EXPERTISE — CHAÎNE D’APPROVISIONNEMENT

Votre sécurité s’arrête là où commence celle des autres.

LE PROBLÈME

Vous êtes exposé par des entreprises que vous ne contrôlez pas.

Votre hébergeur, votre éditeur de logiciel, votre comptable, votre transporteur, le prestataire qui accède à vos systèmes pour la maintenance. Chacun détient des accès chez vous, ou détient des données qui vous concernent.

Quand l’un d’eux est compromis, vous l’êtes aussi — sans avoir rien fait de mal.

Et vous l’apprenez généralement par lui, au moment où il choisit de vous le dire, selon son propre calendrier.

La réglementation européenne en a tiré les conséquences : les entités soumises à NIS2 doivent désormais sécuriser leur chaîne d’approvisionnement, y compris leurs relations avec leurs fournisseurs directs. Encore faut-il pouvoir mesurer où en sont ces fournisseurs.

CE QUE NOUS FAISONS

Un niveau de risque pour chaque organisation.

Vous nous transmettez la liste des organisations qui comptent pour vous : leur nom et leur nom de domaine. Nous évaluons leur exposition externe selon la même méthode que pour votre propre entreprise.

Mais ce que vous recevez est différent.

Ces données ne vous appartiennent pas, et nous ne vous les remettons pas. Nous vous transmettons uniquement un niveau de risque, calculé à partir de leur exposition — ce qui suffit à décider avec qui poursuivre, qui interroger, et sur quoi insister lors du renouvellement d’un contrat.

L’évaluation est automatique et se met à jour chaque mois. Vous voyez donc les évolutions, pas seulement un état à un instant donné.

PAS SEULEMENT VOS FOURNISSEURS

Toute organisation qui fait le pont avec vous.

La réglementation parle de fournisseurs. Votre environnement réel est plus large que cela.

Un client important qui dispose d’un accès à votre extranet. Un partenaire avec qui vous partagez une plateforme. Un sous-traitant de votre sous-traitant. Une filiale, une entité sœur, un actionnaire qui accède à vos données financières.

Chacun est un point de contact, donc un point d’entrée potentiel.

Vous décidez de la liste. Nous ne la limitons pas à une catégorie : ce qui compte, c’est de couvrir l’ensemble de ce qui touche à votre environnement.

L’EFFET D’ENTRAÎNEMENT

Voir qui progresse, et jusqu’où.

Un niveau de risque élevé ne dit pas tout. Une organisation peut être exposée et travailler activement à se corriger ; une autre peut l’être et ne rien faire. Ce ne sont pas les mêmes partenaires.

Quand une organisation de votre liste est elle-même cliente Erawyps, vous voyez sa progression.

Non pas ses menaces — elles ne vous regardent pas — mais la part de celles qu’elle a traitées, mise à jour chaque mois. Un fournisseur qui a refermé la quasi-totalité de ses accès exposés n’est plus le même interlocuteur que trois mois plus tôt.

C’est une information que personne d’autre ne peut vous donner, et qui change la nature de la conversation : vous ne demandez plus des engagements, vous constatez des résultats.

COMMENT ÇA S’ACHÈTE

Un volume inclus, et rien d’imposé.

Chaque formule comprend un nombre d’organisations évaluables par mois. Si votre environnement en compte davantage, vous en ajoutez à l’unité, comme pour vos collaborateurs ou vos analyses.

Vous n’êtes jamais obligé de tout évaluer.

Une entreprise qui travaille avec deux cents fournisseurs n’a pas besoin de les surveiller tous. Nous vous aidons à identifier ceux qui comptent réellement : ceux qui détiennent un accès, ceux qui traitent vos données, ceux dont l’interruption vous arrêterait.

Le détail des volumes inclus figure sur la page parcours client.

QUESTIONS FRÉQUENTES

Ce que nos clients nous demandent.

Vais-je voir les menaces qui pèsent sur mes fournisseurs ?
Non, et c’est délibéré. Ces données ne vous appartiennent pas. Vous recevez un niveau de risque calculé à partir de leur exposition, pas le détail de ce que nous avons trouvé chez eux.
Dois-je prévenir les organisations que j’inscris ?
Cette responsabilité vous revient. La démarche s’inscrit dans votre obligation de sécuriser votre environnement, et il est d’usage d’en informer vos partenaires — beaucoup l’intègrent d’ailleurs à leurs conditions contractuelles. Nous vous recommandons de valider ce point avec votre conseil.
À quelle fréquence l’évaluation est-elle mise à jour ?
Chaque mois, automatiquement. Vous suivez donc les évolutions dans le temps, ce qui est bien plus parlant qu’un état figé à un instant donné.
Que se passe-t-il si un fournisseur est aussi client Erawyps ?
Vous voyez en plus sa progression : la part des menaces qu’il a traitées, mise à jour mensuellement. C’est un signal fort, qui distingue une organisation exposée qui se corrige d’une organisation exposée qui ne bouge pas.
Est-ce suffisant pour répondre aux exigences NIS2 ?
Cela couvre le volet évaluation et suivi de vos fournisseurs, qui est une des exigences. La conformité complète comprend d’autres volets — gouvernance, procédures, continuité — sur lesquels un conseil spécialisé vous accompagnera. Voir notre page conformité.
Puis-je évaluer une organisation qui n’est pas un fournisseur ?
Oui. Clients disposant d’un accès, partenaires partageant une plateforme, filiales, sous-traitants indirects : tout ce qui fait le pont avec votre environnement peut figurer dans votre liste.