Solutions
Conformité NIS2 fournisseurs : cartographie et preuves
Étendez votre conformité NIS2 à votre chaîne de fournisseurs : campagnes d'évaluation, cartographie supply chain et export ANSSI.
TL;DR
L'article 21 de NIS2 impose aux entités régulées de maîtriser la sécurité de leur chaîne d'approvisionnement. En pratique cela exige trois choses : un inventaire des tiers avec criticité justifiée, des évaluations datées proportionnées à cette criticité, et des décisions tracées. CISAPP relie ces trois éléments au référentiel NIS2 et produit les exports attendus.
Que demande NIS2 sur les fournisseurs ?
L'article 21 de la directive NIS2 impose aux entités essentielles et importantes de maîtriser la sécurité de leur chaîne d'approvisionnement, y compris la relation avec leurs fournisseurs directs. L'exigence n'est pas d'auditer tout le monde, mais de démontrer une démarche proportionnée et documentée.
Que produire pour un contrôle ?
| Exigence | Pièce attendue | Où elle vit dans CISAPP |
|---|---|---|
| Identifier les tiers critiques | Inventaire avec criticité justifiée | Fiche fournisseur + cartographie de dépendances |
| Évaluer proportionnellement | Questionnaires datés et preuves reçues | Campagnes d'évaluation |
| Surveiller dans la durée | Réévaluations planifiées, scans récurrents | Score SecOps, alertes de certification |
| Tracer les décisions | Mesures compensatoires, plans de remédiation | Registre des risques |
| Notifier les incidents | Chronologie 24 h / 72 h / rapport final | Suivi des incidents significatifs |
Du questionnaire fournisseur à l'export réglementaire
Sans plateforme dédiée, la conformité NIS2 côté fournisseurs signifie ressaisir manuellement les réponses dans un tableur de suivi réglementaire. CISAPP supprime cette étape : la réponse du fournisseur alimente directement le référentiel NIS2, avec un score relié aux mesures de l'article 21 et un export des preuves au format attendu par l'ANSSI.
Voir aussi la page NIS2, la solution cybersécurité supply chain et le glossaire de la due diligence fournisseur.
FAQ
NIS2 exige que les entités concernées maîtrisent le risque de leur chaîne d'approvisionnement, ce qui implique d'évaluer et de suivre leurs fournisseurs critiques. La directive ne s'impose pas directement aux fournisseurs hors périmètre, mais ces exigences leur sont répercutées par contrat.
Sources
- Directive (UE) 2022/2555 (NIS2), articles 21 et 23 — EUR-Lex, 2022-12-14
- NIS2 — dossier de l'ANSSI — ANSSI
Prêt à reprendre le contrôle de votre risque tiers ?
Je suis une entreprise
On vous recontacte sous 24 h