Cybersécurité Supply Chain
Cette formation Cybersécurité Supply Chain permet de comprendre et maîtriser les risques cyber liés aux fournisseurs, prestataires et partenaires qui composent aujourd’hui l’écosystème numérique des entreprises. Dans un contexte où les attaques par rebond se multiplient, elle apporte une vision claire des menaces qui ciblent la chaîne d’approvisionnement et des impacts potentiels sur l’activité, la conformité et la continuité opérationnelle. À travers une approche concrète et opérationnelle, les participants apprennent à identifier les tiers critiques, évaluer leur niveau de risque et mettre en place des processus de contrôle adaptés.
La formation aborde également les exigences réglementaires et normatives liées à la sécurité des fournisseurs, notamment NIS2, DORA, le Cyber Resilience Act ainsi que les recommandations de l’ANSSI et les standards internationaux. Grâce à des ateliers pratiques, des analyses de cas réels et des simulations de crise, les participants développent des méthodes directement applicables pour renforcer la sécurité de leur supply chain. Ils repartent avec des outils concrets pour structurer leur gouvernance fournisseurs, sécuriser leurs relations contractuelles et améliorer durablement leur résilience face aux menaces liées aux tiers.
🎯 Une formation pensée pour transformer la gestion des risques supply chain en véritable levier de sécurité et de maîtrise stratégique.
Points forts de la formation
Contenu de la formation
🎯 Objectifs pédagogiques
À l’issue de la formation, le participant sera capable de mettre en œuvre les compétences suivantes :
- Poser le cadre conceptuel et identifier les enjeux spécifiques à la chaîne d’approvisionnement.
- Connaître les obligations légales et les référentiels applicables à la sécurité de la supply chain.
- Construire un registre des tiers et évaluer leur criticité.
- Mettre en œuvre une démarche d’évaluation structurée et continue.
- Traduire les exigences de sécurité en obligations contractuelles opposables.
- Être prêt à détecter et gérer un incident impliquant un tiers.
- Intégrer la sécurité de la supply chain dans la gouvernance globale de l’organisation.
👥 Public & Prérequis
Public :
Cette formation est à destination des RSSI, de la Direction des Achats, du Juridique, de la DSI, et du Risk Management.
Prérequis :
- Avoir les connaissances de base en cybersécurité et supply chain.
- Aucune expertise technique approfondie requise.
Matériel requis :
- Ordinateur portable avec accès Internet, accès administrateur pour les ateliers.
📝 Programme
Dans cette formation, le participant aura accès au programme suivant :
Module 1 : Comprendre la supply chain numérique et ses risques (2h)
- Définition de la supply chain numérique : fournisseurs de logiciels, matériels, services cloud, sous-traitants, intégrateurs
- Pourquoi la supply chain est devenue un vecteur d’attaque privilégié
- Incidents marquants : SolarWinds, Kaseya, XZ Utils, 3CX, MOVEit
- Typologies d’attaques : compromission de code source, backdoors matérielles, détournement de mises à jour, attaques par rebond
- Les effets de cascade : de la PME sous-traitante à l’entité critique
- Cartographie des interdépendances numériques dans une organisation type
Module 2 : Cadre réglementaire et normatif (2h)
- Réglementations européennes : NIS2 (article sur les tiers), DORA (risque tiers TIC), CRA (Cyber Resilience Act)
- Réglementations sectorielles : défense (IGI 1300), industrie critique, spatial
- Normes et référentiels internationaux : ISO 27001/27036, NIST SP 800-161, C-SCRM
- Référentiels sectoriels : CMMC (défense US), IEC 62443 (industrie), SOC 2
- Recommandations ANSSI sur la sécurité des prestataires
- Cartographie des obligations selon le secteur et la taille de l’organisation
Module 3 : Identification et classification des tiers (2h)
- Typologie des tiers : fournisseurs logiciels, hébergeurs, ESN, éditeurs, intégrateurs, sous-traitants
- Critères de criticité : accès aux données sensibles, accès réseau, dépendance opérationnelle, concentration
- Construction et tenue d’un registre des tiers (format, contenu, fréquence de mise à jour)
- Méthode de scoring et de priorisation des tiers à risque
- Notion de quatrième partie (sous-traitants des sous-traitants) et de risque de concentration
Atelier pratique : qualification et scoring d’un portefeuille de fournisseurs fictifs
Module 4 : Évaluation et audit de la sécurité des fournisseurs (2h)
- Due diligence initiale : questionnaires de sécurité, analyse documentaire, certifications
