Risque cyber tiers : vos fournisseurs évalués sur pièces, la décision reste la vôtre
Vous décidez sur pièces, pas sur une note. L’agent recense chaque relation fournisseur avec le service qu’elle rend et la fonction qu’elle soutient, confronte les preuves reçues à leur périmètre et à leur période, déplie la chaîne de sous-traitance jusqu’à la quatrième partie et mesure la concentration sur l’agrégat des services — celle qu’on ne voit jamais fournisseur par fournisseur. Chaque conclusion arrive avec ses facteurs, ses inconnues comptées et sa date. Le dossier vous parvient complet, chiffré et motivé : vous signez en minutes, au lieu de réunir un comité pour rassembler les pièces.
Mis à jour le
Chaque dossier porte ses inconnues et la date de sa dernière preuve.
⛓ Sourcé · référentiel fournisseurs, coffre de contrats, registre des accès
Le dossier de demande est prêt — déclaration d’applicabilité et annexe de périmètre — et part dès que vous le validez.
✎ Cadre · une certification couvre son périmètre et sa période
Un agent Blue Lemon Agent de risque cyber tiers recense la relation fournisseur, qualifie la criticité depuis les fonctions soutenues, vérifie les preuves sur leur périmètre et leur période, déplie la chaîne de sous-traitance, mesure la concentration sur l’agrégat des services et prépare les plans de traitement et de sortie. Il fonctionne en inférence locale ou est hébergé en France, architecture conçue pour réduire l’exposition aux législations extraterritoriales, la localisation ne garantissant pas à elle seule l’immunité.
Repères décrivant notre offre, et non des résultats mesurés chez un client. Le gain sur votre parc de fournisseurs se confirme par un pilote, sur vos propres dossiers.
Qu’apporte un agent IA à l’évaluation de vos fournisseurs ?
Une relation recensée, chiffrée et datée s’arbitre en minutes ; un dossier éparpillé entre un contrat, une attestation et trois courriels demande de tout reconstituer.
! L’enjeu
Évaluer un fournisseur suppose de rassembler ce qui est vérifiable et de nommer ce qui ne l’est pas. Ce travail de rapprochement est systématique et se prête à l’automatisation ; la décision d’accepter un risque, elle, engage l’organisation.
✓ Notre réponse
Vos responsables arbitrent sur l’ensemble du parc plutôt que sur les fournisseurs qu’on pense à regarder — et chaque dossier arrive déjà recensé, chiffré et daté. Chaque score conserve ses facteurs, avant et après la contradiction du fournisseur : votre conclusion tient devant lui, et elle se corrige quand il apporte la pièce. Inférence locale ou ressource isolée hébergée en France : vos rapports d’audit et vos cartographies de dépendance ne sortent pas de l’organisation.
Rapports d’audit, contrats et cartographies de dépendance : souveraineté & cloisonnement
Les preuves que vos fournisseurs vous confient décrivent leurs faiblesses autant que vos dépendances : leur confidentialité est un enjeu de sécurité en soi.
Inférence locale
L’agent peut tourner sur une machine de votre organisation : aucun rapport d’audit, aucun contrat et aucune cartographie de dépendance ne sort du réseau.
Hébergement en France
Sinon, une ressource dédiée et isolée hébergée en France, sous droit français — vos preuves fournisseurs et vos évaluations : traitements et accès opérés dans l’Union européenne visés par l’architecture.
Cloisonnement strict des tenants
Le rapport déposé par un client n’est jamais lisible par un autre, quel que soit l’émetteur du document. Un partage entre tenants exige une permission écrite et tracée.
Exposition extraterritoriale réduite
Pour vos rapports d’audit et vos cartographies de dépendance, l’architecture vise à réduire l’exposition aux législations extraterritoriales ; la seule localisation ne garantit pas à elle seule l’immunité.
Portes humaines nommées
Acceptation d’un risque, engagement d’une sortie, escalade d’un incident : trois états qu’un responsable habilité seul peut ouvrir, avec motif et horodatage.
Journal détectant l’altération
Chaque transition porte sa preuve, son acteur et son horodatage ; les refus se journalisent au même titre que les passages.
Ce qui dépend de l'architecture retenue Ces points ne sont pas des garanties générales : ils sont arrêtés déploiement par déploiement, au devis.
- La localisation applicable est celle de l'architecture décrite au devis et vérifiée avant mise en service.
- L'exécution locale n'est annoncée que pour la configuration explicitement décrite et recettée au devis.
