Supplier Shield

Un risque fournisseur que vos auditeurs ne peuvent pas prendre en défaut.

Supplier Shield est là où le risque prestataire devient opérationnel. Analysez la posture de sécurité des fournisseurs par OSINT, notez le risque sur trois dimensions, lancez des campagnes d'évaluation assistées par IA, et offrez aux fournisseurs un portail de réponse, avec une piste d'audit immuable derrière chaque changement.

Swiss-hostedBuilt for DORA, NIS2, ISO 27001One subscription, core TPRM included

Qu'est-ce que Supplier Shield ?

Supplier Shield est le logiciel de gestion des risques fournisseurs (TPRM) d'Acuna, conçu pour les entreprises réglementées de l'UE et de Suisse. Il cote chaque fournisseur selon trois dimensions de risque, réalise chaque jour une évaluation de sécurité OSINT sur chaque fournisseur, mène des campagnes d'évaluation assistées par IA avec un évaluateur humain qui confirme chaque résultat, et conserve une piste d'audit immuable pour DORA, NIS2 et ISO 27001. C'est un module de la plateforme GRC Acuna, hébergée en Suisse, qui couvre plus de 50 référentiels : les preuves fournisseurs que vous collectez ici sont donc réutilisables dans l'ensemble de votre programme de conformité, au lieu d'être enfermées dans une seule norme.

Vous n'avez pas un problème d'outils. Vous avez un problème de déconnexion .

Votre risque fournisseur se trouve probablement à l'un de ces deux endroits : un tableur que vous tenez à la main, ou un outil autonome acheté qui vit dans son propre espace de connexion. Dans les deux cas, il est déconnecté de vos contrôles et de votre registre des risques, et cette déconnexion vous coûte deux fois.

La sécurité d'un fournisseur peut se dégrader pendant des mois avant l'échéance de son prochain questionnaire. Et quand l'auditeur échantillonne votre programme, vous réconciliez les systèmes à la main. Supplier Shield comble ces deux lacunes, sur les enregistrements que votre programme de conformité utilise déjà.

Moins de travail manuel. Moins d' angles morts. Des preuves plus rapides.

La plupart des programmes de gestion des risques fournisseurs n'avancent que lorsqu'une personne lance un questionnaire. Tout ce qui se passe entre deux cycles vieillit, le travail retombe sur une seule personne, et la saison d'audit se transforme en projet de reconstitution. Voici ce qui change.

CAMPAIGN · Q2 VENDORSActive
14
Sent
11
Responded
3
Pending
3 reminders sent automatically

Vous arrêtez de courir après et vous gouvernez

Les campagnes se lancent selon un calendrier, se distribuent d'elles-mêmes, suivent qui a répondu ou non, et relancent automatiquement les retardataires. Votre équipe surveille un tableau de bord, pas un fil d'e-mails.

HR PLATFORM · DAILY RESCAN⚠ Changed
BC
DNS hygiene
degraded · next questionnaire 4 months away

Vous repérez un fournisseur qui décroche avant même qu'il ne le signale

Chaque fournisseur actif porte une évaluation de sécurité qui se met à jour chaque jour d'elle-même, sans action du fournisseur ni de votre part. Une baisse apparaît sur le registre bien avant l'échéance du prochain questionnaire.

Activity log
09:14M.SchmidRisk tier → Critical
08:47L.BlancAssessment sent · 12 vendors
Jun 20SystemSecurity rescan complete

La préparation d'audit devient un rapport, pas une reconstruction

Chaque modification est journalisée avec un nom et un horodatage. Quand un auditeur échantillonne votre gouvernance fournisseurs, la réponse existe déjà.

VENDOR LIBRARY → NEW SUPPLIER
📚
CRM Platform
Sales & CRM
Pre-filled
47 saved answers · assessment ready to launch

Un fournisseur connu est intégré en quelques minutes

Les prestataires courants sont préchargés avec des réponses et des preuves enregistrées : votre première évaluation d'un fournisseur majeur commence donc avec du contexte, et non avec un formulaire vierge.

Answer the board’s hardest vendor question in a click.

“Which vendor, if breached tomorrow, takes the most of us down with it?”

Click the vendor. The supply-chain map walks its subcontractors, and theirs, surfacing every process, data store, and fourth or fifth party exposed. The answer is a click, not a quarter.

This is the concentration-risk view DORA and NIS2 now expect you to hold, and the one most TPRM tools do not show you at all.

Découvrez le workflow d'évaluation.

Le meilleur logiciel TPRM pour une entreprise réglementée de l'UE ou de Suisse est celui déjà connecté à vos contrôles.

