Cybersécurité Supply Chain

Cette formation Cybersécurité Supply Chain permet de comprendre et maîtriser les risques cyber liés aux fournisseurs, prestataires et partenaires qui composent aujourd’hui l’écosystème numérique des entreprises. Dans un contexte où les attaques par rebond se multiplient, elle apporte une vision claire des menaces qui ciblent la chaîne d’approvisionnement et des impacts potentiels sur l’activité, la conformité et la continuité opérationnelle. À travers une approche concrète et opérationnelle, les participants apprennent à identifier les tiers critiques, évaluer leur niveau de risque et mettre en place des processus de contrôle adaptés.

La formation aborde également les exigences réglementaires et normatives liées à la sécurité des fournisseurs, notamment NIS2, DORA, le Cyber Resilience Act ainsi que les recommandations de l’ANSSI et les standards internationaux. Grâce à des ateliers pratiques, des analyses de cas réels et des simulations de crise, les participants développent des méthodes directement applicables pour renforcer la sécurité de leur supply chain. Ils repartent avec des outils concrets pour structurer leur gouvernance fournisseurs, sécuriser leurs relations contractuelles et améliorer durablement leur résilience face aux menaces liées aux tiers.

🎯 Une formation pensée pour transformer la gestion des risques supply chain en véritable levier de sécurité et de maîtrise stratégique.

Points forts de la formation

Vous apprendrez à :

🧠 Comprendre les risques supply chain

  • Les nouvelles menaces ciblant les fournisseurs et sous-traitants
  • Les mécanismes d’attaques par rebond et compromission tiers
  • Les impacts en cascade sur l’organisation

🔍 Identifier les tiers critiques

  • Construire un registre des fournisseurs
  • Évaluer leur criticité et leur niveau de risque
  • Prioriser les actions de contrôle

⚖️ Comprendre les exigences réglementaires

  • NIS2
  • DORA
  • Cyber Resilience Act
  • ISO 27036, NIST SP 800-161, ANSSI

Vous apprenez à traduire les obligations en actions concrètes.

🛠️ Évaluer et auditer les fournisseurs

  • Questionnaires de sécurité
  • Due diligence
  • Audits et évaluations continues
  • Analyse des vulnérabilités

🔐 Renforcer les exigences contractuelles

  • Clauses de sécurité
  • Notification d’incidents
  • SLA sécurité
  • SBOM et gestion des dépendances logicielles

🚨 Réagir en cas d’incident fournisseur

  • Détection d’une compromission via un tiers
  • Gestion de crise
  • Continuité d’activité
  • Plans de sortie et de réversibilité

📊 Piloter la sécurité supply chain

  • Gouvernance
  • Indicateurs de suivi
  • Gestion du cycle de vie fournisseur
  • Amélioration continue

    ⌚Durée totale : 14h soit 2 jours

    Cette formation est disponible en 2 formats :

    Présentiel ou distanciel

      Contenu de la formation

      🎯 Objectifs pédagogiques

      À l’issue de la formation, le participant sera capable de mettre en œuvre les compétences suivantes :

      • Poser le cadre conceptuel et identifier les enjeux spécifiques à la chaîne d’approvisionnement.
      • Connaître les obligations légales et les référentiels applicables à la sécurité de la supply chain.
      • Construire un registre des tiers et évaluer leur criticité.
      • Mettre en œuvre une démarche d’évaluation structurée et continue.
      • Traduire les exigences de sécurité en obligations contractuelles opposables.
      • Être prêt à détecter et gérer un incident impliquant un tiers.
      • Intégrer la sécurité de la supply chain dans la gouvernance globale de l’organisation.

        👥 Public & Prérequis

        Public :

        Cette formation est à destination des RSSI, de la Direction des Achats, du Juridique, de la DSI, et du Risk Management.

        Prérequis :

        • Avoir les connaissances de base en cybersécurité et supply chain.
        • Aucune expertise technique approfondie requise.

        Matériel requis :

        • Ordinateur portable avec accès Internet, accès administrateur pour les ateliers.

