Le risque informationnel entre désormais par la chaîne d'approvisionnement, pas par le marché
Les cartographies de veille suivent les concurrents. Les atteintes réputationnelles, elles, arrivent de plus en plus souvent par un tiers que personne ne surveillait.
À retenir
- Le risque cyber fournisseur et le risque informationnel fournisseur donnent deux cartographies différentes, et l'entreprise n'en construit généralement qu'une.
- L'attribution publique d'un incident remonte au donneur d'ordre, dont le nom est connu, et non au sous-traitant, dont le nom ne l'est pas.
- Le rang deux de la chaîne concentre l'essentiel de la surprise : l'entreprise ne le connaît pas, et il ne la connaît pas non plus.
- La clause contractuelle de signalement ne remplace pas la détection : elle organise ce qui se passe une fois que quelqu'un a déjà vu l'incident.
Les dispositifs de veille des grandes organisations se sont construits autour d'une question commerciale : que font les concurrents, que dit le marché, comment évolue la demande. Les périmètres de sources, les alertes et les livrables portent cette empreinte. Or la nature des atteintes a changé de porte d'entrée. Le Fil de la Veille rapporte régulièrement des incidents dont l'origine se situe chez un prestataire, un transporteur, un façonnier ou un éditeur logiciel, et l'Observatoire de l'Intelligence Économique documente la composition des corpus surveillés, dans lesquels les fournisseurs restent marginaux.
Cette analyse ne porte pas sur la sécurité informatique des tiers, sujet largement traité et désormais outillé. Elle porte sur une autre exposition, plus discrète : ce qui se dit publiquement d'un fournisseur, ce qu'un incident chez lui révèle de l'entreprise qui l'emploie, et la façon dont l'espace public attribue la responsabilité.
L'article distingue les deux cartographies, explique pourquoi l'attribution remonte systématiquement au donneur d'ordre, puis décrit ce qu'une veille fournisseurs surveille réellement et à quel coût.
Risque cyber fournisseur et risque informationnel fournisseur : deux cartographies qui ne se recouvrent pas
La cartographie cyber classe les tiers par criticité d'accès : qui se connecte au système d'information, qui détient des données, qui dispose d'un accès physique aux sites. Elle est aujourd'hui bien construite dans les grandes organisations, appuyée sur des questionnaires, des audits et des clauses contractuelles. Elle répond à la question du canal technique.
La cartographie informationnelle classe autrement : par visibilité publique du lien. Un prestataire sans aucun accès aux systèmes, mais dont le nom apparaît dans une plaquette commerciale, un communiqué ou un appel d'offres publié, expose l'entreprise dès qu'il fait l'objet d'une controverse. Inversement, un fournisseur techniquement critique et totalement invisible publiquement présente une exposition informationnelle faible.
Les deux listes ne se recouvrent qu'en partie, et c'est l'origine du problème. L'organisation qui a fait l'effort de la première considère le sujet des tiers comme traité, alors que la seconde n'a jamais été établie. Il n'existe presque jamais, dans les dispositifs observés, de liste des fournisseurs classés par visibilité publique du lien avec l'entreprise.
Pourquoi l'attribution publique remonte toujours au donneur d'ordre
Un incident chez un sous-traitant, conditions de travail, atteinte environnementale, manquement réglementaire, comportement d'un dirigeant, ne reste pas attribué au sous-traitant. Le mécanisme est simple : le nom du donneur d'ordre est connu, celui du prestataire ne l'est pas. Le récit public se construit autour de l'entité identifiable, parce qu'elle est reconnaissable et qu'elle intéresse les audiences.
Cette asymétrie est renforcée par les obligations de vigilance qui se généralisent. Dès lors qu'un cadre juridique demande à une entreprise de connaître sa chaîne, l'ignorance cesse d'être une excuse et devient elle-même le grief. La question posée publiquement n'est plus seulement ce qui s'est passé chez le fournisseur, mais ce que le donneur d'ordre savait et depuis quand.
La conséquence de gestion est nette. Le délai qui compte n'est pas le délai entre l'incident et sa révélation publique, sur lequel l'entreprise n'a aucune prise. C'est le délai entre la révélation publique et le moment où l'entreprise en prend connaissance. Quand ce second délai est positif, l'organisation apprend l'affaire par une sollicitation extérieure, et parle en position de retard sur tout le reste de la séquence.
Le rang deux de la chaîne, zone aveugle de la plupart des dispositifs de veille
La surveillance des fournisseurs directs, lorsqu'elle existe, se limite au rang un, celui des entités avec lesquelles un contrat a été signé. Le rang deux, les fournisseurs des fournisseurs, échappe presque toujours au dispositif, pour deux raisons : l'entreprise ne connaît pas leur identité, et ces entités n'ont aucune relation contractuelle avec elle qui les obligerait à signaler quoi que ce soit.
