Risques liés à la chaîne d’approvisionnement: les fournisseurs, nouvelles portes d’entrée

Plus les entreprises externalisent, moins elles ont de contrôle sur leur sécurité. Dans le même temps, les réglementations exigent plus de justificatifs que jamais auparavant. Comment les CISO peuvent-ils faire face à cette contradiction, même au-delà de leur propre pare-feu?

Août 2026, Texte Andreas Heer           7 min.

Une entreprise suisse analyse un incident de sécurité ayant entraîné une fuite de données. L’enquête montre que l’accès s’est fait par l’intermédiaire d’un service SaaS trop peu sécurisé. Ce service était certes utilisé depuis longtemps, mais n’étant pas classé comme une dépendance critique, il n’a pas été surveillé en conséquence.

Il ne s’agit pas d’un scénario de fiction: lors d’une cyberattaque contre un prestataire de services d’approvisionnement suisse en 2025, des données provenant de collaborateurs de différentes entreprises ont été transférées sur le Darknet par l’intermédiaire du fournisseur. Et en juillet 2026, des cybercriminels ont dérobé les données d’une grande entreprise industrielle via la plateforme d’un fournisseur et ont exigé (sans succès) une rançon de plusieurs millions.

La chaîne d’approvisionnement comme surface d’attaque

De tels incidents ne sont plus des cas isolés. Selon le Data Breach Investigations Report 2026 (DBIR) de Verizon, près de la moitié de toutes les violations concernent désormais une tierce partie, ce qui représente une augmentation de 60% par rapport à l’année précédente.

Le CISO doit alors changer d’approche. Lorsque la surface d’attaque se déplace dans l’écosystème, transparence, contrôle et possibilités de détection au-delà de l’infrastructure propre sont les maîtres mots pour garantir une cybersécurité efficace. D’autant plus que cet écosystème continue de gagner en importance, comme l’explique Oliver Jäschke, Product Owner Security Assurance chez Swisscom et donc responsable de la sécurité des relations avec les fournisseurs: «La dépendance vis-à-vis des services SaaS et des fournisseurs a considérablement augmenté. Aujourd’hui, les entreprises intègrent des fonctionnalités via l’API au lieu de les développer et de corriger elles-mêmes les bugs.» Mais cette dépendance représente un risque supplémentaire, souligne Oliver Jäschke: «Les entreprises dépendent également de la disponibilité des services SaaS utilisés. Par exemple, si le CRM ne fonctionne pas, le personnel ne peut pas échanger avec la clientèle et il n’a plus accès aux commandes entrantes.»

Cela vaut d’autant plus pour les services critiques: «Même les services cloud des grands fournisseurs peuvent tomber en panne, comme on l’a vu récemment», explique Oliver Jäschke. Les entreprises doivent donc également tenir compte de ce risque, sans oublier celui lié au manque de transparence. Oliver Jäschke explique: «Il est souvent difficile de savoir quel fournisseur de cloud est utilisé en arrière-plan, notamment pour les petits outils.»

À cela s’ajoute le risque de concentration: de nombreuses entreprises – et bon nombre de leurs fournisseurs SaaS – misent en arrière-plan sur les mêmes quelques hyperscalers. Il en résulte des risques «Fourth Party»: même avec des fournisseurs directs différents, plusieurs services critiques peuvent dépendre des mêmes services de base. Une défaillance ou un incident de sécurité peut donc avoir des conséquences plus importantes que prévu. Pour des domaines tels que le secteur financier, ce risque est également pertinent d’un point de vue réglementaire, par exemple dans le cadre des prescriptions de la FINMA sur l’externalisation.

Swisscom Cybersecurity Threat Radar 2026: risques IA, chaîne d’approvisionnement, souveraineté numérique et sécurité OT – coup d’œil sur les cybertendances. 

Quels risques dissimule la chaîne d’approvisionnement?

