Qu’est-ce que la due diligence fournisseur ?

La due diligence fournisseur est l'évaluation qu'un client réalise avant de signer, puis la réitère périodiquement. Pour une équipe bid, elle se présente sous forme de questionnaire et de demandes de justificatifs, auxquels répondent les experts et qui sont validés par le bid manager.

Le client commence par évaluer le risque associé à votre service : les données qu’il traite, les accès dont il a besoin et le degré de dépendance de son activité à votre égard. Il recueille ensuite des informations auprès de votre organisation, décide de poursuivre ou non et, le cas échéant, à quelles conditions, puis continue de vous surveiller une fois le contrat en place. Dans la gestion des risques liés aux tiers, les banques et les assureurs évaluent tous les fournisseurs de services tiers. Les clients parlent donc également de « due diligence des tiers » pour désigner cette évaluation.

Le terme désigne l’évaluation que le client fait de votre organisation dans son ensemble. Les DDQ et questionnaires de sécurité auxquels votre équipe répond alimentent cette évaluation, qui inclut également la décision du client et le suivi ultérieur.

Dans le cadre des fusions-acquisitions, ces mêmes termes désignent un rapport qu’un vendeur fait réaliser sur sa propre entreprise à l’intention d’acquéreurs potentiels.

Qu’évalue un client ?

Les domaines couverts

L’évaluation d’un client porte généralement sur votre situation financière, la sécurité de l’information et la protection des données, la conformité juridique et réglementaire, ainsi que vos capacités opérationnelles, notamment la continuité d’activité.

Selon les principes du Comité de Bâle, la due diligence d’une banque doit prendre en compte votre gestion de la chaîne d’approvisionnement et de vos principaux sous-traitants, ainsi que vos plans de continuité d’activité et de reprise après sinistre. Les questions d’une banque peuvent donc porter au-delà de votre organisation, jusqu’aux fournisseurs dont dépend votre service.

Pourquoi un client pose plus de questions qu’un autre

Avant toute évaluation, le client classe ses fournisseurs par niveau de risque. Ce classement tient compte des besoins d’accès du fournisseur, de la sensibilité des données qu’il traite et du degré de dépendance de l’activité du client à son égard. Les fournisseurs présentant le plus de risques font l’objet des efforts les plus importants.

Un même travail peut donc exiger des niveaux d’effort différents pour deux clients, car le classement dépend de la mesure dans laquelle chacun s’appuie sur le service.

Prenons la réponse de votre équipe bid au RFP d’une banque pour un service hébergé qui prend en charge l’une de ses fonctions critiques. Comme l’activité de la banque dépend de ce service, elle vous classe parmi les risques les plus élevés et évalue votre organisation en profondeur.

Comment se déroule la due diligence fournisseur ?

Le questionnaire de due diligence fournisseur

Le client recueille ses informations au moyen d’un questionnaire de due diligence fournisseur, que vous remplissez au sujet de votre organisation. Il demande également des documents, tels que des certifications et des rapports d’audit.

Les fournisseurs transmettent souvent un minimum de justificatifs d’assurance alors que le RFP est encore ouvert, par exemple un rapport SOC 2 Type II ou une certification ISO 27001.

Le dossier RFP de la banque pour le service hébergé comprend son questionnaire, ainsi qu’une demande relative à votre rapport SOC 2 et à votre plan de continuité d’activité. Ces éléments doivent donc accompagner votre offre.

Qui intervient de chaque côté

Plusieurs équipes du client interviennent, notamment la gestion des risques, la sécurité de l’information, le service juridique ou la conformité, ainsi que le service chargé des achats ou l’unité opérationnelle qui a besoin du service.

De votre côté, le travail se déroule comme pour toute réponse : les experts métier répondent dans leurs domaines, les relecteurs vérifient et le Bid Manager donne son approbation finale. Dans le questionnaire de la banque, votre responsable de la sécurité de l’information est l’expert métier pour les questions de sécurité.

