Pourquoi votre programme TPRM ne convainc pas votre Direction Financière

La question que pose votre CFO, et pourquoi la plupart des programmes de gestion des risques cyber tiers ne peuvent pas encore y répondre.
La gestion du risque tiers (Third-Party Risk Management, TPRM) n’a jamais bénéficié d’une telle visibilité. Les attaques par la chaîne d’approvisionnement s’intensifient. La directive NIS2 et le règlement DORA ont hissé la supervision des fournisseurs au rang de priorité stratégique. L’exposition réglementaire n’est plus hypothétique. Et pourtant, obtenir un budget TPRM sérieux reste l’une des conversations internes les plus difficiles pour un RSSI.
L’obstacle n’est pas la conscience du risque. Tout le monde s’accorde sur le fait que le risque est réel. L’obstacle est structurel : la plupart des programmes TPRM, aussi rigoureux soient-ils, ne peuvent pas encore répondre à la seule question qui débloque les budgets. Quelle est notre exposition financière actuelle, et que gagnons-nous à investir davantage ? Cet article propose des éléments pour y répondre.
La question que pose votre CFO, et pourquoi les outils TPRM traditionnels n’ont pas été conçus pour y répondre
Le DAF n’est pas opposé à l’investissement TPRM. La question qu’il pose est légitime : quelle est notre exposition aujourd’hui, et que nous apporte la dépense supplémentaire ?
C’est exactement la bonne question. Le problème, c’est que la plupart des programmes TPRM ne sont pas en mesure d’y répondre. Non par manque de rigueur, mais parce que les outils sur lesquels ils s’appuient ont été conçus pour produire autre chose : des scores fournisseurs, des niveaux de criticité, des statuts de questionnaires. Des données utiles pour piloter le programme, mais qui ne se traduisent pas naturellement en exposition financière.
Il en résulte un écart structurel dans la conversation budgétaire. D’un côté, un risque réel et documenté. De l’autre, aucune base de comparaison avec ce que le DAF évalue en permanence : des risques d’entreprise exprimés en termes monétaires, avec une probabilité et un impact estimés.
Ce n’est pas un problème de présentation. C’est un problème de capacité. D’où la conception de la quantification financière du risque.
La méthodologie existe, elle est déjà utilisée dans les programmes les plus matures, et elle produit trois chiffres qui peuvent transformer la conversation.
Les trois chiffres qui recadrent la conversation
Vous n’avez pas besoin d’un modèle parfait mais d’un modèle défendable.
L’espérance de perte annuelle (Annual Loss Expectancy, ALE)
Le premier chiffre répond à la question de base : que vous coûte votre exposition tiers actuelle, en moyenne, sur une année donnée ? Pas un scénario catastrophe. Une estimation probabiliste de la perte annuelle attendue avant tout investissement supplémentaire.
Pour illustrer avec un scénario modélisé : un établissement financier européen comptant 340 fournisseurs ICT actifs a estimé son ALE avant programme à 6,2 M€. Un chiffre qui n’a rien de catastrophique. Une base de départ, calculée selon la méthodologie FAIR (Factor Analysis of Information Risk), qui dérive l’ALE en multipliant la fréquence des événements de perte par leur magnitude financière. Le modèle est auditable, défendable devant les régulateurs, et reproductible.
Note méthodologique. Les chiffres utilisés dans cette section sont illustratifs et issus d’un scénario modélisé construit sur des hypothèses FAIR. La crédibilité de l’approche repose sur la transparence des données d’entrée et la documentation des hypothèses, non sur la précision d’un résultat isolé. Une estimation bien documentée avec des hypothèses explicites est plus défendable devant un conseil d’administration ou un régulateur qu’un chiffre sans dérivation.
L’exposition résiduelle après mise en oeuvre du programme
Un programme TPRM mature ne vise pas à éliminer le risque. Il vise à le réduire à un niveau acceptable. Dans le même scénario modélisé, après segmentation par criticité et surveillance continue des fournisseurs de rang 1, l’établissement a ramené son ALE à 2,4 M€, soit une réduction de 61 % de l’exposition.
