Solutions

Conformité NIS2 fournisseurs : cartographie et preuves

Étendez votre conformité NIS2 à votre chaîne de fournisseurs : campagnes d'évaluation, cartographie supply chain et export ANSSI.

TL;DR

L'article 21 de NIS2 impose aux entités régulées de maîtriser la sécurité de leur chaîne d'approvisionnement. En pratique cela exige trois choses : un inventaire des tiers avec criticité justifiée, des évaluations datées proportionnées à cette criticité, et des décisions tracées. CISAPP relie ces trois éléments au référentiel NIS2 et produit les exports attendus.

Que demande NIS2 sur les fournisseurs ?

L'article 21 de la directive NIS2 impose aux entités essentielles et importantes de maîtriser la sécurité de leur chaîne d'approvisionnement, y compris la relation avec leurs fournisseurs directs. L'exigence n'est pas d'auditer tout le monde, mais de démontrer une démarche proportionnée et documentée.

Que produire pour un contrôle ?

Exigences NIS2 sur la chaîne d'approvisionnement et pièces correspondantes
ExigencePièce attendueOù elle vit dans CISAPP
Identifier les tiers critiquesInventaire avec criticité justifiéeFiche fournisseur + cartographie de dépendances
Évaluer proportionnellementQuestionnaires datés et preuves reçuesCampagnes d'évaluation
Surveiller dans la duréeRéévaluations planifiées, scans récurrentsScore SecOps, alertes de certification
Tracer les décisionsMesures compensatoires, plans de remédiationRegistre des risques
Notifier les incidentsChronologie 24 h / 72 h / rapport finalSuivi des incidents significatifs

Du questionnaire fournisseur à l'export réglementaire

Sans plateforme dédiée, la conformité NIS2 côté fournisseurs signifie ressaisir manuellement les réponses dans un tableur de suivi réglementaire. CISAPP supprime cette étape : la réponse du fournisseur alimente directement le référentiel NIS2, avec un score relié aux mesures de l'article 21 et un export des preuves au format attendu par l'ANSSI.

Voir aussi la page NIS2, la solution cybersécurité supply chain et le glossaire de la due diligence fournisseur.

FAQ

NIS2 exige que les entités concernées maîtrisent le risque de leur chaîne d'approvisionnement, ce qui implique d'évaluer et de suivre leurs fournisseurs critiques. La directive ne s'impose pas directement aux fournisseurs hors périmètre, mais ces exigences leur sont répercutées par contrat.

Sources

  1. Directive (UE) 2022/2555 (NIS2), articles 21 et 23 — EUR-Lex, 2022-12-14
  2. NIS2 — dossier de l'ANSSI — ANSSI

Prêt à reprendre le contrôle de votre risque tiers ?

Je suis une entreprise

On vous recontacte sous 24 h

Je suis un fournisseur

Onboarding immédiat

Créer un compte gratuit