La plupart des outils de risque tiers sont autonomes. Ils vous donnent une liste de fournisseurs dans un espace de connexion séparé, déconnecté de votre programme de conformité. Pour une entreprise qui applique DORA, NIS2 ou ISO 27001, c'est un second silo à réconcilier au moment de l'audit.

Supplier Shield place chaque fournisseur sur le même enregistrement que votre SMSI et votre registre des risques utilisent déjà, pour que le risque fournisseur s'intègre directement à votre vision du risque d'entreprise au lieu de rester dans son propre outil.

Et pour les acheteurs de l'UE et de Suisse, il ajoute ce que les plateformes américaines ne peuvent structurellement pas offrir : la résidence des données en Suisse et l'alignement natif sur DORA et NIS2.

Supplier Shield · Connected

Controls & ISMSvendor controls linked
Risk registervendor risk rolls up
Incident managementsame record
Audit evidenceno reconciliation

Standalone TPRM tool · Silo

Separate loginsecond system
No link to controlsmanual mapping
Audit reconciliationhand-built export
US data residencyfor most vendors

Déjà engagé avec un autre outil ? Pas besoin d'une migration massive. Faites tourner votre prochain cycle d'audit sur Supplier Shield pendant que l'outil actuel prend fin, puis basculez quand c'est terminé.

vs UpGuard ›vs Prevalent ›

Tout ce qu'un programme de risque fournisseur exige, dans un seul abonnement.

Chaque fonctionnalité est incluse dans un seul abonnement. Aucun module complémentaire pour le workflow TPRM de base.

Registre fournisseurs

Maintenez un registre consultable de chaque fournisseur. Créez des enregistrements avec le nom légal, la classification (Critique, Important, Standard), la description du service, le contact principal et la fréquence de revue. Importez des listes de prestataires existants en quelques minutes via import CSV avec correspondance de champs.

Notation de risque pondérée

Chaque fournisseur est noté automatiquement: Dépendance (x0,4), Pénétration (x0,3) et Exposition (x0,3). Le score composite de 1 à 5 est codé par couleur (vert, jaune, rouge) afin que les achats, les risques et la conformité s'accordent sur le niveau sans tableurs. Les scores sont actualisés annuellement ou lors de changements de périmètre.

Scanner de sécurité OSINT

Acuna analyse la présence en ligne de chaque fournisseur sur la configuration DNS, les certificats TLS, les en-têtes de sécurité web, l'exposition aux violations de données et la réputation. Chaque fournisseur reçoit une note composite de A à F visible dans la liste et les vues de détail. Les analyses s'exécutent automatiquement lors de l'enregistrement d'un fournisseur avec un domaine, ou se déclenchent manuellement depuis l'onglet Exposition aux risques. Forez dans les constatations individuelles avec les niveaux de gravité et les preuves.

Campagnes d'évaluation

Lancez le même questionnaire auprès de plusieurs fournisseurs à la fois. Sélectionnez des fournisseurs avec un filtrage complet, choisissez un modèle, prévisualisez l'e-mail et lancez. Définissez une date de début planifiée pour programmer des campagnes en lancement automatique futur. Le tableau de bord de campagne suit la progression avec des badges de statut, des pourcentages d'achèvement et des synthèses de notation. Choisissez quel contact reçoit l'e-mail pour chaque fournisseur avant le lancement.

Aiko: Évaluation IA des évaluations

Lors de la revue des réponses d'évaluation, cliquez sur Demander à Aiko d'évaluer pour que l'IA analyse toutes les questions, y compris les documents de preuve téléchargés, les images et les PDF. Aiko fournit des suggestions d'évaluation avec des scores de confiance que vous pouvez examiner et ajuster avant de finaliser. La progression en temps réel est affichée pendant qu'Aiko traite chaque question, et vous pouvez annuler à tout moment.

Portail fournisseurs

Les fournisseurs complètent des questionnaires et téléchargent des documents via un portail dédié. Aucun compte Acuna n'est nécessaire. Les soumissions entrent directement dans le PIR avec une piste défendable. Les preuves restent hors des boîtes de réception, et les auditeurs obtiennent une chaîne de réponses documentée qu'ils peuvent suivre. Les liens de portail sont conservés lors du renvoi d'évaluations pour corrections.

Profils de risque individuels (PIR)

Chaque fournisseur s'ouvre dans un panneau de détail unifié, identique qu'on y accède depuis Supplier Shield ou Implement, Tiers. Affiche les informations de base, les résultats d'analyse OSINT, les contrôles de dimensions de risque, les contacts de l'espace de travail, tous les objets liés (processus, risques, contrôles, KPI) groupés par type avec des badges de santé, les données d'évaluation et le journal d'activité immuable.

