|

La sécurité de votre logiciel de devis dépend de celle de son fournisseur le plus vulnérable

/

C'est le jour de l'appel d'offres. Vos fichiers de devis sont verrouillés, chiffrés et inutilisables, alors que vous n'avez même pas été victime d'une intrusion directe. C'est un fournisseur situé à deux ou trois maillons de votre entreprise qui a été piraté. À présent, le délai de soumission des offres touche à sa fin et vous ne pouvez ouvrir aucun fichier. 

Ce scénario est de plus en plus fréquent, et cela n'a rien à voir avec le degré de prudence de votre équipe. Cela tient au fait qu'une part importante de votre activité repose désormais sur des logiciels que vous ne contrôlez pas. 

Les entrepreneurs examinent minutieusement leurs sous-traitants et fournisseurs. La plupart d'entre eux n'appliquent toutefois pas la même rigueur aux éditeurs de logiciels qui détiennent leurs devis, leurs contrats et leurs données financières. C'est précisément dans cette lacune que le risque augmente le plus rapidement. 

Le chiffre qui devrait retenir votre attention

Selon le rapport 2026 de Verizon sur les enquêtes relatives aux fuites de données, les violations impliquant des tiers ont augmenté de 60 % d’une année sur l’autre et représentent désormais 48 % de l’ensemble des violations, soit près de la moitié. 

Le terme « tiers » ne désigne pas un risque lointain et abstrait. Pour la plupart des entrepreneurs, il fait référence aux outils quotidiens qu’ils utilisent déjà : les plateformes d’ mesure et d’estimation basées sur le « cloud », les logiciels de gestion de projet, les systèmes comptables et tout autre outil contenant des données sensibles relatives aux projets. 

La question n'est pas seulement « mon entreprise va-t-elle être victime d'une violation de données ? », mais « le logiciel dont dépend mon entreprise va-t-il être victime d'une violation de données, et que m'arrivera-t-il si c'est le cas ? » 

À quoi ressemble réellement le risque lié aux sous-traitants sur un chantier ?

Le risque lié aux fournisseurs ne se résume pas à un seul aspect. Il se manifeste généralement de trois façons : 

  1. Une faille dans le produit de votre fournisseur devient une porte dérobée. Une faille dans un logiciel que vous utilisez permet à un pirate d'accéder à vos systèmes, même si vous n'avez rien fait de mal.  
  2. Vos données sont hébergées dans l'environnement d'un tiers. Si l'environnement cloud de votre fournisseur est piraté, vos devis, vos offres et les informations relatives à vos clients peuvent être exposés en même temps, quelles que soient vos propres pratiques en matière de sécurité. 
  3. Un fournisseur ayant accès à vos systèmes est victime d’une intrusion. Les intégrations, les outils d'assistance à distance et les identifiants partagés peuvent tous constituer une voie d'accès permettant de passer directement de la faille de sécurité d'un fournisseur à votre entreprise. 

Aucune de ces situations n'implique que votre équipe commette une erreur. C'est le fournisseur qui doit en commettre une. 

Pourquoi cette question revêt aujourd'hui une importance accrue

Selon le rapport de cette année, les ransomwares étaient en cause dans 48 % de toutes les violations de données, et le véritable coût ne se limite pas au vol de données.Il s'agit aussides temps d'arrêt. 

Les cybercriminels savent que de moins en moins de victimes s'acquittent directement de la rançon : 69 % des victimes de ransomware ont refusé de payer l'année dernière, contre 65 % l'année précédente. Lorsque le paiement devient moins sûr, les cybercriminels misent davantage sur la perturbation des activités, pariant qu'une entreprise paralysée se sentira davantage poussée à agir que si elle était uniquement menacée par une fuite de données. 

Pour un entrepreneur, cette perturbation n'est pas qu'une hypothèse. Il s'agit : 
  • Fichiers d'offre verrouillés pendant une période de soumission qui ne peut pas être reportée
  • Les tirages sont suspendus tant que les systèmes comptables sont hors service
  • Retard dans le versement des salaires au cours d'une mission en cours

Moins un faille de sécurité vous laisse, plus l’attaquant a d’emprise sur votre entreprise, même si vous n’êtes pas la cible visée. 

Critères de sélection d'un fournisseur de logiciels d'estimation

Sécurité des fournisseurs ne nécessite pas nécessairement une discussion technique. Quelques questions simples vous permettront d’obtenir l’essentiel de ce que vous devez savoir : 

Il s'agit là de la même diligence raisonnable que vous appliquez déjà lorsque vous faites appel à un nouveau sous-traitant ou fournisseur. Les logiciels de devis méritent d'être soumis aux mêmes exigences, car ils détiennent une part plus importante de votre activité que la plupart des fournisseurs n'en détiendront jamais. 

STACK développe les sites Mesure , Estimation ,Construire etOpérerautour de cette norme, non pas comme un élément secondaire, mais comme une fonctionnalité inhérente à toute plateforme destinée à héberger vos offres et vos données de projet. 

