Le fournisseur direct ne définit pas le périmètre du risque
Deux contrats distincts peuvent dissimuler une même infrastructure, un même prestataire d’identité ou une même équipe d’exploitation. La résilience numérique doit donc suivre les dépendances qui relient les fournisseurs aux capacités métier. Le nombre de logos dans le portefeuille achats ne mesure pas la diversité effective. Une entreprise peut répartir sa dépense entre trois partenaires et perdre ses trois services quand un composant commun échoue. La concentration se situe alors plusieurs niveaux sous la relation commerciale.
L’enjeu n’est pas d’obtenir une connaissance parfaite de toutes les chaînes mondiales. Il est d’identifier les dépendances dont la défaillance ferait dépasser une interruption acceptable, puis de choisir une protection testable. Les achats collectent les informations ; les métiers définissent les conséquences ; l’architecture examine les chemins techniques ; l’exploitation vérifie les possibilités de reprise. Un questionnaire rempli par le fournisseur devient utile quand ces rôles le confrontent à un scénario concret.
Scène fictive : trois services, un point commun
Une entreprise de services fictive utilise une plateforme de relation client, un centre de contact et un outil documentaire proposés par trois fournisseurs. Les chiffres et situations de cet article sont exclusivement pédagogiques. Une analyse révèle que les trois services utilisent le même fournisseur d’identité, tandis que deux reposent sur la même région d’hébergement. L’entreprise croyait avoir trois solutions de secours ; elle possède en réalité plusieurs dépendances communes. La messagerie permettant d’appeler le support utilise aussi cette identité.
Le métier estime qu’une panne de plus de quatre heures compromet les rendez-vous du jour. L’IT dispose de sauvegardes documentaires, mais aucune personne n’a testé leur consultation sans connexion au fournisseur d’identité. Le comité remplace alors la question « le prestataire a-t-il un plan de continuité ? » par « quelles opérations pouvons-nous réellement exécuter pendant son indisponibilité ? ». La réponse exige un test d’accès autonome, une liste de contacts hors plateforme et une organisation du travail dégradé.
Cartographier des chemins plutôt qu’une liste de contrats
Pour chaque capacité essentielle, représenter le service direct, ses hébergements connus, ses sous-traitants déterminants, les services d’identité, DNS, réseau et gestion des clés. Noter le lieu, l’entité responsable, le type de dépendance et le niveau de preuve. Une déclaration contractuelle n’a pas la même force qu’un schéma validé et un test. Marquer explicitement l’inconnu : l’absence de réponse ne démontre pas la diversité. Le registre doit distinguer incertitude et concentration confirmée.
La cartographie transitive suit les chemins utiles jusqu’au point où une action peut être décidée. Inutile d’accumuler des centaines de composants non critiques tout en ignorant une clé de chiffrement unique. Pour chaque chemin, demander : qu’est-ce qui casse, combien de temps le métier peut-il attendre, comment le service se restaure et qui autorise la solution de secours ? Inclure les compétences rares et les centres de support ; une seconde infrastructure peut rester inutilisable sans les personnes capables de l’administrer.
Modèle rempli de dépendances communes
| Capacité fictive | Fournisseur direct | Dépendance transitive | Preuve et mesure |
|---|---|---|---|
| Rendez-vous clients | Plateforme A | Identité X et région R1 | Schéma déclaré ; tester accès de secours sans X |
| Centre de contact | Prestataire B | Identité X et opérateur télécom T | Test voix disponible ; préparer contacts hors plateforme |
| Documents contractuels | Service C | Identité X, région R1 et clés gérées par C | Export lisible ; tester clés et consultation locale |
| Paiement fournisseur | Service D | Région R2 et banque E | Chemin distinct connu ; tester approbateurs alternatifs |
Mesurer une exposition qui ne se réduit pas à la dépense
Une première mesure pédagogique est la part d’exposition à un nœud commun : somme des poids métier des capacités dépendantes / somme des poids métier des capacités étudiées. Supposons les poids fictifs suivants : rendez-vous 4, centre de contact 3, documents 2, paiement 1. L’identité X porte 9 sur 10, soit 90 % de l’exposition choisie. Ce résultat n’est pas une probabilité de panne. Il montre qu’une seule dépendance concentre presque toute l’activité priorisée.
Le poids doit être discuté avec le métier, en utilisant perte de service, obligations et possibilités de substitution. Une grande dépense peut financer un outil peu urgent, tandis qu’un petit service de clés peut bloquer tout le portefeuille. Le comité utilise également la marge de reprise : durée maximale acceptable moins délai de restauration démontré. Pour les rendez-vous, quatre heures acceptables moins cinq heures de restauration testée donnent une marge négative d’une heure. Ce résultat exige une action, même si le SLA commercial affiche un taux élevé.
Les moyennes peuvent masquer la défaillance commune. Ne pas multiplier naïvement trois taux de disponibilité pour calculer une résilience combinée si les services partagent une identité ou une région. Les événements ne sont pas indépendants. Décrire les scénarios corrélés et leurs conséquences évite une précision mathématique trompeuse. Le modèle doit rester lisible : un chiffre d’exposition soutient un arbitrage, il ne remplace ni le test ni la connaissance des contraintes.
Obtenir une preuve adaptée au niveau de criticité
Pour un service indispensable, demander au fournisseur les dépendances déterminantes, les mécanismes de séparation, les délais de reprise observés et les résultats d’exercices pertinents. Un rapport d’audit général peut renseigner sur les contrôles sans prouver la reprise de votre configuration. Si des informations sont confidentielles, organiser un examen sous confidentialité ou demander une attestation ciblée. Le contrat prévoit notification des changements matériels de sous-traitants, droits d’accès à l’information et coopération pendant un incident.