- Référentiels d’évaluation : CAIQ (CSA), SIG (Shared Assessments), questionnaires ANSSI
- Audits de sécurité : droit d’audit contractuel, tests d’intrusion ciblés, revues de code
- Évaluation continue : surveillance de la surface d’attaque externe (ASM), threat intelligence sur les tiers
- Gestion des résultats : plans d’action, suivi des remédiations, réévaluation périodique
Atelier pratique : analyse d’un questionnaire fournisseur et identification des points de risque
Module 5 : Sécurisation contractuelle et exigences fournisseurs (2h)
- Les clauses de sécurité incontournables : exigences minimales, droit d’audit, notification d’incident
- Niveaux de service sécurité (SLA sécurité) : délais de patch, disponibilité, temps de réponse incident
- Gestion de la chaîne de sous-traitance : clause de flux descendant (flow-down)
- Exigences sur le cycle de développement sécurisé (SSDLC) pour les éditeurs logiciels
- Software Bill of Materials (SBOM) : définition, formats (SPDX, CycloneDX), cas d’usage
- Le format VEX
- Plans de sortie et de réversibilité : portabilité des données, continuité de service
Atelier pratique : Génération de SBOM et analyse des vulnérabilités
Module 6 : Détection, réponse aux incidents et continuité (2h)
- Signaux d’alerte d’une compromission via un tiers : indicateurs techniques et comportementaux
- Surveillance des tiers : monitoring des flux, détection d’anomalies, threat intelligence externe
- Processus de gestion d’incident impliquant un fournisseur : rôles, communication, coordination
- Obligations de notification : vers les autorités, vers les clients, vers les partenaires
- Plan de continuité d’activité (PCA) intégrant les défaillances fournisseurs
- Stratégie de sortie d’urgence et fournisseurs de substitution
Atelier pratique : simulation de crise — compromission d’un prestataire disposant d’accès distants
Module 7 : Gouvernance, pilotage et amélioration continue (2h)
- Intégration dans la PSSI et le système de management de la sécurité (SMSI)
- Rôles et responsabilités : RSSI, Direction des Achats, Juridique, DSI, Risk Management
- Tableaux de bord et indicateurs de suivi : couverture des évaluations, taux de conformité, délais de remédiation
- Sensibilisation et formation des équipes achats et métiers
- Gestion du cycle de vie fournisseur : entrée, vie du contrat, sortie
Retours d’expérience et tendances : évolution des menaces, IA et supply chain, open source
⚙️ Moyens pédagogiques
Modalités pédagogiques :
- Évaluation des besoins et du profil du participant
- Apport théorique et méthodologique : séquences pédagogiques regroupées en différents modules
- Contenus des programmes adaptés en fonction des besoins identifiés pendant la formation
- Réflexion et échanges sur cas pratiques
- Questionnaires, exercices, ateliers et étude de cas
- Tests de contrôle de connaissances et validation des acquis à chaque étape
- Retours d’expériences
Éléments matériels :
- Mise à disposition de tout le matériel pédagogique nécessaire (pour les formations en présentiel)
- Support de cours au format numérique projeté sur écran et transmis au participant par mail à la fin de la formation
Référent pédagogique et formateur/formatrice :
Chaque formation est sous la responsabilité de la directrice pédagogique de l’organisme de formation ; le bon déroulement est assuré par le formateur ou la formatrice désigné(e) par l’organisme de formation.
✅ Résultats attendus
Ici, pas de théorie abstraite.
Vous allez :
- construire une cartographie fournisseurs
- évaluer des risques réels
- analyser des questionnaires sécurité
- travailler sur des clauses contractuelles
- simuler une crise liée à un prestataire compromis
🎯 Résultat : Vous repartez avec des outils et méthodes directement applicables dans votre organisation.
🎓 Évaluation
Évaluation :
- Évaluation individuelle du profil, des attentes et des besoins du participant avant le démarrage de la formation
- Évaluation des connaissances & compétences en début et en fin de formation via un QCM
- Tests de contrôle de connaissances et validation des acquis à chaque étape
- Travaux pratiques et mises en situation
- Echange avec le formateur ou la formatrice par visioconférence (webinar), téléphone et mail
- Questionnaire d’évaluation de la satisfaction en fin de formation
Notre Formateur Expert

Alexandre Perrin
Formateur Expert Cybersécurité
Fort de plus de 10 ans d’expérience en cybersécurité, Alexandre est un expert reconnu dans la sécurité des systèmes d’information et la conformité réglementaire. Certifié RSSI (FFP), il maîtrise l’ensemble des référentiels clés : ISO 27001, EBIOS-RM, RGPD, NIS, HDS et DORA.
