Risque prestataires TIC

Le questionnaire n'est que la moitié facile.

Recueillir des réponses est simple. La question est de savoir si une mauvaise réponse devient un risque daté, avec un responsable et un plan, ou un PDF dans un dossier.

relynt.io/assessments

ASM-2041 · Halcyon Annual ICT Assessment

Under Review

117 questions · 12 sections · vendor submitted 4 August 2026

Section progress

  • Governance & Oversight100%
  • Information Security92%
  • Business Continuity64%
  • Incident Management88%
  • Subcontracting45%

Q 4.3 · Business Continuity

Describe the frequency and scope of your disaster recovery testing.

“DR testing is performed periodically across production regions.”

AI Finding

78% confidence

Disaster recovery testing evidence is missing.

The response describes testing but no test report was attached for the current period. Requires human review before any compliance decision.

Accept & create riskDismissRequest clarification

Reviewed by Sarah Martin · AI suggestions never change compliance status automatically.

Le cycle

Sept étapes, un seul enregistrement.

Recensement

Chaque prestataire TIC et les services qu'il rend.

Criticité

Critique, important ou standard, et la fonction critique qui en dépend.

Présélection

Une dizaine de questions décident qui reçoit le questionnaire long, et la décision est consignée.

Évaluations

Le prestataire répond depuis un portail, par lien, sans créer de compte.

Preuves

Certifications et rapports, avec la date à laquelle ils cessent de compter.

Risques

Un constat devient un risque attribué, noté et daté.

Remédiation

Des plans d'atténuation avec échéance et avancement.

Revue continue

Des cycles de réévaluation déclenchés par la criticité et par le changement.

Quatrième partie

Les prestataires de vos prestataires.

C'est là que se cache le risque de concentration. Si la sous-traitance est une zone de texte libre, personne ne l'interrogera jamais.

  • La chaîne est enregistrée par rangs, comme le registre l'attend
  • Un sous-traitant que le prestataire n'a pas divulgué reste visible en tant que tel
  • Les pays et les lieux de traitement se filtrent
  • Ce que vous ignorez est affiché comme ignoré, pas comme conforme
  • Your Organization

    Meridian Bank Europe · Netherlands

  • Halcyon

    ICT Provider · Ireland · Critical

  • ICT Service

    Core hosting for payments platform

  • Subcontractor

    Regional CDN partner · Germany

Preuves

Un rapport SOC 2 vaut un an.

Un outil qui enregistre le document mais pas la date à laquelle il cesse de compter vous dira qu'un prestataire échu est couvert. Le statut est recalculé à chaque lecture, jamais figé.

  • Échéances suivies, et ce qui expire dans les soixante jours est signalé
  • Un document dont la validité n'a pas pu être lue attend une personne
  • Les demandes de renouvellement partent au prestataire par courriel
  • Le statut d'un prestataire reflète le pire de ce qu'il détient
relynt.io/evidence

Evidence Library

418 documents · 23 missing · 11 expiring within 60 days

Request Evidence
  • SOC 2 Type II

    Halcyon Cloud Services

    Valid
  • ISO 27001

    Northwind Cloud Ireland

    Valid
  • Penetration Test

    Payflux Payments Europe

    Expiring
  • Business Continuity Plan

    Lumendata Netherlands

    Expired
  • Disaster Recovery Test

    Halcyon Cloud Services

    Missing

FAQ

Frequently asked questions

Combien de questions un questionnaire doit-il comporter ?
Cela dépend de ce que le prestataire fait pour vous, ce qui est précisément l'objet de la présélection. Une dizaine à une quinzaine de questions suffisent à en décider ; SIG Lite en compte 126 et SIG Core 855. Envoyer le long questionnaire à tout le monde est la façon la plus courante de faire mourir un programme.
Le prestataire doit-il créer un compte ?
Non. Il reçoit un lien, répond, dépose ses pièces et peut poser une question. Le lien est révoqué lorsque l'évaluation est close.
Faut-il évaluer tous les fournisseurs ?
DORA vise les prestataires de services TIC, avec les exigences les plus lourdes là où une fonction critique ou importante en dépend. Le premier travail consiste à décider lesquels de vos fournisseurs entrent dans ce périmètre, et à consigner pourquoi.

Envoyez-vous un questionnaire.

Asseyez-vous à la place du prestataire. C'est le test qui distingue un outil utilisable d'un outil auquel personne ne répond.

Risque prestataires TIC — le cycle complet | Relynt