La conformité déborde vos murs.
Dès qu’une partie de votre activité, de vos données ou de votre système d’information repose sur des tiers, vos obligations réglementaires se propagent le long de la chaîne. Gouverner l’entreprise étendue, c’est reprendre la maîtrise de ce périmètre élargi — sur les quatre régimes qui convergent aujourd’hui.
Votre périmètre de conformité ne s’arrête plus à votre entité.
L’idée est simple ; ses conséquences le sont moins. La responsabilité ne se délègue pas avec l’activité.
Sous-traitants, prestataires cloud, partenaires, filiales, distributeurs : dès qu’un maillon de votre chaîne traite vos données ou opère vos services, les obligations réglementaires cascadent jusqu’à lui. Le périmètre à maîtriser n’est plus votre seule organisation, mais l’ensemble des dépendances sur lesquelles elle repose.
Le mouvement de fond est clair : le régulateur tient de plus en plus le donneur d’ordre responsable de ce qu’il n’a pourtant pas directement sous la main. Maîtriser sa conformité, ce n’est donc plus seulement mettre de l’ordre chez soi — c’est gouverner la façon dont ses tiers, et les tiers de ses tiers, tiennent leurs engagements.
Quatre régimes, une même exigence.
RGPD, NIS 2, DORA et AI Act procèdent de logiques distinctes. Mais tous convergent vers un même point : la gouvernance des tiers.
RGPD
Chaîne de sous-traitance (art. 28), autorisation des sous-sous-traitants, répercussion contractuelle des obligations, maîtrise des transferts hors UE.
NIS 2
Sécurité de la chaîne d’approvisionnement érigée en obligation de l’entité essentielle ou importante : la responsabilité remonte explicitement au commanditaire.
DORA
Registre d’information des prestataires TIC, tiering des prestataires critiques, exigences contractuelles minimales, droits d’audit, stratégie de sortie.
AI Act
Raisonnement en chaîne de valeur (fournisseur, déployeur, modèle à usage général) : des obligations qui remontent et redescendent le long de la chaîne.
DORA est le plus prescriptif des quatre : registre, tiering et stratégie de sortie y sont posés de façon explicite. Il fournit une colonne vertébrale sur laquelle les exigences des trois autres régimes viennent naturellement se greffer.
Plus on descend dans la chaîne, moins on voit.
Le maillon faible est presque toujours le même : la récursivité de la cascade. Les sous-traitants de vos sous-traitants échappent progressivement à votre visibilité — alors que votre responsabilité, elle, ne se dilue pas.
Gouverner la chaîne, en six étapes.
Une démarche qui tient sur les quatre régimes à la fois, du recensement à la gouvernance. Les artefacts qu’elle produit nourrissent aussi bien le registre RGPD que le registre DORA.
Recenser les tiers et les flux
Recenser l’ensemble des tiers et des flux — données, services, dépendances. On ne gouverne que ce que l’on a inventorié : c’est le fondement partagé de tous les registres réglementaires.
- Tiers
- Flux
- Dépendances
Calibrer l’effort par les risques
Calibrer l’effort selon la sensibilité des données, la criticité du service, la substituabilité et le risque de concentration — plutôt qu’un traitement uniforme.
- Sensibilité
- Substituabilité
- Concentration
Répercuter les obligations
Répercuter les obligations le long de la chaîne : clauses de l’article 28, exigences NIS 2 et DORA, droits d’audit, notification d’incident, autorisation de sous-traitance ultérieure.
- Art. 28
- Droits d’audit
- Notification
Vérifier sur preuves
Vérifier à l’entrée puis périodiquement, sur pièces : questionnaires, certifications, éléments probants.
- ISO 27001
- SecNumCloud
- SOC 2
Réagir aux événements déclencheurs
Réévaluer, veiller sur les événements déclencheurs — changement de localisation ou d’actionnariat, nouveau sous-traitant, dégradation de certification — et remonter les incidents. Jamais un exercice ponctuel.
- Veille
- Événements
- Incidents
Porter le risque tiers
Définir qui porte le risque tiers, selon quel RACI, et comment le dispositif s’intègre aux registres et instances existants.
- RACI
- Comité
- Intégration
Un audit vieillit. Une fonction opérée, non.
La conformité des tiers a une demi-vie courte. Un prestataire change d’actionnariat, ouvre un centre de données hors Union européenne, ajoute un sous-traitant, subit un incident — et la photographie prise lors du dernier audit est périmée en quelques semaines.
D’où une bascule de posture : nous ne livrons pas un état à l’instant T, nous opérons une fonction dans la durée. Surveillance et réévaluation continues transforment une clause contractuelle dormante en réflexe opérationnel — au moment précis où un incident survient dans la chaîne.
Un registre unique, vivant, transverse.
Au cœur du dispositif, un registre des tiers maintenu en continu plutôt que reconstitué à chaque mission. Il fusionne ce qui est trop souvent éclaté entre plusieurs documents.
RGPD
Chaîne de sous-traitance (art. 28), sous-sous-traitants, transferts hors UE.
DORA
Registre d’information des prestataires TIC — la colonne vertébrale du dispositif.
NIS 2
Cartographie des fournisseurs critiques de la chaîne d’approvisionnement.
AI Act
Chaîne de valeur : fournisseur, déployeur, modèle à usage général.
Un même tiers y porte des attributs partagés — identité, service rendu, données touchées, localisation, criticité, statut de preuve — et un codage de la fraîcheur de l’information, pour distinguer d’un coup d’œil ce qui est établi de ce qui reste à confirmer.
Avant d’opérer, il faut bâtir.
La gouvernance continue suppose un périmètre déjà structuré — qui n’existe pas au premier jour. Cette phase de construction est nettement plus lourde que la maintenance qui lui succède.
L’audit préalable
Établir le terrain — quels tiers, quels flux, quelles chaînes, quels régimes s’appliquent à qui — est la condition de tout ce qui suit. Sans lui, il n’y a rien à opérer. C’est une marche d’entrée réelle, qui demande un engagement en amont.
Construire n’est pas mettre à jour
Le registre ne naît pas maintenu : inventaire exhaustif, reconstitution des chaînes souvent non documentées, première collecte des preuves, classification initiale. Cette préparation est bien plus consommatrice de temps que la mise à jour récurrente.
Ce que nous opérons, ce que vous décidez.
Un dispositif opéré surveille, alerte et documente. Il ne se substitue pas au responsable de traitement ni à l’organe de direction — NIS 2 engage la responsabilité des dirigeants ; DORA, celle de l’organe de gestion.
Responsible
Tenue du registre, surveillance continue, alerte. Nous éclairons, nous traçons, nous relançons les preuves.
Accountable
La décision reste la vôtre : contractualiser ou non, sortir ou non un prestataire, notifier ou non un incident.
Bien posée, cette frontière permet à chacun de jouer son rôle : le dispositif éclaire et trace, l’organe compétent tranche.
Reprenez la main sur votre chaîne de tiers.
Un premier échange pour cartographier votre périmètre étendu et définir la bonne articulation de gouvernance.