Gestion des contacts

Stockez un nombre illimité de contacts par prestataire avec des désignations de rôle: Principal, Technique, Facturation et Support. Les contacts alimentent les listes de distribution des notifications d'évaluation. Choisissez quel contact reçoit les e-mails de campagne avant le lancement. Archivez les contacts obsolètes au lieu de les supprimer pour préserver la piste d'audit.

Objets liés et cartographie des processus

Les fournisseurs affichent tous les objets liés (processus, risques, contrôles, KPI) groupés par type avec des badges de santé et de statut. La cartographie interactive des processus affiche les noeuds fournisseurs avec des badges de niveau colorés, bascule plein écran et mode sombre. Les processus critiques sont signalés pour une surveillance prioritaire.

Workflows d'approbation

Les fournisseurs critiques peuvent nécessiter une approbation pour les ajustements de score de risque. Configurez des workflows d'approbation dans Admin, Concepteur de workflows afin que les modifications sur les prestataires de niveau élevé passent par des approbateurs désignés avant de prendre effet, vous offrant un processus encadré de reclassification des risques.

Questionnaires multilingues

Envoyez les évaluations en anglais, en allemand, en français ou en espagnol pour réduire les frictions et augmenter les taux de réponse des fournisseurs transfrontaliers.

Cycle de vie et réévaluation

Chaque fournisseur a une date de prochaine revue. Les fournisseurs en retard sont signalés sur le registre et dans tout contrôle qui en dépend, pour qu'un rythme cadencé par le calendrier remplace la course annuelle. Les réponses historiques sont conservées pour l'analyse de tendances et l'audit.

Trois dimensions. Un niveau de risque.

Trois dimensions. Un score.

40%

Dépendance

Dans quelle mesure ce fournisseur est-il critique pour la continuité d'activité? Les services essentiels obtiennent un score élevé; les fournisseurs de commodités ou facilement remplaçables obtiennent un score bas.

30%

Pénétration

Dans quelle mesure le fournisseur est-il intégré dans votre SI, vos données ou vos processus? Un accès système profond obtient un score élevé; les services isolés obtiennent un score bas.

30%

Exposition

Quel est l'impact potentiel d'une violation, d'une interruption ou d'une défaillance du fournisseur? L'impact financier, opérationnel et réputationnel détermine le score.

1 - 2
Risque faible
2,5 - 3,5
Risque moyen
4 - 5
Risque élevé

Cinq dimensions. Une note de sécurité.

Acuna analyse automatiquement la présence en ligne de vos fournisseurs et attribue une note composite de A à F. Les analyses se déclenchent lors de l'enregistrement d'un fournisseur avec un domaine, ou à la demande depuis l'onglet Exposition aux risques.

🌐

Configuration DNS

Vérifie les enregistrements SPF, DKIM, DMARC, DNSSEC et MX pour évaluer l'authentification des e-mails et la posture de sécurité du domaine.

🔒

Certificats TLS

Valide la chaîne de certificats, les dates d'expiration, les versions de protocole et la robustesse des chiffres pour signaler les chiffrements faibles ou expirés.

🛡

En-têtes de sécurité web

Analyse HSTS, Content-Security-Policy, X-Frame-Options et d'autres en-têtes de sécurité HTTP qui protègent contre les attaques web courantes.

Exposition aux violations de données

Vérifie si le domaine du fournisseur ou les adresses e-mail associées apparaissent dans des bases de données de violations connues, avec classification de gravité et chronologie d'exposition.

📊

Réputation

Agrège les signaux de réputation provenant de sources de renseignement sur les menaces, de listes de blocage et d'indicateurs de confiance web pour évaluer la fiabilité globale du fournisseur.

AExcellent
BBon
CCorrect
DFaible
FCritique

Cliquez sur n'importe quelle dimension dans le détail du fournisseur pour accéder aux constatations individuelles avec les niveaux de gravité et les preuves à l'appui.

L'enregistrement qu'un auditeur demande, déjà rédigé.

Le PIR consolide tout ce qui concerne un fournisseur (identité, note de sécurité OSINT, posture de risque, contacts, objets liés, historique des évaluations avec évaluation IA et journal d'activité complet) dans un panneau de détail unifié.

Identity and risk posture

Supplier name, classification, risk tier, review frequency, service description, and owner.

OSINT security grade

External security posture graded A-F, refreshed daily. Open any grade to see what drove it.

