Définition
Un programme de politiques, d'évaluations et de contrôles utilisé par une agence de maintien de l'ordre pour identifier, évaluer, atténuer et surveiller les risques introduits par des fournisseurs tiers qui fournissent des biens, des services, des logiciels ou des données impactant les opérations, les enquêtes ou les informations sensibles.
Principe
Principe
Évaluer systématiquement la probabilité et l'impact des fournisseurs selon les dimensions sécurité, confidentialité, continuité et conformité juridique ; appliquer une diligence raisonnable, des contrôles contractuels et une surveillance continue proportionnels au risque.
Démonstration
Démonstration
Avant d'adopter une plateforme de caméras-piéton, l'agence réalise des évaluations de sécurité, des vérifications d'antécédents du fournisseur, insère des clauses contractuelles exigeant le chiffrement et la notification en cas de brèche, et effectue des audits trimestriels de sécurité afin de garantir que le fournisseur n'introduit pas de vulnérabilités compromettant l'intégrité des preuves.
Mauvaise application
Mauvaise application
Supposer qu'un fournisseur est sûr parce qu'il est important ou certifié et omettre les exigences contractuelles de sécurité, ou limiter l'évaluation à une revue ponctuelle sans surveillance continue, ce qui laisse des expositions liées aux changements d'infrastructure ou de sous-traitants.
Conséquence
Conséquence
Lorsqu'il est correctement appliqué, l'agence réduit les vulnérabilités de la chaîne d'approvisionnement, préserve l'intégrité probatoire, respecte les obligations juridiques et d'achats, et limite les interruptions opérationnelles causées par des défaillances ou compromissions de fournisseurs.
Inversion
Inversion
L'inversion produit des relations fournisseurs non gérées : aucune évaluation, protections contractuelles minimales et absence de surveillance, menant à davantage de fuites, de services interrompus et d'enquêtes compromises.
Limite
Limite
Couvre les fournisseurs tiers, les sous-traitants et les prestataires hébergés qui affectent les données ou les opérations des forces de l'ordre ; cela ne remplace pas la vérification des antécédents du personnel ni la gouvernance informatique interne, mais doit s'y intégrer.
Tension sémantique
Tension sémantique
Diffère de l'approche achats centrée sur le commercial et de la sécurité informatique générale : la gestion des risques fournisseurs se concentre sur l'exposition continue liée aux partenaires externes plutôt que sur le prix d'achat ou le renforcement interne des systèmes.
Synthèse
Synthèse
La gestion des risques fournisseurs pour les forces de l'ordre est la discipline continue et fondée sur le risque visant à évaluer et contrôler les fournisseurs externes par des évaluations, des clauses contractuelles et une surveillance afin de préserver l'intégrité opérationnelle, la confidentialité et la conformité juridique.