Aujourd'hui
Il ne suffit pas de lister les fournisseurs : il faut démontrer que leur risque est évalué et tenu à jour. La difficulté est de croiser ce que le fournisseur déclare avec sa réalité observable, et de garder tout ça relié aux contrats et fonctions concernés.
Une couverture d'évaluation par tiers (part du questionnaire complétée), un grade de scan de signaux publics, et les écarts à traiter : le tout relié à vos contrats et dépendances.
Un tiers évalué ici alimente le registre, les dépendances et l'analyse contractuelle. Une donnée, plusieurs obligations couvertes.
Adapté à la criticité (standard/critique) et au type de tiers (hébergeur, SaaS, logiciel, prestataire, MSP) et à ses caractéristiques (données sensibles, accès SI, sous-traitance, cloud, IA, paiement). Envoi au fournisseur via un lien dédié.
Sécurité, contractuel, concentration, supervision, financier & légal.
Sur l'axe financier & légal, Axenia interroge GLEIF, INSEE et BODACC.
En parallèle, un scan technique observe des signaux publics du tiers.
Chaque tiers est rattaché à ses contrats, aux fonctions qu'il soutient, à ses actifs et à ses incidents.
Au-delà du déclaratif, Axenia observe des signaux techniques publics de chaque tiers et en tire un grade (A–F), rafraîchi et historisé, avec alerte au cockpit en cas de dégradation. Les signaux couverts : présence dans des fuites de données connues (Have I Been Pwned), certificat TLS, en-têtes HTTP de sécurité, configuration DNS (SPF, DMARC, MX, CAA, DNSSEC), âge du domaine, redirection HTTPS, présence d'un security.txt et hébergement.