Malgré les avantages incontestables des services SaaS modernes, des logiciels et des services de fournisseurs tiers, la surface d’attaque pour les cybercriminels est aujourd’hui bien plus vaste que dans les environnements On-Prem classiques et comprend:

  • Plateformes SaaS et cloud (y compris Shared Responsibility)
  • Fournisseur de services gérés (MSP)
  • Composants et bibliothèques open source dans Vendor Stacks
  • Modèles IA et API

Les schémas des cybercriminels ont évolué en conséquence. Ils recherchent spécifiquement le maillon le plus faible de la chaîne d’approvisionnement, ou celui qui a le plus d’impact. Les attaques n’ont plus uniquement lieu par le biais d’e-mails de phishing et de failles de sécurité «classiques», mais sur toute l’étendue de la surface d’attaque:

  • Comptes SaaS compromis avec des autorisations étendues
  • Mises à jour logicielles manipulées ou dépendances manipulées telles que des bibliothèques logicielles
  • Lateral Movement via intégrations et API
  • Accès via des prestataires privilégiés (Managed Service Provider)

Ces attaques sont difficiles à détecter, car elles se situent en dehors du domaine d’influence de la cyberdéfense. Celle-ci a moins de contrôle et dépend, dans une certaine mesure, de la maturité de la sécurité de la chaîne d’approvisionnement. En effet, selon le fournisseur, la mise en place d’une surveillance peut être compliquée. «Dans ce cas, la Threat Intelligence nous aide à identifier les failles de sécurité, explique Oliver Jäschke. Nous misons également sur les échanges professionnels au-delà des frontières de l’entreprise. Cela nécessite un SOC bien implanté.»

L’IA du point de vue de la sécurité de la chaîne d’approvisionnement

L’intelligence artificielle générative (GenAI) représente également un risque du point de vue de la cybersécurité, notamment via le Shadow AI et les surfaces d’attaque liées à l’injection de prompt et aux agents dangereux. L’IA générative menace surtout la sécurité des données, mais elle présente également des risques liés à la chaîne d’approvisionnement. En effet, les modèles et les API d’IA constituent eux-mêmes des fournisseurs, en raison des données d’entraînement, des mises à jour des modèles, des agents, des services et de l’infrastructure cloud en amont. Le Shadow AI, quant à lui, représente un problème de gouvernance SaaS, thème classique de la chaîne d’approvisionnement.

Selon Oliver Jäschke, le contrôle de sécurité des logiciels via l’IA présente également un risque. En effet, les modèles d’IA de plus en plus perfectionnés, comme Claude Mythos d’Anthropic, permettent d’analyser les logiciels à la recherche de vulnérabilités. «Les grands fournisseurs de logiciels en ont les moyens financiers. Mais les petits fournisseurs et les projets open source ne peuvent guère se le permettre. Cela augmente le risque de failles de sécurité non détectées.»

Les réglementations, moteurs pour plus de contrôle

Émerge alors un certain paradoxe: d’une part, les entreprises perdent en partie le contrôle avec le recours croissant aux services de fournisseurs tiers. D’autre part, les réglementations nouvelles et révisées exigent davantage de contrôle et de transparence. Et même si l’entreprise ne relève pas directement d’une loi sur la sécurité de l’information (LSI) ou ne doit pas se conformer à la directive européenne NIS 2, les relations avec la clientèle et le rôle de sous-traitant peuvent imposer le respect des exigences liées à ces réglementations.

Oliver Jäschke donne un exemple de cette nouvelle réalité: «Avec le Digital Operational Resilience Act (DORA), l’obligation de preuve pour le secteur financier a considérablement augmenté dans l’UE. Il faut par exemple documenter la manière dont les fournisseurs sont impliqués dans le Business Continuity Management (BCM).»

Les réglementations s’accompagnent parfois d’obligations de déclaration, avec des délais généralement compris entre 24 et 72 heures. En cas d’incident grave, le règlement DORA exige même une notification dans les quatre heures. En outre, en cas de fuite de données via un tiers, la responsabilité en matière de protection des données incombe à l’entreprise mandante conformément à la loi révisée sur la protection des données (LPD). Si un fournisseur est impliqué dans un incident, les informations correspondantes doivent être disponibles. Mais en pratique, cela ne fonctionne généralement pas, comme l’explique Oliver Jäschke: «Souvent, c’est la communication qui pose problème. Les nouvelles réglementations doivent changer quelque chose à cet égard.»

