C'est le jour de l'appel d'offres. Vos fichiers de devis sont verrouillés, chiffrés et inutilisables, alors que vous n'avez même pas été victime d'une intrusion directe. C'est un fournisseur situé à deux ou trois maillons de votre entreprise qui a été piraté. À présent, le délai de soumission des offres touche à sa fin et vous ne pouvez ouvrir aucun fichier.
Ce scénario est de plus en plus fréquent, et cela n'a rien à voir avec le degré de prudence de votre équipe. Cela tient au fait qu'une part importante de votre activité repose désormais sur des logiciels que vous ne contrôlez pas.
Les entrepreneurs examinent minutieusement leurs sous-traitants et fournisseurs. La plupart d'entre eux n'appliquent toutefois pas la même rigueur aux éditeurs de logiciels qui détiennent leurs devis, leurs contrats et leurs données financières. C'est précisément dans cette lacune que le risque augmente le plus rapidement.
Le chiffre qui devrait retenir votre attention
Selon le rapport 2026 de Verizon sur les enquêtes relatives aux fuites de données, les violations impliquant des tiers ont augmenté de 60 % d’une année sur l’autre et représentent désormais 48 % de l’ensemble des violations, soit près de la moitié.
Le terme « tiers » ne désigne pas un risque lointain et abstrait. Pour la plupart des entrepreneurs, il fait référence aux outils quotidiens qu’ils utilisent déjà : les plateformes d’ mesure et d’estimation basées sur le « cloud », les logiciels de gestion de projet, les systèmes comptables et tout autre outil contenant des données sensibles relatives aux projets.
La question n'est pas seulement « mon entreprise va-t-elle être victime d'une violation de données ? », mais « le logiciel dont dépend mon entreprise va-t-il être victime d'une violation de données, et que m'arrivera-t-il si c'est le cas ? »
À quoi ressemble réellement le risque lié aux sous-traitants sur un chantier ?
Le risque lié aux fournisseurs ne se résume pas à un seul aspect. Il se manifeste généralement de trois façons :
- Une faille dans le produit de votre fournisseur devient une porte dérobée. Une faille dans un logiciel que vous utilisez permet à un pirate d'accéder à vos systèmes, même si vous n'avez rien fait de mal.
- Vos données sont hébergées dans l'environnement d'un tiers. Si l'environnement cloud de votre fournisseur est piraté, vos devis, vos offres et les informations relatives à vos clients peuvent être exposés en même temps, quelles que soient vos propres pratiques en matière de sécurité.
- Un fournisseur ayant accès à vos systèmes est victime d’une intrusion. Les intégrations, les outils d'assistance à distance et les identifiants partagés peuvent tous constituer une voie d'accès permettant de passer directement de la faille de sécurité d'un fournisseur à votre entreprise.
Aucune de ces situations n'implique que votre équipe commette une erreur. C'est le fournisseur qui doit en commettre une.
Pourquoi cette question revêt aujourd'hui une importance accrue
Selon le rapport de cette année, les ransomwares étaient en cause dans 48 % de toutes les violations de données, et le véritable coût ne se limite pas au vol de données.Il s'agit aussides temps d'arrêt.
Les cybercriminels savent que de moins en moins de victimes s'acquittent directement de la rançon : 69 % des victimes de ransomware ont refusé de payer l'année dernière, contre 65 % l'année précédente. Lorsque le paiement devient moins sûr, les cybercriminels misent davantage sur la perturbation des activités, pariant qu'une entreprise paralysée se sentira davantage poussée à agir que si elle était uniquement menacée par une fuite de données.
Pour un entrepreneur, cette perturbation n'est pas qu'une hypothèse. Il s'agit :
- Fichiers d'offre verrouillés pendant une période de soumission qui ne peut pas être reportée
- Les tirages sont suspendus tant que les systèmes comptables sont hors service
- Retard dans le versement des salaires au cours d'une mission en cours
Moins un faille de sécurité vous laisse, plus l’attaquant a d’emprise sur votre entreprise, même si vous n’êtes pas la cible visée.
Critères de sélection d'un fournisseur de logiciels d'estimation
Sécurité des fournisseurs ne nécessite pas nécessairement une discussion technique. Quelques questions simples vous permettront d’obtenir l’essentiel de ce que vous devez savoir :
- Le fournisseur exige-t-il une authentification multifactorielle (MFA) ? Celle-ci est-elle obligatoire par défaut plutôt que facultative ?
- Le fournisseur communique-t-il clairement sur la manière dont il gère un incident de sécurité, ou reste-t-il silencieux ?
- Le fournisseur contrôle-t-il rigoureusement ses propres intégrations avec des tiers et les autorisations d'accès ?
- Le fournisseur a-t-il fait preuve de transparence par le passé, ou se contente-t-il d'afficher un logo de conformité sur sa page web ?
Il s'agit là de la même diligence raisonnable que vous appliquez déjà lorsque vous faites appel à un nouveau sous-traitant ou fournisseur. Les logiciels de devis méritent d'être soumis aux mêmes exigences, car ils détiennent une part plus importante de votre activité que la plupart des fournisseurs n'en détiendront jamais.