La décision du client

Le client fait corriger les lacunes critiques en matière de contrôle avant la mise en service. Lorsque votre organisation ne peut pas éliminer un risque, le client inscrit dans le contrat des mesures correctives et des conditions de paiement. Ainsi, une réponse fournie par votre responsable de la sécurité de l’information dans le questionnaire de la banque peut se retrouver sous la forme d’une condition dans le contrat de celle-ci.

Les preuves, les responsables et les réponses à réunir avant qu’un client ne les demande sont présentés dans l’article « comment se préparer à un contrôle de due diligence ».

Quand la due diligence du fournisseur a-t-elle lieu ?

Avant la signature du contrat

Le client mène sa due diligence lors de la sélection d’un fournisseur, avant que ses parties prenantes, notamment les équipes juridiques et de conformité, n’examinent et n’approuvent le contrat. Un DDQ que votre équipe remplit dans le cadre du bid fait partie de cette première phase.

Dans le cycle de vie des tiers défini par l’Institute of Internal Auditors, viennent d’abord la sélection, puis la contractualisation, l’intégration, le suivi et la fin de la relation.

Pendant la durée du contrat

Une fois le contrat signé, le client continue de suivre votre organisation pendant toute la durée du contrat. Il réévalue également vos performances à intervalles réguliers et à chaque modification de l’accord, et suit les dates d’expiration et de renouvellement du contrat.

Selon les principes du Comité de Bâle, une banque qui renouvelle le contrat doit d’abord répéter sa due diligence en s’appuyant sur les enseignements tirés de l’intégration et du suivi. Ainsi, une réponse à un DDQ fournie avant la signature et qui ne correspond plus au fonctionnement de votre organisation réapparaît lors du renouvellement.

Quelles règles imposent une due diligence des fournisseurs ?

Aucune loi unique ne régit la due diligence des fournisseurs partout. Les banques évaluent les fournisseurs parce que les cadres appliqués par leurs autorités de contrôle l’exigent, et ces obligations vous sont transmises par contrat.

Les principes du Comité de Bâle sont destinés à être appliqués de manière proportionnée et s’adressent aux grandes banques actives à l’international ainsi qu'à leurs autorités de contrôle. De nombreuses juridictions disposent également de leurs propres cadres de gestion des risques liés aux tiers. En vertu de ces principes, la gestion des risques liés aux tiers s’adapte à chaque banque, au niveau de risque et au caractère critique de chaque dispositif.

Dans l’UE, par exemple, le règlement sur la résilience opérationnelle numérique (DORA) maintient une entité financière qui, lorsqu’elle fait appel à des prestataires de services TIC, demeure pleinement responsable du respect de ses propres obligations.

Droits d’audit et d’information

Selon les principes du Comité de Bâle, les contrats bancaires sont censés garantir à la banque la communication en temps utile d’informations, notamment relatives aux incidents, ainsi que des droits d’accès et d’audit. Dans le projet de contrat de la banque relatif au service hébergé, la clause d’audit examinée par votre juriste étend ces droits à l’autorité de contrôle de la banque.

Dans l’UE, par exemple, un contrat portant sur un service TIC qui soutient une fonction critique doit accorder des droits illimités d’accès, d’inspection et d’audit au titre de DORA. Ces droits s’étendent à l’entité financière, à l’auditeur qu’elle désigne et à l’autorité de supervision, auxquels vous devez apporter votre pleine coopération. Le contrat définit le périmètre, les procédures et la fréquence des audits. Lorsqu’un audit porterait atteinte aux droits de vos autres clients, les parties peuvent convenir d’autres niveaux d’assurance, que vous pouvez proposer.

Vos propres sous-traitants

Pour les accords critiques, le contrat d’une banque doit prévoir, conformément aux principes du Comité de Bâle, des conditions supplémentaires concernant vos principaux sous-traitants : notification préalable avant de faire appel à l’un d’eux ou d’en changer, signalement des incidents, droits d’accès et d’audit à leur égard, et répercussion de vos obligations sur ces derniers.

Dans le projet de contrat de la banque relatif au service hébergé, votre juriste identifie l’obligation de notification prévue dans une clause relative au changement de sous-traitant.