Assessment history

All campaigns sent, responses received, and AI-suggested evaluations your team confirmed.

Contacts and linked objects

Every contact, linked process, control, and risk, in one view without leaving the panel.

Journal d'activité immuable

Une piste chronologique et inviolable suivant chaque action sur l'enregistrement du fournisseur. Toutes les entrées incluent le nom réel de l'utilisateur ayant effectué la modification, permettant une pleine imputabilité.

The activity log is the primary audit artifact for the Register of Information and ICT third-party risk under DORA, and for supplier controls A.5.19 to A.5.23 under ISO 27001.

Mises à jour de champs
Changements de nom, ajustements de niveau de risque, modifications de dépendance, ajouts de notes, changements de fréquence de revue
Modifications de contacts
Contact ajouté, mis à jour ou archivé avec horodatage et attribution d'utilisateur
Actions d'évaluation
Évaluations lancées, réponses reçues, évaluations finalisées, liaisons de processus modifiées

Supplier Shield + registre des Tiers.

Les deux vues servent votre programme TPRM. Utilisez-les ensemble pour une couverture complète.

Supplier Shield

Workflows TPRM structurés

  • Analyse de sécurité OSINT automatisée avec notation de A à F
  • Notation pondérée du risque (Dépendance, Pénétration, Exposition)
  • Campagnes d'évaluation en lot avec planification et évaluation IA
  • Portail fournisseurs externe pour la soumission de documents
  • Journaux d'activité immuables pour la gouvernance d'audit
Tiers (Implement)

Liens de contexte de conformité

  • Documenter toute entité externe pertinente pour votre référentiel
  • Classification par type: Prestataire, Fournisseur de services, Sous-traitant, Partenaire
  • Niveaux de risque: Critique, Élevé, Moyen, Faible
  • Lien vers les actifs, risques, contrôles et exigences
  • Cycle de vie du statut: Actif, Inactif, En revue, Retraité
View Implement ›

Conçu pour les praticiens qui gèrent le risque fournisseur.

Conçu pour les

RSSI / Responsable sécurité

Centraliser le risque prestataire aux côtés de votre dispositif de contrôle.

Pour les responsables sécurité qui ont besoin du risque tiers visible aux côtés des contrôles, référentiels et registre des risques, et non dans un tableur déconnecté.

  • Obtenir des notes OSINT automatisées sur DNS, TLS, en-têtes, violations et réputation
  • Noter chaque fournisseur sur la dépendance, la pénétration et l'exposition
  • Lier les fournisseurs aux processus métier et objets liés pour voir les chaînes d'impact
  • Configurer des workflows d'approbation pour les modifications de score de niveau critique
Responsable des risques tiers

Piloter les cycles d'évaluation sans relances manuelles.

Pour les responsables TPRM qui ont besoin de workflows de campagne répétables (de la distribution des questionnaires aux réponses évaluées par IA) sans gérer des fils d'e-mails.

  • Lancer des campagnes en lot avec des modèles, des délais et des dates de début planifiées
  • Laisser Aiko IA évaluer les réponses et les preuves téléchargées avec des scores de confiance
  • Utiliser le portail fournisseurs afin que les prestataires répondent en externe avec une piste défendable
  • Importer des listes de prestataires existants en masse via CSV avec correspondance de champs
Équipe conformité / Audit

Démontrer la gouvernance prestataire aux régulateurs et auditeurs.

Pour les équipes de conformité qui doivent démontrer un programme TPRM structuré avec des fournisseurs notés, des évaluations documentées et une piste d'audit claire.

  • Afficher les notes OSINT et la fraîcheur des évaluations en un coup d'oeil
  • Conserver les réponses d'évaluation historiques et les évaluations IA pour l'analyse des tendances
  • Exporter des preuves de gouvernance prestataire pour les audits NIS2, DORA, ISO 27001
  • Consulter les journaux d'activité immuables lorsque les auditeurs sondent la gouvernance prestataire

Questions fréquentes sur Supplier Shield.

CRA supplier questions for buyers

The Cyber Resilience Act lands on procurement even when you are not the manufacturer. What you can ask vendors before December 2027, and how those questions sit on the supplier records you already keep.

ANALYSIS

What to ask suppliers of products with digital elements

Ten present-tense CRA questions, the contract clauses worth having now, and how this folds into NIS2 supply-chain duties without a third questionnaire.

third-party risk ›

Réponses associées

Questions que les praticiens se posent.

Qu’est-ce que Supplier Shield ?

