+33 (0)1 87 66 00 65 · du lundi au vendredi, 9h–18h Audit gratuit (15 min)
Commande directe désactivée, le temps d'établir le périmètre facturé. Les capacités décrites ci-dessous sont bien celles de cet agent. Ce qui reste à établir, c'est ce que le prix couvre exactement : tant que le périmètre facturé et son coût ne sont pas démontrés cohérents, nous préférons ne pas le vendre en ligne. Nous le chiffrons sur devis, après un audit de votre besoin. Les agents complémentaires cités sur cette page, eux, se commandent séparément dès aujourd'hui, chacun à son propre tarif. Demander un devis
● Offre B2B — Cybersécurité & tiers

Risque cyber tiers : vos fournisseurs évalués sur pièces, la décision reste la vôtre

Vous décidez sur pièces, pas sur une note. L’agent recense chaque relation fournisseur avec le service qu’elle rend et la fonction qu’elle soutient, confronte les preuves reçues à leur périmètre et à leur période, déplie la chaîne de sous-traitance jusqu’à la quatrième partie et mesure la concentration sur l’agrégat des services — celle qu’on ne voit jamais fournisseur par fournisseur. Chaque conclusion arrive avec ses facteurs, ses inconnues comptées et sa date. Le dossier vous parvient complet, chiffré et motivé : vous signez en minutes, au lieu de réunir un comité pour rassembler les pièces.

Hébergé en France Preuves cloisonnées par tenant RGPD & AI Act : déploiement encadré Décision au responsable habilité

Mis à jour le

Douze modules inclus
Agent Risque cyber tiers
Lequel de nos fournisseurs devrions-nous regarder en premier ?
Les relations sont classées par facteurs visibles, pas par une note opaque : fonction soutenue, données confiées, accès accordés, substituabilité.
Chaque dossier porte ses inconnues et la date de sa dernière preuve.
⛓ Sourcé · référentiel fournisseurs, coffre de contrats, registre des accès
Ce fournisseur nous montre une certification. Cela suffit-il ?
La certification est réelle et son périmètre est lisible : elle nomme trois services, et celui que vous utilisez n’en fait pas partie.
Le dossier de demande est prêt — déclaration d’applicabilité et annexe de périmètre — et part dès que vous le validez.
✎ Cadre · une certification couvre son périmètre et sa période
Inférence locale · traitements dans l'UE visés
Preuves hébergées en France
Souverain par constructionInférence locale ou hébergement France
RGPD & AI Act : déploiement encadréTraçabilité & supervision humaine
Clé en mainConçu, installé et exploité pour vous
Vos responsables décidentL’agent prépare le dossier, jamais ne tranche
✦ En bref

Un agent Blue Lemon Agent de risque cyber tiers recense la relation fournisseur, qualifie la criticité depuis les fonctions soutenues, vérifie les preuves sur leur périmètre et leur période, déplie la chaîne de sous-traitance, mesure la concentration sur l’agrégat des services et prépare les plans de traitement et de sortie. Il fonctionne en inférence locale ou est hébergé en France, architecture conçue pour réduire l’exposition aux législations extraterritoriales, la localisation ne garantissant pas à elle seule l’immunité.

12
modules inclus au socle, sans supplément
13
états de relation, chacun avec sa preuve, son acteur et son horodatage
12
contrôles rendus avec leur résultat et sa justification
6
dimensions de score, chacune avec ses facteurs conservés

Repères décrivant notre offre, et non des résultats mesurés chez un client. Le gain sur votre parc de fournisseurs se confirme par un pilote, sur vos propres dossiers.

Le contexte

Qu’apporte un agent IA à l’évaluation de vos fournisseurs ?

Une relation recensée, chiffrée et datée s’arbitre en minutes ; un dossier éparpillé entre un contrat, une attestation et trois courriels demande de tout reconstituer.

! L’enjeu

Évaluer un fournisseur suppose de rassembler ce qui est vérifiable et de nommer ce qui ne l’est pas. Ce travail de rapprochement est systématique et se prête à l’automatisation ; la décision d’accepter un risque, elle, engage l’organisation.

