[{"data":1,"prerenderedAt":396},["ShallowReactive",2],{"section-links-solutions-fr":3,"section-links-reglementation-fr":36,"section-links-guides-fr":65,"section-links-comparatifs-fr":90,"regulation-fr-nis2":115},[4,8,12,16,20,24,28,32],{"label":5,"to":6,"description":7},"NIS2 fournisseurs","\u002Fsolutions\u002Fconformite-nis2-fournisseurs","Étendez votre conformité NIS2 à votre chaîne de fournisseurs : campagnes d'évaluation, cartographie supply chain et export ANSSI.",{"label":9,"to":10,"description":11},"Supply chain","\u002Fsolutions\u002Fcybersecurite-supply-chain","Cartographiez votre supply chain, évaluez la cybersécurité de vos fournisseurs et suivez la remédiation jusqu'à la clôture des risques.",{"label":13,"to":14,"description":15},"Risque fournisseur","\u002Fsolutions\u002Fgestion-risque-fournisseur","Cartographiez, évaluez et pilotez le risque de vos fournisseurs avec des campagnes, un score de sécurité et un registre des risques centralisé.",{"label":17,"to":18,"description":19},"DORA + ISO 27001","\u002Fsolutions\u002Flogiciel-conformite-dora-iso27001","Pilotez DORA et ISO 27001 dans un même logiciel : registre CTPP, SOA, contrôles Annexe A et export d'audit unifié.",{"label":21,"to":22,"description":23},"GRC tiers","\u002Fsolutions\u002Fplateforme-grc-tiers","CISAPP réunit gouvernance, risque et conformité (GRC) pour votre écosystème de tiers : référentiels réglementaires, audits et registre des risques.",{"label":25,"to":26,"description":27},"Questionnaires","\u002Fsolutions\u002Fquestionnaire-securite-fournisseur","Lancez des campagnes de questionnaires sécurité fournisseur préconfigurés (ISO 27001, NIS2, DORA, RGPD) et suivez les réponses en temps réel.",{"label":29,"to":30,"description":31},"Score SecOps","\u002Fsolutions\u002Fscore-securite-fournisseur","Suivez un score de sécurité fournisseur calculé automatiquement à partir de scans techniques externes (DNS, TLS, exposition, en-têtes, breach), avec historique et alertes.",{"label":33,"to":34,"description":35},"TPRM SaaS","\u002Fsolutions\u002Ftprm-saas","CISAPP est une plateforme TPRM SaaS qui unifie campagnes d'évaluation, scoring, cartographie de dépendances et conformité réglementaire.",[37,41,45,49,53,57,61],{"label":38,"to":39,"description":40},"AI Act","\u002Freglementation\u002Fai-act","Préparez votre conformité à l'AI Act européen : registre des systèmes IA, FRIA et mapping par article, connecté à votre gestion des risques.",{"label":42,"to":43,"description":44},"DORA","\u002Freglementation\u002Fdora","Gérez votre registre des prestataires TIC critiques (CTPP), vos tests TLPT et vos incidents TIC dans un référentiel DORA prêt à l'audit.",{"label":46,"to":47,"description":48},"ISO 27001","\u002Freglementation\u002Fiso-27001","Gérez votre Déclaration d'applicabilité (SOA), vos contrôles Annexe A et vos preuves d'audit ISO 27001 dans une plateforme unique.",{"label":50,"to":51,"description":52},"NIS2","\u002Freglementation\u002Fnis2","Pilotez vos obligations NIS2 (mesures Art. 21, incidents significatifs, supply chain) et préparez vos exports ANSSI depuis une seule plateforme.",{"label":54,"to":55,"description":56},"Part-IS","\u002Freglementation\u002Fpart-is","Conformité Part-IS (règlements UE 2023\u002F203 et 2022\u002F1645) : SMSI aviation, niveaux PSOE, auto-évaluation Présent & Adéquat, preuves et questionnaire d'audit.",{"label":58,"to":59,"description":60},"RGPD","\u002Freglementation\u002Frgpd","Tenez votre registre de traitement, vos DPIA et gérez vos violations de données avec un wizard de gravité et un tracker 72h CNIL.",{"label":62,"to":63,"description":64},"TISAX","\u002Freglementation\u002Ftisax","Comprenez les niveaux d'évaluation TISAX (AL1 à AL3), le catalogue VDA ISA, la validité du label et ce qu'un fournisseur automobile doit prouver à ses donneurs d'ordre.",[66,70,74,78,82,86],{"label":67,"to":68,"description":69},"Concentration & SPOF","\u002Fressources\u002Fconcentration-risque-fournisseur-spof","Comment identifier les points uniques de défaillance (SPOF) cachés dans votre chaîne fournisseur et cartographier la concentration de risque avant qu'un incident ne la révèle.",{"label":71,"to":72,"description":73},"Attaque supply chain","\u002Fressources\u002Fcyberattaque-chaine-approvisionnement","Comment une cyberattaque chez un