        📝 Programme

        Dans cette formation, le participant aura accès au programme suivant :

        Module 1 : Comprendre la supply chain numérique et ses risques (2h)

        • Définition de la supply chain numérique : fournisseurs de logiciels, matériels, services cloud, sous-traitants, intégrateurs
        • Pourquoi la supply chain est devenue un vecteur d’attaque privilégié
        • Incidents marquants : SolarWinds, Kaseya, XZ Utils, 3CX, MOVEit
        • Typologies d’attaques : compromission de code source, backdoors matérielles, détournement de mises à jour, attaques par rebond
        • Les effets de cascade : de la PME sous-traitante à l’entité critique
        • Cartographie des interdépendances numériques dans une organisation type

        Module 2 : Cadre réglementaire et normatif (2h)

        • Réglementations européennes : NIS2 (article sur les tiers), DORA (risque tiers TIC), CRA (Cyber Resilience Act)
        • Réglementations sectorielles : défense (IGI 1300), industrie critique, spatial
        • Normes et référentiels internationaux : ISO 27001/27036, NIST SP 800-161, C-SCRM
        • Référentiels sectoriels : CMMC (défense US), IEC 62443 (industrie), SOC 2
        • Recommandations ANSSI sur la sécurité des prestataires
        • Cartographie des obligations selon le secteur et la taille de l’organisation

        Module 3 : Identification et classification des tiers (2h)

        • Typologie des tiers : fournisseurs logiciels, hébergeurs, ESN, éditeurs, intégrateurs, sous-traitants
        • Critères de criticité : accès aux données sensibles, accès réseau, dépendance opérationnelle, concentration
        • Construction et tenue d’un registre des tiers (format, contenu, fréquence de mise à jour)
        • Méthode de scoring et de priorisation des tiers à risque
        • Notion de quatrième partie (sous-traitants des sous-traitants) et de risque de concentration

        Atelier pratique : qualification et scoring d’un portefeuille de fournisseurs fictifs

        Module 4 : Évaluation et audit de la sécurité des fournisseurs (2h)

        • Due diligence initiale : questionnaires de sécurité, analyse documentaire, certifications
        • Référentiels d’évaluation : CAIQ (CSA), SIG (Shared Assessments), questionnaires ANSSI
        • Audits de sécurité : droit d’audit contractuel, tests d’intrusion ciblés, revues de code
        • Évaluation continue : surveillance de la surface d’attaque externe (ASM), threat intelligence sur les tiers
        • Gestion des résultats : plans d’action, suivi des remédiations, réévaluation périodique

        Atelier pratique : analyse d’un questionnaire fournisseur et identification des points de risque

         

        Module 5 : Sécurisation contractuelle et exigences fournisseurs (2h)

        • Les clauses de sécurité incontournables : exigences minimales, droit d’audit, notification d’incident
        • Niveaux de service sécurité (SLA sécurité) : délais de patch, disponibilité, temps de réponse incident
        • Gestion de la chaîne de sous-traitance : clause de flux descendant (flow-down)
        • Exigences sur le cycle de développement sécurisé (SSDLC) pour les éditeurs logiciels
        • Software Bill of Materials (SBOM) : définition, formats (SPDX, CycloneDX), cas d’usage
        • Le format VEX
        • Plans de sortie et de réversibilité : portabilité des données, continuité de service

        Atelier pratique : Génération de SBOM et analyse des vulnérabilités

         

        Module 6 : Détection, réponse aux incidents et continuité (2h)

        • Signaux d’alerte d’une compromission via un tiers : indicateurs techniques et comportementaux
        • Surveillance des tiers : monitoring des flux, détection d’anomalies, threat intelligence externe
        • Processus de gestion d’incident impliquant un fournisseur : rôles, communication, coordination
        • Obligations de notification : vers les autorités, vers les clients, vers les partenaires
        • Plan de continuité d’activité (PCA) intégrant les défaillances fournisseurs
        • Stratégie de sortie d’urgence et fournisseurs de substitution

        Atelier pratique : simulation de crise — compromission d’un prestataire disposant d’accès distants

         

        Module 7 : Gouvernance, pilotage et amélioration continue (2h)

        • Intégration dans la PSSI et le système de management de la sécurité (SMSI)
        • Rôles et responsabilités : RSSI, Direction des Achats, Juridique, DSI, Risk Management
        • Tableaux de bord et indicateurs de suivi : couverture des évaluations, taux de conformité, délais de remédiation
        • Sensibilisation et formation des équipes achats et métiers
        • Gestion du cycle de vie fournisseur : entrée, vie du contrat, sortie

        Retours d’expérience et tendances : évolution des menaces, IA et supply chain, open source

        ⚙️ Moyens pédagogiques

        Modalités pédagogiques :