Mesures pour la gestion des risques de la chaîne d’approvisionnement

Le facteur décisif pour la gestion des risques de la chaîne d’approvisionnement est la transparence. «Les entreprises doivent connaître les fournisseurs critiques qui peuvent mettre en danger l’activité en cas d’incident de sécurité, explique Oliver Jäschke. Cela permet ensuite de vérifier leurs mesures de sécurité.»

Dans la pratique, cela se fait par exemple au moyen de preuves reconnues telles que les certificats ISO 27001 ou les rapports SOC 2 et ISAE 3402. Une gouvernance claire est tout aussi importante: les risques liés aux tiers nécessitent une responsabilité définie impliquant les achats, le service juridique et l’exploitation, et pas seulement l’organisation de la sécurité.

La transparence est également nécessaire pour l’inventaire des services SaaS, des MSP et des API externes utilisés. C’est une condition préalable pour que la Threat Detection and Response puisse développer des plans d’intervention et des playbooks en cas d’incidents sur la chaîne d’approvisionnement.

Toutefois, la transparence ne suffit pas. La gestion efficace des risques liés aux tiers comprend en outre:

  • Classification des fournisseurs en fonction de la criticité afin que l’étendue de l’audit corresponde au risque
  • Surveillance continue des fournisseurs critiques au lieu de questionnaires annuels
  • Exigences de sécurité contractuelles telles que les droits d’audit, les délais de notification en cas d’incidents et les clauses de sortie
  • Exigences SBOM (Software Bill of Materials) pour plus de transparence sur les composants logiciels utilisés
  • Scénarios de chaîne d’approvisionnement dans les exercices de type tabletop et dans le BCM, afin que les plans d’intervention ne soient pas seulement établis en cas d’urgence
  • Gestion cohérente des autorisations pour les comptes SaaS, les comptes de service et les accès des prestataires de services: Least Privilege, MFA et contrôle des intégrations OAuth et API
  • Cycle de vie continu du fournisseur avec due diligence avant l’onboarding, réévaluations périodiques et offboarding réglementé

La sécurité de la chaîne d’approvisionnement comme facteur de résilience

Les programmes actuels de gestion des risques liés aux tiers ne visent pas seulement à éviter les failles de sécurité. La capacité d’une entreprise à rester capable d’agir même en cas de défaillance d’un prestataire de services critique est déterminante. L’Operational Resilience est ainsi davantage mise en avant que la simple perspective de Compliance.

Tous les risques liés aux fournisseurs ne peuvent pas être atténués. Il est donc d’autant plus important d’avoir un processus défini pour l’acceptation des risques: qui supporte les risques résiduels et sont-ils compatibles avec l’appétit pour le risque de l’entreprise? Les normes établies telles que ISO 27036, les contrôles des fournisseurs de la norme ISO 27001 ou la norme minimale TIC de la Confédération fournissent une orientation pour la mise en œuvre.

Aujourd’hui, le défi pour les CISO n’est plus de contrôler chaque composant de la chaîne d’approvisionnement. La capacité à identifier les dépendances critiques, à rendre les risques transparents et à accroître systématiquement la résistance de l’entreprise aux défaillances et aux incidents de sécurité est déterminante. La sécurité de la chaîne d’approvisionnement devient ainsi une tâche centrale de la résilience d’une entreprise moderne.

5 questions qu’un CISO devrait poser sur les risques liés à la chaîne d’approvisionnement

1. Quels fournisseurs sont vraiment critiques pour l’entreprise et qui est l’interlocuteur le plus important dans l’entreprise?

Tous les fournisseurs n’ont pas la même pertinence. Les fournisseurs dont la défaillance affecterait les processus clés sont déterminants.

2. Quels sont les accès privilégiés?

Les prestataires de services, les plateformes SaaS et les MSP disposent souvent d’autorisations étendues pour accéder aux données et systèmes importants de l’entreprise.

3. Quels sont les risques de concentration?

Combien d’applications critiques dépendent indirectement du même hyperscaler ou fournisseur de technologie?

4. Quels sont les éléments de preuve disponibles?

Les certifications, les rapports d’audit ou les évaluations de sécurité sont-ils à jour?

5. À quelle vitesse les incidents sont-ils signalés?

Les dispositions contractuelles sont-elles suffisantes pour respecter les délais réglementaires?

Envie d’en savoir plus?