fournisseur se propage jusqu'à votre organisation, pourquoi elle est difficile à anticiper, et comment structurer votre défense.",{"label":75,"to":76,"description":77},"Due diligence","\u002Fressources\u002Fdue-diligence-cyber-fournisseur","Comment structurer une due diligence cyber avant de signer un contrat fournisseur, quelles questions poser, et comment éviter d'hériter du risque d'un tiers.",{"label":79,"to":80,"description":81},"Fatigue questionnaires","\u002Fressources\u002Ffatigue-questionnaires-securite","Pourquoi les questionnaires de sécurité fournisseurs saturent achats, sécurité et fournisseurs, et comment sortir du cycle de ressaisie sans perdre en rigueur.",{"label":83,"to":84,"description":85},"Playbook incident","\u002Fressources\u002Fincident-securite-fournisseur-playbook","Que faire dans les premières heures quand un fournisseur annonce un incident de sécurité : playbook en 5 étapes pour évaluer l'impact, contenir et documenter.",{"label":87,"to":88,"description":89},"4ème partie","\u002Fressources\u002Frisque-quatrieme-partie","Vos fournisseurs dépendent eux-mêmes de sous-traitants que vous n'avez jamais évalués. Comment identifier et piloter ce risque de 4ème partie souvent invisible.",[91,95,99,103,107,111],{"label":92,"to":93,"description":94},"Alternatives européennes","\u002Fcomparatifs\u002Falternatives-europeennes-plateformes-tprm","Ce que change le choix d'un éditeur européen pour la gestion du risque tiers : droit applicable, transferts de données, souveraineté et conformité RGPD.",{"label":96,"to":97,"description":98},"CISAPP vs CyberVadis","\u002Fcomparatifs\u002Fcisapp-vs-cybervadis","CyberVadis vend une notation cyber de vos fournisseurs, validée par ses analystes et payée par le fournisseur. CISAPP vous donne la plateforme pour piloter vous-même votre chaîne fournisseur. Comparaison sur des critères vérifiables.",{"label":100,"to":101,"description":102},"CISAPP vs tableur","\u002Fcomparatifs\u002Fcisapp-vs-excel-risque-tiers","Jusqu'où un tableur tient-il pour gérer le risque fournisseur, et à partir de quel moment il coûte plus cher qu'une plateforme : comparaison sur des critères vérifiables.",{"label":104,"to":105,"description":106},"CISAPP vs Tenacy","\u002Fcomparatifs\u002Fcisapp-vs-tenacy","Tenacy est un cockpit GRC pour RSSI qui traite la gestion des tiers comme un module parmi d'autres. CISAPP construit l'ensemble de la plateforme autour du risque tiers. Comparaison sur des critères vérifiables.",{"label":108,"to":109,"description":110},"CISAPP vs Vanta","\u002Fcomparatifs\u002Fcisapp-vs-vanta","Vanta automatise d'abord la conformité SOC 2 \u002F ISO 27001 ; le risque tiers y est un module payant séparément. CISAPP est conçue dès l'origine pour la chaîne fournisseur. Comparaison sur des critères vérifiables.",{"label":112,"to":113,"description":114},"Critères de choix TPRM","\u002Fcomparatifs\u002Fcriteres-choix-plateforme-tprm","Grille d'évaluation d'une plateforme de gestion du risque tiers : périmètre réglementaire, cycle d'évaluation, preuves, hébergement, intégrations et coût total.",{"id":116,"title":117,"author":118,"body":119,"description":52,"entities":340,"extension":343,"faq":344,"keywords":363,"meta":368,"navigation":369,"ogImage":370,"path":371,"persona":372,"publishedAt":370,"regulation":373,"relatedFeatures":374,"relatedPages":378,"seo":381,"shortTitle":50,"slug":373,"sources":382,"stem":392,"tldr":393,"updatedAt":394,"__hash__":395},"reglementation_fr\u002Ffr\u002Freglementation\u002Fnis2.md","Conformité NIS2 pour votre chaîne de fournisseurs | CISAPP","CISAPP",{"type":120,"value":121,"toc":332},"minimark",[122,127,141,144,163,167,170,278,282,289,315,319,322],[123,124,126],"h2",{"id":125},"quest-ce-que-nis2-et-qui-est-concerné","Qu'est-ce que NIS2 et qui est concerné ?",[128,129,130,134,135,140],"p",{},[131,132,133],"strong",{},"NIS2 est la directive (UE) 2022\u002F2555, qui impose un socle commun de cybersécurité aux entités opérant dans les secteurs critiques de l'Union européenne."," Elle distingue les ",[136,137,139],"a",{"href":138},"\u002Fglossaire\u002Fentite-essentielle-nis2","entités essentielles"," — supervisées de manière proactive — des entités importantes, contrôlées a posteriori. Les deux catégories supportent les mêmes obligations de fond.",[128,142,143],{},"Une