RiskPilot SiteGitHubDémo

Registre des tiers #

Objectif et écran #

Le menu Tiers centralise nom, contact, services, criticité, responsable, données confiées, dépendances, contrat/SLA, échéances, plan de sortie et cyberscore.

Gérer un tiers #

Créez la fiche, documentez criticité et dépendances, puis maintenez contrat et sortie. La modification ou suppression est refusée si l’objet appartient à un autre tenant ; vérifiez les relations avant archivage.

Campagne fournisseur #

Lancez une évaluation : la version et les pondérations du questionnaire sont figées. Le fournisseur répond via un jeton opaque expirant, sans accès au tenant. Une revue interne est obligatoire avant mise à jour du cyberscore.

Bonnes pratiques #

Adaptez la fréquence à la criticité, exigez des références de preuve et testez le plan de sortie pour les dépendances fortes.

Prérequis et responsabilités #

Désignez un propriétaire interne actif. Rassemblez contrat, SLA, services, catégories de données, dépendances et certifications disponibles. La fiche appartient au tenant et ne doit pas servir de portail libre pour le fournisseur.

Description de la fiche #

ChampUtilisation
Nom / contactidentité et point de coordination
Servicesprestations réellement consommées
Criticitéfaible, moyenne, haute ou critique
Statutprospect, actif, suspendu, sortie planifiée ou terminé
Donnéescatégories confiées ou accessibles
Contrat / SLAréférences et engagements
Dépendancesprocessus, actifs et fournisseurs liés
Fin de contratanticipation du renouvellement ou de la sortie
Prochaine évaluationéchéance de revue
Plan de sortieréversibilité, données, accès et continuité
Cyberscorerésultat consolidé après revue

Créer et qualifier un tiers #

  1. Recherchez un tiers existant pour éviter les doublons.
  2. Saisissez identité, contact, services et propriétaire.
  3. Classez criticité selon dépendance, données et impact.
  4. Documentez contrat, SLA, certifications et échéances.
  5. Ajoutez résumé de risque et mesures compensatoires.
  6. Définissez la prochaine évaluation.
  7. Écrivez un plan de sortie proportionné à la criticité.

Cycle de vie #

Un Prospect peut devenir Actif après contractualisation. Suspendu signale une interruption temporaire. Sortie planifiée prépare la réversibilité. Terminé conserve l’historique. Avant changement d’état, vérifiez incidents, dépendances, accès et données à restituer ou supprimer.

Lancer une campagne fournisseur #

La campagne fige titre, version du questionnaire, questions et pondérations. Choisissez un reviewer interne et une expiration, puis envoyez le lien opaque au contact autorisé.

Le fournisseur ne voit que son questionnaire. Il saisit les réponses et références de preuves, puis soumet. Les statuts sont Brouillon, Envoyé, En cours, Soumis, Revu ou Expiré.

Revue interne et cyberscore #

Le reviewer contrôle cohérence, preuves et réponses critiques avant validation. Le score du questionnaire ne met à jour le cyberscore du tiers qu’après cette revue. Documentez les réserves et mesures compensatoires ; ne confondez pas score élevé et absence de risque.

Sécurité du portail #

Le jeton public possède 256 bits d’aléa et une expiration. Il n’ouvre aucune API privée du tenant. Après exposition ou envoi au mauvais destinataire, laissez expirer ou recréez la campagne selon les fonctions disponibles.

Filtres, échéances et contrôles #

Priorisez tiers critiques, contrats proches de l’échéance et évaluations en retard. Avant revue annuelle, vérifiez propriétaire, services, données, SLA, dépendances, incidents, certifications, cyberscore et plan de sortie.

Erreurs fréquentes #

Un reviewer invisible peut être inactif ou hors tenant. Une campagne expirée n’accepte plus les réponses. Ne recopiez pas des preuves sensibles dans un champ libre : utilisez des références maîtrisées.

Exemple #

Un hébergeur manipulant des sauvegardes est classé critique. Le dossier documente localisation, chiffrement, SLA, dépendance, certification, échéance et procédure de restitution/destruction. La campagne annuelle conditionne le maintien des mesures compensatoires.