Réglementations

Conformité NIS2 pour votre chaîne de fournisseurs

Pilotez vos obligations NIS2 (mesures Art. 21, incidents significatifs, supply chain) et préparez vos exports ANSSI depuis une seule plateforme.

TL;DR

NIS2 (directive UE 2022/2555) impose aux entités essentielles et importantes dix familles de mesures de gestion des risques, dont la sécurité de la chaîne d'approvisionnement, et une notification en trois temps des incidents significatifs : alerte à 24 h, notification à 72 h, rapport final à un mois. CISAPP structure ces obligations et rattache chaque preuve à un fournisseur, un risque et un contrôle.

Qu'est-ce que NIS2 et qui est concerné ?

NIS2 est la directive (UE) 2022/2555, qui impose un socle commun de cybersécurité aux entités opérant dans les secteurs critiques de l'Union européenne. Elle distingue les entités essentielles — supervisées de manière proactive — des entités importantes, contrôlées a posteriori. Les deux catégories supportent les mêmes obligations de fond.

Une organisation hors périmètre peut être concernée en pratique : ses clients régulés doivent maîtriser leur chaîne d'approvisionnement et leur transmettent donc leurs exigences par contrat et par questionnaire.

Quelles mesures impose l'article 21 ?

L'article 21 énumère dix familles de mesures que toute entité régulée doit mettre en œuvre selon une approche fondée sur les risques :

Les dix familles de mesures de l'article 21 et leur incidence sur le risque tiers
Famille de mesuresIncidence sur la gestion des fournisseurs
Analyse des risques et politique de sécuritéIntégration des tiers dans l'analyse de risque
Gestion des incidentsPrise en compte des incidents déclarés par un fournisseur
Continuité d'activité et gestion des crisesIdentification des SPOF fournisseurs
Sécurité de la chaîne d'approvisionnementCœur du dispositif : évaluation et suivi des tiers
Sécurité de l'acquisition et du développementExigences de sécurité dans les contrats et les achats
Évaluation de l'efficacité des mesuresPreuves de réévaluation périodique des fournisseurs
Hygiène cyber et formationExtension attendue aux prestataires ayant des accès
Cryptographie et chiffrementExigences imposées aux tiers traitant des données
Sécurité des ressources humaines et contrôle d'accèsGestion des accès des prestataires externes
Authentification multifacteur et communications sécuriséesExigence contractuelle courante envers les tiers

Comment démontrer la conformité de la chaîne d'approvisionnement ?

L'exigence n'est pas d'auditer chaque fournisseur, mais de démontrer une démarche proportionnée et documentée. Trois éléments sont systématiquement attendus lors d'un contrôle :

  1. Un inventaire des tiers avec un niveau de criticité justifié, et non une simple liste d'achats.
  2. Des évaluations datées, proportionnées à la criticité, avec les preuves reçues (due diligence fournisseur).
  3. Des décisions tracées : mesures compensatoires, plans de remédiation avec échéance, ou renoncement.

Comment CISAPP structure le pilotage NIS2

CISAPP pré-câble le référentiel NIS2 et le relie aux campagnes d'évaluation fournisseurs : chaque preuve reçue est rattachée à un tiers, à un risque du registre et à une mesure de l'article 21. Les incidents déclarés par un fournisseur alimentent le suivi des incidents significatifs, et les exports sont générés au format attendu pour vos échanges avec l'ANSSI et vos auditeurs.

Voir aussi la solution conformité NIS2 fournisseurs et la page DORA pour le secteur financier.

FAQ

NIS2 est la directive (UE) 2022/2555 sur un niveau élevé commun de cybersécurité dans l'Union. Elle remplace la directive NIS de 2016, élargit fortement le périmètre des entités concernées, harmonise les obligations de gestion des risques et de notification d'incident, et engage la responsabilité des organes de direction.

Sources

  1. Directive (UE) 2022/2555 (NIS2) — texte consolidé — EUR-Lex, 2022-12-14
  2. NIS2 — dossier de l'ANSSI — ANSSI

Prêt pour les réglementations qui s'appliquent à vous

Prêt à reprendre le contrôle de votre risque tiers ?

Je suis une entreprise

On vous recontacte sous 24 h

Je suis un fournisseur

Onboarding immédiat

Créer un compte gratuit