        • Évaluation des besoins et du profil du participant
        • Apport théorique et méthodologique : séquences pédagogiques regroupées en différents modules
        • Contenus des programmes adaptés en fonction des besoins identifiés pendant la formation
        • Réflexion et échanges sur cas pratiques
        • Questionnaires, exercices, ateliers et étude de cas
        • Tests de contrôle de connaissances et validation des acquis à chaque étape
        • Retours d’expériences

        Éléments matériels :

        • Mise à disposition de tout le matériel pédagogique nécessaire (pour les formations en présentiel)
        • Support de cours au format numérique projeté sur écran et transmis au participant par mail à la fin de la formation

        Référent pédagogique et formateur/formatrice :
        Chaque formation est sous la responsabilité de la directrice pédagogique de l’organisme de formation ; le bon déroulement est assuré par le formateur ou la formatrice désigné(e) par l’organisme de formation.

        ✅ Résultats attendus

        Ici, pas de théorie abstraite.

        Vous allez :

        • construire une cartographie fournisseurs
        • évaluer des risques réels
        • analyser des questionnaires sécurité
        • travailler sur des clauses contractuelles
        • simuler une crise liée à un prestataire compromis

        🎯 Résultat : Vous repartez avec des outils et méthodes directement applicables dans votre organisation.

        🎓 Évaluation

        Évaluation : 

        • Évaluation individuelle du profil, des attentes et des besoins du participant avant le démarrage de la formation
        • Évaluation des connaissances & compétences en début et en fin de formation via un QCM
        • Tests de contrôle de connaissances et validation des acquis à chaque étape
        • Travaux pratiques et mises en situation
        • Echange avec le formateur ou la formatrice par visioconférence (webinar), téléphone et mail
        • Questionnaire d’évaluation de la satisfaction en fin de formation

          Notre Formateur Expert

          Alexandre Perrin

          Alexandre Perrin

          Formateur Expert Cybersécurité

          Fort de plus de 10 ans d’expérience en cybersécurité, Alexandre est un expert reconnu dans la sécurité des systèmes d’information et la conformité réglementaire. Certifié RSSI (FFP), il maîtrise l’ensemble des référentiels clés : ISO 27001, EBIOS-RM, RGPD, NIS, HDS et DORA.

          Son parcours professionnel combine expertise opérationnelle et transmission de connaissances. En tant que RSSI d’un CHRU, il a piloté la mise en conformité NIS, la certification HDS et le SMSI d’un groupement hospitalier de 7 établissements. Il a également assuré le rôle de RSSI dans les secteur de l’énergie, de la banque et pour un entrepôt de données de santé.

          Parallèlement, cet expert est formateur cybersécurité reconnu. Il a dispensé des cours aux ingénieurs dans une grande école pendant 4 ans et intervient actuellement pour des organismes de formation réputés. Il a également animé de nombreuses conférences professionnelles.

          Sa double expertise RSSI opérationnel et formateur, associée à sa connaissance approfondie des enjeux réglementaires (NIS2, DORA, RGPD, CRA), en fait un profil idéal pour concevoir et dispenser des formations cybersécurité de haut niveau, alliant théorie, pratique et retours d’expérience terrain.

          Une formation qui fait la différence

          Un sujet souvent négligé… mais devenu critique.

          La cybersécurité ne s’arrête plus aux frontières de votre entreprise !

          Cette formation vous apprend à sécuriser tout votre écosystème numérique avec une approche concrète, réaliste et directement exploitable.

          ✅ Vous ne repartez pas avec de la théorie. Vous repartez avec une méthodologie, des outils et un plan d’action immédiatement activable.

          Les financements

          Cette formation est éligible aux financements :
          • OPCO & FAF

          Prochaines sessions collectives

          15/07/2026 Strasbourg 1990€ TTC  Disponible
          20/07/2026 Paris 1990€ TTC Disponible
                 
          Référent cybersécurité PME

          Sécurisez votre chaîne d’approvisionnement avant qu’elle ne devienne votre plus grande faille.

          Cette formation vous permet de comprendre, évaluer et sécuriser les risques cyber liés à votre supply chain numérique.


          Lieu : Distanciel


          Prix : 2 200€ TTC


          Durée : 14 heures

          Sécurisez votre chaîne d’approvisionnement avant qu’elle ne devienne votre plus grande faille.

          Cette formation vous permet de comprendre, évaluer et sécuriser les risques cyber liés à votre supply chain numérique.


