[{"data":1,"prerenderedAt":331},["ShallowReactive",2],{"section-links-solutions-fr":3,"section-links-reglementation-fr":36,"section-links-guides-fr":65,"section-links-comparatifs-fr":90,"solution-fr-conformite-nis2-fournisseurs":115},[4,8,12,16,20,24,28,32],{"label":5,"to":6,"description":7},"NIS2 fournisseurs","\u002Fsolutions\u002Fconformite-nis2-fournisseurs","Étendez votre conformité NIS2 à votre chaîne de fournisseurs : campagnes d'évaluation, cartographie supply chain et export ANSSI.",{"label":9,"to":10,"description":11},"Supply chain","\u002Fsolutions\u002Fcybersecurite-supply-chain","Cartographiez votre supply chain, évaluez la cybersécurité de vos fournisseurs et suivez la remédiation jusqu'à la clôture des risques.",{"label":13,"to":14,"description":15},"Risque fournisseur","\u002Fsolutions\u002Fgestion-risque-fournisseur","Cartographiez, évaluez et pilotez le risque de vos fournisseurs avec des campagnes, un score de sécurité et un registre des risques centralisé.",{"label":17,"to":18,"description":19},"DORA + ISO 27001","\u002Fsolutions\u002Flogiciel-conformite-dora-iso27001","Pilotez DORA et ISO 27001 dans un même logiciel : registre CTPP, SOA, contrôles Annexe A et export d'audit unifié.",{"label":21,"to":22,"description":23},"GRC tiers","\u002Fsolutions\u002Fplateforme-grc-tiers","CISAPP réunit gouvernance, risque et conformité (GRC) pour votre écosystème de tiers : référentiels réglementaires, audits et registre des risques.",{"label":25,"to":26,"description":27},"Questionnaires","\u002Fsolutions\u002Fquestionnaire-securite-fournisseur","Lancez des campagnes de questionnaires sécurité fournisseur préconfigurés (ISO 27001, NIS2, DORA, RGPD) et suivez les réponses en temps réel.",{"label":29,"to":30,"description":31},"Score SecOps","\u002Fsolutions\u002Fscore-securite-fournisseur","Suivez un score de sécurité fournisseur calculé automatiquement à partir de scans techniques externes (DNS, TLS, exposition, en-têtes, breach), avec historique et alertes.",{"label":33,"to":34,"description":35},"TPRM SaaS","\u002Fsolutions\u002Ftprm-saas","CISAPP est une plateforme TPRM SaaS qui unifie campagnes d'évaluation, scoring, cartographie de dépendances et conformité réglementaire.",[37,41,45,49,53,57,61],{"label":38,"to":39,"description":40},"AI Act","\u002Freglementation\u002Fai-act","Préparez votre conformité à l'AI Act européen : registre des systèmes IA, FRIA et mapping par article, connecté à votre gestion des risques.",{"label":42,"to":43,"description":44},"DORA","\u002Freglementation\u002Fdora","Gérez votre registre des prestataires TIC critiques (CTPP), vos tests TLPT et vos incidents TIC dans un référentiel DORA prêt à l'audit.",{"label":46,"to":47,"description":48},"ISO 27001","\u002Freglementation\u002Fiso-27001","Gérez votre Déclaration d'applicabilité (SOA), vos contrôles Annexe A et vos preuves d'audit ISO 27001 dans une plateforme unique.",{"label":50,"to":51,"description":52},"NIS2","\u002Freglementation\u002Fnis2","Pilotez vos obligations NIS2 (mesures Art. 21, incidents significatifs, supply chain) et préparez vos exports ANSSI depuis une seule plateforme.",{"label":54,"to":55,"description":56},"Part-IS","\u002Freglementation\u002Fpart-is","Conformité Part-IS (règlements UE 2023\u002F203 et 2022\u002F1645) : SMSI aviation, niveaux PSOE, auto-évaluation Présent & Adéquat, preuves et questionnaire d'audit.",{"label":58,"to":59,"description":60},"RGPD","\u002Freglementation\u002Frgpd","Tenez votre registre de traitement, vos DPIA et gérez vos violations de données avec un wizard de gravité et un tracker 72h CNIL.",{"label":62,"to":63,"description":64},"TISAX","\u002Freglementation\u002Ftisax","Comprenez les niveaux d'évaluation TISAX (AL1 à AL3), le catalogue VDA ISA, la validité du label et ce qu'un fournisseur automobile doit prouver à ses donneurs d'ordre.",[66,70,74,78,82,86],{"label":67,"to":68,"description":69},"Concentration & SPOF","\u002Fressources\u002Fconcentration-risque-fournisseur-spof","Comment identifier les points uniques de défaillance (SPOF) cachés dans votre chaîne fournisseur et cartographier la concentration de risque avant qu'un incident ne la révèle.",{"label":71,"to":72,"description":73},"Attaque supply chain","\u002Fressources\u002Fcyberattaque-chaine-approvisionnement","Comment une cyberattaque chez un fournisseur se propage jusqu'à votre organisation, pourquoi elle est difficile à anticiper, et comment structurer votre défense.",{"label":75,"to":76,"description":77},"Due diligence","\u002Fressources\u002Fdue-diligence-cyber-fournisseur","Comment structurer une due diligence cyber avant de signer un contrat fournisseur, quelles questions poser, et comment éviter d'hériter du risque d'un tiers.",{"label":79,"to":80,"description":81},"Fatigue questionnaires","\u002Fressources\u002Ffatigue-questionnaires-securite","Pourquoi les questionnaires de sécurité fournisseurs saturent achats, sécurité et fournisseurs, et comment sortir du