Une organisation peut renforcer ses propres systèmes tout en restant exposée par un infogérant, un éditeur, un prestataire de maintenance ou une bibliothèque logicielle. La directive NIS 2 place donc la sécurité de la chaîne d’approvisionnement parmi les mesures de gestion des risques cyber. L’enjeu n’est pas de demander le même questionnaire à tous les fournisseurs : il faut identifier les dépendances critiques, vérifier des preuves adaptées et transformer les écarts en décisions suivies.
En bref. Construisez un inventaire des fournisseurs qui touchent aux systèmes ou aux données, classez-les selon l’impact et l’accès, évaluez leurs pratiques et vulnérabilités connues, inscrivez les obligations dans le contrat, puis surveillez les changements. L’identité légale et l’intégrité du fournisseur complètent l’audit cyber mais ne le remplacent pas.
Ce que NIS 2 demande sur la chaîne d’approvisionnement
L’article 21 de la directive (UE) 2022/2555 prévoit des mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées. Parmi elles figure la sécurité de la chaîne d’approvisionnement, y compris les aspects liés aux relations entre chaque entité et ses fournisseurs ou prestataires directs.
Pour déterminer les mesures adaptées, les entités doivent tenir compte des vulnérabilités propres à chaque fournisseur direct et de la qualité globale de ses produits et pratiques de cybersécurité, notamment ses procédures de développement sécurisé. Cette formulation conduit à évaluer la dépendance concrète, pas seulement la réputation générale du prestataire.
NIS 2 est une directive : son application opérationnelle dépend aussi du droit national, des autorités compétentes et du secteur. Pour la France, consultez la page NIS 2 de l’ANSSI et le référentiel en vigueur au moment de votre revue. Le présent guide traduit le socle européen en méthode de diligence ; il ne détermine pas à lui seul votre assujettissement.
Étape 1 : construire un inventaire exploitable des dépendances
Un registre achats classique ne suffit pas. Associez chaque fournisseur à un service, un propriétaire interne et une dépendance technique précise. Incluez les éditeurs SaaS, hébergeurs, opérateurs, prestataires administrés, intégrateurs, mainteneurs, centres de support, services d’identité, sauvegarde, supervision et composants logiciels matériels lorsqu’ils créent une exposition significative.
Capturez au minimum :
- l’entité légale et le groupe qui portent le service ;
- le service rendu, le processus métier soutenu et son propriétaire ;
- les accès : réseau, administration, code, données, locaux ou chaîne de mise à jour ;
- les données et environnements concernés, avec leurs localisations ;
- les sous-traitants ou composants dont la défaillance affecterait le service ;
- les solutions de repli, délais de remplacement et dépendances communes.
Rapprochez les fournisseurs par groupe ultime et technologie sous-jacente. La cartographie des structures de groupe évite de considérer comme indépendantes deux marques détenues par la même société.
Étape 2 : classer les fournisseurs pour calibrer l’effort
Le classement doit combiner impact et exposition. Un petit prestataire disposant d’un accès administrateur peut être plus risqué qu’un grand fournisseur sans accès aux systèmes. Utilisez une grille simple, validée par le métier et la sécurité.
| Niveau | Critères indicatifs | Diligence attendue | Suivi |
|---|---|---|---|
| Critique | Arrêt majeur, accès privilégié, données sensibles ou remplacement très lent. | Preuves approfondies, revue technique et contractuelle, scénario de sortie. | Continu et revue formelle au moins selon la politique de risque. |
| Élevé | Impact métier important, intégration profonde ou exposition de données. | Questionnaire ciblé, preuves clés, clauses et plan de remédiation. | Alertes et revue périodique. |
| Modéré | Impact contenu, accès limité, remplacement possible. | Contrôles essentiels et validation du propriétaire. | Revue lors d’un changement matériel. |
| Faible | Pas d’accès sensible et faible dépendance opérationnelle. | Identité, contrat standard et hygiène minimale. | Sur événement. |
Les critères et fréquences doivent être adaptés à votre périmètre, au droit national et aux exigences sectorielles. Le tableau sert de modèle de décision, pas de seuil réglementaire universel.
Étape 3 : demander des preuves plutôt que des réponses binaires
Un questionnaire « oui/non » est facile à remplir et difficile à vérifier. Pour chaque risque important, demandez une preuve récente, son périmètre et le responsable qui l’a validée.
- Gouvernance : politique de sécurité, responsabilités, gestion des risques et formation des personnes exposées.
- Développement et vulnérabilités : cycle sécurisé, inventaire des composants, réception et correction des vulnérabilités, délais de traitement, signature et protection des mises à jour.
- Accès : moindre privilège, authentification forte, comptes d’administration, journalisation et revues d’habilitations.
- Résilience : sauvegardes, objectifs de reprise, résultats de tests, dépendances et gestion de crise.
- Incidents : détection, qualification, contacts d’urgence, délais de notification et coopération.
- Sous-traitance : sélection, exigences répercutées, visibilité sur les changements et concentration.
