Réglementations
Conformité NIS2 pour votre chaîne de fournisseurs
Pilotez vos obligations NIS2 (mesures Art. 21, incidents significatifs, supply chain) et préparez vos exports ANSSI depuis une seule plateforme.
TL;DR
NIS2 (directive UE 2022/2555) impose aux entités essentielles et importantes dix familles de mesures de gestion des risques, dont la sécurité de la chaîne d'approvisionnement, et une notification en trois temps des incidents significatifs : alerte à 24 h, notification à 72 h, rapport final à un mois. CISAPP structure ces obligations et rattache chaque preuve à un fournisseur, un risque et un contrôle.
Qu'est-ce que NIS2 et qui est concerné ?
NIS2 est la directive (UE) 2022/2555, qui impose un socle commun de cybersécurité aux entités opérant dans les secteurs critiques de l'Union européenne. Elle distingue les entités essentielles — supervisées de manière proactive — des entités importantes, contrôlées a posteriori. Les deux catégories supportent les mêmes obligations de fond.
Une organisation hors périmètre peut être concernée en pratique : ses clients régulés doivent maîtriser leur chaîne d'approvisionnement et leur transmettent donc leurs exigences par contrat et par questionnaire.
Quelles mesures impose l'article 21 ?
L'article 21 énumère dix familles de mesures que toute entité régulée doit mettre en œuvre selon une approche fondée sur les risques :
| Famille de mesures | Incidence sur la gestion des fournisseurs |
|---|---|
| Analyse des risques et politique de sécurité | Intégration des tiers dans l'analyse de risque |
| Gestion des incidents | Prise en compte des incidents déclarés par un fournisseur |
| Continuité d'activité et gestion des crises | Identification des SPOF fournisseurs |
| Sécurité de la chaîne d'approvisionnement | Cœur du dispositif : évaluation et suivi des tiers |
| Sécurité de l'acquisition et du développement | Exigences de sécurité dans les contrats et les achats |
| Évaluation de l'efficacité des mesures | Preuves de réévaluation périodique des fournisseurs |
| Hygiène cyber et formation | Extension attendue aux prestataires ayant des accès |
| Cryptographie et chiffrement | Exigences imposées aux tiers traitant des données |
| Sécurité des ressources humaines et contrôle d'accès | Gestion des accès des prestataires externes |
| Authentification multifacteur et communications sécurisées | Exigence contractuelle courante envers les tiers |
Comment démontrer la conformité de la chaîne d'approvisionnement ?
L'exigence n'est pas d'auditer chaque fournisseur, mais de démontrer une démarche proportionnée et documentée. Trois éléments sont systématiquement attendus lors d'un contrôle :
- Un inventaire des tiers avec un niveau de criticité justifié, et non une simple liste d'achats.
- Des évaluations datées, proportionnées à la criticité, avec les preuves reçues (due diligence fournisseur).
- Des décisions tracées : mesures compensatoires, plans de remédiation avec échéance, ou renoncement.
Comment CISAPP structure le pilotage NIS2
CISAPP pré-câble le référentiel NIS2 et le relie aux campagnes d'évaluation fournisseurs : chaque preuve reçue est rattachée à un tiers, à un risque du registre et à une mesure de l'article 21. Les incidents déclarés par un fournisseur alimentent le suivi des incidents significatifs, et les exports sont générés au format attendu pour vos échanges avec l'ANSSI et vos auditeurs.
Voir aussi la solution conformité NIS2 fournisseurs et la page DORA pour le secteur financier.
FAQ
NIS2 est la directive (UE) 2022/2555 sur un niveau élevé commun de cybersécurité dans l'Union. Elle remplace la directive NIS de 2016, élargit fortement le périmètre des entités concernées, harmonise les obligations de gestion des risques et de notification d'incident, et engage la responsabilité des organes de direction.
Sources
- Directive (UE) 2022/2555 (NIS2) — texte consolidé — EUR-Lex, 2022-12-14
- NIS2 — dossier de l'ANSSI — ANSSI
Prêt à reprendre le contrôle de votre risque tiers ?
Je suis une entreprise
On vous recontacte sous 24 h