Son parcours professionnel combine expertise opérationnelle et transmission de connaissances. En tant que RSSI d’un CHRU, il a piloté la mise en conformité NIS, la certification HDS et le SMSI d’un groupement hospitalier de 7 établissements. Il a également assuré le rôle de RSSI dans les secteur de l’énergie, de la banque et pour un entrepôt de données de santé.
Parallèlement, cet expert est formateur cybersécurité reconnu. Il a dispensé des cours aux ingénieurs dans une grande école pendant 4 ans et intervient actuellement pour des organismes de formation réputés. Il a également animé de nombreuses conférences professionnelles.
Sa double expertise RSSI opérationnel et formateur, associée à sa connaissance approfondie des enjeux réglementaires (NIS2, DORA, RGPD, CRA), en fait un profil idéal pour concevoir et dispenser des formations cybersécurité de haut niveau, alliant théorie, pratique et retours d’expérience terrain.
Une formation qui fait la différence
Un sujet souvent négligé… mais devenu critique.
La cybersécurité ne s’arrête plus aux frontières de votre entreprise !
Cette formation vous apprend à sécuriser tout votre écosystème numérique avec une approche concrète, réaliste et directement exploitable.
✅ Vous ne repartez pas avec de la théorie. Vous repartez avec une méthodologie, des outils et un plan d’action immédiatement activable.
Les financements
Prochaines sessions collectives
| 15/07/2026 | Strasbourg | 1990€ TTC | Disponible |
| 20/07/2026 | Paris | 1990€ TTC | Disponible |
Sécurisez votre chaîne d’approvisionnement avant qu’elle ne devienne votre plus grande faille.
Cette formation vous permet de comprendre, évaluer et sécuriser les risques cyber liés à votre supply chain numérique.
Lieu : Distanciel
Prix : 2 200€ TTC
Durée : 14 heures
Sécurisez votre chaîne d’approvisionnement avant qu’elle ne devienne votre plus grande faille.
Cette formation vous permet de comprendre, évaluer et sécuriser les risques cyber liés à votre supply chain numérique.
Lieu : Présentiel ou Distanciel
Prix : 1 990€ TTC
Durée : 14 heures
Sécurisez votre chaîne d’approvisionnement avant qu’elle ne devienne votre plus grande faille.
Cette formation vous permet de comprendre, évaluer et sécuriser les risques cyber liés à votre supply chain numérique.
Lieu : Présentiel ou Distanciel
Prix : sur devis
Durée : 14 heures
4. Sécuriser les relations fournisseurs
La cybersécurité doit désormais être intégrée :
- dans les contrats
- dans les appels d’offres
- dans les processus achats
- dans les évaluations fournisseurs
✅ Des équipes formées savent poser les bonnes exigences dès le départ.
5. Un incident fournisseur peut paralyser toute l’activité
Une attaque via un prestataire peut entraîner :
- interruption de service
- fuite de données
- propagation d’un malware
- indisponibilité d’outils critiques
✅ Former vos équipes améliore la détection, la réaction et la gestion de crise.
6. Piloter la sécurité supply chain dans la durée
La gestion des risques tiers n’est pas un contrôle ponctuel.
Elle nécessite :
- un suivi continu
- des évaluations régulières
- des indicateurs de pilotage
- une gouvernance claire
✅ Cette formation donne les méthodes pour structurer cette démarche durablement.
🔥 En résumé
Former vos collaborateurs à la cybersécurité de la supply chain, c’est protéger bien plus que votre entreprise.
C’est sécuriser tout l’écosystème numérique dont dépend votre activité.
Parce qu’aujourd’hui, les cyberattaques les plus dangereuses ne ciblent pas toujours directement leur victime : elles passent par les partenaires en qui elle a confiance.
FAQ
Les questions les plus fréquentes
❓ Mon entreprise est-elle vraiment concernée par les risques supply chain ?
Oui, totalement.
Dès lors que vous travaillez avec :
- des fournisseurs IT
- des prestataires cloud
- des éditeurs logiciels
- des sous-traitants
- des intégrateurs
… votre entreprise est exposée aux risques liés à la supply chain numérique.
❓ Pourquoi la supply chain est-elle devenue une cible majeure ?
Parce que les cybercriminels savent qu’il est souvent plus simple d’attaquer un fournisseur moins protégé pour atteindre plusieurs entreprises en cascade.
⚠️ Les attaques récentes comme SolarWinds, MOVEit ou Kaseya l’ont clairement démontré.
