Cette session est réservée aux membres.

Abonnez-vous ou connectez-vous pour regarder toutes les sessions GoSec.

S'abonner Connexion

Cet enregistrement n'est pas encore disponible.

Maîtriser les risques associés aux tierces parties : instaurer un environnement de contrôle et de surveillance adapté à votre organisation

GoSec 2024Conférence45 minFrançais
Télécharger les ressources

À propos de cette session

Catherine Boivin (Richter) et Marie-Ève Girard, conseillère indépendante en gouvernance, risques et conformité, présentent un cadre complet de gestion des risques liés aux tierces parties. Elles proposent un cycle de vie en six étapes : identifier l'ensemble des tiers, y compris les quatrièmes parties souvent invisibles; les évaluer par questionnaires adaptés à la criticité, rapports SOC 1, 2 ou 3 et vérification diligente; catégoriser le risque selon des critères qualitatifs et quantitatifs; mettre en place des contrôles de mitigation, notamment la gestion des accès, souvent le maillon faible; assurer une surveillance continue et une gestion contractuelle avec indicateurs de performance; et enfin planifier la cessation de la relation, incluant le sort des données et la continuité des opérations. Elles insistent sur l'analyse coûts-bénéfices-risques avant toute nouvelle relation, sur le fait de traiter les tierces parties comme des partenaires stratégiques plutôt que comme un mal nécessaire, et sur l'importance d'impliquer les tiers dans les plans de continuité des affaires. La présentation se termine par des conseils pratiques, dont la désignation d'un propriétaire du processus et l'usage des trois lignes de défense, avant une question du public sur la longueur idéale d'un questionnaire de sécurité.

La conférence abordera la gestion des risques associés aux partenaires et prestataires de services externes en explorant les stratégies pour identifier, évaluer et atténuer les risques tout en considérant l’approche coût-bénéfice des différentes stratégies. Les participants bénéficieront d'exemples concrets de mesures de contrôle et de surveillance à instaurer pour atténuer les risques liés aux tierces parties, en tenant compte de la tolérance au risque spécifique de l'entreprise.
L'objectif étant de suggérer l’établissement d’un cadre de contrôle solide et adapté, spécialement conçu pour répondre aux exigences des organisations, afin de protéger leurs opérations des vulnérabilités que peuvent introduire les interactions avec les tiers.
Cette conférence vise ainsi une gestion proactive des risques et une meilleure résilience opérationnelle, tout en considérant également la conformité aux différentes normes et règlementations en vigueur.

À retenir

  • Bâtir un inventaire unique et consolidé des tiers (et des quatrièmes parties) couvrant toutes les unités d'affaires; des listes éparpillées et incomplètes créent des angles morts exploitables par les attaquants.
  • Adapter les questionnaires de sécurité à la criticité et au mode d'hébergement de chaque fournisseur plutôt que d'envoyer un modèle générique; un questionnaire trop long ou hors sujet finit ignoré ou sous-traité.
  • Lire les rapports SOC de façon critique : portée, période visée, type 1 ou type 2, crédibilité de l'auditeur, plutôt que de les traiter comme un simple sceau d'approbation.
  • Réaliser une analyse combinée coûts-bénéfices-risques avant d'intégrer un fournisseur, pas seulement coûts-bénéfices; un bon retour sur investissement ne vaut rien si l'organisation ne peut pas gérer le risque qui en découle.
  • Planifier la cessation dès la signature du contrat : définir le sort des données, l'accès aux outils et la capacité interne avant que la relation ne se termine, pas après.

Conférenciers

Marie-Eve Girard
Marie-Eve Girard
Co-fondatrice et conseillère en gouvernance, risques et conformité TI · M.E Cie.
Marie-Eve Girard se distingue par sa passion et son ambition à allier la gestion et les technologies de l’information. Spécialisée en gouvernance, risque et conformité, son parcours professionnel l'a conduite à travailler sur des mandats de… Lire la suiteRéduire

Marie-Eve Girard se distingue par sa passion et son ambition à allier la gestion et les technologies de l’information. Spécialisée en gouvernance, risque et conformité, son parcours professionnel l'a conduite à travailler sur des mandats de cybersécurité et d’audit des contrôles généraux TI pour des organisations de diverses tailles. Combinant sa formation en gestion des affaires numériques avec son expérience en TI, Marie-Eve s'engage à démocratiser l'accès aux technologies tout en assurant que les organisations disposent d'un cadre de gouvernance adapté à leur environnement opérationnel et leurs objectifs commerciaux. Elle a accompagné de nombreuses entreprises dans l'établissement d'un cadre de gouvernance adapté à la taille de l'organisation alignée sur des cadres de référence reconnus. Elle accompagne également les entreprises dans l'élaboration de stratégies de gestion de risques et de conformité, en alignement avec les exigences des différentes législations en vigueur tel que la Loi 25. Sa méthodologie intègre une expertise technique à une approche éthique, orientant les organisations vers une gestion des risques informées et un renforcement de la sécurité des données personnelles.

Catherine Boivin
Catherine Boivin
VP, Services-conseils en Risque, performance et technologie · Richter
Catherine Boivin est reconnue pour son expertise en audit interne, gouvernance et gestion des risques, forte d'une expérience significative de plus d'une décennie. Elle excelle dans l'intégration des technologies de l'information avec la… Lire la suiteRéduire

Catherine Boivin est reconnue pour son expertise en audit interne, gouvernance et gestion des risques, forte d'une expérience significative de plus d'une décennie. Elle excelle dans l'intégration des technologies de l'information avec la comptabilité financière, fournissant un soutien stratégique aux cadres supérieurs et dirigeants dans les domaines de l'audit interne, de la conformité, ainsi que des finances et des technologies de l’information. Catherine conseille les entreprises sur l'implantation de stratégies de gestion de risques et de sécurité, proposant des solutions sur mesure adaptées à la réalité spécifique de chaque organisation. Elle veille également à ce que la gestion des risques de l'entreprise soit optimale et efficiente, reposant sur une analyse coût-bénéfice en adéquation avec les besoins spécifiques de chaque organisation. Forte d’une expertise éprouvée dans l'évaluation des contrôles financiers, opérationnels et technologiques au sein de diverses entreprises, elle a su développer une perspective critique et une compréhension approfondie de la gestion des risques d’entreprise ainsi que de l’impact des technologies dans un contexte d’affaires. Sa capacité à servir une clientèle variée a façonné son profil hybride et polyvalent, lui permettant d’avoir une approche d’intervention holistique conciliant les processus d'affaires avec les technologies.

Ressources

Mots-clés

Autres sessions GoSec 2024

Aussi de Marie-Eve Girard

Sur le même thème

Ce site est enregistré sur wpml.org comme site de développement. Passez à une clé de site de production pour remove this banner.