Maîtriser les risques associés aux tierces parties : instaurer un environnement de contrôle et de surveillance adapté à votre organisation
About this session
Catherine Boivin (Richter) and Marie-Eve Girard, an independent governance, risk and compliance advisor, present a full framework for managing third-party risk. They propose a six-stage lifecycle: identify all third parties, including often-invisible fourth parties; evaluate them through questionnaires tailored to criticality, SOC 1, 2 or 3 reports, and due diligence; categorize risk using qualitative and quantitative criteria; implement mitigation controls, especially access management, often the weakest link; maintain continuous monitoring and contract management with performance indicators; and finally plan for termination, including data disposition and operational continuity. They stress running a cost-benefit-risk analysis before any new relationship, treating third parties as strategic partners rather than a necessary evil, and involving them in business continuity plans. The talk closes with practical advice, including naming a process owner and using the three lines of defense, before an audience question on the ideal length of a security questionnaire.
La conférence abordera la gestion des risques associés aux partenaires et prestataires de services externes en explorant les stratégies pour identifier, évaluer et atténuer les risques tout en considérant l’approche coût-bénéfice des différentes stratégies. Les participants bénéficieront d'exemples concrets de mesures de contrôle et de surveillance à instaurer pour atténuer les risques liés aux tierces parties, en tenant compte de la tolérance au risque spécifique de l'entreprise.
L'objectif étant de suggérer l’établissement d’un cadre de contrôle solide et adapté, spécialement conçu pour répondre aux exigences des organisations, afin de protéger leurs opérations des vulnérabilités que peuvent introduire les interactions avec les tiers.
Cette conférence vise ainsi une gestion proactive des risques et une meilleure résilience opérationnelle, tout en considérant également la conformité aux différentes normes et règlementations en vigueur.
Key takeaways
- Build a single, consolidated inventory of third parties (and fourth parties) across every business unit; scattered, incomplete lists create blind spots attackers can enter through.
- Tailor security questionnaires to each vendor's criticality and hosting model instead of sending a generic one; a bloated, irrelevant questionnaire gets ignored or outsourced back to you.
- Read SOC reports critically: check scope, period, type 1 versus type 2, and auditor credibility rather than treating a report as a pass/fail stamp.
- Run a combined cost-benefit-risk analysis before onboarding a vendor, not just a cost-benefit one; a good ROI is worthless if your organization cannot actually manage the resulting risk.
- Plan termination in advance: define what happens to data, tooling access and internal capability before you sign, not once the relationship is already ending.
Speakers

Marie-Eve Girard se distingue par sa passion et son ambition à allier la gestion et les technologies de l’information. Spécialisée en gouvernance, risque et conformité, son parcours professionnel l'a conduite à travailler sur des mandats de… Read moreRead less
Marie-Eve Girard se distingue par sa passion et son ambition à allier la gestion et les technologies de l’information. Spécialisée en gouvernance, risque et conformité, son parcours professionnel l'a conduite à travailler sur des mandats de cybersécurité et d’audit des contrôles généraux TI pour des organisations de diverses tailles. Combinant sa formation en gestion des affaires numériques avec son expérience en TI, Marie-Eve s'engage à démocratiser l'accès aux technologies tout en assurant que les organisations disposent d'un cadre de gouvernance adapté à leur environnement opérationnel et leurs objectifs commerciaux. Elle a accompagné de nombreuses entreprises dans l'établissement d'un cadre de gouvernance adapté à la taille de l'organisation alignée sur des cadres de référence reconnus. Elle accompagne également les entreprises dans l'élaboration de stratégies de gestion de risques et de conformité, en alignement avec les exigences des différentes législations en vigueur tel que la Loi 25. Sa méthodologie intègre une expertise technique à une approche éthique, orientant les organisations vers une gestion des risques informées et un renforcement de la sécurité des données personnelles.

Catherine Boivin est reconnue pour son expertise en audit interne, gouvernance et gestion des risques, forte d'une expérience significative de plus d'une décennie. Elle excelle dans l'intégration des technologies de l'information avec la… Read moreRead less
Catherine Boivin est reconnue pour son expertise en audit interne, gouvernance et gestion des risques, forte d'une expérience significative de plus d'une décennie. Elle excelle dans l'intégration des technologies de l'information avec la comptabilité financière, fournissant un soutien stratégique aux cadres supérieurs et dirigeants dans les domaines de l'audit interne, de la conformité, ainsi que des finances et des technologies de l’information. Catherine conseille les entreprises sur l'implantation de stratégies de gestion de risques et de sécurité, proposant des solutions sur mesure adaptées à la réalité spécifique de chaque organisation. Elle veille également à ce que la gestion des risques de l'entreprise soit optimale et efficiente, reposant sur une analyse coût-bénéfice en adéquation avec les besoins spécifiques de chaque organisation. Forte d’une expertise éprouvée dans l'évaluation des contrôles financiers, opérationnels et technologiques au sein de diverses entreprises, elle a su développer une perspective critique et une compréhension approfondie de la gestion des risques d’entreprise ainsi que de l’impact des technologies dans un contexte d’affaires. Sa capacité à servir une clientèle variée a façonné son profil hybride et polyvalent, lui permettant d’avoir une approche d’intervention holistique conciliant les processus d'affaires avec les technologies.

