Évaluez et pilotez le risque de vos tiers. Pas seulement leurs documents.

Registre des fournisseurs critiques, évaluations sur cinq dimensions, packs réglementaires NIS2 et RGPD, décisions d'approbation tracées et revues planifiées. La suite naturelle de votre conformité documentaire.

Add-on du pack Pro dès 99 €/mois · Inclus en Entreprise · Hébergement France 🇫🇷

Vue d'ensemble du module Tiers & Risques : relations critiques, constats ouverts, priorités calculées et exposition agrégée

Qu'est-ce que la gestion des risques tiers ?

La gestion des risques tiers — third-party risk management, ou TPRM — consiste à identifier, évaluer, décider et surveiller le risque qu'une organisation accepte en confiant une activité à un fournisseur, un prestataire ou un sous-traitant.

Elle ne remplace pas la conformité documentaire : elle la prolonge. Collecter une attestation URSSAF ou une assurance responsabilité civile prouve qu'un tiers est en règle à un instant donné. L'évaluer répond à une question que la pièce ne pose jamais — que se passe-t-il pour nous s'il défaille, s'il est compromis, ou s'il perd nos données ?

La différence se voit le jour d'un incident ou d'un audit. Il ne s'agit plus de montrer la situation d'aujourd'hui, mais ce que vous saviez au moment où vous avez engagé la relation, et ce que vous en avez fait depuis. C'est cette trace — évaluation datée, décision motivée, revue planifiée — qui vous défend.

Les cinq dimensions évaluées

  • Cybersécurité — maturité du tiers, exposition de vos systèmes via l'accès qu'il détient.
  • Données personnelles — nature des données confiées, garanties du sous-traitant au sens du RGPD.
  • Continuité — capacité à reprendre l'activité si le tiers s'interrompt, et délai acceptable.
  • Financier — solidité de la contrepartie, dépendance économique réciproque.
  • Intégrité — probité, conflits d'intérêts, sujets de réputation.

Chaque dimension distingue le risque inhérent — celui que porte la relation par nature — du risque résiduel, une fois les mesures prises en compte. C'est l'écart entre les deux qui justifie une décision.

Conçu pour ceux qui répondent du risque fournisseur.

Quatre lectures du même registre, selon la question que votre fonction se pose.

RSSI

La sécurité de votre chaîne de sous-traitance, exigence centrale de NIS2.

DPO

Vos sous-traitants au sens RGPD, évalués et documentés au-delà du contrat.

Direction achats

L’entrée en relation qualifiée : criticité, screening, décision avant signature.

Direction générale

Une vision consolidée du risque fournisseur, défendable en comité comme en audit.

Six modules pour tenir le risque tiers, de bout en bout.

Du recensement à la surveillance continue, tout vit dans le même registre.

Registre des tiers

Un référentiel unique de vos fournisseurs et prestataires critiques.

  • Criticité et risque résiduel affichés par relation
  • Propriétaire, référence contrat et échéance de revue
  • Catégories métier : prestataires TIC, services, sous-traitance

Évaluations multi-dimensions

Chaque tiers évalué sur cinq dimensions, avec un score défendable.

  • Cybersécurité, données personnelles, continuité, financier, intégrité
  • Risque inhérent vs résiduel, avec indice de confiance
  • Constats ouverts suivis jusqu’à leur clôture

Packs réglementaires

Des exigences prêtes à l’emploi, alignées sur les cadres en vigueur.

  • Packs NIS2 et RGPD activables par tiers
  • Exigences structurées par dimension de risque
  • Versions suivies pour tracer ce qui a été exigé, et quand

Screening des tiers

Passez en revue un tiers avant d’entrer en relation.

  • Points d’attention et anomalies remontés par relation
  • Blocages qualifiés avant engagement contractuel
  • Priorisation par criticité de la relation

Décisions tracées & revues

Approuvé, sous conditions ou refusé : chaque décision est datée.

  • Décision d’approbation formalisée par relation
  • Conditions suivies jusqu’à leur levée
  • Revues périodiques planifiées, avec motif documenté

Surveillance continue

Le risque évolue après la signature. Vous le voyez évoluer.

  • Anomalies et actions en retard visibles en un coup d’œil
  • Vue consolidée des relations à re-évaluer
  • Alignement automatique avec vos échéances de revue

NIS2, RGPD, DORA : ce que les textes attendent de vos tiers.

Trois cadres, une même idée — on ne délègue pas son risque en même temps que son activité.

NIS2

Entités essentielles et importantes, et par ricochet leurs prestataires.

La sécurité de la chaîne d’approvisionnement devient une exigence explicite : évaluer ses fournisseurs critiques, porter des exigences de sécurité au contrat, et pouvoir montrer que la démarche existe. L’effet est en cascade — un sous-traitant hors périmètre direct se voit imposer ces exigences par son donneur d’ordre.

RGPD

Tout responsable de traitement qui confie des données à un sous-traitant.

L’article 28 impose de ne recourir qu’à des sous-traitants présentant des garanties suffisantes. Le contrat ne suffit pas : encore faut-il avoir évalué ces garanties, et pouvoir en rendre compte.

DORA

Entités financières et leurs prestataires de services TIC.

Registre des prestataires TIC, évaluation du risque de concentration et stratégie de sortie. Le module apporte le registre et l’historique d’évaluation ; les obligations propres au secteur financier restent à cadrer avec vos conseils.

