Gestion des actifs et des tiers

Que protégeons-nous, et de qui dépendons-nous ?

Tout dispositif GRC mature repose sur deux fondations invisibles : un inventaire structuré de ce que votre organisation possède réellement, et une cartographie claire des tiers dont vos opérations dépendent. Sans elles, la gestion des risques n’est que spéculation.

Section 01

Construisez les fondations de votre dispositif GRC

Avant de gérer les risques, la conformité ou la sécurité…

👉Il faut répondre à une question essentielle :

Que devons-nous protéger, et avec qui travaillons-nous ?

Sans une vision claire :

  • des actifs de l'organisation
  • des unités métiers
  • des processus
  • des fournisseurs
  • des engagements contractuels
👉votre GRC repose sur des bases fragiles.

Le module Gestion des actifs et des tiers d'Eramba permet de structurer ces éléments essentiels.

FOUNDATIONS.LAYER ASSETS & THIRD-PARTIES COMPLIANCE RISK MGMT POLICIES GRC Eramba — Foundation Stack
Section 02

Donnez du contexte à votre GRC

Contrairement à d'autres modules, celui-ci :

ne fonctionne pas seul
mais alimente tous les autres modules
👉Il constitue le socle sur lequel reposent :
  • la gestion des risques
  • la conformité
  • la protection des données
  • les évaluations fournisseurs
CONTEXT.GRAPH CORE MODULE RISQUES CONFORMITÉ DATA TIERS Eramba — Module Linkage Map
Section 03

Structurer votre organisation et vos activités

Business Units (Unités Organisationnelles)

Représentent vos départements :

  • IT
  • Finance
  • RH
  • Production

Processus (optionnel)

Décrivent les activités réalisées :

  • gestion des accès
  • traitement des paiements
  • gestion des incidents
👉Vous cartographiez votre organisation de manière structurée.
ORG.TREE ORG IT FINANCE RH PROD ACCÈS PAIEMENTS INCIDENTS PROCESSUS Eramba — Business Units Hierarchy
Section 04

Identifier et catégoriser vos actifs critiques

Les actifs représentent ce que vous devez protéger :

  • données
  • systèmes
  • équipements
  • ressources humaines
⚠️ Point clé : Eramba ne gère pas des actifs unitaires (ex : chaque laptop)
👉mais des classes d'actifs :
  • "Postes de travail"
  • "Données clients"
  • "Applications critiques"
👉Cela permet de garder une approche simple, exploitable et scalable
ASSET.CATALOG ASSET CLASS OWNER CRITICALITY Postes de travailIT MED Données clientsDPO HIGH Applications critiquesIT HIGH Infrastructure réseauIT MED Ressources humainesRH LOW // 5 / 24 asset classes Eramba — Asset Classes Registry
Section 05

Gérer vos tiers et fournisseurs

Les tiers représentent principalement :

  • fournisseurs
  • prestataires
  • partenaires
👉Ce module vous permet de :
  • structurer votre base fournisseurs
  • évaluer leur criticité
  • intégrer les tiers dans vos analyses de risques
  • piloter les évaluations (questionnaires, audits…)
THIRD-PARTY.MAP ORG V1 V2 V3 V4 V5 V6 V7 V8 // 8 vendors / 2 critical Eramba — Vendor Topology
Section 06

Intégrer les obligations contractuelles (Liabilities)

Les liabilities représentent les :

  • contrats
  • obligations légales
  • engagements réglementaires
👉Elles permettent de relier :
  • actifs
  • tiers
  • exigences
👉Vous obtenez une vision complète des engagements de votre organisation.
LIABILITIES.LINK CONTRAT SIGN ACTIFS TIERS EXIGENCES Eramba — Liabilities Linkage
Section 07

Alimenter vos analyses de risques avec des données concrètes

Sans ce module, il est impossible de faire une analyse de risques sérieuse.

👉Pourquoi ?

