Un moyen efficace de gérer les vulnérabilités liées aux fournisseurs tiers consiste à mettre en place des formations de sensibilisation à la sécurité auprès de ces derniers.

L’écosystème des fournisseurs fait partie intégrante de nombreuses organisations et contribue à la réussite de leurs activités. Cette relation étroite, souvent complexe, entre les fournisseurs a donné lieu à des failles que les pirates informatiques exploitent. La formation à la sensibilisation à la sécurité auprès des fournisseurs tiers revêt une importance capitale.

L’ampleur de ces vulnérabilités liées aux tiers a été mise en évidence dans une enquête réalisée en 2020 par Opinion Matters : cette enquête s’est penchée sur les problèmes de sécurité liés à l’écosystème des tiers auprès de directeurs informatiques (CIO), de responsables de la sécurité des systèmes d’information (CISO) et de directeurs des achats. L’un des résultats les plus préoccupants de ce rapport est qu’environ 82 % des organisations britanniques ont été victimes d’une faille de sécurité provenant de l’écosystème plus large des fournisseurs. L’enquête a également souligné que le Royaume-Uni est le pays où la visibilité sur les vulnérabilités de sécurité dans la chaîne d’approvisionnement est la plus faible.

Gérer les implications en matière de sécurité liées au recours à des prestataires tiers

La formation à la sensibilisation à la sécurité dispensée aux fournisseurs tiers est un processus global qui comporte de nombreux aspects à prendre en compte. En raison de la complexité de ces systèmes, tant la divulgation accidentelle de données que les attaques de cybersécurité visant la chaîne d’approvisionnement entraînent de graves menaces pour la sécurité et un risque accru pour l’entreprise.

Les entreprises qui font appel à des fournisseurs et à d’autres tiers sont généralement tenues pour responsables des conséquences d’une cyberattaque, même si la faute incombe à un tiers. Des normes telles que l’ISO 27001 et la norme PCI DSS (Payment Card Industry Data Security Standard) imposent des exigences visant à garantir la gestion de tout risque lié aux données associé aux fournisseurs tiers.

Une étude récente de l’ENISA a révélé que 58 % des attaques visent à obtenir l’accès à des données, 62 % d’entre elles reposant sur la manipulation de la confiance des clients au sein de la chaîne d’approvisionnement. Le rapport de l’ENISA indique que :

« Uneprotection de sécurité renforcée ne suffit plus aux organisations, alors que les attaquants ont déjà reporté leur attention sur les fournisseurs. »

Le rapport a également souligné que le signalement des incidents laissait à désirer, ce qui avait pour conséquence de nuire à la visibilité des vulnérabilités à tous les niveaux de la chaîne.

Les chaînes d’approvisionnement étant à l’origine d’un si grand nombre de cyberattaques, il est essentiel de mettre l’accent sur la dimension humaine de la cybersécurité, en veillant à ce que tous les tiers soient pleinement conscients des enjeux en matière de sécurité. Pour prendre en compte la dimension humaine dans l’équation des menaces de cybersécurité, il convient de mettre en place des formations de sensibilisation à la sécurité. Mais comment une organisation gère-t-elle ces formations de sensibilisation à la sécurité auprès de ses fournisseurs tiers ?

Questions importantes relatives à la gestion des formations de sensibilisation à la sécurité avec des fournisseurs tiers

La gestion des failles de sécurité au sein de la chaîne d’approvisionnement repose avant tout sur la sensibilisation des collaborateurs à tous les niveaux de cette chaîne. La mise en œuvre de formations de sensibilisation à la sécurité auprès des fournisseurs tiers et des collaborateurs soulève plusieurs questions essentielles :

Le prestataire tiers a-t-il mis en place une formation à la sensibilisation à la sécurité ?

Vérifiez si votre fournisseur dispose déjà d’un programme de formation à la sensibilisation à la sécurité. Gardez toutefois à l’esprit que tous les programmes de ce type ne se valent pas. Le niveau de formation doit répondre aux attentes de votre entreprise. Vérifiez que la formation est dispensée à intervalles réguliers. Un programme de formation de mauvaise qualité, qui n’utilise pas de supports interactifs et captivants, risque de ne pas modifier les comportements inappropriés des employés en matière de sécurité.

Le fournisseur a-t-il recours à des simulations de hameçonnage et à d’autres actions de sensibilisation à ce type d’attaques ?

Dans une enquête réalisée en 2021 par Thales, le phishing occupait la troisième place parmi les dix principales préoccupations liées aux menaces pesant sur les données. Les logiciels malveillants et les ransomwares, souvent déclenchés par le phishing, occupaient respectivement les première et deuxième places.

Les simulations de hameçonnage consistent à faire passer un collaborateur par des exercices automatisés soigneusement configurés. Au fil du temps, cela renforce la confiance du personnel, qui apprend ainsi à repérer les signes révélateurs d’une tentative d’hameçonnage et à signaler la menace. Vérifiez auprès de votre prestataire s’il utilise des simulations de hameçonnage et, dans le cas contraire, aidez-le à mettre au point un programme simulant les escroqueries par hameçonnage typiques qui touchent votre secteur.

Évaluer toute campagne de sensibilisation à la sécurité déjà mise en place avec des fournisseurs tiers

Une fois que vous vous êtes assuré que le fournisseur dispose d’un programme de formation à la sensibilisation à la sécurité, vous pouvez en évaluer l’efficacité en vérifiant les points suivants :

  • Justificatifs relatifs à la formation, par exemple : la présence des salariés aux sessions de formation, les types de questions posées par les participants, etc.
  • Indicateurs d’efficacité de la formation, par exemple : combien de salariés ont été capables de reconnaître un message de hameçonnage et de le signaler ensuite ?

Les indicateurs permettent d’apporter des modifications ciblées à un programme, ce qui se traduit par des résultats de formation encore meilleurs.

Que se passerait-il si votre fournisseur tiers ne proposait pas de formation à la sensibilisation à la sécurité ?

Il est de plus en plus important de prendre en compte la dimension humaine du risque cybernétique. Un autre rapport de l’ENISA a révélé que 95 % des e-mails de hameçonnage nécessitent une intervention humaine pour déclencher une infection par un logiciel malveillant. En outre, la menace que représentent les collaborateurs impliqués de manière accidentelle doit également être prise en compte ; le rapport 2021 de Verizon sur les enquêtes relatives aux violations de données a en effet révélé que 22 % des incidents de sécurité impliquaient des collaborateurs.

Le personnel du fournisseur doit bénéficier d’une formation à la sensibilisation à la sécurité aussi rigoureuse que celle dispensée au personnel de votre propre entreprise. Pour y parvenir, l’accord de niveau de service (SLA) conclu entre votre entreprise et votre fournisseur doit refléter le niveau de formation que vous attendez. Cet accord juridique doit exiger que les détails du programme de formation à la sécurité soient approuvés conformément à vos propres normes. La mise en place d’un SLA comprenant une clause relative à la sensibilisation à la sécurité démontre que le fournisseur s’engage à garantir à la fois sa propre sécurité et la vôtre.

De bons fournisseurs tiers constituent un atout concurrentiel, mais les failles de sécurité peuvent transformer un excellent fournisseur en un véritable risque.

Les cybercriminels recherchent le maillon le plus faible de la chaîne, à savoir le fournisseur et son personnel. Afin de pallier ces failles dans la sécurité de la chaîne, veillez à ce que la formation à la sensibilisation à la sécurité dispensée aux fournisseurs tiers soit gérée avec soin, de manière à répondre aux attentes et aux normes que vous exigez.