Conformity-hub structure la démarche et conserve les traces d'évaluation et de décision. L'outil ne délivre aucune certification et ne se substitue pas à l'analyse de votre situation par vos conseils juridiques.

Du recensement à la décision, en 4 étapes.

Chaque étape laisse une trace datée — c'est elle qui vous défend en audit.

1

Recensez

Créez vos relations tiers, ou convertissez en un clic vos dossiers fournisseurs existants — les pièces déjà collectées restent la preuve.

2

Évaluez

Déroulez l’évaluation par dimension : cyber, RGPD, continuité, financier, intégrité. Le score distingue le risque inhérent du risque résiduel.

3

Décidez

Formalisez la décision — approuvé, sous conditions, refusé — datée et traçable. Les conditions restent visibles jusqu’à leur levée.

4

Surveillez

Les revues sont planifiées, les anomalies remontent, les actions en retard s’affichent. Le registre reste vivant, pas un fichier oublié.

Le module en images, pas en promesses.

Captures réelles de l'application — données de démonstration.

Registre des tiers : criticité, risque résiduel, confiance, constats et prochaine revue pour chaque relation
Le registre : criticité, risque résiduel, confiance et prochaine revue — par relation, pas seulement par entreprise.
Fiche d'une relation tiers : scores inhérent et résiduel expliqués, contrôles, preuves et décision d'approbation
La fiche relation : scores expliqués, contrôles couverts, preuves rattachées et décision tracée.

Vos dossiers documentaires deviennent des relations évaluées.

La conformité documentaire reste le socle : URSSAF, assurances et certifications prouvent que le tiers est en règle. Tiers & Risques ajoute l'étage au-dessus — l'évaluation qui juge la relation, la décision qui l'engage, la revue qui la surveille.

  • Conversion en un clic d'un dossier fournisseur en relation tiers
  • Les pièces déjà collectées restent rattachées comme preuves
  • Un flux continu : la pièce prouve, l'évaluation juge, la décision engage

Déjà client Conformity-hub ?

Vous partez avec une longueur d'avance : vos dossiers fournisseurs existants alimentent directement le registre des tiers, sans double saisie.

Parler à l'équipe

Dès 99 €/mois en add-on du pack Pro.

Activez le module depuis votre espace de facturation, résiliable à tout moment. Il est également inclus dans le pack Entreprise, sur devis, avec un déploiement accompagné : cadrage de vos catégories de tiers, activation des packs réglementaires pertinents et reprise de vos dossiers existants.

Questions fréquentes.

Ce que l'on nous demande avant de cadrer un déploiement.

Qu’est-ce que la gestion des risques tiers (TPRM) ?

La gestion des risques tiers — third-party risk management, ou TPRM — consiste à identifier, évaluer, décider et surveiller le risque qu’une organisation accepte en confiant une activité à un fournisseur, un prestataire ou un sous-traitant. Elle répond à une question que la collecte de documents ne pose jamais : que se passe-t-il pour nous si ce tiers défaille, est compromis, ou perd nos données ?

Un questionnaire Excel ne suffit-il pas ?

Au départ, si — et c’est souvent le bon point de départ. Le tableur atteint sa limite sur trois points : il ne garde pas l’historique des décisions et de leurs motifs, il ne rappelle pas les revues à échéance, et il ne relie pas l’évaluation aux preuves collectées. Le jour où il faut montrer non pas la situation d’aujourd’hui mais ce que l’on savait au moment où l’on a signé, un fichier écrasé à chaque mise à jour ne répond plus.

Par où commencer quand on n’a encore aucun registre ?

Par la criticité, pas par l’exhaustivité. Recenser d’abord les tiers dont une défaillance arrêterait l’activité ou exposerait des données — en général une vingtaine, rarement plus. Les évaluer sérieusement vaut mieux qu’un inventaire complet jamais exploité. Le registre s’étend ensuite au fil des entrées en relation.

Quelle différence avec la conformité documentaire ?

La conformité documentaire collecte et prouve les pièces (URSSAF, assurances, certifications). Tiers & Risques ajoute l’étage au-dessus : évaluer la relation, décider en connaissance de cause et surveiller le risque dans le temps. Les deux se complètent — la pièce prouve, l’évaluation juge, la décision engage.

Sommes-nous concernés par NIS2 ?

NIS2 concerne les entités essentielles et importantes, mais aussi leur chaîne de sous-traitance : la sécurité des fournisseurs devient une exigence explicite. Le pack NIS2 structure les exigences à adresser à vos tiers, sans repartir d’une feuille blanche.

Peut-on partir de nos dossiers fournisseurs existants ?

Oui. Vos dossiers de conformité documentaire se convertissent en relations tiers : les documents déjà collectés restent rattachés comme preuves, et vous ajoutez l’évaluation par-dessus. Aucune double saisie.

Comment accéder à Tiers & Risques ?

Deux voies : en add-on du pack Pro à 99 € par mois, résiliable à tout moment ; ou inclus dans le pack Entreprise, sur devis, avec un déploiement accompagné — cadrage de vos catégories de tiers, activation des packs réglementaires pertinents et reprise de vos dossiers existants.

Pour aller plus loin.

Le socle documentaire, avant et pendant l'évaluation des tiers.