Risque lié aux tiers

Le risque que vos données fuient par un prestataire, un indépendant ou un module que vous avez accepté, et non par votre propre équipe.

Également appelé risque fournisseur risque prestataire risque de sous-traitance

Définition

Le risque lié aux tiers, c'est le danger qui vient des gens et des logiciels que vous n'avez pas faits vous-même. Le comptable qui a un accès à votre logiciel de gestion. L'agence de publicité qui garde encore un compte administrateur d'une campagne d'il y a deux ans. Le transporteur qui lit vos commandes par une liaison que personne n'a notée. Le module installé sur votre site, écrit par un inconnu et plus touché depuis 2021.

La plupart des patrons surveillent la porte d'entrée. Le danger passe rarement par là. Il passe par une porte que vous avez ouverte et oublié de refermer. Le scénario se répète. Un prestataire se fait pirater. L'attaquant y trouve l'accès que ce prestataire gardait chez vous. Il entre sous le nom de ce prestataire. Vos propres mots de passe n'ont jamais bougé, et vos journaux montrent une journée normale.

La solution la moins chère est une liste. Notez chaque société extérieure et chaque logiciel capable d'atteindre vos données, qui s'occupe de cette relation chez vous, et ce que chacun voit exactement. La longueur surprend presque tout le monde. Puis supprimez ce dont personne n'a besoin. Un compte inutilisé depuis six mois n'est pas un confort. C'est un double de clé sous le paillasson, et c'est souvent par là que ça entre. Quand Linkysoft reprend un système géré par quelqu'un d'autre, cette liste est la première chose que nous demandons, et elle n'est presque jamais prête.

Avant de donner un accès à un prestataire, posez quatre questions simples et gardez les réponses par écrit. Qui, chez vous, aura un accès à mon système, et puis-je voir les noms ? Allez-vous y brancher un outil à vous, et où cet outil garde-t-il mes données ? Que se passe-t-il le jour où un de vos salariés part ? Et si vous êtes piraté, en combien de temps me prévenez-vous, et comment ? Un prestataire qui répond sans traîner vous en dit long. Celui qui trouve ces questions inutiles vous en dit encore plus.

Linkysoft répond à ces quatre questions par écrit avant le début d'un projet d'application web, et chaque compte que nous détenons porte le nom d'une personne réelle et se ferme à la livraison. Si personne n'a jamais écrit qui détient les clés de vos systèmes, c'est le premier après-midi de tout audit de sécurité, et cela ne coûte presque rien.

Questions sur Risque lié aux tiers

Qu'est-ce qui compte comme un tiers ?
Toute personne hors de votre entreprise qui peut atteindre vos systèmes ou vos données. Prestataires, agences, indépendants et comptables, mais aussi les logiciels qu'ils installent, modules compris.
Comment vérifier un prestataire sans le vexer ?
Posez la question pendant l'achat, par écrit, à côté du prix et des délais. Les prestataires sérieux s'y attendent et répondent en un jour. Cela fait partie du contrat, ce n'est pas une accusation.
Qui est responsable si un prestataire perd les données de mes clients ?
En général vous, aux yeux de vos clients et souvent aussi devant la loi. Un contrat peut partager le coût, mais les excuses et le tort restent à votre nom.
Quelle est la chose la plus rapide à faire cette semaine ?
Listez chaque compte appartenant à quelqu'un d'extérieur, puis fermez ceux que personne n'a utilisés depuis six mois. Un après-midi suffit à supprimer la plupart des portes oubliées.
Les petites entreprises doivent-elles vraiment s'en soucier ?
Plus que les grandes. Une petite structure emploie plus d'aide extérieure par personne, et un seul mot de passe partagé avec une agence ouvre souvent le site, la messagerie et les factures d'un coup.

Vous ne voyez toujours pas comment cela s'applique à votre projet ?

Dites-nous ce que vous construisez et nous vous répondrons simplement.