C’est ce chiffre qui rend la priorisation possible. Tous les fournisseurs ne méritent pas le même niveau d’attention. Une approche pilotée par la menace concentre l’effort là où l’attention des adversaires est la plus élevée, et non là où la valeur contractuelle est la plus grande. Les fournisseurs qui importent le plus d’un point de vue risque ne sont pas toujours ceux qui importent le plus d’un point de vue commercial.
Le retour sur investissement sécurité (Return on Security Investment, ROSI)
Coût du programme sur 12 mois : 180 K€. Réduction de l’exposition : 3,8 M€. ROSI : 21x.
C’est le seul format qui met le DAF en mesure de décider plutôt que d’arbitrer entre deux options opaques. C’est aussi le format qui se connecte directement à la façon dont le reste de l’entreprise évalue l’allocation du capital.
Point clé. Vous n’avez pas besoin d’un modèle FAIR complet avant votre première conversation budgétaire. Une estimation approximative mais documentée, construite sur des hypothèses défendables, constitue une ouverture plus solide qu’aucun chiffre du tout. Une approximation défendable surpasse toujours la certitude vague.
Quatre arguments, dans l’ordre où les utiliser
Chaque conversation budgétaire ne commence pas dans la même salle. L’ordre des arguments est déterminant.
Avec le DAF : ouvrir sur l’exposition financière
ALE, exposition résiduelle, ROSI. Même un modèle sommaire déplace la conversation de « combien cela coûte-t-il » à « combien cela coûte-t-il de ne pas l’avoir ». L’objectif n’est pas la précision. C’est la comparabilité avec les autres risques d’entreprise déjà sur le bureau du DAF.
Avec le conseil d’administration ou le DG : renforcer avec les enjeux réglementaires
Les sanctions NIS2 peuvent atteindre 10 M€ ou 2 % du chiffre d’affaires annuel mondial. Les obligations DORA pour les entités financières sont désormais explicites et applicables. Le cadrage s’impose de lui-même : la question n’est pas de savoir s’il faut investir dans le TPRM. C’est de savoir si on le fait avant ou après un constat de non-conformité.
Avec les achats : formuler l’argument d’efficience
Combien de jours-analyste par mois sont absorbés par la relance de réponses à des questionnaires, le suivi de documentations manquantes et la production de rapports manuels ? Ce coût est déjà dans le budget, comptabilisé comme surcharge opérationnelle. Une plateforme TPRM bien conçue réduit le temps de cycle des évaluations, élargit la couverture fournisseurs sans augmenter les effectifs, et supprime la charge de reporting manuel. L’argument d’efficience ne se substitue pas à l’argument risque. Il constitue un second vecteur pour la même décision.
Face à un interlocuteur sceptique : l’argument sécurité comme conclusion, non comme introduction
Non pas parce qu’il porte moins de poids, mais parce qu’il atterrit mieux une fois que les enjeux financiers et opérationnels ont déjà été établis. À ce stade, l’argument sécurité confirme ce que les chiffres avaient déjà suggéré.
Combler l’écart est désormais à portée
La conversation budgétaire autour du TPRM échoue lorsqu’elle est présentée comme un investissement sécurité en compétition avec d’autres investissements sécurité pour une enveloppe fixe. Elle réussit lorsqu’elle est correctement formulée : remplacer un processus manuel, hétérogène et finalement coûteux par une capacité qui exprime le risque tiers en termes financiers, défendable aussi bien devant un régulateur que devant un conseil d’administration.
Vous avez une réunion budgétaire dans les 30 prochains jours et pas encore de chiffres défendables ? L’évaluation TPRM Citalid vous donne une vue structurée des lacunes de votre programme sur trois dimensions (personnes, processus, technologies) en moins de 10 minutes. Faire le test.
Prêt à construire le business case complet ? La partie VI du TPRM Buyer’s Guide de Citalid détaille la méthodologie de quantification FAIR, la documentation des hypothèses et une structure de présentation adaptée au conseil d’administration. Télécharger le guide.
