de conseil en gestion des risques cybernétiques de la chaîne d’approvisionnement et en cybersécurité de la chaîne d’approvisionnement afin d’aider les organisations à identifier les dépendances critiques, à évaluer les risques cybernétiques liés aux fournisseurs et à renforcer la gouvernance de la cybersécurité au sein de la chaîne d’approvisionnement. Notre intervention comprend des évaluations des risques cybernétiques de la chaîne d’approvisionnement, des audits de cybersécurité de la chaîne d’approvisionnement et des conseils en gestion des risques cybernétiques de la chaîne d’approvisionnement, conformément aux référentiels reconnus et aux exigences réglementaires. 

Évaluations des risques liés aux tiers et évaluations des risques liés aux fournisseurs

Comprendre le profil de risque de vos fournisseurs et prestataires nécessite une approche qui va au-delà d’un simple questionnaire. Nous réalisons des évaluations approfondies des risques liés aux tiers, aux fournisseurs et aux prestataires, couvrant les contrôles de cybersécurité, la résilience opérationnelle et la conformité réglementaire. 

Nos évaluations s’appuient sur des normes et référentiels reconnus et fournissent une appréciation claire des risques ainsi que des recommandations priorisées, permettant aux organisations de disposer de la visibilité nécessaire pour prendre des décisions éclairées concernant leurs relations avec les fournisseurs. 

Audits par des tiers, audits de fournisseurs et audits de prestataires

Nous réalisons des audits indépendants menés par des tiers, des audits de fournisseurs, des audits de prestataires et des audits de la chaîne d’approvisionnement auprès des prestataires de services essentiels, des partenaires externalisés et des fournisseurs assurant des fonctions opérationnelles cruciales. Ces audits indépendants évaluent les contrôles de cybersécurité, les cadres de gouvernance, les capacités de résilience opérationnelle et le respect des obligations contractuelles et réglementaires. Les résultats sont présentés dans des rapports d’audit structurés comprenant les constats, les observations relatives aux risques et les recommandations visant à renforcer les dispositifs de contrôle et la supervision des fournisseurs.

Dans quelles circonstances les organisations font-elles appel à des services de TPRM ?

• pour se préparer à des contrôles de la FINMA ou à des audits réglementaires,
• lors de l’intégration d’un fournisseur, d’un prestataire ou d’un prestataire de services externalisés essentiel,
• pour renforcer les programmes de gestion des risques liés aux fournisseurs ou aux prestataires,
• pour faire face à un incident cybernétique ou à une perturbation opérationnelle impliquant un tiers,
• pour mener un audit de tiers, un audit de fournisseur ou un audit de prestataire,
• pour évaluer les risques liés aux fournisseurs de services cloud,
• pour examiner les cadres de gouvernance de l’externalisation et de résilience opérationnelle,
• pour se préparer à des évaluations réglementaires ou à des contrôles de conformité,
• pour renforcer la surveillance des tiers critiques et des dépendances au sein de leur chaîne d’approvisionnement.

Nous accompagnons des organisations allant des PME aux grands groupes internationaux, en Suisse et à l’étranger. Nos clients opèrent dans les secteurs de la banque, de l’assurance, de la gestion d’actifs, de la santé, de l’industrie, des technologies et bien d’autres encore — en particulier les organisations qui s’appuient sur des fournisseurs, des prestataires ou des chaînes d’approvisionnement complexes pour soutenir leurs opérations commerciales critiques.
Consultants assessing third-party and supply chain cybersecurity risks through vendor risk management and supplier risk assessment

Le risque lié à la chaîne d'approvisionnement reste le point faible des organismes réglementés par la FINMA

Notre récente étude comparative révèle  que les banques et les assureurs suisses attribuent à la gestion des risques liés à la chaîne d'approvisionnement et aux « quatrièmes parties » une note nettement inférieure à celle accordée à d'autres domaines de la gouvernance des risques liés aux tiers. Cette situation met en évidence un retard de maturité à l'échelle du secteur sur lequel les régulateurs se penchent de plus en plus.

Tableau comparatif montrant que les risques liés à la chaîne d'approvisionnement et aux « quatrièmes parties » constituent la dimension la moins bien notée parmi les banques et les assureurs soumis à la réglementation de la FINMA en Suisse, avec les notes attribuées au cadre de gestion des risques liés aux « quatrièmes parties » (TPRM) et à la mise en œuvre réglementaire par secteur.

Foire aux questions sur la gestion des risques liés aux fournisseurs (TPRM) et la cybersécurité de la chaîne d'approvisionnement

Qu'est-ce que la gestion des risques liés aux tiers (TPRM) ?

La gestion des risques liés aux tiers (TPRM) désigne le processus consistant à identifier, évaluer et gérer les risques découlant des relations avec les fournisseurs, les prestataires, les prestataires de services externalisés et d'autres tiers. Un programme TPRM structuré aide les organisations à gérer les risques cybernétiques, opérationnels, réglementaires et liés aux fournisseurs tout au long du cycle de vie des tiers.

En quoi consiste une évaluation des risques liés aux tiers ?

Une évaluation des risques liés aux tiers consiste à analyser les contrôles de cybersécurité, les structures de gouvernance, les capacités de résilience opérationnelle, les mesures de protection des données et la conformité réglementaire d’un fournisseur, d’un prestataire ou d’un prestataire de services externalisés. Ces évaluations comprennent généralement des évaluations de la sécurité des fournisseurs, des évaluations des risques liés aux fournisseurs et des examens des contrôles, afin d’identifier les risques critiques et les dépendances.

Dans quels cas un audit par un organisme tiers ou un audit de fournisseur est-il nécessaire ?

Un audit par un organisme tiers, un audit de fournisseur ou un audit de prestataire est généralement nécessaire lorsqu'un fournisseur ou un prestataire de services externalisé assure des fonctions métier critiques, traite des informations sensibles ou opère dans un environnement réglementé. Les audits indépendants aident les organisations à évaluer l'efficacité des contrôles, à renforcer la surveillance et à se conformer aux exigences réglementaires et d'audit.

Qu'est-ce que le risque cybernétique lié à la chaîne d'approvisionnement ?

Le risque cybernétique lié à la chaîne d'approvisionnement désigne les menaces et les vulnérabilités en matière de cybersécurité introduites par les fournisseurs, les prestataires, les fournisseurs de services cloud et les prestataires de services externalisés. La faiblesse des contrôles de cybersécurité au sein de la chaîne d'approvisionnement peut exposer les organisations à des incidents cybernétiques, à des perturbations opérationnelles et à des sanctions réglementaires, même lorsque les contrôles internes sont rigoureux.

Quelles sont les réglementations et les référentiels applicables à la gestion des risques liés aux tiers (TPRM) en Suisse ?

En Suisse, les organisations soumises à la réglementation de la FINMA doivent exercer une supervision appropriée sur les activités externalisées et les risques liés aux tiers. Les dispositifs  de gestion des risques liés aux tiers s’alignent généralement sur les exigences de la FINMA en matière d’externalisation, sur la Loi fédérale sur la protection des données (LPD) et sur des référentiels reconnus tels que le NIST CSF, le COBIT et la norme ISO 27001.

Discutez de vos défis TPRM

Plus d’infos ?