Incident en cours ? Signalez-le immédiatement — prise en charge sous 1 heure.Signaler un incident

Cybersécurité pour l'offshoring & le BPO

Pour un centre de services partagés ou un prestataire BPO travaillant pour des donneurs d'ordre européens ou internationaux, la sécurité de l'information n'est pas seulement une mesure de réduction de risque : c'est une condition d'accès au marché. Les contrats d'externalisation imposent de plus en plus fréquemment un niveau de sécurité démontrable — certification, audit, engagement contractuel — comme prérequis à la relation commerciale elle-même. Un manquement sur ce terrain ne se traduit pas seulement par un incident : il se traduit par la perte du contrat.

Dernière mise à jour22 août 2026

Points d'attention sectoriels

Les études sectorielles sur le risque tiers/fournisseurs identifient de façon récurrente les prestataires externalisés — dont les acteurs du BPO — comme un vecteur privilégié d'incidents affectant leurs donneurs d'ordre, les attaquants ciblant le maillon le plus accessible d'une chaîne de sous-traitance étendue.

BlueVoyant, études sur le risque cyber de la chaîne d'approvisionnement

Les contrats d'externalisation avec des donneurs d'ordre européens ou nord-américains intègrent de plus en plus systématiquement des clauses de sécurité contractuelles (certification ISO 27001, droit d'audit, notification d'incident sous délai contraint) dont le non-respect peut constituer une cause de résiliation.

Les centres de services traitent souvent, pour le compte de leurs clients, des données couvertes par des réglementations tierces (RGPD, réglementations sectorielles santé ou finance du pays du donneur d'ordre) sans que cela soit toujours pleinement intégré à leur propre dispositif de conformité.

Questions fréquentes

Un client européen peut-il exiger une certification ISO 27001 comme condition du contrat ?

C'est une exigence de plus en plus fréquente dans les appels d'offres et contrats d'externalisation, en particulier lorsque des données personnelles ou financières du donneur d'ordre sont traitées.

Le RSSI externalisé peut-il porter la relation sécurité avec plusieurs donneurs d'ordre à la fois ?

Oui — c'est un usage courant dans le BPO, où le RSSI externalisé centralise les exigences sécurité de plusieurs clients pour éviter une gestion dispersée et incohérente.

La sensibilisation des équipes opérationnelles (agents, téléconseillers) est-elle vraiment prioritaire dans ce secteur ?

Oui — les équipes en contact direct avec les données ou les systèmes du donneur d'ordre constituent souvent le point d'entrée le plus exposé, notamment face au hameçonnage ciblé.

Comment démontrer sa posture de sécurité à un prospect avant la signature d'un contrat ?

Un audit de sécurité formalisé, une certification en cours ou obtenue, et une documentation de conformité à jour permettent de répondre directement aux questionnaires de sécurité fournisseur (security due diligence) des donneurs d'ordre.