- L'isolation applicable dépend du mode de déploiement décrit au devis ; aucune isolation dédiée n'est présumée.
- Les événements journalisés, leur contenu, leur durée de conservation et leurs accès sont définis pour le déploiement retenu.
Voyez l'agent au travail
4 situations réelles, prises parmi celles qui reviennent le plus. Choisissez-en une : l'échange se déroule comme il se déroulerait chez vous.
Démonstration écrite à l'avance. Ces échanges illustrent le comportement de l'agent — ses sources, ses refus, ce qu'il laisse à vos équipes. Rien n'est envoyé depuis cette page, aucun modèle n'y est interrogé, et les dossiers cités sont fictifs. C'est précisément ce que nous promettons à vos données.
Les comportements montrés ici — surveillance, règles d'automatisation, routage et relances — sont paramétrés avec vous lors du déploiement, à partir de vos outils, de vos règles et de vos seuils.
Les points d'architecture cités dans ces échanges — localisation, exécution locale, isolation, chiffrement, accès par rôle, journalisation — ne sont pas une garantie attachée à la démonstration : ils sont ceux de l'architecture décrite à votre devis, et vérifiés avant mise en service.
L'entreprise de cette démonstration
Entreprise fictiveGroupe Sillac — équipementier industriel fictif, quatre sites de production
- Secteur
- Équipementier industriel — quatre sites de production, un bureau d’études
- Effectif
- 1 150 salariés, dont 5 à la direction des systèmes d’information et 1 responsable sécurité
- Public servi
- 160 clients donneurs d’ordre, dont 12 imposent un questionnaire de sécurité annuel
- Ordre de grandeur
- 128 fournisseurs numériques référencés, 74 services soutenus, 41 preuves au coffre
- Outils en place
- Référentiel achats, coffre de contrats, annuaire, outil de tickets — l’agent s’y branche en lecture, rien n’est remplacé
- Qui décide
- Le responsable sécurité instruit ; le directeur des achats accepte un risque ; la direction générale signe une rupture
- Les points d’amélioration
- 128 fournisseurs pour 41 preuves au coffre, dont 17 expirées ; 3 semaines par campagne passées à relancer les attestations
Le Groupe Sillac référence cent vingt-huit fournisseurs numériques et ne détient que quarante et une preuves, dont dix-sept sont expirées ; personne ne sait lesquels soutiennent une fonction critique. L’agent lit le référentiel achats, le coffre de contrats et l’annuaire : il recense la relation, qualifie la criticité depuis les fonctions soutenues, confronte chaque preuve à son périmètre et prépare les plans de traitement. Le responsable sécurité instruit ; le directeur des achats accepte ; la direction générale signe une rupture. Les échanges qui suivent couvrent un trimestre, du premier recensement au bilan.
Cette entreprise, ses chiffres et les échanges qui suivent ont été inventés pour la démonstration. Ils illustrent une situation courante ; ils ne décrivent aucun client réel.
Recenser, ici, c’est rattacher chaque fournisseur au SERVICE qu’il rend et à la FONCTION que ce service soutient. Tant que ce lien manque, aucune criticité n’est calculable — et c’est le lien qui manquait partout.
Le premier dossier que je vous mets sur la table : L’hébergeur du portail de commandes, fonction critique et peu substituable.
· État ouvert : évaluation en préparation, priorité P2, sur le fait « criticité et substituabilité visibles ».
· 10 contrôles sur 12 ne sont pas conformes, et je vous dis lesquels et pourquoi, un par un.
· 0 facteur(s) inconnu(s) — la confiance affichée tombe à 100 %, et la note, elle, ne monte pas d’un point pour autant.
Ce que je vous propose : je vous montre comment ce classement se recalcule depuis vos propres données, facteur par facteur, sans qu’aucune note opaque n’intervienne. parc-recense_relations-et-services.pdf4 objets métier rattachés, chacun à son propriétaire
⛓ Sourcé · référentiel fournisseurs, coffre de contrats, annuaire
Pour ce dossier, le fait retenu est « criticité et substituabilité visibles », et il vient de vos entrées, pas d’un avis : criticalFunction = oui, substitutability = low, evidenceFresh = oui.
Le score est conservé avant ET après la contradiction du fournisseur. Il n’a jamais le dernier mot : il ouvre une revue. Le responsable sécurité instruit ; le directeur des achats accepte un risque ; la direction générale signe une rupture.