La preuve doit inclure votre côté de la relation : capacités réseau, approbateurs, clés, quotas et procédures. Une région secondaire ne sert à rien si le compte nécessaire à son activation dépend du service indisponible. Vérifier aussi le personnel du fournisseur et ses priorités en cas d’incident partagé entre de nombreux clients. Un engagement de réponse n’équivaut pas à une capacité illimitée de reprise simultanée. L’équipe achats conserve ces limites dans le dossier de renouvellement.
Choisir une mitigation qui modifie le scénario
Dans l’exemple fictif, l’entreprise établit des accès de secours indépendants pour les opérateurs autorisés, conserve un répertoire chiffré hors plateforme et prépare un traitement limité des rendez-vous. La sécurité contrôle la durée de validité, la traçabilité et la révocation de ces accès. Ce dispositif réduit la dépendance à l’identité X sans prétendre reproduire toute la plateforme. Une autre capacité peut justifier un second prestataire, à condition que sa chaîne de dépendances soit réellement différente.
L’arbitrage compare le coût de mitigation à la perte évitée dans un scénario explicite. Si un mode dégradé coûte fictivement 18 000 euros par an et permet de conserver la moitié des rendez-vous d’une journée, mesurer sa capacité avec un exercice de volume. Ne pas présenter la moitié comme acquise sur la seule base d’une procédure. Le comité décide aussi ce qui peut attendre : protéger toutes les fonctions au même niveau peut diluer les ressources nécessaires aux quelques opérations essentielles.
Définir les seuils de décision et les conditions d’arrêt
Pour cet exercice, tout nœud commun portant au moins 60 % du poids étudié exige un scénario d’indisponibilité et une action propriétaire. Toute marge de reprise négative impose une décision avant renouvellement. Ces seuils sont fictifs et doivent être adaptés à l’activité ; ils ne sont pas prescrits par le NIST. L’entreprise suspend l’ajout d’un nouveau service critique à la même dépendance tant qu’elle n’a pas validé une protection ou accepté explicitement le risque résiduel.
Arrêter le test si l’accès de secours crée une exposition non maîtrisée, si le fournisseur interdit l’exercice nécessaire ou si les données de secours ne permettent pas de respecter les droits des personnes. Une mitigation ne doit pas détruire les contrôles qu’elle prétend protéger. Le sponsor métier arbitre l’interruption acceptable ; la sécurité valide les contrôles ; l’exploitation démontre le résultat ; les achats négocient la coopération. Les décisions restent révisables après une modification de sous-traitant ou un incident.
Entretenir la carte et exercer la coopération
Le registre évolue lors des renouvellements, changements d’architecture, acquisitions de fournisseurs et notifications de sous-traitance. Une carte datée évite de prendre une ancienne déclaration pour une garantie actuelle. Organiser un exercice ciblé sur la dépendance la plus concentrée et consigner les temps de détection, d’escalade, d’accès aux données et de reprise métier. Une simulation discutée aide à préparer ; un test technique et métier établit une preuve plus forte quand il est réalisable.
Pendant l’incident, utiliser un canal indépendant et une liste d’autorités de décision. Après l’exercice, fermer les actions avec résultats observés, pas avec une promesse du fournisseur. Le comité suit la proportion de chemins critiques connus, la marge de reprise et les changements non évalués. Il peut alors expliquer pourquoi deux contrats procurent une vraie diversité, ou pourquoi ils restent exposés au même événement. La résilience devient une capacité d’action commune entre entreprise et partenaires.
Déclinaisons sectorielles
Dans la finance, les dépendances partagées peuvent affecter simultanément paiement, reporting et contrôle ; la concentration exige une gouvernance adaptée aux règles sectorielles applicables. Dans l’industrie, inclure accès des mainteneurs, logiciels de contrôle et disponibilité des pièces. La restauration d’un serveur ne garantit pas la reprise d’une ligne si une licence ou un spécialiste manque. Dans la distribution, un prestataire de paiement commun peut relier plusieurs canaux commerciaux supposés indépendants.
Les services professionnels sont sensibles aux identités, aux documents et aux outils de collaboration. Une organisation publique peut devoir préserver un service accessible à tous en mode dégradé. Ces différences modifient poids, interruption acceptable et preuves. Elles ne changent pas le principe : la diversité se vérifie au niveau des chemins de dépendance et des opérations réalisables, pas au nombre de contrats signés.
Sources et méthode
Cette perspective sur 2022 s’appuie sur l’édition initiale 2022 du NIST SP 800-161 Rev. 1, et non sur sa mise à jour de 2024. Les lignes directrices EBA de 2019 éclairent leur périmètre financier ; le RGPD renseigne les responsabilités de sous-traitance des données personnelles. Les obligations sectorielles apparues ou applicables après 2022 ne sont pas présentées comme déjà acquises cette année-là. Les mesures, poids et seuils proposés relèvent du modèle pédagogique de l’auteur, vérifié éditorialement en 2026.
Sources primaires vérifiées en octobre 2026. NIST SP 800-161 Rev. 1, édition 2022. EBA, Guidelines on outsourcing arrangements, 2019. CNIL, RGPD, articles 28 et 32.
Les situations, montants, délais et seuils sont des constructions pédagogiques fictives. Ils illustrent une méthode de décision, sans décrire une mission de CYTIZEN, ni constituer des références de marché. Les recommandations opérationnelles sont des propositions de l’auteur, distinctes des textes cités.