Glossaire · Terme

Risque tiers en clair

Le risque tiers est celui qu’induisent des prestataires, partenaires ou fournisseurs externes.

En bref
Sens
les risques venus des tiers
Exemples
hébergeurs, prestataires informatiques, fournisseurs
Pilotage
évaluation, contrats, supervision (cycle de vie complet)
Lien avec NIS2
volet de la sécurité de la chaîne d’approvisionnement
Mise à jour
juin 2026
Rédaction
Compliance Compass

Qu’est-ce que le risque tiers ?

Risque tiers désigne le risque précis que fait naître chaque prestataire, partenaire ou fournisseur externe pris isolément. Là où la Sécurité de la chaîne d’approvisionnement est le programme d’ensemble et où la Chaîne d’approvisionnement décrit la structure globale, le risque tiers regarde le cas particulier : quelle est l’ampleur du risque que présente ce fournisseur-là ? Un incident de sécurité ou une panne chez un prestataire devient immédiatement votre problème — s’il détient des données sensibles, par exemple, ou s’il travaille à distance dans vos systèmes.

Pourquoi cela pèse de plus en plus

Les organisations externalisent toujours davantage : hébergement, logiciels, exploitation informatique, processus métier. Une part du risque part ainsi vers l’extérieur, sans que la responsabilité, elle, disparaisse. Garder la main suppose de connaître ses prestataires, d’évaluer leur niveau de sécurité et de suivre la relation sur toute sa durée.

Piloter le risque tiers

En pratique, le pilotage suit un cycle de vie, du choix du prestataire jusqu’à la fin de la collaboration :

Concrètement : un commerçant en ligne veut raccorder un nouveau prestataire de paiement. Avant validation, celui-ci remplit un questionnaire de sécurité, produit un certificat à jour et accepte de signaler tout incident sous 24 heures. Le contrat n’est signé qu’ensuite, et la situation est réexaminée chaque année. Le risque de ce prestataire est ainsi assumé en connaissance de cause, au lieu d’être pris sans qu’on s’en aperçoive.

Le risque tiers et NIS2

La directive demande de piloter activement ces risques : ils sont le cœur opérationnel de la Sécurité de la chaîne d’approvisionnement et s’inscrivent dans la Gestion des risques. En France, ces obligations ne sont pas encore opposables : la loi de transposition n’est pas promulguée. Ignorer un risque tiers expose d’abord à un incident de sécurité ; pour les sanctions de la directive, l’article 34 fixe des plafonds minimaux, au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles.

Pour aller plus loin : Directive (UE) 2022/2555 (EUR-Lex)

Questions fréquentes

Qu’est-ce que le risque tiers ?

C’est le risque précis que fait naître un prestataire, un partenaire ou un fournisseur externe pris isolément. Il devient réel lorsque ce prestataire traite des données sensibles ou intervient à distance dans vos systèmes et s’y trouve compromis. À la différence de la sécurité de la chaîne d’approvisionnement, qui est le programme d’ensemble, le risque tiers vise le cas particulier : quelle est l’ampleur du risque que présente ce fournisseur-là ?

Comment piloter le risque tiers ?

Le pilotage suit un cycle de vie, la gestion du risque tiers. Concrètement : évaluer le niveau de sécurité des partenaires critiques avant de signer, inscrire les exigences de sécurité dans le contrat — et, en cas de traitement de données à caractère personnel, dans un contrat de sous-traitance au sens de l’article 28 du RGPD —, surveiller ce niveau en continu plutôt qu’une seule fois, et récupérer ou supprimer proprement accès et données à la fin du contrat.

Pourquoi le risque tiers compte-t-il dans NIS2 ?

La directive demande expressément, à l’article 21, paragraphe 2, point d), de piloter les risques liés à la chaîne d’approvisionnement et aux prestataires, comme volet opérationnel des mesures de gestion des risques. En France, la loi de transposition n’est pas promulguée : cette obligation n’y est pas encore opposable. Pour les sanctions prévues par la directive, l’article 34 fixe des plafonds minimaux — au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles, au moins 7 millions ou 1,4 % pour les entités importantes.

Chaîne d’approvisionnement

Évaluer chaque prestataire un par un

Compliance Compass rend visible le risque de chaque fournisseur, du questionnaire de sécurité au classement jusqu’à la réévaluation annuelle. Vous assumez ainsi chaque risque tiers en connaissance de cause, au lieu de le subir sans le voir.