Notre réponse

Vos responsables arbitrent sur l’ensemble du parc plutôt que sur les fournisseurs qu’on pense à regarder — et chaque dossier arrive déjà recensé, chiffré et daté. Chaque score conserve ses facteurs, avant et après la contradiction du fournisseur : votre conclusion tient devant lui, et elle se corrige quand il apporte la pièce. Inférence locale ou ressource isolée hébergée en France : vos rapports d’audit et vos cartographies de dépendance ne sortent pas de l’organisation.

Le point décisif

Rapports d’audit, contrats et cartographies de dépendance : souveraineté & cloisonnement

Les preuves que vos fournisseurs vous confient décrivent leurs faiblesses autant que vos dépendances : leur confidentialité est un enjeu de sécurité en soi.

Inférence locale

L’agent peut tourner sur une machine de votre organisation : aucun rapport d’audit, aucun contrat et aucune cartographie de dépendance ne sort du réseau.

Hébergement en France

Sinon, une ressource dédiée et isolée hébergée en France, sous droit français — vos preuves fournisseurs et vos évaluations : traitements et accès opérés dans l’Union européenne visés par l’architecture.

Cloisonnement strict des tenants

Le rapport déposé par un client n’est jamais lisible par un autre, quel que soit l’émetteur du document. Un partage entre tenants exige une permission écrite et tracée.

Exposition extraterritoriale réduite

Pour vos rapports d’audit et vos cartographies de dépendance, l’architecture vise à réduire l’exposition aux législations extraterritoriales ; la seule localisation ne garantit pas à elle seule l’immunité.

Portes humaines nommées

Acceptation d’un risque, engagement d’une sortie, escalade d’un incident : trois états qu’un responsable habilité seul peut ouvrir, avec motif et horodatage.

Journal détectant l’altération

Chaque transition porte sa preuve, son acteur et son horodatage ; les refus se journalisent au même titre que les passages.

Ce qui dépend de l'architecture retenue Ces points ne sont pas des garanties générales : ils sont arrêtés déploiement par déploiement, au devis.

  • La localisation applicable est celle de l'architecture décrite au devis et vérifiée avant mise en service.
  • L'exécution locale n'est annoncée que pour la configuration explicitement décrite et recettée au devis.
  • L'isolation applicable dépend du mode de déploiement décrit au devis ; aucune isolation dédiée n'est présumée.
  • Les événements journalisés, leur contenu, leur durée de conservation et leurs accès sont définis pour le déploiement retenu.
Pour les rapports d’audit fournisseurs et les cartographies de dépendance, options SecNumCloud et hébergement renforcé selon votre niveau d’exigence. Une seule architecture est conçue pour répondre à la fois au RGPD et à l’exposition extraterritoriale.
Démonstration

Voyez l'agent au travail

4 situations réelles, prises parmi celles qui reviennent le plus. Choisissez-en une : l'échange se déroule comme il se déroulerait chez vous.

Démonstration écrite à l'avance. Ces échanges illustrent le comportement de l'agent — ses sources, ses refus, ce qu'il laisse à vos équipes. Rien n'est envoyé depuis cette page, aucun modèle n'y est interrogé, et les dossiers cités sont fictifs. C'est précisément ce que nous promettons à vos données.
Les comportements montrés ici — surveillance, règles d'automatisation, routage et relances — sont paramétrés avec vous lors du déploiement, à partir de vos outils, de vos règles et de vos seuils.
Les points d'architecture cités dans ces échanges — localisation, exécution locale, isolation, chiffrement, accès par rôle, journalisation — ne sont pas une garantie attachée à la démonstration : ils sont ceux de l'architecture décrite à votre devis, et vérifiés avant mise en service.

