Les fournisseurs sont devenus des extensions de votre SI
Publié sur LinkedIn le 31 juillet 2026
Pendant longtemps, on dessinait le système d’information avec une frontière assez simple.
Dedans : l’entreprise.
Dehors : les fournisseurs.
Cette vision ne tient plus.
Aujourd’hui, votre SI continue chez vos éditeurs, vos clouds, vos SaaS, vos infogérants, vos opérateurs télécoms, vos prestataires SOC, vos hébergeurs, vos partenaires métier et parfois vos sous-traitants de rang 2 ou 3.
Autrement dit : vos fournisseurs ne sont plus seulement des prestataires.
Ils sont devenus des extensions opérationnelles de votre SI.
Et parfois, des points de rupture majeurs.
Une panne chez un fournisseur peut arrêter un service critique.
Une compromission chez un éditeur peut ouvrir une porte dans votre environnement.
Un problème de contrat peut bloquer une reprise.
Une dépendance cloud mal maîtrisée peut rendre un PRA théorique.
Un sous-traitant oublié peut devenir le maillon faible.
C’est là que le sujet devient sérieux.
On ne peut plus gérer le risque fournisseur uniquement avec un contrat, un SLA et une revue annuelle.
C’est nécessaire.
Mais insuffisant.
La vraie question n’est pas :
“Avons-nous un fournisseur conforme ?”
La vraie question est :
“Si ce fournisseur tombe, est compromis ou devient indisponible, que devient notre activité ?”
Pour répondre, il faut cartographier les dépendances réelles.
Quels services critiques dépendent de lui ?
Quelles données sont concernées ?
Quels accès possède-t-il ?
Quels flux passent par ses infrastructures ?
Quels sous-traitants utilise-t-il ?
Quels délais de reprise garantit-il vraiment ?
Quels scénarios ont été testés ?
Quelle solution de contournement existe ?
La résilience fournisseur doit entrer dans les exercices PRA et les cellules de crise.
Pas comme une ligne dans un tableau.
Comme un scénario concret.
Perte d’un SaaS critique.
Indisponibilité d’un cloud.
Compromission d’un outil d’administration.
Rupture d’un prestataire télécom.
Défaillance d’un éditeur de sécurité.
Fournisseur incapable de produire une preuve pendant l’incident.
Le risque tiers n’est pas un sujet achats.
C’est un sujet IT, cyber, métier, juridique et direction générale.
DORA l’a bien compris dans le secteur financier en encadrant fortement les prestataires TIC critiques.
Mais le principe dépasse largement la finance.
Votre dépendance fournisseur est une dépendance de production.
Donc une dépendance de résilience.
Une dépendance non testée reste une hypothèse. Et une hypothèse coûte cher.
Le contrat définit les responsabilités.
Mais seul un dispositif testé permet de savoir si l’activité peut continuer.
La vraie maturité consiste à passer de :
“nous avons un fournisseur”
à :
“nous savons ce qui se passe si nous le perdons.”
PS : Si vous découvrez mon contenu (veille CERT, Post), je vous invite à me suivre ici sur LinkedIn
#RisqueTiers #RésilienceIT #CyberRésilience #DORA #PRA #PCA #Fournisseurs #DSI #RSSI