- Sens
- les risques venus des tiers
- Exemples
- hébergeurs, prestataires informatiques, fournisseurs
- Pilotage
- évaluation, contrats, supervision (cycle de vie complet)
- Lien avec NIS2
- volet de la sécurité de la chaîne d’approvisionnement
- Mise à jour
- juin 2026
- Rédaction
- Compliance Compass
Qu’est-ce que le risque tiers ?
Risque tiers désigne le risque précis que fait naître chaque prestataire, partenaire ou fournisseur externe pris isolément. Là où la Sécurité de la chaîne d’approvisionnement est le programme d’ensemble et où la Chaîne d’approvisionnement décrit la structure globale, le risque tiers regarde le cas particulier : quelle est l’ampleur du risque que présente ce fournisseur-là ? Un incident de sécurité ou une panne chez un prestataire devient immédiatement votre problème — s’il détient des données sensibles, par exemple, ou s’il travaille à distance dans vos systèmes.
Pourquoi cela pèse de plus en plus
Les organisations externalisent toujours davantage : hébergement, logiciels, exploitation informatique, processus métier. Une part du risque part ainsi vers l’extérieur, sans que la responsabilité, elle, disparaisse. Garder la main suppose de connaître ses prestataires, d’évaluer leur niveau de sécurité et de suivre la relation sur toute sa durée.
Piloter le risque tiers
En pratique, le pilotage suit un cycle de vie, du choix du prestataire jusqu’à la fin de la collaboration :
- Évaluer : identifier et classer les partenaires critiques et leur niveau de sécurité avant de signer.
- Contractualiser : inscrire les exigences ; en cas de traitement de données, par un Contrat de sous-traitance.
- Surveiller : contrôler en continu et non une seule fois, puis récupérer ou supprimer proprement accès et données à la fin du contrat.
Concrètement : un commerçant en ligne veut raccorder un nouveau prestataire de paiement. Avant validation, celui-ci remplit un questionnaire de sécurité, produit un certificat à jour et accepte de signaler tout incident sous 24 heures. Le contrat n’est signé qu’ensuite, et la situation est réexaminée chaque année. Le risque de ce prestataire est ainsi assumé en connaissance de cause, au lieu d’être pris sans qu’on s’en aperçoive.
Le risque tiers et NIS2
La directive demande de piloter activement ces risques : ils sont le cœur opérationnel de la Sécurité de la chaîne d’approvisionnement et s’inscrivent dans la Gestion des risques. En France, ces obligations ne sont pas encore opposables : la loi de transposition n’est pas promulguée. Ignorer un risque tiers expose d’abord à un incident de sécurité ; pour les sanctions de la directive, l’article 34 fixe des plafonds minimaux, au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles.
Pour aller plus loin : Directive (UE) 2022/2555 (EUR-Lex)
Questions fréquentes
Qu’est-ce que le risque tiers ?
C’est le risque précis que fait naître un prestataire, un partenaire ou un fournisseur externe pris isolément. Il devient réel lorsque ce prestataire traite des données sensibles ou intervient à distance dans vos systèmes et s’y trouve compromis. À la différence de la sécurité de la chaîne d’approvisionnement, qui est le programme d’ensemble, le risque tiers vise le cas particulier : quelle est l’ampleur du risque que présente ce fournisseur-là ?
Comment piloter le risque tiers ?
Le pilotage suit un cycle de vie, la gestion du risque tiers. Concrètement : évaluer le niveau de sécurité des partenaires critiques avant de signer, inscrire les exigences de sécurité dans le contrat — et, en cas de traitement de données à caractère personnel, dans un contrat de sous-traitance au sens de l’article 28 du RGPD —, surveiller ce niveau en continu plutôt qu’une seule fois, et récupérer ou supprimer proprement accès et données à la fin du contrat.
Pourquoi le risque tiers compte-t-il dans NIS2 ?
La directive demande expressément, à l’article 21, paragraphe 2, point d), de piloter les risques liés à la chaîne d’approvisionnement et aux prestataires, comme volet opérationnel des mesures de gestion des risques. En France, la loi de transposition n’est pas promulguée : cette obligation n’y est pas encore opposable. Pour les sanctions prévues par la directive, l’article 34 fixe des plafonds minimaux — au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles, au moins 7 millions ou 1,4 % pour les entités importantes.