Le contrôle de tiers, au sens large.
La fraude industrielle passe par le référentiel fournisseurs
Un groupe industriel n'est presque jamais attaqué frontalement. Il l'est par sa chaîne d'approvisionnement, à l'endroit où un tiers est créé, modifié ou payé. Les trois schémas ci-dessous visent tous le même objet : la fiche fournisseur, et en particulier la ligne qui porte les coordonnées bancaires.
Une entreprise industrielle est rarement attaquée en tant que telle. Elle l'est par sa chaîne d'approvisionnement, et presque toujours au même endroit : la fiche fournisseur, à l'instant où elle est créée ou modifiée. C'est le point du système d'information où une écriture anodine, saisie par une personne qui fait correctement son travail, redirige un flux de paiement bien réel.
Créer un faux fournisseur suppose de justifier une commande, une livraison et une facture. Modifier les coordonnées bancaires d'un fournisseur réel ne suppose rien de tout cela : la commande est vraie, la livraison a eu lieu, la facture est légitime. Seul le compte destinataire a changé. C'est pourquoi le changement de RIB est le geste le plus surveillé dans les entreprises déjà touchées, et l'un des moins surveillés dans les autres.
Le référencement porte sur les fournisseurs directs. Or la dépendance réelle, comme le risque de fraude, remonte souvent d'un cran : un fournisseur unique pour une pièce critique, plusieurs fournisseurs apparemment distincts qui dépendent en réalité du même acteur, ou une structure interposée entre vous et l'exécutant. Ces concentrations ne sont visibles qu'en reconstruisant le réseau, jamais dossier par dossier.
La fraude au président et ses variantes ne reposent pas sur une faille technique mais sur une pression organisationnelle : un délai court, une confidentialité invoquée, une autorité hiérarchique. Le deepfake vocal et vidéo a supprimé le dernier contrôle informel qui subsistait, celui qui consistait à reconnaître une voix ou un visage. Une procédure qui prévoit une exception pour les cas urgents décrit exactement le scénario que la fraude va employer.
Le référentiel fournisseurs est donc à traiter comme un actif sensible plutôt que comme une base administrative. Sa valeur ne tient pas à son exhaustivité, mais à la fiabilité de trois informations : qui est réellement ce tiers, quelle est son activité vérifiable, et depuis quand ses coordonnées bancaires sont celles-ci.