CIS Controls v8.1 IG1 minimum

Contrôle 15 — Gestion des prestataires de services

Gérer les risques de cybersécurité liés aux fournisseurs et prestataires tiers ayant accès à vos systèmes ou données. La chaîne d'approvisionnement est un vecteur d'attaque majeur.

Pourquoi ce contrôle est critique ?

Risque sans ce contrôle : Les attaques via la chaîne d'approvisionnement (supply chain attacks) ont explosé : SolarWinds, Kaseya, MOVEit. Un prestataire compromis peut servir de porte d'entrée vers tous ses clients.

Les prestataires de services (comptable, fournisseur logiciel, prestataire IT, MSP) ont souvent un accès privilégié à vos systèmes. Si l'un d'eux est compromis, l'attaquant peut rebondir vers votre organisation. La gestion des accès prestataires et les clauses contractuelles de sécurité sont essentielles.

Procédures & outils recommandés

Inventorier tous les prestataires avec accès à vos systèmes ou données. Pour chacun, documenter le niveau d'accès et les données auxquelles ils ont accès. Inclure des clauses de sécurité dans les contrats. Révoquer les accès à la fin du contrat.

Outils adaptés aux PME
  • SecurityScorecard (freemium) — évaluation de la posture sécurité des prestataires
  • BitSight — scoring risque tiers
  • Vanta / Drata — gestion automatisée des prestataires
  • Clauses contractuelles — templates CISO/OWASP
  • Questionnaire SIG Lite (gratuit) — évaluation standardisée des fournisseurs

Tableau des Safeguards

#Action (Safeguard)IGClasse
15.1Établir et tenir à jour un inventaire de tous les prestataires tiers ayant accès aux données ou systèmes.IG1Données
15.2Établir et maintenir un programme de gestion des risques liés aux prestataires.IG2N/A
15.3Classifier les prestataires selon leur niveau de criticité et d'accès.IG2Données
15.4S'assurer que les contrats incluent des exigences de sécurité, de notification d'incident et d'audit.IG2N/A
15.5Évaluer la posture de sécurité des prestataires avant de leur donner accès (questionnaire ou score).IG2N/A
15.6Surveiller les accès des prestataires et mettre fin aux accès inutilisés ou à la fin du contrat.IG2Utilisateurs
15.7Effectuer des évaluations de sécurité annuelles des prestataires critiques.IG3N/A

Application pour les PME québécoises

Action IG1 immédiate : lister tous les prestataires avec accès à vos systèmes ou données (comptable, IT externe, fournisseur logiciel). Pour chacun, documenter l'accès fourni et s'assurer qu'il est révoqué dès la fin du contrat. Inclure une clause de notification d'incident dans les nouveaux contrats.

Lien Loi 25 : La Loi 25 exige d'encadrer les transferts de renseignements personnels aux prestataires par des ententes contractuelles incluant des mesures de protection équivalentes (art. 18.3). L'inventaire des prestataires (15.1) est la base de cette conformité.

Quiz de validation — 5 questions

1. Qu'est-ce qu'une attaque via la chaîne d'approvisionnement ?

2. Combien de Safeguards IG1 contient le Contrôle 15 ?

3. Que doit contenir le contrat avec un prestataire selon le Safeguard 15.4 ?

4. Quel lien entre le Contrôle 15 et la Loi 25 ?

5. Quel incident de supply chain majeur a compromis des milliers d'organisations via un logiciel de gestion IT ?

Voir aussi