organisation hors périmètre peut être concernée en pratique : ses clients régulés doivent maîtriser leur chaîne d'approvisionnement et leur transmettent donc leurs exigences par contrat et par questionnaire.",[145,146,147],"key-takeaways",{},[148,149,150,154,157,160],"ul",{},[151,152,153],"li",{},"NIS2 s'applique aux entités essentielles et importantes des secteurs des annexes I et II, à partir des seuils de taille fixés par la directive.",[151,155,156],{},"L'article 21 exige explicitement la sécurité de la chaîne d'approvisionnement, y compris la relation avec les fournisseurs directs.",[151,158,159],{},"L'article 23 impose une notification en trois temps : 24 h, 72 h, puis rapport final à un mois.",[151,161,162],{},"La responsabilité des dirigeants est engagée : approbation des mesures et formation sont des obligations, pas des bonnes pratiques.",[123,164,166],{"id":165},"quelles-mesures-impose-larticle-21","Quelles mesures impose l'article 21 ?",[128,168,169],{},"L'article 21 énumère dix familles de mesures que toute entité régulée doit mettre en œuvre selon une approche fondée sur les risques :",[171,172,174],"comparison-table",{"caption":173},"Les dix familles de mesures de l'article 21 et leur incidence sur le risque tiers",[175,176,177,190],"table",{},[178,179,180],"thead",{},[181,182,183,187],"tr",{},[184,185,186],"th",{},"Famille de mesures",[184,188,189],{},"Incidence sur la gestion des fournisseurs",[191,192,193,202,210,222,230,238,246,254,262,270],"tbody",{},[181,194,195,199],{},[196,197,198],"td",{},"Analyse des risques et politique de sécurité",[196,200,201],{},"Intégration des tiers dans l'analyse de risque",[181,203,204,207],{},[196,205,206],{},"Gestion des incidents",[196,208,209],{},"Prise en compte des incidents déclarés par un fournisseur",[181,211,212,215],{},[196,213,214],{},"Continuité d'activité et gestion des crises",[196,216,217,218],{},"Identification des ",[136,219,221],{"href":220},"\u002Fglossaire\u002Fspof-fournisseur","SPOF fournisseurs",[181,223,224,227],{},[196,225,226],{},"Sécurité de la chaîne d'approvisionnement",[196,228,229],{},"Cœur du dispositif : évaluation et suivi des tiers",[181,231,232,235],{},[196,233,234],{},"Sécurité de l'acquisition et du développement",[196,236,237],{},"Exigences de sécurité dans les contrats et les achats",[181,239,240,243],{},[196,241,242],{},"Évaluation de l'efficacité des mesures",[196,244,245],{},"Preuves de réévaluation périodique des fournisseurs",[181,247,248,251],{},[196,249,250],{},"Hygiène cyber et formation",[196,252,253],{},"Extension attendue aux prestataires ayant des accès",[181,255,256,259],{},[196,257,258],{},"Cryptographie et chiffrement",[196,260,261],{},"Exigences imposées aux tiers traitant des données",[181,263,264,267],{},[196,265,266],{},"Sécurité des ressources humaines et contrôle d'accès",[196,268,269],{},"Gestion des accès des prestataires externes",[181,271,272,275],{},[196,273,274],{},"Authentification multifacteur et communications sécurisées",[196,276,277],{},"Exigence contractuelle courante envers les tiers",[123,279,281],{"id":280},"comment-démontrer-la-conformité-de-la-chaîne-dapprovisionnement","Comment démontrer la conformité de la chaîne d'approvisionnement ?",[128,283,284,285,288],{},"L'exigence n'est pas d'auditer chaque fournisseur, mais de ",[131,286,287],{},"démontrer une démarche proportionnée et documentée",". Trois éléments sont systématiquement attendus lors d'un contrôle :",[290,291,292,298,309],"ol",{},[151,293,294,297],{},[131,295,296],{},"Un inventaire des tiers"," avec un niveau de criticité justifié, et non une simple liste d'achats.",[151,299,300,303,304,308],{},[131,301,302],{},"Des évaluations datées",", proportionnées à la criticité, avec les preuves reçues (",[136,305,307],{"href":306},"\u002Fglossaire\u002Fdue-diligence-fournisseur","due diligence fournisseur",").",[151,310,311,314],{},[131,312,313],{},"Des décisions tracées"," : mesures compensatoires, plans de remédiation avec échéance, ou renoncement.",[123,316,318],{"id":317},"comment-cisapp-structure-le-pilotage-nis2","Comment CISAPP structure le pilotage NIS2",[128,320,321],{},"CISAPP pré-câble le référentiel NIS2 et le relie aux campagnes d'évaluation fournisseurs : chaque preuve reçue est rattachée à un tiers, à un risque du registre