Gestion des risques liés aux tiers et à la chaîne d'approvisionnement (TPRM) en Suisse
Nos services en matière de gestion des risques liés aux fournisseurs (TPRM) et de cybersécurité de la chaîne d'approvisionnement | |
|---|---|
Conception et révision du cycle de vie de la gestion des risques liés aux fournisseurs (TPRM) | Nous accompagnons les organisations dans la mise en place, la révision et le renforcement de leurs cadres de gestion des risques liés aux fournisseurs (TPRM) tout au long du cycle de vie des fournisseurs. Nos services couvrent notamment la diligence raisonnable, l’intégration, la classification des risques, la gouvernance contractuelle, le suivi continu et les processus de désengagement des fournisseurs, prestataires et prestataires de services externalisés. Nous réalisons également des évaluations indépendantes des programmes de gestion des risques liés aux tiers et des dispositifs de gestion des risques fournisseurs existants afin d’identifier les lacunes de gouvernance, les faiblesses des contrôles et les expositions potentielles aux risques réglementaires. |
Conseil en gestion des risques cybernétiques liés à la chaîne d’approvisionnement | La cybersécurité dans les opérations de la chaîne d’approvisionnement est devenue un enjeu opérationnel et réglementaire majeur pour les organisations opérant en Suisse. Une vulnérabilité affectant un fournisseur, un prestataire ou un prestataire de services externalisé peut exposer les organisations à des incidents cybernétiques, à des perturbations opérationnelles et à une atteinte à leur réputation. Nous proposons des services de conseil en gestion des risques cybernétiques de la chaîne d’approvisionnement et en cybersécurité de la chaîne d’approvisionnement afin d’aider les organisations à identifier les dépendances critiques, à évaluer les risques cybernétiques liés aux fournisseurs et à renforcer la gouvernance de la cybersécurité au sein de la chaîne d’approvisionnement. Notre intervention comprend des évaluations des risques cybernétiques de la chaîne d’approvisionnement, des audits de cybersécurité de la chaîne d’approvisionnement et des conseils en gestion des risques cybernétiques de la chaîne d’approvisionnement, conformément aux référentiels reconnus et aux exigences réglementaires. |
Évaluations des risques liés aux tiers et évaluations des risques liés aux fournisseurs | Comprendre le profil de risque de vos fournisseurs et prestataires nécessite une approche qui va au-delà d’un simple questionnaire. Nous réalisons des évaluations approfondies des risques liés aux tiers, aux fournisseurs et aux prestataires, couvrant les contrôles de cybersécurité, la résilience opérationnelle et la conformité réglementaire. Nos évaluations s’appuient sur des normes et référentiels reconnus et fournissent une appréciation claire des risques ainsi que des recommandations priorisées, permettant aux organisations de disposer de la visibilité nécessaire pour prendre des décisions éclairées concernant leurs relations avec les fournisseurs. |
Audits par des tiers, audits de fournisseurs et audits de prestataires | Nous réalisons des audits indépendants menés par des tiers, des audits de fournisseurs, des audits de prestataires et des audits de la chaîne d’approvisionnement auprès des prestataires de services essentiels, des partenaires externalisés et des fournisseurs assurant des fonctions opérationnelles cruciales. Ces audits indépendants évaluent les contrôles de cybersécurité, les cadres de gouvernance, les capacités de résilience opérationnelle et le respect des obligations contractuelles et réglementaires. Les résultats sont présentés dans des rapports d’audit structurés comprenant les constats, les observations relatives aux risques et les recommandations visant à renforcer les dispositifs de contrôle et la supervision des fournisseurs. |
Dans quelles circonstances les organisations font-elles appel à des services de TPRM ?
• lors de l’intégration d’un fournisseur, d’un prestataire ou d’un prestataire de services externalisés essentiel,
• pour renforcer les programmes de gestion des risques liés aux fournisseurs ou aux prestataires,
• pour faire face à un incident cybernétique ou à une perturbation opérationnelle impliquant un tiers,
• pour mener un audit de tiers, un audit de fournisseur ou un audit de prestataire,
• pour évaluer les risques liés aux fournisseurs de services cloud,
• pour examiner les cadres de gouvernance de l’externalisation et de résilience opérationnelle,
• pour se préparer à des évaluations réglementaires ou à des contrôles de conformité,
• pour renforcer la surveillance des tiers critiques et des dépendances au sein de leur chaîne d’approvisionnement.