Et le pas suivant, si vous le voulez : je passe la même lecture sur l’ensemble du parc et je vous rends la liste ordonnée, chaque ligne avec ses facteurs et sa date. fiche-relation_facteurs-visibles.pdf6 dimensions, leurs poids, leurs facteurs et la confiance
✎ Cadre · le score ouvre une revue, il ne décide de rien
· Registre des tiers et des services — Recense fournisseur, groupe, service, contrat, sous-traitants, pays, données, accès, propriétaires, dates et statut de la relation.
· Criticité métier et données — Relie le service aux fonctions qu’il soutient, aux durées de reprise visées, aux volumes, aux catégories de données, aux privilèges et à la substituabilité.
· Questionnaires adaptatifs — Choisit les questions selon la criticité et le cadre applicable, réutilise les réponses encore valides, demande la justification et suit les non-réponses.
· Collecte et vérification des preuves — Contrôle période, périmètre, émetteur, signature, réserves, exceptions, plans correctifs et cohérence des attestations produites.
· Exposition et vulnérabilités autorisées — Agrège avis de sécurité, incidents publics et surface expressément autorisée, sans test intrusif ni attribution non prouvée.
· Scénarios de risque — Structure événements redoutés, sources, chemins passant par le tiers, mesures existantes, gravité, vraisemblance et risque résiduel.
· Scoring explicable — Calcule des dimensions séparées avec leurs facteurs, leurs poids, leurs inconnues et leur confiance ; conserve le score avant et après contradiction.
· Chaîne et concentration — Cartographie les sous-traitants, la quatrième partie, les fonctions partagées, les technologies communes, les pays et les substituts.
· Contrats et exigences — Compare les clauses de sécurité, de notification, d’audit, de localisation, de sous-traitance, de continuité, de réversibilité et de suppression.
· Plans de traitement — Transforme chaque écart en mesure, avec propriétaire, échéance, preuve attendue, exception éventuelle et acceptation temporaire motivée.
· Surveillance et incidents — Suit les changements, les échéances de preuves, les vulnérabilités pertinentes, les incidents déclarés, les engagements de service et les réévaluations.
· Sortie, preuve et pilotage — Prépare alternatives, extraction, transition, révocation, effacement et tests ; conserve décisions, versions et indicateurs.
· IA souveraine — le socle d’hébergement et de confidentialité sur lequel tout cela repose : inférence locale ou ressource isolée hébergée en France.
Les douze sont compris, sans supplément : ni la sécurité, ni la traçabilité, ni la validation humaine, ni les démonstrateurs ne sont vendus en option. modules-mobilises_douze-modules-du-socle.pdfles douze modules du socle et ce que chacun apporte
✎ Cadre · douze modules compris au socle, sans supplément
Ce que j’ai observé : evidenceAgeDays = 500, maxAgeDays = 365.
Ce que la règle en conclut : preuve périmée — état preuves demandées, priorité P2.
Ce que je propose, et c’est déjà écrit : Relancer le fournisseur sur la période courante, avec la date d'échéance et la pièce attendue nommée.
La mesure part avec son propriétaire, son échéance et LA PIÈCE ATTENDUE nommée à l’avance — c’est cette pièce, et elle seule, qui la fermera. Une remédiation close sur promesse reste ouverte chez moi. ecart_valeurs-observees-et-regle.pdfvaleurs observées, règle appliquée, version de la règle
⛓ Sourcé · pièces reçues, contrat en vigueur, politique interne
Si le fournisseur a raison, la mesure se referme sur sa pièce — datée, signée, avec son périmètre. S’il n’apporte rien, l’écart reste au dossier avec la date de la demande : le silence ne referme rien.
Dans les deux cas vous gagnez la même chose : Le responsable sécurité instruit ; le directeur des achats accepte un risque ; la direction générale signe une rupture — et vous arbitrez sur des faits datés au lieu d’une impression. plan-traitement_mesure-proprietaire-echeance.pdfmesure, propriétaire, échéance, preuve attendue
✎ Cadre · la contradiction se conserve, elle n’efface rien
État ouvert : criticité à établir, priorité P3, fait retenu « criticité non validable ».
1 facteur(s) inconnu(s) au dossier, et voilà ce qu’ils font — et ce qu’ils ne font pas : la confiance affichée passe à 90 %, la note ne bouge pas d’un point. Une inconnue n’est ni un échec automatique, ni une réussite implicite.