L'entreprise de cette démonstration

Entreprise fictive

Groupe Sillac — équipementier industriel fictif, quatre sites de production

Secteur
Équipementier industriel — quatre sites de production, un bureau d’études
Effectif
1 150 salariés, dont 5 à la direction des systèmes d’information et 1 responsable sécurité
Public servi
160 clients donneurs d’ordre, dont 12 imposent un questionnaire de sécurité annuel
Ordre de grandeur
128 fournisseurs numériques référencés, 74 services soutenus, 41 preuves au coffre
Outils en place
Référentiel achats, coffre de contrats, annuaire, outil de tickets — l’agent s’y branche en lecture, rien n’est remplacé
Qui décide
Le responsable sécurité instruit ; le directeur des achats accepte un risque ; la direction générale signe une rupture
Les points d’amélioration
128 fournisseurs pour 41 preuves au coffre, dont 17 expirées ; 3 semaines par campagne passées à relancer les attestations

Le Groupe Sillac référence cent vingt-huit fournisseurs numériques et ne détient que quarante et une preuves, dont dix-sept sont expirées ; personne ne sait lesquels soutiennent une fonction critique. L’agent lit le référentiel achats, le coffre de contrats et l’annuaire : il recense la relation, qualifie la criticité depuis les fonctions soutenues, confronte chaque preuve à son périmètre et prépare les plans de traitement. Le responsable sécurité instruit ; le directeur des achats accepte ; la direction générale signe une rupture. Les échanges qui suivent couvrent un trimestre, du premier recensement au bilan.

Cette entreprise, ses chiffres et les échanges qui suivent ont été inventés pour la démonstration. Ils illustrent une situation courante ; ils ne décrivent aucun client réel.

Agent Risque cyber tiers
Votre parc de tiers est recensé, et je commence par ce qui le résume : 128 fournisseurs pour 41 preuves au coffre, dont 17 expirées ; 3 semaines par campagne passées à relancer les attestations.
Recenser, ici, c’est rattacher chaque fournisseur au SERVICE qu’il rend et à la FONCTION que ce service soutient. Tant que ce lien manque, aucune criticité n’est calculable — et c’est le lien qui manquait partout.
Le premier dossier que je vous mets sur la table : L’hébergeur du portail de commandes, fonction critique et peu substituable.
· État ouvert : évaluation en préparation, priorité P2, sur le fait « criticité et substituabilité visibles ».
· 10 contrôles sur 12 ne sont pas conformes, et je vous dis lesquels et pourquoi, un par un.
· 0 facteur(s) inconnu(s) — la confiance affichée tombe à 100 %, et la note, elle, ne monte pas d’un point pour autant.
Ce que je vous propose : je vous montre comment ce classement se recalcule depuis vos propres données, facteur par facteur, sans qu’aucune note opaque n’intervienne. parc-recense_relations-et-services.pdf4 objets métier rattachés, chacun à son propriétaire
⛓ Sourcé · référentiel fournisseurs, coffre de contrats, annuaire
Sur quoi repose ce classement ? Nous avons déjà vu des scores que personne ne savait expliquer.
Sur six dimensions notées séparément, chacune avec son poids : criticité du service soutenu, fraîcheur et périmètre des preuves, accès et données confiées, chaîne et concentration, clauses et droit d’audit, continuité et sortie.
Pour ce dossier, le fait retenu est « criticité et substituabilité visibles », et il vient de vos entrées, pas d’un avis : criticalFunction = oui, substitutability = low, evidenceFresh = oui.
Le score est conservé avant ET après la contradiction du fournisseur. Il n’a jamais le dernier mot : il ouvre une revue. Le responsable sécurité instruit ; le directeur des achats accepte un risque ; la direction générale signe une rupture.
Et le pas suivant, si vous le voulez : je passe la même lecture sur l’ensemble du parc et je vous rends la liste ordonnée, chaque ligne avec ses facteurs et sa date. fiche-relation_facteurs-visibles.pdf6 dimensions, leurs poids, leurs facteurs et la confiance
✎ Cadre · le score ouvre une revue, il ne décide de rien
Et sur quoi vous êtes-vous appuyé pour construire tout cela ?
Sur les douze modules du socle, et ils travaillent ensemble sur chaque dossier :
· Registre des tiers et des services — Recense fournisseur, groupe, service, contrat, sous-traitants, pays, données, accès, propriétaires, dates et statut de la relation.
· Criticité métier et données — Relie le service aux fonctions qu’il soutient, aux durées de reprise visées, aux volumes, aux catégories de données, aux privilèges et à la substituabilité.
· Questionnaires adaptatifs — Choisit les questions selon la criticité et le cadre applicable, réutilise les réponses encore valides, demande la justification et suit les non-réponses.
· Collecte et vérification des preuves — Contrôle période, périmètre, émetteur, signature, réserves, exceptions, plans correctifs et cohérence des attestations produites.
· Exposition et vulnérabilités autorisées — Agrège avis de sécurité, incidents publics et surface expressément autorisée, sans test intrusif ni attribution non prouvée.
· Scénarios de risque — Structure événements redoutés, sources, chemins passant par le tiers, mesures existantes, gravité, vraisemblance et risque résiduel.
· Scoring explicable — Calcule des dimensions séparées avec leurs facteurs, leurs poids, leurs inconnues et leur confiance ; conserve le score avant et après contradiction.
· Chaîne et concentration — Cartographie les sous-traitants, la quatrième partie, les fonctions partagées, les technologies communes, les pays et les substituts.
· Contrats et exigences — Compare les clauses de sécurité, de notification, d’audit, de localisation, de sous-traitance, de continuité, de réversibilité et de suppression.
· Plans de traitement — Transforme chaque écart en mesure, avec propriétaire, échéance, preuve attendue, exception éventuelle et acceptation temporaire motivée.
· Surveillance et incidents — Suit les changements, les échéances de preuves, les vulnérabilités pertinentes, les incidents déclarés, les engagements de service et les réévaluations.
· Sortie, preuve et pilotage — Prépare alternatives, extraction, transition, révocation, effacement et tests ; conserve décisions, versions et indicateurs.
· IA souveraine — le socle d’hébergement et de confidentialité sur lequel tout cela repose : inférence locale ou ressource isolée hébergée en France.
Les douze sont compris, sans supplément : ni la sécurité, ni la traçabilité, ni la validation humaine, ni les démonstrateurs ne sont vendus en option. modules-mobilises_douze-modules-du-socle.pdfles douze modules du socle et ce que chacun apporte
✎ Cadre · douze modules compris au socle, sans supplément
Inférence locale · traitements dans l'UE visés