Dans l’UE, par exemple, le contrat maintient votre responsabilité à l’égard des services fournis par vos sous-traitants au titre de la norme technique relative à la sous-traitance qui complète DORA. Vous devez également assurer le suivi de ces sous-traitants et rendre compte de leurs activités. Toute modification substantielle de votre dispositif de sous-traitance est annoncée suffisamment tôt pour permettre à l’entité financière de l’évaluer. Celle-ci l’approuve ou s’y oppose dans un délai de préavis raisonnable. Vous ne procédez à la modification qu’après son approbation ou en l’absence d’objection, et vous pouvez vous appuyer sur ce délai de préavis.

Sortie du contrat

Les contrats bancaires doivent également couvrir la résiliation et l’assistance que vous apportez à la banque lors de sa sortie, conformément aux principes du Comité de Bâle. Les plans prévoyant les mesures à prendre à l’issue d’un accord avec un fournisseur figurent également parmi les résultats attendus en matière de cybersécurité.

Dans l’UE, par exemple, DORA exige une stratégie de sortie pour toute fonction critique, assortie d’une période de transition obligatoire. Pendant cette période, vous continuez à assurer le service tandis que l’entité financière le transfère à un autre fournisseur ou l’internalise.

En quoi diffère-t-il des termes connexes ?

Due diligence fournisseur et DDQ

Un DDQ est un document que vous remplissez lorsqu’une banque, un assureur ou un acheteur professionnel vous évalue en tant que tiers. La due diligence fournisseur est l’évaluation à laquelle contribue le DDQ.

L’évaluation va au-delà de vos réponses et porte sur les éléments probants qui les étayent, sur tout audit, sur la décision du client et sur la réévaluation ultérieure de votre entreprise.

Due diligence fournisseur et security questionnaire

Un security questionnaire couvre un volet de l’évaluation : la sécurité de l’information. Il s’agit souvent d’un référentiel standard tel que le SIG ou le CAIQ, ou du propre référentiel de contrôles du client, conçu pour comparer les fournisseurs.

Lorsque vous ne disposez d’aucun rapport d’assurance à fournir, le client s’appuie sur le questionnaire de sécurité et teste des échantillons de preuves attestant de vos contrôles.

Due diligence fournisseur et préqualification

Un PQQ détermine si vous restez en lice, avant même l’évaluation de vos capacités. La due diligence du fournisseur détermine si le client accepte les risques liés à votre organisation, et cette évaluation se poursuit après la signature.

Dans les marchés publics de l’UE, par exemple, la directive 2014/24/UE limite les critères de sélection à l’habilitation à exercer l’activité professionnelle, à la capacité économique et financière ainsi qu’aux capacités techniques et professionnelles, de manière proportionnée à l’objet du marché.

Due diligence fournisseur dans SEQUESTO

La due diligence fournisseur amène votre équipe à répondre à chaque cycle avec des réponses dont elle peut retrouver la source, et SEQUESTO apporte l’auditabilité nécessaire à ce travail. James orchestre la réponse, et les agents spécialisés de l’Agent Force rédigent chaque réponse à partir de contenus approuvés, en présentant le raisonnement qui sous-tend chaque version. Les Subject Matter Experts et les réviseurs travaillent dans le même workflow, où chaque question peut avoir son propre réviseur et son propre approbateur. Le Bid Manager garde le dernier mot et donne son approbation finale.

Chaque réponse indique la politique et la clause sur lesquelles elle repose. Vous pouvez joindre des justificatifs, tels que votre rapport SOC 2, aux réponses qu’ils étayent. Lorsqu’une politique change, SEQUESTO signale à la révision chaque réponse qui en découle. Le dossier de chaque réponse précise également la version de la politique utilisée, afin que votre équipe puisse montrer ce qu’elle a approuvé à chaque cycle.

SEQUESTO consigne chaque action avec l’élément concerné, la personne qui l’a effectuée et l’heure. Le journal peut être consulté et exporté pour le questionnaire de due diligence du client.

Frequently Asked Questions

Put the terminology to work

Maintenant que vous en maîtrisez le vocabulaire, découvrez comment SEQUESTO automatise le processus. Réservez une démo et testez par vous-même le bid management AI-powered.