Le protocole est déjà rédigé : la question exacte, le destinataire, la pièce attendue et la date de relance. Il part dès que vous le validez. inconnue_protocole-de-levee.pdfquestion posée, destinataire, pièce attendue, date de relance
⛓ Sourcé · questionnaire, registre, flux observés
Ce que je vous apporte entre-temps, et qui ne dépend de personne : ce que vos propres fournisseurs numériques disent déjà — le contrat, les flux observés, l’historique des accès. Le dossier avance sur ce qui est vérifiable, en attendant ce qui ne l’est pas encore.
Et une comparaison qui éclaire : une relation instruite avec deux inconnues nommées se décide ; une relation sans aucune inconnue affichée ne prouve pas qu’il n’y en a pas — elle prouve que personne ne les a cherchées. journal_questions-posees-et-dates.pdfjournal des questions, relances et non-réponses, avec leurs dates
✎ Cadre · une non-réponse est un fait daté, pas un blanc
État ouvert : décision réservée au responsable, priorité P1, fait retenu « aucune résiliation automatique ».
Ce que le dossier contient déjà : les valeurs observées, la règle appliquée et sa version, les 12 contrôles non conformes avec leur justification, le score et ses facteurs, les 0 inconnue(s), et l’effet mesuré sur les services soutenus.
Ouvrir la revue de sortie avec le dossier préparé — alternatives, réversibilité, effacement — et faire décider le responsable.
Qui signe, et pourquoi c’est un avantage : Le responsable sécurité instruit ; le directeur des achats accepte un risque ; la direction générale signe une rupture. La décision vous revient — et je vous la rends en minutes : dossier complet, chiffré, motivé. Vous tranchez sur des faits datés au lieu de convoquer un comité pour rassembler les pièces. dossier-de-decision_complet-chiffre-motive.pdfvaleurs, règle, contrôles, score, inconnues, effet sur les services
✎ Cadre · l’acte engage l’organisation, le dossier est prêt
Un plan jamais éprouvé reste une hypothèse — je vous propose donc l’exercice qui le rend crédible, avec sa date, son périmètre et l’écart mesuré au délai de reprise que vous visez.
Ce que vous obtenez au bout : Plans de sortie éprouvés dans l’année, mesuré et non déclaré. Signez l’exercice et il est programmé cette semaine. plan-de-sortie_alternatives-et-exercice.pdfalternatives, extraction, transition, révocation, effacement, critère de réussite
⛓ Sourcé · alternatives documentées, format d’extraction, exercice de réversibilité
Votre cas n'est pas ici ? C'est exactement ce dont on parle en 15 minutes. Réserver l'audit gratuit →
Que fait l’agent concrètement ?
Douze modules, une seule machine d’état. Tous fonctionnent en appui, sous la validation de vos responsables habilités.
Registre des tiers et des services
Recense fournisseur, groupe, service, contrat, sous-traitants, pays, données, accès, propriétaires, dates et statut de la relation.
Criticité métier et données
Relie le service aux fonctions qu’il soutient, aux durées de reprise visées, aux volumes, aux catégories de données, aux privilèges et à la substituabilité.
Frontière : qualifie les données pour mesurer le risque de sécurité et la dépendance. La licéité du traitement, sa base légale et le registre des traitements relèvent de l’agent d’appui DPO/RGPD, facturé à part.
Questionnaires adaptatifs
Choisit les questions selon la criticité et le cadre applicable, réutilise les réponses encore valides, demande la justification et suit les non-réponses.
Collecte et vérification des preuves
Contrôle période, périmètre, émetteur, signature, réserves, exceptions, plans correctifs et cohérence des attestations produites.
Frontière : vérifie les preuves de SÉCURITÉ — périmètre, période, émetteur. Les pièces déjà tenues par l’agent d’appui DPO/RGPD sont reprises telles quelles : le même fournisseur n’est ni réinterrogé, ni refacturé.
Exposition et vulnérabilités autorisées
Agrège avis de sécurité, incidents publics et surface expressément autorisée, sans test intrusif ni attribution non prouvée.
Scénarios de risque
Structure événements redoutés, sources, chemins passant par le tiers, mesures existantes, gravité, vraisemblance et risque résiduel.
Scoring explicable
Calcule des dimensions séparées avec leurs facteurs, leurs poids, leurs inconnues et leur confiance ; conserve le score avant et après contradiction.
Chaîne et concentration
Cartographie les sous-traitants, la quatrième partie, les fonctions partagées, les technologies communes, les pays et les substituts.
Contrats et exigences
Compare les clauses de sécurité, de notification, d’audit, de localisation, de sous-traitance, de continuité, de réversibilité et de suppression.