Votre cas n'est pas ici ? C'est exactement ce dont on parle en 15 minutes. Réserver l'audit gratuit

Cas d’usage

Que fait l’agent concrètement ?

Douze modules, une seule machine d’état. Tous fonctionnent en appui, sous la validation de vos responsables habilités.

Inclus dans votre agent Les 13 capacités essentielles à cette promesse sont comprises, sans surcoût.

Registre des tiers et des services

Recense fournisseur, groupe, service, contrat, sous-traitants, pays, données, accès, propriétaires, dates et statut de la relation.

Criticité métier et données

Relie le service aux fonctions qu’il soutient, aux durées de reprise visées, aux volumes, aux catégories de données, aux privilèges et à la substituabilité.

Frontière : qualifie les données pour mesurer le risque de sécurité et la dépendance. La licéité du traitement, sa base légale et le registre des traitements relèvent de l’agent d’appui DPO/RGPD, facturé à part.

Questionnaires adaptatifs

Choisit les questions selon la criticité et le cadre applicable, réutilise les réponses encore valides, demande la justification et suit les non-réponses.

Collecte et vérification des preuves

Contrôle période, périmètre, émetteur, signature, réserves, exceptions, plans correctifs et cohérence des attestations produites.

Frontière : vérifie les preuves de SÉCURITÉ — périmètre, période, émetteur. Les pièces déjà tenues par l’agent d’appui DPO/RGPD sont reprises telles quelles : le même fournisseur n’est ni réinterrogé, ni refacturé.

Exposition et vulnérabilités autorisées

Agrège avis de sécurité, incidents publics et surface expressément autorisée, sans test intrusif ni attribution non prouvée.

Scénarios de risque

Structure événements redoutés, sources, chemins passant par le tiers, mesures existantes, gravité, vraisemblance et risque résiduel.

Scoring explicable

Calcule des dimensions séparées avec leurs facteurs, leurs poids, leurs inconnues et leur confiance ; conserve le score avant et après contradiction.

