SecuredShiftDiagnostic gratuit, 3 minutes

Guide fournisseur

Évaluation CyberVadis reçue de TotalEnergies : ce qui décide vraiment de votre score

Un donneur d'ordre du secteur énergie vous demande une évaluation CyberVadis, avec un seuil à atteindre et une date. Personne chez vous dont c'est le métier. Cette page explique comment la plateforme note réellement, où les fournisseurs perdent leurs points, et ce que vous pouvez faire d'ici votre échéance.

SecuredShift n'est affilié ni à TotalEnergies ni à CyberVadis. Cette page décrit une situation d'évaluation fournisseur telle que nous la rencontrons en mission.

Évaluer ma préparation en 3 minutes

Le seuil n'est pas public, et c'est la première chose à clarifier

Vous lirez partout qu'il faut 700 sur 1000. C'est une simplification.

Le seuil est fixé par le donneur d'ordre, pas par la plateforme. Il dépend de la criticité des données que vous traitez pour lui, de votre niveau d'accès à ses systèmes, et parfois du contrat lui-même. Deux fournisseurs du même groupe peuvent se voir demander deux niveaux différents.

Ce qui est vérifiable, en revanche, c'est le point de comparaison : la moyenne des entreprises évaluées par CyberVadis est de 670 sur 1000. Ce chiffre est imprimé sur les rapports d'évaluation. Autrement dit, le niveau attendu par un grand donneur d'ordre est en général au-dessus de la moyenne du marché, et c'est tout le problème.

La première question à poser à votre interlocuteur achats, c'est le seuil exact et la date de campagne. Tant que vous n'avez pas ces deux informations, vous travaillez à l'aveugle.

Comment la plateforme note réellement

Chaque contrôle reçoit l'un de trois verdicts : entièrement validé, partiellement validé, non validé.

Ce n'est pas votre réponse qui décide, c'est la preuve jointe. Un contrôle déclaré appliqué, sans document capable de le démontrer, ne rapporte pas les points attendus.

L'évaluation se lit sur deux axes croisés : quatre domaines, données personnelles, protection des données, continuité d'activité et sécurité des tiers ; et quatre fonctions, identifier, protéger, détecter, réagir.

C'est ce croisement qui explique un phénomène que beaucoup découvrent trop tard : on peut afficher un bon score global et rester faible sur un domaine précis, celui-là même que votre client regarde.

Où les points se perdent, concrètement

Sur les évaluations que nous accompagnons, les premiers gains possibles ne viennent presque jamais de contrôles absents. Ils viennent de contrôles déclarés appliqués mais insuffisamment prouvés.

Des droits administrateurs encore attribués à des comptes utilisateurs ordinaires.
Une politique de mots de passe affirmée mais non imposée techniquement.
Un chiffrement des postes et mobiles réel, mais sans moyen d'en démontrer la couverture.
Des revues d'accès aux zones critiques jamais tracées.
Des sauvegardes existantes, mais aucune restauration testée et datée.

Chacun de ces points vaut plusieurs points de score. Aucun ne demande un projet de six mois : ils demandent une preuve datée.

Ce que votre évaluation vous donne en plus, et que personne ne vous dit

Le rapport de performance CyberVadis fait correspondre chaque contrôle évalué à l'article 21 de la directive NIS2, aux objectifs du projet de référentiel ANSSI 2024, aux piliers de DORA et aux articles de ses RTS, et aux mesures de l'Annexe A d'ISO 27001 version 2022.

Traduction : le dossier que vous constituez pour votre client est aussi une analyse d'écarts NIS2 et une base de départ ISO 27001. Si vous êtes concerné par NIS2, et la plupart des fournisseurs de grands groupes le deviennent par ricochet, vous faites le travail deux fois si vous traitez les deux sujets séparément.

C'est l'argument à faire valoir en interne pour débloquer le budget : ce n'est pas une dépense de conformité client, c'est le socle réglementaire de l'entreprise.

Un résultat, avec sa pièce justificative

Un fournisseur que nous avons accompagné a obtenu 959 sur 1000, niveau Platinum, mention Mature, sur un certificat CyberVadis valable douze mois.

Nous ne publions ni son nom ni le détail de ses écarts : c'est son dossier de sécurité, pas notre argumentaire.

Ce que nous faisons

Six semaines entre la signature et la soumission. Diagnostic d'écarts priorisé la première semaine, rédaction du socle documentaire et remédiations prioritaires ensuite, kit de preuves assemblé et revue avant soumission, puis soumission et restitution.

Vous ne rédigez rien : politiques, procédures, registres et preuves sont préparés pour vous, vous validez. Un interlocuteur chez vous suffit.

Le score cible est fixé ensemble après le diagnostic, et nous travaillons jusqu'à son atteinte, sans facturation supplémentaire.

Questions fréquentes

Combien de temps faut-il ?

Six semaines de la signature à la soumission, avec une première lecture d'écarts sous sept jours. Le calendrier se construit à rebours de la date de campagne de votre client, pas de celle de la plateforme.

Quel score dois-je viser ?

Celui que votre donneur d'ordre vous a indiqué. S'il ne l'a pas fait, demandez-le avant toute chose. À titre de repère, la moyenne des entreprises évaluées est de 670 sur 1000.

Puis-je réutiliser mon évaluation pour un autre client ?

C'est l'un des intérêts du dispositif : le dossier de preuves constitué sert aux questionnaires suivants. Le partage de la scorecard elle-même dépend des modalités de votre compte.

J'ai déjà passé l'évaluation et le score est insuffisant. C'est fini ?

Non. Une réévaluation est possible, mais la campagne de votre client a une date limite. C'est le premier point à vérifier avant de décider quoi que ce soit.

Une certification ISO 27001 me dispense-t-elle de l'évaluation ?

Pas automatiquement, chaque donneur d'ordre décide. Sa valeur réelle est de constituer un socle unique qui répond à tous les questionnaires.

Vous avez une évaluation ouverte dans un onglet en ce moment ?

Trois minutes pour savoir où vous en êtes, sans donner d'email.

Évaluer ma préparation

contact@securedshift.com