Nous accompagnons des organisations allant des PME aux grands groupes internationaux, en Suisse et à l’étranger. Nos clients opèrent dans les secteurs de la banque, de l’assurance, de la gestion d’actifs, de la santé, de l’industrie, des technologies et bien d’autres encore — en particulier les organisations qui s’appuient sur des fournisseurs, des prestataires ou des chaînes d’approvisionnement complexes pour soutenir leurs opérations commerciales critiques.
Le risque lié à la chaîne d'approvisionnement reste le point faible des organismes réglementés par la FINMA
Notre récente étude comparative révèle que les banques et les assureurs suisses attribuent à la gestion des risques liés à la chaîne d'approvisionnement et aux « quatrièmes parties » une note nettement inférieure à celle accordée à d'autres domaines de la gouvernance des risques liés aux tiers. Cette situation met en évidence un retard de maturité à l'échelle du secteur sur lequel les régulateurs se penchent de plus en plus.
Foire aux questions sur la gestion des risques liés aux fournisseurs (TPRM) et la cybersécurité de la chaîne d'approvisionnement
Qu'est-ce que la gestion des risques liés aux tiers (TPRM) ?
La gestion des risques liés aux tiers (TPRM) désigne le processus consistant à identifier, évaluer et gérer les risques découlant des relations avec les fournisseurs, les prestataires, les prestataires de services externalisés et d'autres tiers. Un programme TPRM structuré aide les organisations à gérer les risques cybernétiques, opérationnels, réglementaires et liés aux fournisseurs tout au long du cycle de vie des tiers.
En quoi consiste une évaluation des risques liés aux tiers ?
Une évaluation des risques liés aux tiers consiste à analyser les contrôles de cybersécurité, les structures de gouvernance, les capacités de résilience opérationnelle, les mesures de protection des données et la conformité réglementaire d’un fournisseur, d’un prestataire ou d’un prestataire de services externalisés. Ces évaluations comprennent généralement des évaluations de la sécurité des fournisseurs, des évaluations des risques liés aux fournisseurs et des examens des contrôles, afin d’identifier les risques critiques et les dépendances.
Dans quels cas un audit par un organisme tiers ou un audit de fournisseur est-il nécessaire ?
Un audit par un organisme tiers, un audit de fournisseur ou un audit de prestataire est généralement nécessaire lorsqu'un fournisseur ou un prestataire de services externalisé assure des fonctions métier critiques, traite des informations sensibles ou opère dans un environnement réglementé. Les audits indépendants aident les organisations à évaluer l'efficacité des contrôles, à renforcer la surveillance et à se conformer aux exigences réglementaires et d'audit.
Qu'est-ce que le risque cybernétique lié à la chaîne d'approvisionnement ?
Le risque cybernétique lié à la chaîne d'approvisionnement désigne les menaces et les vulnérabilités en matière de cybersécurité introduites par les fournisseurs, les prestataires, les fournisseurs de services cloud et les prestataires de services externalisés. La faiblesse des contrôles de cybersécurité au sein de la chaîne d'approvisionnement peut exposer les organisations à des incidents cybernétiques, à des perturbations opérationnelles et à des sanctions réglementaires, même lorsque les contrôles internes sont rigoureux.
Quelles sont les réglementations et les référentiels applicables à la gestion des risques liés aux tiers (TPRM) en Suisse ?
En Suisse, les organisations soumises à la réglementation de la FINMA doivent exercer une supervision appropriée sur les activités externalisées et les risques liés aux tiers. Les dispositifs de gestion des risques liés aux tiers s’alignent généralement sur les exigences de la FINMA en matière d’externalisation, sur la Loi fédérale sur la protection des données (LPD) et sur des référentiels reconnus tels que le NIST CSF, le COBIT et la norme ISO 27001.
Ce site web utilise des cookies.
Certains de ces cookies sont nécessaires, tandis que d'autres nous aident à analyser notre trafic, à diffuser de la publicité et à offrir des expériences personnalisées pour vous.
Pour plus d'informations sur les cookies que nous utilisons, veuillez vous référer à notre politique de confidentialité.
Ce site web ne peut pas fonctionner correctement sans ces cookies.
Les cookies analytiques nous aident à améliorer notre site web en collectant des informations sur son utilisation.
Nous utilisons des cookies marketing pour améliorer la pertinence de nos campagnes publicitaires.