Comment « STACK » répond à cette norme

STACK Elle ne se contente pas de parler de sécurité. Elle fait l'objet d'une vérification indépendante. 

STACK est conforme à la norme SOC 2 au titre des critères de services de confiance « Sécurité » (Critères communs), des auditeurs indépendants ayant confirmé que les contrôles de sécurité de STACKsont conformes aux normes du secteur. STACK met également en œuvre ses propres pratiques en matière de disponibilité et de protection des données, est conforme à la norme PCI DSS pour les données de paiement, et bénéficie d'une note « A » attribuée par SecurityScorecard ainsi que d'une note « A+ » attribuée par le Better Business Bureau. 

Concernant les questions les plus importantes pour un entrepreneur qui choisit un logiciel : 

Voici à quoi ressemble concrètement « la même norme que celle que vous appliqueriez à un sous-traitant » : une solution soumise à un audit indépendant, vérifiable publiquement et conçue pour garantir la disponibilité de vos données, même lors des pires moments d'STACK. 

La vraie question à se poser avant de choisir un logiciel

Autrefois, le choix d'une plateforme d'estimation se résumait à une seule question : permet-elle de gagner du temps sur mesure? Cette question reste d'actualité. Mais ce n'est plus la seule. 

La question qu'il faut plutôt se poser est la suivante : si ce fournisseur connaît une journée catastrophique, qu'est-ce que cela signifie pour moi ? 

C'est en maîtrisant les fondamentaux – tant au niveau des estimations que des logiciels auxquels vous faites confiance pour gérer vos données – qu'une entreprise parvient à tenir bon lorsque les choses tournent mal. Cela vaut aussi bien sur le chantier que dans votre infrastructure techn stack. 

FAQ

Le risque lié aux tiers désigne l'exposition à laquelle un prestataire lorsqu’ lorsqu’un fournisseur sur lequel il s’appuie – tel qu’une plateforme d’estimation, d’ mesure ou de gestion de projet – subit une faille de sécurité. Même si les systèmes propres au prestataire sont sécurisés, une faille au niveau du fournisseur peut exposer ses données, perturber ses opérations, voire les deux.

Le rapport 2026 de Verizon sur les enquêtes relatives aux fuites de données a révélé que l’implication de tiers dans ces incidents avait augmenté de 60 % d’une année sur l’autre, atteignant 48 % de l’ensemble des incidents. Les entreprises de toutes tailles, y compris les sous-traitants, font désormais appel à davantage de prestataires proposant des services « cloud » que jamais auparavant, ce qui multiplie les voies d’accès dont disposent les pirates pour s’introduire dans les données d’une entreprise. 

Si un fournisseur détenant les devis, les offres ou les données de projet d’un entrepreneur est victime d’une attaque par ransomware, ce dernier peut se retrouver dans l’impossibilité d’accéder à ces données ou subir des interruptions de service, même si l’attaque visait le fournisseur et non directement l’entrepreneur. Cela peut entraîner des retards dans la soumission des offres, le versement des acomptes et le paiement des salaires. 

Au minimum, les prestataires doivent s'assurer que l'authentification multifactorielle (MFA) est bien appliquée, que des procédures claires de communication en cas d'incident sont en place, que la gestion des intégrations tierces est rigoureuse et que le fournisseur dispose d'un historique en matière de sécurité en matière de sécurité, et pas seulement des promesses marketing. 

CloudUn logiciel d’estimation basé sur le cloud peut être sécurisé lorsque le fournisseur applique des pratiques rigoureuses en matière d’authentification, de traitement des données et de gestion des incidents. La sécurité de la plateforme dépend davantage des pratiques du fournisseur que du fait que il s’agisse cloud-based.

Partager

Restez informé grâce à la lettre d'information STACK.

Apprenez des conseils et des bonnes pratiques pour développer rapidement votre entreprise de construction.

Articles Récents

BLOG_26_Sécurité des fournisseurs_Petites entreprises
Articles

La sécurité de votre logiciel de devis dépend de celle de son fournisseur le plus vulnérable

Les violations de sécurité impliquant des tiers ont augmenté de 60 % par rapport à l'année dernière. Découvrez les éléments à prendre en compte concernant les pratiques de sécurité de votre fournisseur de logiciel d'estimation, et pourquoi cela est important.

Chaque jour est un jour de démonstration

La meilleure façon de voir comment les solutions STACK peuvent aider votre entreprise est de les voir en action.

Panier

Quelle solution recherchez-vous?

Mesure & Estimation
Calculez tout ce dont vous avez besoin, à tout moment et où que vous soyez.
Construire & Opérer
Synchronisez vos données en toute transparence, du bureau jusqu'au terrain.

Vous avez besoin d'une solution plus personnalisée ?  Contactez-nous

Vidéos STACK

Sélectionnez la bibliothèque de formations à laquelle vous souhaitez accéder :