          Lieu : Présentiel ou Distanciel


          Prix : 1 990€ TTC


          Durée : 14 heures

          Sécurisez votre chaîne d’approvisionnement avant qu’elle ne devienne votre plus grande faille.

          Cette formation vous permet de comprendre, évaluer et sécuriser les risques cyber liés à votre supply chain numérique.


          Lieu : Présentiel ou Distanciel


          Prix : sur devis


          Durée : 14 heures

          Pourquoi former ses collaborateurs à la cybersécurité de la supply chain ?

          Parce qu’aujourd’hui, la sécurité de votre entreprise ne dépend plus uniquement de vos propres systèmes.

          Elle dépend aussi de tous les partenaires, fournisseurs et prestataires avec lesquels vous travaillez.

          1. Les fournisseurs sont devenus une cible privilégiée

          Les cybercriminels exploitent de plus en plus les failles présentes chez les tiers pour atteindre leurs véritables cibles.

          Une compromission chez un prestataire peut :

          • ouvrir un accès à votre système d’information
          • exposer vos données sensibles
          • impacter votre activité

          Former vos équipes permet d’identifier ces risques avant qu’ils ne deviennent critiques.

          2. Les risques tiers sont souvent mal maîtrisés

          Dans beaucoup d’organisations :

          • les fournisseurs critiques ne sont pas clairement identifiés
          • les niveaux de risque ne sont pas évalués
          • les exigences de sécurité restent insuffisantes

          ✅ La formation permet de structurer une véritable gestion des risques supply chain.

          3. Les exigences réglementaires se renforcent

          NIS2, DORA, CRA, recommandations ANSSI…Les réglementations imposent désormais une maîtrise des risques liés aux tiers.

          Former vos collaborateurs permet de :

          • comprendre les obligations
          • éviter les non-conformités
          • préparer les audits et contrôles
          Equipe PME
          Equipe cybersécurité

          4. Sécuriser les relations fournisseurs

          La cybersécurité doit désormais être intégrée :

          • dans les contrats
          • dans les appels d’offres
          • dans les processus achats
          • dans les évaluations fournisseurs

          ✅ Des équipes formées savent poser les bonnes exigences dès le départ.

          5. Un incident fournisseur peut paralyser toute l’activité

          Une attaque via un prestataire peut entraîner :

          • interruption de service
          • fuite de données
          • propagation d’un malware
          • indisponibilité d’outils critiques

          ✅ Former vos équipes améliore la détection, la réaction et la gestion de crise.

          6. Piloter la sécurité supply chain dans la durée

          La gestion des risques tiers n’est pas un contrôle ponctuel.

          Elle nécessite :

          • un suivi continu
          • des évaluations régulières
          • des indicateurs de pilotage
          • une gouvernance claire

          ✅ Cette formation donne les méthodes pour structurer cette démarche durablement.

          🔥 En résumé

          Former vos collaborateurs à la cybersécurité de la supply chain, c’est protéger bien plus que votre entreprise.
          C’est sécuriser tout l’écosystème numérique dont dépend votre activité.

          Parce qu’aujourd’hui, les cyberattaques les plus dangereuses ne ciblent pas toujours directement leur victime : elles passent par les partenaires en qui elle a confiance.

          FAQ

          Les questions les plus fréquentes

          ❓ Mon entreprise est-elle vraiment concernée par les risques supply chain ?

          Oui, totalement.

          Dès lors que vous travaillez avec :

          • des fournisseurs IT
          • des prestataires cloud
          • des éditeurs logiciels
          • des sous-traitants
          • des intégrateurs

          … votre entreprise est exposée aux risques liés à la supply chain numérique.

          ❓ Pourquoi la supply chain est-elle devenue une cible majeure ?

          Parce que les cybercriminels savent qu’il est souvent plus simple d’attaquer un fournisseur moins protégé pour atteindre plusieurs entreprises en cascade.

          ⚠️ Les attaques récentes comme SolarWinds, MOVEit ou Kaseya l’ont clairement démontré.

            ❓ Cette formation est-elle éligible au CPF ?

            Non, pas pour le moment. Cependant, votre formation peut être financée via OPCO et FAF selon votre situation.

            ❓ À qui s’adresse cette formation ?

            Elle s’adresse notamment :

            • aux RSSI
            • aux équipes achats
            • au juridique
            • aux DSI
            • au risk management
            • aux responsables conformité

            Toute personne impliquée dans la gestion des fournisseurs et des risques cyber.

            ❓ Qu’est-ce que je vais savoir faire après la formation ?