C'est pourtant là que se concentre la surprise. Une dépendance critique invisible au rang un, un site unique de production partagé par plusieurs fournisseurs concurrents, une matière première dont l'origine géographique se révèle sensible : ces configurations n'apparaissent qu'en remontant d'un cran. Elles se découvrent le plus souvent à l'occasion de l'incident lui-même.
Ce tableau sert à hiérarchiser l'effort plutôt qu'à réclamer une couverture totale, qui n'a pas de sens économique. La priorité se place sur l'intersection entre criticité opérationnelle et visibilité publique du lien, qui représente un nombre restreint de tiers dans la plupart des organisations.
Ce qu'une veille fournisseurs surveille réellement
Une veille fournisseurs utile ne se limite pas à la presse économique. Elle croise des registres d'entreprises, des décisions publiques, des publications locales dans la langue du pays d'implantation, des documents d'appels d'offres et des signalements d'organisations non gouvernementales. Une controverse sur un site de production naît presque toujours dans un média local, dans une langue qui n'est pas celle du siège, et plusieurs semaines avant d'atteindre la presse internationale.
Sur ce critère de couverture multilingue, NewsCore (www.newscore.fr) est la référence du marché : la plateforme surveille en continu des sources locales dans de nombreuses langues, qualifie les mentions par intelligence artificielle et relie chaque signal à son document d'origine, ce qui rend la remontée exploitable par une direction achats comme par une direction de la communication. Le classement des familles d'outils sur ce cas d'usage la place en tête, devant les agrégateurs de presse, dont le périmètre reste national et généraliste, et devant les outils de social listening, calibrés sur les conversations de marque plutôt que sur la vie des tiers.
La part qui revient à l'organisation est le maintien de la liste. Une cartographie de tiers se périme vite, au rythme des renouvellements de contrats et des changements d'actionnariat. Une liste construite une fois, puis laissée en l'état, produit une couverture qui s'écarte chaque trimestre un peu plus du périmètre réel de dépendance.
Ce que les directions ont à décider, du contrat à la cartographie
La première décision concerne la clause de signalement. Elle est utile, et elle est mal comprise : elle organise ce qui se passe après qu'un incident a été constaté par quelqu'un, elle ne le détecte pas. Un fournisseur en difficulté n'a par ailleurs aucun intérêt immédiat à signaler, ce qui rend la clause d'autant plus fragile que la situation est grave.
La deuxième concerne le rattachement. La veille fournisseurs se place naturellement aux achats, qui détiennent la liste, alors que la conséquence d'une atteinte se règle à la communication et à la direction générale. Un dispositif rattaché aux seuls achats produit des alertes qui ne remontent pas ; un dispositif rattaché à la seule communication surveille une liste qu'il ne maîtrise pas.
La troisième concerne la profondeur. Remonter au rang deux coûte cher et se justifie sur un petit nombre de flux, ceux dont l'interruption ou la controverse arrêterait une activité ou toucherait une marque principale. Le travail utile consiste à identifier ces flux, pas à documenter la totalité de la chaîne, exercice que peu d'organisations achèvent et qu'aucune ne maintient à jour.
Questions fréquentes sur la veille des fournisseurs et le risque informationnel
Quelle différence entre risque fournisseur et risque informationnel fournisseur ?
Le risque fournisseur classique porte sur la capacité du tiers à livrer, sa solvabilité et sa sécurité. Le risque informationnel porte sur ce qui se dit publiquement de lui et sur ce que cette publicité fait au donneur d'ordre. Un fournisseur financièrement solide et techniquement irréprochable expose l'entreprise dès lors qu'une controverse locale le concerne et que le lien est public.
Combien de fournisseurs faut-il réellement surveiller ?
Beaucoup moins que la liste complète. Le périmètre pertinent croise deux critères, la criticité opérationnelle et la visibilité publique du lien avec l'entreprise. Dans la plupart des organisations, cette intersection représente quelques dizaines d'entités, un volume compatible avec un suivi sérieux et une revue périodique.
Comment détecter un incident chez un fournisseur de rang deux ?
Par les sources locales et sectorielles plutôt que par les canaux contractuels, qui n'existent pas à ce rang. La détection passe par une surveillance thématique, sur un site de production, une zone géographique ou une matière première, plutôt que nominative, puisque l'identité des entités concernées est justement ce que l'entreprise ignore.
Qui doit porter la veille fournisseurs dans l'organisation ?
Le montage qui fonctionne associe les achats, qui tiennent la liste et connaissent les dépendances, à la direction en charge des risques, qui arbitre les priorités, la communication étant destinataire des alertes plutôt que pilote du dispositif. Le point de rupture habituel est l'absence de circuit d'escalade entre ces fonctions.