Frontière : porte au contrat les exigences de sécurité, de réversibilité et de notification. La rédaction des clauses de l’article 28 et l’accord de sous-traitance restent l’ouvrage de l’agent d’appui DPO/RGPD.
Plans de traitement
Transforme chaque écart en mesure, avec propriétaire, échéance, preuve attendue, exception éventuelle et acceptation temporaire motivée.
Surveillance et incidents
Suit les changements, les échéances de preuves, les vulnérabilités pertinentes, les incidents déclarés, les engagements de service et les réévaluations.
Sortie, preuve et pilotage
Prépare alternatives, extraction, transition, révocation, effacement et tests ; conserve décisions, versions et indicateurs.
IA souveraine
Le socle d’hébergement et de confidentialité sur lequel repose l’agent.
La conformité du traitement — licéité, registre des traitements, analyses d’impact — et la rédaction des clauses de l’article 28 ne sont PAS comprises dans ce socle : elles sont portées par l’agent d’appui DPO/RGPD, facturé à part. Ce socle-ci traite la sécurité du tiers, la dépendance, la concentration et la sortie. L’identité du fournisseur et les preuves communes aux deux agents se réutilisent : elles ne se collectent pas deux fois, et elles ne se facturent pas deux fois.
Besoin d'aller plus loin ?
Ces agents traitent un autre processus métier, avec leur propre responsable et leur propre tarif. Ils s'ajoutent à celui-ci.
Contrats de bout en bout
Porter au contrat les clauses que l’évaluation réclame, puis suivre échéances et préavis.
Agent de gestion de contrats end-to-end dès 702 € HT / mois Découvrir l'agent →Achats et fournisseurs
Mener la consultation et comparer les offres ; l’avis cyber rejoint le dossier, il ne l’emporte pas.
Agent achats / fournisseurs (devis, relances) dès 504 € HT / mois Découvrir l'agent →Cybersécurité et journaux
Corréler et qualifier vos alertes INTERNES. Ce socle-ci évalue les tiers : les périmètres ne se recouvrent pas.
Agent de cybersécurité (analyse de logs) dès 601 € HT / mois Découvrir l'agent →Appui DPO / RGPD
Conformité du traitement et clauses de l’article 28. Ce socle-ci traite la sécurité, la dépendance, la concentration et la sortie : l’identité du tiers et les preuves communes se réutilisent, elles ne se collectent ni ne se facturent deux fois.
Appui DPO / RGPD dès 668 € HT / mois Découvrir l'agent →En 15 minutes, nous identifions l'agent le plus pertinent — sans surdimensionner le projet.
Combien de relations une équipe peut-elle instruire ?
En prenant en charge le recensement, le rapprochement des preuves et la constitution du dossier, on déplace l’effort vers l’arbitrage. L’ampleur du gain dépend de votre parc et reste à confirmer par un pilote.
Les étapes de votre projet d'agent IA
Audit & cadrage
15 min pour cibler le cas d'usage le plus rentable.
Devis ou souscription directe
Une offre du catalogue se souscrit en ligne ; un besoin particulier reçoit un devis chiffré.
Conception
Nous concevons l'agent et ses garde-fous.
Intégration & tests
Nous raccordons vos outils à l'agent, lui-même hébergé en France.
Déploiement
Mise en service et formation de votre équipe.
Exploitation
Supervision continue et amélioration.
Une formule, un seul agent
Un agent de risque cyber tiers — douze modules inclus —, installé et exploité pour vous. Tarifs HT, abonnement annuel. Les vingt déclinaisons sectorielles partagent ce tarif : elles changent le contenu, jamais le moteur ni le prix.
Quatre garanties qui comptent sur ce sujet
Ressources liées
Vos questions, nos réponses
L’agent certifie-t-il qu’un fournisseur est sûr ?
Comment vérifie-t-il une certification ou un rapport d’audit ?
Peut-il scanner un fournisseur sans son accord ?
Comment traite-t-il les sous-traitants de quatrième rang ?
Comment calcule-t-il criticité et concentration ?
Le score peut-il bloquer automatiquement un achat ?
Comment suit-il une remédiation et ses preuves ?
Comment prépare-t-il un plan de sortie réellement testable ?
D’autres agents pour la sécurité et les achats
Estimons le potentiel sur votre parc de fournisseurs
15 minutes pour cadrer vos services, vos preuves et vos responsables — hébergé en France, supervisé, sans engagement.