Parce que les risques doivent toujours être liés à :

  • un actif
  • une unité organisationnelle
  • un prestataire
👉Ce module fournit le contexte réel de vos risques.
RISK.MATRIX IMPACT → PROBABILITÉ → Eramba — Risk Heatmap (5×5)
Section 08

Piloter les risques fournisseurs et les évaluations

Les tiers peuvent être utilisés dans :

  • les évaluations en ligne (questionnaires fournisseurs)
  • les audits de conformité
  • les analyses de risques
👉Exemple :
  • évaluation de la sécurité d'un fournisseur IT
  • analyse des risques liés à l'externalisation
ASSESSMENT.RUN VENDOR ASSESSMENT — Q12/40 30% Q12. ISO 27001 certifié ? OUI NON N/A Q13. Plan de continuité testé ? OUI NON N/A Q14. RGPD — DPA signé ? OUI NON N/A SUBMIT → Eramba — Online Assessment
Section 09

Support essentiel pour la protection des données

Dans les projets de conformité (ex : RGPD) :

  • les flux de données nécessitent des actifs
  • les traitements impliquent des unités et des tiers
👉Sans ce module, impossible de construire une cartographie des données fiable.
DATA.FLOW COLLECTESource UE TRAITEMENTPlateforme STOCKAGETiers cloud ARCHIVAGE7 ans CARTOGRAPHIE RGPD ↓ ACTIF: DB ↓ UO: IT ↓ TIERS: AWS ↓ ACTIF: AS400 // Article 30 — Registre des traitements Eramba — Data Flow Mapping
Section 10

Une approche simple et pragmatique

Eramba insiste sur un principe fondamental :

Ne pas surcharger ces modules
👉Trop de détails = complexité inutile

Bonnes pratiques :

  • utiliser des catégories d'actifs
  • limiter la granularité
  • rester orienté usage GRC
👉L'objectif n'est pas de créer une CMDB, mais un modèle exploitable pour la GRC
GRANULARITY.GAUGE PRAGMATIQUE SIMPLE CMDB GRC GRANULARITY INDEX Eramba — Granularity Indicator
Section 11

Automatiser le suivi et la gouvernance

Le module supporte les fonctionnalités avancées :

Notifications

Exemples :

  • actifs sans risques associés
  • tiers non évalués
  • évaluations échouées

Rapports automatiques

  • liste des actifs non couverts
  • fournisseurs critiques non évalués
  • éléments nécessitant une revue
👉Vous anticipez les failles au lieu de les subir.
NOTIFICATION.STREAM [ALERT] 12 actifs sans risque associé module: assets — 09:14 UTC [WARN] 4 tiers non évalués > 90j module: vendors — 08:47 UTC [INFO] 2 évaluations échouées — relancées module: assessments — 08:02 UTC [REPORT] Rapport hebdo généré (PDF) cron: weekly — mon 06:00 [REPORT] Fournisseurs critiques — synthèse scope: TIER-1 — auto Eramba — Notification Stream
Section 12

Personnalisation selon votre organisation

Vous pouvez adapter entièrement les modules :

  • criticité des actifs
  • localisation
  • classification des fournisseurs
  • indicateurs métier
👉Le système s'adapte à votre réalité.
CUSTOM.FIELDS CUSTOM FIELDS — asset + NEW CRITICALITY HIGH ▾ LOCATION Paris — DC-01 VENDOR CLASS TIER-1 ▾ STRATEGIC ▾ KPI SAVE Eramba — Field Customisation
Section 13

Tableaux de bord et reporting

Grâce aux vues et rapports :

  • suivi des actifs critiques
  • analyse des tiers à risque
  • pilotage des dépendances
👉Vous obtenez une vision claire de votre écosystème.
DASHBOARD.LIVE ACTIFS 248 ↗ +12 TIERS 64 ↗ +3 CRITIQUES 18 stable DÉPENDANCES — 30J Eramba — Live Dashboard
Section 14

Les bénéfices pour votre organisation

  • Vision claire de vos actifs critiques
  • Maîtrise des risques liés aux fournisseurs
  • Amélioration de la qualité des analyses de risques
  • Base solide pour la conformité (ISO, RGPD…)
  • Meilleure prise de décision

✗ Avant

  • — risques déconnectés
  • — fournisseurs non maîtrisés
  • — actifs mal identifiés

✓ Après

  • — vision structurée de l'organisation
  • — risques contextualisés
  • — dépendances maîtrisées

Construisez une GRC solide à partir de fondations robustes

Une session de travail de 45 minutes avec un consultant senior. Ensemble, nous cartographions un processus critique, une famille d’actifs et trois tiers — et nous vous montrons où sont les failles.