Trustero TPRM : l'IA analyse les documents fournisseurs

Trustero TPRM : l'IA analyse les documents fournisseurs

Trustero a lancé Trustero Third-Party Risk Management (TPRM), un produit qui applique le moteur d'IA de l'entreprise aux fournisseurs et partenaires dont dépend une organisation, et plus seulement à son propre programme de conformité. Les équipes sécurité et conformité n'ont plus à rassembler ni à lire elles-mêmes la documentation des fournisseurs. Elles reçoivent une recommandation d'évaluation du risque, qu'elles examinent puis valident.

Ce lancement vise un pan du travail de sécurité que beaucoup d'équipes jugent fastidieux. Chaque nouveau fournisseur, éditeur SaaS ou prestataire apporte son lot d'attestations, de questionnaires et de rapports, et il faut bien que quelqu'un les lise.

Un problème de logistique plus que d'analyse

Pour Trustero, la gestion du risque fournisseurs relève surtout de la logistique. Les équipes passent leur temps à courir après les attestations, à suivre qui est responsable de quel fournisseur et à éplucher questionnaires et rapports d'audit.

Selon l'entreprise, la plupart des organisations s'en chargent encore dans des tableurs, des outils à usage unique ou des systèmes qui ne communiquent pas entre eux. Cela ralentit les contrats qui dépendent de l'approbation d'un fournisseur, et laisse des angles morts où personne n'a une vision claire du risque lié à un prestataire.

TPRM associe un orchestrateur agentique au moteur d'IA que Trustero utilise déjà pour automatiser la collecte de preuves et le suivi des contrôles au sein de sa plateforme. L'orchestrateur gère le flux de travail, et le moteur d'IA se charge de la lecture et de la première évaluation.

Comment fonctionne le produit

L'entreprise met en avant quatre fonctionnalités principales.

Classement par niveau de risque. Les clients définissent leurs propres niveaux, et chaque niveau détermine la profondeur de l'évaluation. Les fournisseurs jugés peu risqués font l'objet d'une vérification minimale. Ceux du niveau le plus élevé doivent fournir leurs certifications ISO 27001 (ISO 27001 est la norme internationale pour les systèmes de management de la sécurité de l'information), une preuve d'assurance, des précisions sur leur situation financière et des réponses à des questions propres aux services cloud.

Première évaluation par l'IA. Trustero confronte les attestations, les questionnaires de sécurité et les autres documents fournis aux politiques de risque du client. Il en ressort une évaluation du risque que l'équipe examine, au lieu de la construire de zéro.

Demandes orchestrées. L'orchestrateur suit les changements et fait avancer chaque évaluation sans intervention manuelle. Lorsqu'une étape requiert une personne ou un système externe, elle devient une demande suivie, avec un responsable désigné et une procédure d'escalade. Trustero cite par exemple la récupération d'informations sur le portail de confiance d'un fournisseur, l'obtention d'un score de risque tiers ou la validation par les services financier ou juridique.

Plateforme unifiée. TPRM fonctionne sur la même plateforme que le programme de conformité existant du client. Les données de risque fournisseurs restent à côté du reste des données de conformité, au lieu d'être isolées dans un outil à part.

Le dernier mot reste à l'humain

Trustero est clair : l'IA formule des recommandations, elle ne prend pas de décisions. Chaque conclusion est examinée et validée par une personne.

"La plupart des outils de gestion du risque fournisseurs remettent à l'équipe un score ou une pile de documents, et s'arrêtent là", explique David Marsyla, VP of Engineering chez Trustero. "Nous voulions que TPRM fonctionne comme le reste de Trustero : l'IA fait la lecture et le premier jugement, et l'équipe consacre son temps à la décision d'approbation, pas à l'analyse."

Pour Chris Oshaben, responsable en cybersécurité, le produit est pensé pour s'intégrer aux processus existants. "Trustero ne vous demande pas de jeter votre processus de gestion des fournisseurs", affirme-t-il. "L'outil se place aux étapes où les évaluateurs perdent le plus de temps et les accélère, avec un humain qui examine chaque conclusion. C'est le genre d'IA que les responsables sécurité peuvent réellement adopter dès aujourd'hui."

Tout l'argumentaire repose sur ce point. Trustero ne remplace pas le processus d'évaluation des fournisseurs. Il accélère les étapes où les évaluateurs perdent le plus de temps : la lecture des documents, la relance pour les preuves manquantes et le suivi de qui doit encore quoi.

Notre analyse

Le risque tiers est un point faible bien connu. Les organisations dépendent de plus de fournisseurs que jamais, et chacun d'eux élargit la surface d'attaque. Bien des évaluations se résument encore à quelqu'un qui survole un questionnaire en fin de semaine chargée. Des outils qui prennent en charge la lecture et les relances pourraient rendre des évaluations approfondies réalistes pour des équipes qui n'en mènent aujourd'hui qu'une fraction.

L'accent mis par Trustero sur la validation humaine s'inscrit dans une tendance plus large des produits de sécurité cette année : l'IA classe ou rédige, une personne décide. La priorisation des correctifs de sécurité par l'IA chez Sophos suit une logique similaire. Ce modèle est plus facile à défendre devant les auditeurs et les conseils d'administration que des décisions entièrement autonomes.

Les questions clés portent sur la fiabilité et la responsabilité. Une première évaluation ne vaut que ce que valent les politiques auxquelles elle est confrontée et les documents fournis par les prestataires. Les approbateurs devront résister à la tentation de valider par défaut. Il faudra aussi surveiller la manière dont les orchestrateurs agentiques gèrent l'accès aux portails de confiance et autres systèmes externes, alors que des travaux récents montrent que les agents d'IA peuvent conserver l'accès aux données une fois leurs tâches terminées. Les lecteurs qui évaluent ce type d'outils devraient demander comment le raisonnement de l'IA est documenté, et quelle part un évaluateur peut réellement en vérifier.