Chaîne et concentration

Cartographie les sous-traitants, la quatrième partie, les fonctions partagées, les technologies communes, les pays et les substituts.

Contrats et exigences

Compare les clauses de sécurité, de notification, d’audit, de localisation, de sous-traitance, de continuité, de réversibilité et de suppression.

Frontière : porte au contrat les exigences de sécurité, de réversibilité et de notification. La rédaction des clauses de l’article 28 et l’accord de sous-traitance restent l’ouvrage de l’agent d’appui DPO/RGPD.

Plans de traitement

Transforme chaque écart en mesure, avec propriétaire, échéance, preuve attendue, exception éventuelle et acceptation temporaire motivée.

Surveillance et incidents

Suit les changements, les échéances de preuves, les vulnérabilités pertinentes, les incidents déclarés, les engagements de service et les réévaluations.

Sortie, preuve et pilotage

Prépare alternatives, extraction, transition, révocation, effacement et tests ; conserve décisions, versions et indicateurs.

IA souveraine

Le socle d’hébergement et de confidentialité sur lequel repose l’agent.

La conformité du traitement — licéité, registre des traitements, analyses d’impact — et la rédaction des clauses de l’article 28 ne sont PAS comprises dans ce socle : elles sont portées par l’agent d’appui DPO/RGPD, facturé à part. Ce socle-ci traite la sécurité du tiers, la dépendance, la concentration et la sortie. L’identité du fournisseur et les preuves communes aux deux agents se réutilisent : elles ne se collectent pas deux fois, et elles ne se facturent pas deux fois.

Contrôles et garanties Ces 5 contrôles sont intégrés à l'agent : ils encadrent ce qu'il fait, quelle que soit la formule retenue. Ils ne se choisissent pas et ne s'ajoutent pas à votre commande.
Validation humaine, exceptions et escalade Statut, clôture sûre et traçabilité Conserver la preuve, l’acteur et l’horodatage de chaque transition Refuser par défaut toute action sensible sans responsable habilité Cloisonner strictement les tenants, les entités et les environnements
Le gain

Combien de relations une équipe peut-elle instruire ?

En prenant en charge le recensement, le rapprochement des preuves et la constitution du dossier, on déplace l’effort vers l’arbitrage. L’ampleur du gain dépend de votre parc et reste à confirmer par un pilote.

Recensement d’une relation et de sa chaîne
Aujourd’hui · réalisé à la main
Relation recensée, chaîne dépliée
Vérification du périmètre d’une preuve
Aujourd’hui · réalisé à la main
Périmètre confronté au service
Constitution du dossier de décision
Aujourd’hui · réalisé à la main
Dossier chiffré et motivé
Repères illustratifs, non contractuels, à confirmer par un pilote sur votre parc de fournisseurs. Accepter un risque, suspendre un service, rompre un contrat ou exercer un droit d’audit engage l’organisation : ces décisions appartiennent à vos responsables habilités.
Comment ça se passe

Les étapes de votre projet d'agent IA

1

Audit & cadrage

15 min pour cibler le cas d'usage le plus rentable.

2

Devis ou souscription directe

Une offre du catalogue se souscrit en ligne ; un besoin particulier reçoit un devis chiffré.

3

Conception

Nous concevons l'agent et ses garde-fous.

4

Intégration & tests

Nous raccordons vos outils à l'agent, lui-même hébergé en France.

5

Déploiement

Mise en service et formation de votre équipe.

6

Exploitation

Supervision continue et amélioration.

Tarifs

Une formule, un seul agent

Un agent de risque cyber tiers — douze modules inclus —, installé et exploité pour vous. Tarifs HT, abonnement annuel. Les vingt déclinaisons sectorielles partagent ce tarif : elles changent le contenu, jamais le moteur ni le prix.