❓ Cette formation est-elle éligible au CPF ?
Non, pas pour le moment. Cependant, votre formation peut être financée via OPCO et FAF selon votre situation.
❓ À qui s’adresse cette formation ?
Elle s’adresse notamment :
- aux RSSI
- aux équipes achats
- au juridique
- aux DSI
- au risk management
- aux responsables conformité
Toute personne impliquée dans la gestion des fournisseurs et des risques cyber.
❓ Qu’est-ce que je vais savoir faire après la formation ?
Vous serez capable de :
- identifier les fournisseurs critiques
- évaluer les risques tiers
- structurer des contrôles de sécurité
- intégrer des exigences cybersécurité dans les contrats
- gérer un incident impliquant un prestataire
Vous repartez avec une approche directement applicable.
❓ Faut-il être expert technique ?
Non. La formation est conçue pour être accessible aux profils métiers et transverses.
Elle apporte une compréhension claire des enjeux sans nécessiter d’expertise cybersécurité avancée.
❓ La formation couvre-t-elle les réglementations actuelles ?
Oui. La formation aborde notamment :
- NIS2
- DORA
- Cyber Resilience Act
- ISO 27036
- recommandations ANSSI
Vous comprenez comment traduire ces exigences dans vos processus opérationnels.
❓ Pourquoi faut-il intégrer la cybersécurité dans les contrats fournisseurs ?
Parce qu’un fournisseur sans exigences de sécurité représente un risque majeur.
Cette formation vous apprend à :
- intégrer des clauses de sécurité efficaces
- prévoir les obligations de notification
- encadrer les audits et les responsabilités
Pour mieux protéger votre organisation juridiquement et opérationnellement.
❓ La formation est-elle pratique ?
Oui, fortement.
Vous allez :
- analyser des cas réels
- travailler sur des questionnaires fournisseurs
- construire des cartographies de risques
- simuler une gestion de crise liée à un tiers compromis
L’objectif est une mise en application immédiate.
❓ Est-ce un bon investissement ?
Oui, car il permet de :
- réduire les risques d’attaque indirecte
- éviter des incidents coûteux
- renforcer votre conformité
- sécuriser vos relations fournisseurs
- améliorer votre résilience globale
💰 Une seule compromission via un tiers peut avoir des conséquences majeures.
❓ Pourquoi former plusieurs équipes ?
Parce que la sécurité supply chain ne dépend pas uniquement de l’IT.
Les achats, le juridique, la conformité et les métiers jouent tous un rôle clé dans la maîtrise des risques fournisseurs.
Former plusieurs équipes permet d’avoir une approche cohérente et efficace.
❓ Est-ce urgent de se former maintenant ?
Oui.
⚠️ Les attaques supply chain explosent.
⚠️ Les réglementations se renforcent.
⚠️ Les exigences clients augmentent.
Les entreprises qui anticipent aujourd’hui seront les plus résilientes demain.
🎯 En résumé
Aujourd’hui, votre cybersécurité ne s’arrête plus aux frontières de votre entreprise. Chaque fournisseur, prestataire ou partenaire peut devenir un point d’entrée vers votre système d’information.
Cette formation vous donne les clés pour identifier les risques, renforcer vos contrôles et sécuriser durablement votre chaîne d’approvisionnement numérique.
Grâce à une approche concrète et directement applicable, vous repartez avec des méthodes, des outils et une vision claire pour mieux piloter vos risques tiers.
Parce qu’en cybersécurité, les organisations les plus résilientes ne sont pas seulement celles qui protègent leurs systèmes mais celles qui maîtrisent aussi l’ensemble de leur écosystème.
Formations complémentaires
Directive NIS2
La directive NIS2 « Directive Network and Information Security 2 » fait suite à NIS1 créée en 2016 pour renforcer la cybersécurité au sein de l’Union européenne. Obligatoire, cette directive vient renforcer les mesures prises par les états membres auxquelles les entreprises devront se plier.
Cette formation accompagne les décideurs et managers dans la mise en conformité sur les dernières directives européennes en matière de sécurité.
Comprendre la réglementation de l’UE : Cyber Resilience Act
Cette formation dédiée au Cyber Resilience Act vous permet de comprendre en profondeur une réglementation européenne qui va transformer durablement la conception, la mise sur le marché et la gestion des produits numériques.
Elle vous apporte une vision claire des exigences à respecter, des acteurs concernés et des impacts concrets sur votre organisation, sans vous perdre dans la complexité juridique. Vous repartez avec une méthodologie claire et un plan d’action concret pour engager ou accélérer votre mise en conformité.

