RSSI
La sécurité de votre chaîne de sous-traitance, exigence centrale de NIS2.
Registre des fournisseurs critiques, évaluations sur cinq dimensions, packs réglementaires NIS2 et RGPD, décisions d'approbation tracées et revues planifiées. La suite naturelle de votre conformité documentaire.
Add-on du pack Pro dès 99 €/mois · Inclus en Entreprise · Hébergement France 🇫🇷

La gestion des risques tiers — third-party risk management, ou TPRM — consiste à identifier, évaluer, décider et surveiller le risque qu'une organisation accepte en confiant une activité à un fournisseur, un prestataire ou un sous-traitant.
Elle ne remplace pas la conformité documentaire : elle la prolonge. Collecter une attestation URSSAF ou une assurance responsabilité civile prouve qu'un tiers est en règle à un instant donné. L'évaluer répond à une question que la pièce ne pose jamais — que se passe-t-il pour nous s'il défaille, s'il est compromis, ou s'il perd nos données ?
La différence se voit le jour d'un incident ou d'un audit. Il ne s'agit plus de montrer la situation d'aujourd'hui, mais ce que vous saviez au moment où vous avez engagé la relation, et ce que vous en avez fait depuis. C'est cette trace — évaluation datée, décision motivée, revue planifiée — qui vous défend.
Chaque dimension distingue le risque inhérent — celui que porte la relation par nature — du risque résiduel, une fois les mesures prises en compte. C'est l'écart entre les deux qui justifie une décision.
Quatre lectures du même registre, selon la question que votre fonction se pose.
La sécurité de votre chaîne de sous-traitance, exigence centrale de NIS2.
Vos sous-traitants au sens RGPD, évalués et documentés au-delà du contrat.
L’entrée en relation qualifiée : criticité, screening, décision avant signature.
Une vision consolidée du risque fournisseur, défendable en comité comme en audit.
Du recensement à la surveillance continue, tout vit dans le même registre.
Un référentiel unique de vos fournisseurs et prestataires critiques.
Chaque tiers évalué sur cinq dimensions, avec un score défendable.
Des exigences prêtes à l’emploi, alignées sur les cadres en vigueur.
Passez en revue un tiers avant d’entrer en relation.
Approuvé, sous conditions ou refusé : chaque décision est datée.
Le risque évolue après la signature. Vous le voyez évoluer.
Trois cadres, une même idée — on ne délègue pas son risque en même temps que son activité.
Entités essentielles et importantes, et par ricochet leurs prestataires.
La sécurité de la chaîne d’approvisionnement devient une exigence explicite : évaluer ses fournisseurs critiques, porter des exigences de sécurité au contrat, et pouvoir montrer que la démarche existe. L’effet est en cascade — un sous-traitant hors périmètre direct se voit imposer ces exigences par son donneur d’ordre.
Tout responsable de traitement qui confie des données à un sous-traitant.
L’article 28 impose de ne recourir qu’à des sous-traitants présentant des garanties suffisantes. Le contrat ne suffit pas : encore faut-il avoir évalué ces garanties, et pouvoir en rendre compte.
Entités financières et leurs prestataires de services TIC.
Registre des prestataires TIC, évaluation du risque de concentration et stratégie de sortie. Le module apporte le registre et l’historique d’évaluation ; les obligations propres au secteur financier restent à cadrer avec vos conseils.
Conformity-hub structure la démarche et conserve les traces d'évaluation et de décision. L'outil ne délivre aucune certification et ne se substitue pas à l'analyse de votre situation par vos conseils juridiques.
Chaque étape laisse une trace datée — c'est elle qui vous défend en audit.
Créez vos relations tiers, ou convertissez en un clic vos dossiers fournisseurs existants — les pièces déjà collectées restent la preuve.
Déroulez l’évaluation par dimension : cyber, RGPD, continuité, financier, intégrité. Le score distingue le risque inhérent du risque résiduel.
Formalisez la décision — approuvé, sous conditions, refusé — datée et traçable. Les conditions restent visibles jusqu’à leur levée.
Les revues sont planifiées, les anomalies remontent, les actions en retard s’affichent. Le registre reste vivant, pas un fichier oublié.
Captures réelles de l'application — données de démonstration.


La conformité documentaire reste le socle : URSSAF, assurances et certifications prouvent que le tiers est en règle. Tiers & Risques ajoute l'étage au-dessus — l'évaluation qui juge la relation, la décision qui l'engage, la revue qui la surveille.
Vous partez avec une longueur d'avance : vos dossiers fournisseurs existants alimentent directement le registre des tiers, sans double saisie.
Parler à l'équipeActivez le module depuis votre espace de facturation, résiliable à tout moment. Il est également inclus dans le pack Entreprise, sur devis, avec un déploiement accompagné : cadrage de vos catégories de tiers, activation des packs réglementaires pertinents et reprise de vos dossiers existants.
Ce que l'on nous demande avant de cadrer un déploiement.
La gestion des risques tiers — third-party risk management, ou TPRM — consiste à identifier, évaluer, décider et surveiller le risque qu’une organisation accepte en confiant une activité à un fournisseur, un prestataire ou un sous-traitant. Elle répond à une question que la collecte de documents ne pose jamais : que se passe-t-il pour nous si ce tiers défaille, est compromis, ou perd nos données ?
Au départ, si — et c’est souvent le bon point de départ. Le tableur atteint sa limite sur trois points : il ne garde pas l’historique des décisions et de leurs motifs, il ne rappelle pas les revues à échéance, et il ne relie pas l’évaluation aux preuves collectées. Le jour où il faut montrer non pas la situation d’aujourd’hui mais ce que l’on savait au moment où l’on a signé, un fichier écrasé à chaque mise à jour ne répond plus.
Par la criticité, pas par l’exhaustivité. Recenser d’abord les tiers dont une défaillance arrêterait l’activité ou exposerait des données — en général une vingtaine, rarement plus. Les évaluer sérieusement vaut mieux qu’un inventaire complet jamais exploité. Le registre s’étend ensuite au fil des entrées en relation.
La conformité documentaire collecte et prouve les pièces (URSSAF, assurances, certifications). Tiers & Risques ajoute l’étage au-dessus : évaluer la relation, décider en connaissance de cause et surveiller le risque dans le temps. Les deux se complètent — la pièce prouve, l’évaluation juge, la décision engage.
NIS2 concerne les entités essentielles et importantes, mais aussi leur chaîne de sous-traitance : la sécurité des fournisseurs devient une exigence explicite. Le pack NIS2 structure les exigences à adresser à vos tiers, sans repartir d’une feuille blanche.
Oui. Vos dossiers de conformité documentaire se convertissent en relations tiers : les documents déjà collectés restent rattachés comme preuves, et vous ajoutez l’évaluation par-dessus. Aucune double saisie.
Deux voies : en add-on du pack Pro à 99 € par mois, résiliable à tout moment ; ou inclus dans le pack Entreprise, sur devis, avec un déploiement accompagné — cadrage de vos catégories de tiers, activation des packs réglementaires pertinents et reprise de vos dossiers existants.
Le socle documentaire, avant et pendant l'évaluation des tiers.