Une attestation ou certification peut réduire certaines vérifications si son périmètre correspond au service. Elle ne doit pas masquer une exclusion, une réserve, une date expirée ou l’absence de test sur une fonction essentielle.
Étape 4 : examiner les signaux non techniques
La résilience d’un fournisseur dépend aussi de l’entité qui promet le service. Vérifiez son existence, sa juridiction, ses dirigeants, son groupe, les sanctions applicables, les procédures collectives, les changements de contrôle et les signaux réputationnels pertinents. Une insolvabilité, une acquisition ou une sanction peut modifier brutalement la disponibilité d’un service ou l’accès à un support.
Ces contrôles n’évaluent pas le niveau de cybersécurité. Ils répondent à une autre question : peut-on identifier et suivre de façon fiable l’organisation dont dépend le service ? La checklist KYC fournisseur et le monitoring continu structurent cette couche complémentaire.
Étape 5 : traduire les risques dans le contrat
Un risque identifié sans obligation contractuelle reste difficile à piloter. Pour les fournisseurs significatifs, traitez au minimum la description du service et des actifs, les exigences de sécurité, les accès, la notification des incidents et vulnérabilités, les délais de correction, la coopération, les preuves, le droit d’audit, la sous-traitance, les localisations, la continuité, la restitution des données et la sortie.
Le règlement d’exécution 2024/2690 vise certaines catégories d’entités numériques et détaille des exigences techniques et méthodologiques, dont une politique de sécurité de la chaîne d’approvisionnement. Même lorsqu’il n’est pas directement applicable à votre organisation, il offre un point de comparaison utile ; faites confirmer son applicabilité par votre conseil ou l’autorité compétente.
Chaque dérogation doit avoir un risque explicite, une mesure compensatoire, un responsable, une échéance et une autorité d’acceptation. Évitez la mention « accepté par le métier » sans décrire ce qui a été accepté.
Étape 6 : organiser la surveillance et la réévaluation
La diligence d’entrée devient vite obsolète. Définissez des événements qui rouvrent le dossier : incident majeur, vulnérabilité critique exploitée, modification du service, nouveau sous-traitant essentiel, changement de contrôle, dégradation financière, sanction, changement de pays, expiration d’une preuve ou échec répété des niveaux de service.
Attribuez chaque alerte à un propriétaire et fixez un délai de décision. Les issues possibles sont : information sans impact, preuve complémentaire, remédiation, restriction d’accès, escalade, activation d’une solution de repli ou sortie. Le volume d’alertes n’est pas un indicateur de maîtrise ; le délai et la qualité des décisions le sont.
Un dossier fournisseur défendable en sept pièces
- Une fiche d’identité légale et de groupe, avec identifiants vérifiés.
- La description des services, accès, données et dépendances.
- La classification de criticité avec sa justification.
- Les réponses et preuves de sécurité, datées et liées à leur périmètre.
- Les écarts, mesures compensatoires, propriétaires et échéances.
- Les clauses pertinentes et le scénario de sortie.
- Le plan de surveillance et l’historique des décisions.
Cette structure permet à une autre personne de comprendre pourquoi le fournisseur a été approuvé et ce qui doit encore être surveillé. Elle évite que la connaissance reste dispersée entre l’acheteur, le RSSI, le métier et le juridique.
Ce que RiskSonnar couvre, et ses limites cyber
RiskSonnar peut documenter l’identité et la structure du fournisseur, réunir les sources légales, sanctions, procédures, éléments financiers et presse, puis surveiller certains changements. Cette couche améliore la traçabilité du tiers et oriente les investigations. Un rapport d’exemple montre comment les preuves et limites sont présentées.
RiskSonnar ne mesure pas la maturité cyber d’un fournisseur. Il ne vérifie pas son architecture, son code, ses configurations, ses journaux, ses tests d’intrusion, ses sauvegardes ou l’exécution de son plan de continuité. Une évaluation NIS 2 complète associe donc le dossier d’identité et d’intégrité à une revue sécurité et contractuelle qualifiée.
Questions fréquentes
NIS 2 oblige-t-elle à auditer tous les fournisseurs de la même façon ?
Non. Les mesures doivent être appropriées et proportionnées. Une classification fondée sur l’impact, l’accès et la substituabilité permet de concentrer la diligence sur les dépendances significatives.
Faut-il évaluer uniquement les fournisseurs directs ?
L’article 21 mentionne les relations avec les fournisseurs et prestataires directs, mais une évaluation utile doit comprendre les sous-traitants et composants matériels qui créent une dépendance réelle, notamment lorsque le contrat principal les utilise pour une fonction critique.
Une bonne situation financière prouve-t-elle un bon niveau cyber ?
Non. La capacité financière aide à apprécier la continuité et les ressources, mais la sécurité doit être évaluée par des preuves techniques et organisationnelles propres au service.
Comment connaître les exigences applicables en France ?
Consultez les informations et référentiels publiés par l’ANSSI, puis confirmez le périmètre et les obligations selon votre secteur et la réglementation nationale en vigueur à la date de l’analyse.