            Vous serez capable de :

            • identifier les fournisseurs critiques
            • évaluer les risques tiers
            • structurer des contrôles de sécurité
            • intégrer des exigences cybersécurité dans les contrats
            • gérer un incident impliquant un prestataire

            Vous repartez avec une approche directement applicable.

            ❓ Faut-il être expert technique ?

            Non. La formation est conçue pour être accessible aux profils métiers et transverses.
            Elle apporte une compréhension claire des enjeux sans nécessiter d’expertise cybersécurité avancée.

            ❓ La formation couvre-t-elle les réglementations actuelles ?

            Oui. La formation aborde notamment :

            • NIS2
            • DORA
            • Cyber Resilience Act
            • ISO 27036
            • recommandations ANSSI

            Vous comprenez comment traduire ces exigences dans vos processus opérationnels.

            ❓ Pourquoi faut-il intégrer la cybersécurité dans les contrats fournisseurs ?

            Parce qu’un fournisseur sans exigences de sécurité représente un risque majeur.

            Cette formation vous apprend à :

            • intégrer des clauses de sécurité efficaces
            • prévoir les obligations de notification
            • encadrer les audits et les responsabilités

            Pour mieux protéger votre organisation juridiquement et opérationnellement.

            ❓ La formation est-elle pratique ?

            Oui, fortement.

            Vous allez :

            • analyser des cas réels
            • travailler sur des questionnaires fournisseurs
            • construire des cartographies de risques
            • simuler une gestion de crise liée à un tiers compromis

            L’objectif est une mise en application immédiate.

            ❓ Est-ce un bon investissement ?

            Oui, car il permet de :

            • réduire les risques d’attaque indirecte
            • éviter des incidents coûteux
            • renforcer votre conformité
            • sécuriser vos relations fournisseurs
            • améliorer votre résilience globale

            💰 Une seule compromission via un tiers peut avoir des conséquences majeures.

            ❓ Pourquoi former plusieurs équipes ?

            Parce que la sécurité supply chain ne dépend pas uniquement de l’IT.

            Les achats, le juridique, la conformité et les métiers jouent tous un rôle clé dans la maîtrise des risques fournisseurs.

            Former plusieurs équipes permet d’avoir une approche cohérente et efficace.

            ❓ Est-ce urgent de se former maintenant ?

            Oui.

            ⚠️ Les attaques supply chain explosent.
            ⚠️ Les réglementations se renforcent.
            ⚠️ Les exigences clients augmentent.

            Les entreprises qui anticipent aujourd’hui seront les plus résilientes demain.

            cyberattaque

            🎯 En résumé

            Aujourd’hui, votre cybersécurité ne s’arrête plus aux frontières de votre entreprise. Chaque fournisseur, prestataire ou partenaire peut devenir un point d’entrée vers votre système d’information.

            Cette formation vous donne les clés pour identifier les risques, renforcer vos contrôles et sécuriser durablement votre chaîne d’approvisionnement numérique.

            Grâce à une approche concrète et directement applicable, vous repartez avec des méthodes, des outils et une vision claire pour mieux piloter vos risques tiers.

            Parce qu’en cybersécurité, les organisations les plus résilientes ne sont pas seulement celles qui protègent leurs systèmes mais celles qui maîtrisent aussi l’ensemble de leur écosystème.

            Formations complémentaires

            Formation NIS2 Cybersécurité européenne

            Directive NIS2

            La directive NIS2 « Directive Network and Information Security 2 » fait suite à NIS1 créée en 2016 pour renforcer la cybersécurité au sein de l’Union européenne. Obligatoire, cette directive vient renforcer les mesures prises par les états membres auxquelles les entreprises devront se plier.

            Cette formation accompagne les décideurs et managers dans la mise en conformité sur les dernières directives européennes en matière de sécurité.

            Cyber Resilience Act

            Comprendre la réglementation de l’UE : Cyber Resilience Act

            Cette formation dédiée au Cyber Resilience Act vous permet de comprendre en profondeur une réglementation européenne qui va transformer durablement la conception, la mise sur le marché et la gestion des produits numériques.

            Elle vous apporte une vision claire des exigences à respecter, des acteurs concernés et des impacts concrets sur votre organisation, sans vous perdre dans la complexité juridique. Vous repartez avec une méthodologie claire et un plan d’action concret pour engager ou accélérer votre mise en conformité.

            Social Share Buttons and Icons powered by Ultimatelysocial