Trust Your Vendors, Do You?

Trust Your Vendors, Do You?

🎙 Jan De Ridder 👥 70K 📅 24 avril 2026 ⏱ 48 min 👁 154 📄 conférence 🧭 2026-08-15
Disponible en : Français (actuel) English

Mots-clés

tieringdue diligencemonitoring continuquestionnairesoff-boarding

Résumé

Cette conférence de Jan De Ridder, expert en sécurité de l’information et instructeur SANS, aborde la gestion des risques liés aux tiers (TPRM). L’orateur commence par souligner l’importance croissante des écosystèmes de fournisseurs et l’expansion de la surface d’attaque qui en résulte. Il cite des statistiques alarmantes : 70% des organisations ont subi une brèche sur trois ans, et 77% de ces incidents sont liés à des tiers. Il présente des études de cas réelles (SolarWinds, Kaseya, etc.) pour illustrer les conséquences de négligences en matière de sécurité des fournisseurs. Il analyse ensuite les limites des questionnaires traditionnels (SIG, CAIQ), qui sont statiques et souvent obsolètes. Il propose un cycle de vie TPRM en cinq phases : planification et intégration, due diligence, surveillance continue, remédiation et reporting, et décommissionnement. Il insiste sur la nécessité d’une approche continue et automatisée, intégrée aux processus métier (achats, juridique, IT). Enfin, il mentionne les cadres réglementaires européens (NIS2, DORA, GDPR) qui imposent des exigences strictes en matière de gestion des risques fournisseurs. L’objectif est de remplacer la confiance aveugle par une assurance vérifiable.

179 mots

Évaluation critique

Valeur des informations & solidité de l’argumentation

La valeur des informations est élevée : l’orateur fournit des données chiffrées provenant de rapports sectoriels (GitLab, Whistic, SecurityScorecard) et des exemples concrets de brèches récentes. L’argumentation est solide et progressive : il part du constat d’un problème (augmentation des incidents liés aux tiers), illustre par des cas réels, puis propose une méthodologie structurée. Il souligne les limites des pratiques actuelles (questionnaires) et justifie la nécessité d’une approche dynamique. La démonstration est convaincante, bien que certaines statistiques ne soient pas vérifiées de manière indépendante dans la vidéo.

Rigueur scientifique, qualité des sources, adéquation du titre

La rigueur scientifique est correcte : l’orateur cite des sources (rapports, réglementations) et s’appuie sur son expérience. Cependant, il ne fournit pas de références bibliographiques détaillées dans la vidéo, mais renvoie à des liens dans la description. La qualité des sources est bonne, mais leur vérification est laissée au spectateur. L’adéquation entre le titre et le contenu est bonne : le titre interpelle et le contenu répond à la question posée. Les commentaires ne sont pas fournis, donc aucune analyse des tendances du public n’est possible.

188 mots

Adéquation titre / contenu

Le titre, inspiré de Star Wars, est accrocheur et reflète bien le thème central : remettre en question la confiance aveugle envers les fournisseurs.

Qualité & fiabilité

7/10

Exposé structuré par un expert reconnu (instructeur SANS), s'appuyant sur des études de cas réelles et des références réglementaires. Certaines statistiques proviennent de rapports non vérifiés de manière indépendante, et le contenu reste à un niveau de synthèse.

Moments clés

Sources citées

Sources concordantes

  • Rapport TPRM Impact de Whistic — Cité dans la vidéo pour les statistiques sur les incidents liés aux tiers.
  • Rapport de SecurityScorecard — Cité dans la vidéo pour les statistiques sur les brèches liées aux tiers.

Apport & nouveautés

L’apport principal de cette vidéo est de proposer une méthodologie concrète et structurée pour mettre en place un programme de gestion des risques tiers (TPRM), en insistant sur la nécessité de dépasser les questionnaires statiques pour adopter une surveillance continue. L’orateur intègre les exigences réglementaires européennes (NIS2, DORA, GDPR) et fournit des exemples de brèches réelles pour illustrer l’urgence d’agir. La nouveauté réside dans la proposition d’un cycle de vie en cinq phases, facilement applicable, et dans l’accent mis sur l’intégration avec les processus métier.

Pour aller plus loin :

  • NIS2 Directive — Texte officiel de la directive NIS2.
  • DORA Regulation — Règlement DORA sur la résilience opérationnelle numérique.
  • GDPR — Site de référence sur le RGPD.
  • SolarWinds Attack Analysis — Analyse de l’attaque SolarWinds par la CISA.
  • Kaseya VSA Attack — Analyse de l’attaque Kaseya par la CISA.

139 mots

Profil radar

Le profil radar montre une bonne quantité d'informations et une qualité correcte, mais une fiabilité globale légèrement inférieure en raison de l'absence de sources primaires détaillées. Le niveau technique est modéré, adapté à un public professionnel mais non spécialiste.

Fiabilité 7/10