et à une mesure de l'article 21. Les incidents déclarés par un fournisseur alimentent le suivi des incidents significatifs, et les exports sont générés au format attendu pour vos échanges avec l'ANSSI et vos auditeurs.",[128,323,324,325,328,329,331],{},"Voir aussi la solution ",[136,326,327],{"href":6},"conformité NIS2 fournisseurs"," et la page ",[136,330,42],{"href":43}," pour le secteur financier.",{"title":333,"searchDepth":334,"depth":334,"links":335},"",2,[336,337,338,339],{"id":125,"depth":334,"text":126},{"id":165,"depth":334,"text":166},{"id":280,"depth":334,"text":281},{"id":317,"depth":334,"text":318},[341,342],"Entité essentielle","TPRM","md",[345,348,351,354,357,360],{"q":346,"a":347},"Qu'est-ce que la directive NIS2 ?","NIS2 est la directive (UE) 2022\u002F2555 sur un niveau élevé commun de cybersécurité dans l'Union. Elle remplace la directive NIS de 2016, élargit fortement le périmètre des entités concernées, harmonise les obligations de gestion des risques et de notification d'incident, et engage la responsabilité des organes de direction.",{"q":349,"a":350},"Qui est concerné par NIS2 ?","Les entités des secteurs listés aux annexes I et II de la directive qui atteignent les seuils de taille (en principe 50 salariés ou 10 M€ de chiffre d'affaires), réparties en entités essentielles et entités importantes. Certaines entités sont incluses quelle que soit leur taille, par exemple les fournisseurs de services de confiance qualifiés ou les administrations publiques centrales.",{"q":352,"a":353},"Quelles obligations NIS2 pèsent sur les fournisseurs ?","La directive n'impose pas directement d'obligations aux fournisseurs hors périmètre, mais son article 21 exige des entités régulées qu'elles maîtrisent la sécurité de leur chaîne d'approvisionnement. En pratique, ces exigences sont répercutées par contrat et par questionnaire sur les fournisseurs, qui doivent pouvoir démontrer leur niveau de sécurité.",{"q":355,"a":356},"Quels sont les délais de notification d'un incident significatif ?","L'article 23 prévoit trois étapes : une alerte précoce dans les 24 heures suivant la connaissance de l'incident, une notification d'incident dans les 72 heures avec une évaluation initiale, puis un rapport final dans un délai d'un mois. Un rapport intermédiaire peut être demandé par l'autorité compétente.",{"q":358,"a":359},"Quelles sanctions en cas de manquement ?","La directive fixe des plafonds d'amende administrative d'au moins 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les entités essentielles, et d'au moins 7 millions d'euros ou 1,4 % pour les entités importantes, le montant le plus élevé étant retenu. Les organes de direction peuvent également être tenus responsables des manquements.",{"q":361,"a":362},"CISAPP couvre-t-il les mesures de l'article 21 de NIS2 ?","Oui. Le module NIS2 de CISAPP structure le suivi des mesures de sécurité de l'article 21, la gestion des incidents significatifs et la supply chain fournisseurs sur un référentiel dédié, avec des exports formatés pour vos échanges avec l'ANSSI et vos auditeurs.",[327,364,365,366,367],"NIS2 supply chain","logiciel NIS2","gestion risque fournisseur NIS2","article 21 NIS2",{},true,null,"\u002Ffr\u002Freglementation\u002Fnis2","entreprise","nis2",[375,376,377],"Référentiels réglementaires","Registre des risques","Cartographie fournisseurs",[379,380],"dora","iso-27001",{"title":117,"description":52},[383,388],{"label":384,"url":385,"publisher":386,"date":387},"Directive (UE) 2022\u002F2555 (NIS2) — texte consolidé","https:\u002F\u002Feur-lex.europa.eu\u002Feli\u002Fdir\u002F2022\u002F2555\u002Foj","EUR-Lex","2022-12-14",{"label":389,"url":390,"publisher":391},"NIS2 — dossier de l'ANSSI","https:\u002F\u002Fcyber.gouv.fr\u002Fla-directive-nis-2","ANSSI","fr\u002Freglementation\u002Fnis2","NIS2 (directive UE 2022\u002F2555) impose aux entités essentielles et importantes dix familles de mesures de gestion des risques, dont la sécurité de la chaîne d'approvisionnement, et une notification en trois temps des incidents significatifs : alerte à 24 h, notification à 72 h, rapport final à un mois. CISAPP structure ces obligations et rattache chaque preuve à un fournisseur, un risque et un contrôle.","2026-08-16","h08pxU0p4bi0BlV9GJOZaeywrOBTmlDol3k8EQEHVq4",1791391123417]