Supplier Shield est le logiciel de gestion des risques tiers (TPRM) d’Acuna. Il vous offre un registre de fournisseurs noté, une note de sécurité externe actualisée chaque jour pour chaque fournisseur, des campagnes d’évaluation assistées par IA qu’un évaluateur humain valide, un portail fournisseur pour les réponses externes, et un journal d’activité inviolable qui sert de preuve d’audit pour DORA, NIS2 et ISO 27001. Les fournisseurs sont notés selon trois dimensions, la dépendance, l’intégration et l’impact, qui se combinent en un seul niveau de risque à code couleur. C’est un module de la plateforme GRC Acuna, hébergée en Suisse, qui couvre plus de 50 référentiels, de sorte que les preuves recueillies ici sont réutilisables dans l’ensemble de votre programme de conformité.

Comment fonctionne la notation de sécurité OSINT des fournisseurs dans Supplier Shield ?

Acuna attribue à chaque fournisseur une note de sécurité de A à F, calculée à partir de son exposition publique, et l’actualise chaque jour, sans aucune action de la part du fournisseur ni de votre équipe. Il s’agit d’OSINT, le renseignement en sources ouvertes : un signal externe, tiré entièrement de l’empreinte publique du fournisseur, que vous confrontez à ce qu’il déclare dans son questionnaire. La note OSINT reflète cinq domaines : la sécurité du domaine et de la messagerie, le chiffrement, la sécurité web, l’exposition aux fuites de données et la réputation. Vous pouvez ouvrir chaque note pour en voir le détail. Cette note figure aux côtés du niveau de risque à trois dimensions (dépendance, intégration, impact) sur le profil du fournisseur.

Qu’est-ce que le registre des tiers TIC au sens de DORA ?

Le registre d’informations DORA est le registre, exigé par l’article 28 du Règlement (UE) 2022/2554, de l’ensemble de vos arrangements contractuels pour l’utilisation de services TIC fournis par des tiers. Chaque entité financière doit le tenir à jour, le maintenir au niveau de l’entité et, le cas échéant, au niveau sous-consolidé et consolidé du groupe, et le mettre à disposition de son autorité de surveillance compétente — en France, l’AMF ou l’ACPR selon le type d’entité — sur demande. Il constitue l’ossature du régime de risque tiers de DORA : les superviseurs l’utilisent pour voir, à l’échelle du secteur financier, de quels prestataires le système dépend. Le registre n’est pas un inventaire ponctuel. C’est un enregistrement vivant qui doit refléter votre chaîne d’approvisionnement TIC telle qu’elle est réellement, y compris quels arrangements soutiennent des fonctions critiques ou importantes, car ceux-ci entraînent des exigences contractuelles et de supervision plus strictes. Le registre documente chaque arrangement contractuel TIC : le prestataire, le service, s’il soutient une fonction critique ou importante, et les clauses contractuelles exigées par DORA. Les autorités européennes de supervision fixent le modèle détaillé et les champs par des normes techniques. Un registre tenu dans un tableur, séparé des relations fournisseurs qu’il décrit, est exact le jour de sa création et erroné la semaine où un contrat change sans mise à jour — c’est précisément l’échec que vise l’exigence DORA de tenir le registre à jour.

À qui s’applique DORA ?

DORA s’applique à un large éventail d’entités financières établies dans l’UE, dont les établissements de crédit, les établissements de paiement et de monnaie électronique, les entreprises d’investissement, les entreprises d’assurance et de réassurance et leurs intermédiaires, les prestataires de services sur crypto-actifs, les sociétés de gestion de fonds, les plates-formes de négociation, et d’autres encore. Il atteint également les prestataires de services TIC tiers dont ces entités dépendent, et crée un régime de supervision dédié pour les prestataires désignés comme critiques, soumis à une supervision directe par un superviseur principal. Le périmètre est volontairement large : une entité financière française devrait présumer qu’elle est concernée jusqu’à preuve du contraire. DORA est applicable depuis le 17 janvier 2025, sous la supervision de l’AMF et de l’ACPR selon le type d’entité. DORA n’est pas uniforme pour tous. Les entités plus petites et moins complexes appliquent une version simplifiée du cadre de gestion des risques TIC, calibrée à leur taille et à leur risque. Simplifié ne signifie pas exempt : l’obligation subsiste, à une profondeur proportionnée. Les entités les plus grandes et les plus systémiques portent l’intégralité des exigences, y compris les tests avancés.

Prêt à voir Supplier Shield en action?

Nous coterons, noterons et parcourrons en direct l'exposition N-ième d'une chaîne fournisseurs réelle, sur vos données.

Demander une démoVoir la plateforme