Cet agent se chiffre avec vous, pas en ligne. Nous ajustons son périmètre en ce moment, et pendant cet ajustement la souscription en ligne reste fermée. Décrivez-nous votre besoin : nous revenons vers vous avec un chiffrage. Demander un devis
Notre engagement

Quatre garanties qui comptent sur ce sujet

Vos preuves fournisseurs restent chez vousInférence locale ou ressource isolée hébergée en France ; aucun rapport confié à un tiers, aucune donnée utilisée pour entraîner un modèle.
Le score ouvre une revue, il ne ferme pas une porteVous gardez la main sur la sélection, avec le dossier déjà instruit : facteurs, contrôles, chiffrage et effet sur les services soutenus. La signature se prend en minutes, pas en comité.
Les inconnues sont comptées et visiblesC’est ce qu’un questionnaire classique dissimule derrière une note. Ici chaque facteur inconnu est nommé, daté, et fait baisser la confiance affichée — vous savez exactement ce que vaut la conclusion.
Analyse non intrusive, dans le périmètre que vous autorisezRien qui expose votre relation fournisseur ni ne vous mette en porte-à-faux. Le mandat de test actif se prépare, s’écrit et s’exerce quand vous le décidez ; l’instruction avance sans l’attendre.
Questions fréquentes

Vos questions, nos réponses

L’agent certifie-t-il qu’un fournisseur est sûr ?
Il fait mieux : il vous fait décider sur pièces. Criticité du service soutenu, preuves datées et rapportées à leur périmètre, chaîne de sous-traitance dépliée, concentration mesurée sur l’agrégat — chacune avec sa source et sa date. Aucun tiers ne peut certifier un fournisseur à votre place ; ce que vous obtenez ici est le dossier qui rend votre décision défendable, et elle reste signée de vous.
Comment vérifie-t-il une certification ou un rapport d’audit ?
Il lit l’émetteur, la période, le périmètre couvert, la déclaration d’applicabilité et les réserves. Une certification ne couvre que ce qu’elle nomme : si le service évalué n’est pas dans son périmètre, l’agent le dit et ouvre l’examen de preuve plutôt que de conclure.
Peut-il scanner un fournisseur sans son accord ?
L’analyse est non intrusive et se tient dans le périmètre que vous autorisez : rien qui expose votre relation fournisseur ni ne vous mette en porte-à-faux. Si vous voulez aller jusqu’au test actif, l’agent prépare le mandat — base contractuelle, périmètre écrit, fenêtre convenue — et l’instruction avance sans l’attendre.
Comment traite-t-il les sous-traitants de quatrième rang ?
Il demande la liste nominative au fournisseur, la rapproche des flux observés et des clauses de sous-traitance ultérieure. Ce qui n’est pas nommé est déclaré inconnu, avec la question posée et la date : une chaîne incomplète est un fait au dossier, jamais un silence.
Comment calcule-t-il criticité et concentration ?
La criticité vient des fonctions soutenues, des données, des accès, de la dépendance et de la substituabilité — chaque facteur est conservé, jamais fondu dans une note opaque. La concentration se mesure sur l’agrégat des services : pris un par un, chacun paraît remplaçable ; réunis, ils ne le sont plus.
Le score peut-il bloquer automatiquement un achat ?
Le score ouvre une revue, il ne ferme pas une porte : vous gardez la main sur la sélection, avec le dossier déjà instruit. C’est ce qui le rend utilisable en achats — un blocage automatique se conteste, un avis motivé s’oppose. Le responsable habilité tranche en minutes plutôt qu’en comité.
Comment suit-il une remédiation et ses preuves ?
Chaque écart devient une mesure avec un propriétaire, une échéance et la preuve attendue nommée à l’avance. La mesure se clôt à la RÉCEPTION et à la validation de cette preuve, pas à la promesse : une remédiation close sans pièce reste ouverte au dossier.
Comment prépare-t-il un plan de sortie réellement testable ?
Il rassemble les alternatives, le format d’extraction, la séquence de transition, la révocation des accès, l’effacement attendu et le critère de réussite de l’exercice. Un plan écrit et jamais éprouvé est une hypothèse : l’agent le dit, et prépare l’exercice qui le rendrait crédible.
Parlons-en

Estimons le potentiel sur votre parc de fournisseurs

15 minutes pour cadrer vos services, vos preuves et vos responsables — hébergé en France, supervisé, sans engagement.