Third Party Risk Management
Maîtriser les risques tiers : opérationnels, cyber, réglementaires et systémiques
Third Party Risk Management
Maîtriser les risques tiers : opérationnels, cyber, réglementaires et systémiques
Cycle de vie TPRM
Le TPRM est un processus de gestion du risque, pas un processus d'achat.
Clarifier ce qui est réellement confié à un tiers.
Cette étape consiste à définir le périmètre du risque, pas encore à l'évaluer.
Qualifier le niveau de risque.
Cette étape fixe le niveau d'exigence pour tout le cycle TPRM.
Écarter les options risquées avant d'entrer dans le détail.
Le risque de concentration doit être évalué avant l'analyse sécurité détaillée.
Mesurer la capacité réelle du fournisseur à maîtriser le risque.
Les échanges et la qualité des réponses sont aussi importants que les documents.
Assumer, encadrer ou refuser le risque identifié.
Toute condition non suivie devient une dette de risque.
Transformer le risque en obligations opposables.
Le contrat est un outil de maîtrise du risque, pas un simple cadre juridique.
Adapter la gestion du risque à l'évolution de la relation.
Le TPRM est un processus vivant, pas une validation ponctuelle.
Préserver la capacité à reprendre la main.
La capacité à sortir est un indicateur clé de maîtrise du risque.
Pourquoi le TPRM ?
Externaliser un service expose l'entreprise à des risques qu'elle ne maîtrise plus directement. Le TPRM existe parce que l'externalisation transfère l'exécution, pas la responsabilité.
L'entreprise reste responsable des impacts, même lorsque le service est opéré par un tiers.
DORA n'introduit pas ces risques. Il impose de les rendre visibles, traçables et gouvernables.
Messages clés
Gouvernance
La gouvernance doit voir le risque résiduel, pas le détail opérationnel
À faire remonter :
Livrables
Utiles
- •Évaluation de risque argumentée
- •Dossier de preuves maintenable
- •Clauses contractuelles testables
- •Cartographie des dépendances R1 / R2
- •Plans de remédiation suivis
Cosmétiques
- •Questionnaires sans analyse
- •Certifications non contextualisées
- •Clauses génériques non opposables
- •Registres fournisseurs sans criticité
Points de contrôle critiques
Ils conditionnent la maîtrise réelle du risque tiers.
Acteurs & angles morts
Chaque fonction a une lecture partielle du risque tiers.
Sous-estime l'impact en cas d'indisponibilité
Vision limitée de la criticité opérationnelle
Peut sous-estimer les risques non techniques
Intervention parfois trop tardive
Applicabilité réelle rarement testée
Non maîtrisé
Le TPRM repose sur l'alignement des lectures du risque, pas sur l'empilement des contrôles
Besoin d'accompagnement sur le TPRM ?
VORN° accompagne les organisations dans la structuration de leur gestion des risques tiers, au-delà de la conformité réglementaire.