STACK développe les sites Mesure , Estimation ,Construire etOpérerautour de cette norme, non pas comme un élément secondaire, mais comme une fonctionnalité inhérente à toute plateforme destinée à héberger vos offres et vos données de projet.
Comment « STACK » répond à cette norme
STACK Elle ne se contente pas de parler de sécurité. Elle fait l'objet d'une vérification indépendante.
STACK est conforme à la norme SOC 2 au titre des critères de services de confiance « Sécurité » (Critères communs), des auditeurs indépendants ayant confirmé que les contrôles de sécurité de STACKsont conformes aux normes du secteur. STACK met également en œuvre ses propres pratiques en matière de disponibilité et de protection des données, est conforme à la norme PCI DSS pour les données de paiement, et bénéficie d'une note « A » attribuée par SecurityScorecard ainsi que d'une note « A+ » attribuée par le Better Business Bureau.
Concernant les questions les plus importantes pour un entrepreneur qui choisit un logiciel :
- Authentification: « STACK » prend en charge l'authentification unique et l'authentification à deux facteurs ; ainsi, l'accès aux données de votre projet est contrôlé, et ne se limite pas à une simple protection par mot de passe.
- Chiffrement: les données sont chiffrées tant en transit qu'au repos, qu'elles soient stockées dans la base de données ou qu'elles circulent entre vos bureaux et le terrain.
- Disponibilité et redondance: STACK garantit une disponibilité de 99,9 %, assurée par des centres de données situés dans des zones géographiques distinctes et un basculement automatique en cas de panne dans une région. Le taux de disponibilité actuel est accessible au public sur status.stackct.com.
- Sauvegardes: les données des projets clients (devis, matériaux, mesures et annotations) font l'objet de sauvegardes continues avec une fonctionnalité de restauration à un instant donné. Les fichiers de plans et de dessins, stockés séparément, utilisent actuellement la suppression temporaire pour la récupération ; la fonctionnalité de restauration à un instant donné pour cette couche de stockage est en cours de développement.
- Transparence: le rapport de sécurité en temps réel d'STACK est accessible à tous sur son Centre de confiance, ce qui évite de demander aux clients de se contenter de croire sur parole les affirmations relatives à la conformité.
Voici à quoi ressemble concrètement « la même norme que celle que vous appliqueriez à un sous-traitant » : une solution soumise à un audit indépendant, vérifiable publiquement et conçue pour garantir la disponibilité de vos données, même lors des pires moments d'STACK.
La vraie question à se poser avant de choisir un logiciel
Autrefois, le choix d'une plateforme d'estimation se résumait à une seule question : permet-elle de gagner du temps sur mesure? Cette question reste d'actualité. Mais ce n'est plus la seule.
La question qu'il faut plutôt se poser est la suivante : si ce fournisseur connaît une journée catastrophique, qu'est-ce que cela signifie pour moi ?
C'est en maîtrisant les fondamentaux – tant au niveau des estimations que des logiciels auxquels vous faites confiance pour gérer vos données – qu'une entreprise parvient à tenir bon lorsque les choses tournent mal. Cela vaut aussi bien sur le chantier que dans votre infrastructure techn stack.
FAQ
Le risque lié aux tiers désigne l'exposition à laquelle un prestataire lorsqu’ lorsqu’un fournisseur sur lequel il s’appuie – tel qu’une plateforme d’estimation, d’ mesure ou de gestion de projet – subit une faille de sécurité. Même si les systèmes propres au prestataire sont sécurisés, une faille au niveau du fournisseur peut exposer ses données, perturber ses opérations, voire les deux.
Le rapport 2026 de Verizon sur les enquêtes relatives aux fuites de données a révélé que l’implication de tiers dans ces incidents avait augmenté de 60 % d’une année sur l’autre, atteignant 48 % de l’ensemble des incidents. Les entreprises de toutes tailles, y compris les sous-traitants, font désormais appel à davantage de prestataires proposant des services « cloud » que jamais auparavant, ce qui multiplie les voies d’accès dont disposent les pirates pour s’introduire dans les données d’une entreprise.
Si un fournisseur détenant les devis, les offres ou les données de projet d’un entrepreneur est victime d’une attaque par ransomware, ce dernier peut se retrouver dans l’impossibilité d’accéder à ces données ou subir des interruptions de service, même si l’attaque visait le fournisseur et non directement l’entrepreneur. Cela peut entraîner des retards dans la soumission des offres, le versement des acomptes et le paiement des salaires.
Au minimum, les prestataires doivent s'assurer que l'authentification multifactorielle (MFA) est bien appliquée, que des procédures claires de communication en cas d'incident sont en place, que la gestion des intégrations tierces est rigoureuse et que le fournisseur dispose d'un historique en matière de sécurité en matière de sécurité, et pas seulement des promesses marketing.
CloudUn logiciel d’estimation basé sur le cloud peut être sécurisé lorsque le fournisseur applique des pratiques rigoureuses en matière d’authentification, de traitement des données et de gestion des incidents. La sécurité de la plateforme dépend davantage des pratiques du fournisseur que du fait que il s’agisse cloud-based.