cycle de ressaisie sans perdre en rigueur.",{"label":83,"to":84,"description":85},"Playbook incident","\u002Fressources\u002Fincident-securite-fournisseur-playbook","Que faire dans les premières heures quand un fournisseur annonce un incident de sécurité : playbook en 5 étapes pour évaluer l'impact, contenir et documenter.",{"label":87,"to":88,"description":89},"4ème partie","\u002Fressources\u002Frisque-quatrieme-partie","Vos fournisseurs dépendent eux-mêmes de sous-traitants que vous n'avez jamais évalués. Comment identifier et piloter ce risque de 4ème partie souvent invisible.",[91,95,99,103,107,111],{"label":92,"to":93,"description":94},"Alternatives européennes","\u002Fcomparatifs\u002Falternatives-europeennes-plateformes-tprm","Ce que change le choix d'un éditeur européen pour la gestion du risque tiers : droit applicable, transferts de données, souveraineté et conformité RGPD.",{"label":96,"to":97,"description":98},"CISAPP vs CyberVadis","\u002Fcomparatifs\u002Fcisapp-vs-cybervadis","CyberVadis vend une notation cyber de vos fournisseurs, validée par ses analystes et payée par le fournisseur. CISAPP vous donne la plateforme pour piloter vous-même votre chaîne fournisseur. Comparaison sur des critères vérifiables.",{"label":100,"to":101,"description":102},"CISAPP vs tableur","\u002Fcomparatifs\u002Fcisapp-vs-excel-risque-tiers","Jusqu'où un tableur tient-il pour gérer le risque fournisseur, et à partir de quel moment il coûte plus cher qu'une plateforme : comparaison sur des critères vérifiables.",{"label":104,"to":105,"description":106},"CISAPP vs Tenacy","\u002Fcomparatifs\u002Fcisapp-vs-tenacy","Tenacy est un cockpit GRC pour RSSI qui traite la gestion des tiers comme un module parmi d'autres. CISAPP construit l'ensemble de la plateforme autour du risque tiers. Comparaison sur des critères vérifiables.",{"label":108,"to":109,"description":110},"CISAPP vs Vanta","\u002Fcomparatifs\u002Fcisapp-vs-vanta","Vanta automatise d'abord la conformité SOC 2 \u002F ISO 27001 ; le risque tiers y est un module payant séparément. CISAPP est conçue dès l'origine pour la chaîne fournisseur. Comparaison sur des critères vérifiables.",{"label":112,"to":113,"description":114},"Critères de choix TPRM","\u002Fcomparatifs\u002Fcriteres-choix-plateforme-tprm","Grille d'évaluation d'une plateforme de gestion du risque tiers : périmètre réglementaire, cycle d'évaluation, preuves, hébergement, intégrations et coût total.",{"id":116,"title":117,"author":118,"body":119,"description":7,"entities":275,"extension":278,"faq":279,"keywords":298,"meta":303,"navigation":304,"ogImage":305,"path":306,"persona":307,"publishedAt":305,"regulation":308,"relatedFeatures":309,"relatedPages":312,"seo":315,"shortTitle":5,"slug":316,"sources":317,"stem":327,"tldr":328,"updatedAt":329,"__hash__":330},"solutions_fr\u002Ffr\u002Fsolutions\u002Fconformite-nis2-fournisseurs.md","Conformité NIS2 fournisseurs : cartographie et preuves | CISAPP","CISAPP",{"type":120,"value":121,"toc":268},"minimark",[122,127,141,160,164,246,250,253],[123,124,126],"h2",{"id":125},"que-demande-nis2-sur-les-fournisseurs","Que demande NIS2 sur les fournisseurs ?",[128,129,130,140],"p",{},[131,132,133,134,139],"strong",{},"L'article 21 de la directive NIS2 impose aux ",[135,136,138],"a",{"href":137},"\u002Fglossaire\u002Fentite-essentielle-nis2","entités essentielles"," et importantes de maîtriser la sécurité de leur chaîne d'approvisionnement, y compris la relation avec leurs fournisseurs directs."," L'exigence n'est pas d'auditer tout le monde, mais de démontrer une démarche proportionnée et documentée.",[142,143,144],"key-takeaways",{},[145,146,147,151,154,157],"ul",{},[148,149,150],"li",{},"La supply chain fait partie intégrante du périmètre des mesures de l'article 21.",[148,152,153],{},"Trois preuves sont systématiquement attendues : inventaire, évaluations datées, décisions tracées.",[148,155,156],{},"Les incidents déclarés par un fournisseur alimentent le suivi des incidents significatifs de l'article 23.",[148,158,159],{},"Une entreprise hors périmètre NIS2 est concernée en pratique, via les exigences de ses clients régulés.",[123,161,163],{"id":162},"que-produire-pour-un-contrôle","Que produire pour un contrôle ?",[165,166,168],"comparison-table",{"caption":167},"Exigences NIS2 sur la chaîne d'approvisionnement et pièces correspondantes",[169,170,171,187],"table",{},[172,173,174],"thead",{},[175,176,177,181,184],"tr",{},[178,179,180],"th",{},"Exigence",[178,182,183],{},"Pièce attendue",[178,185,186],{},"Où elle vit dans CISAPP",[188,189,190,202,213,224,235],"tbody",{},[175,191,192,196,199],{},[193,194,195],"td",{},"Identifier les tiers critiques",[193,197,198],{},"Inventaire avec criticité justifiée",[193,200,201],{},"Fiche fournisseur + cartographie de dépendances",[175,203,204,207,210],{},[193,205,206],{},"Évaluer proportionnellement",[193,208,209],{},"Questionnaires datés et preuves reçues",[193,211,212],{},"Campagnes d'évaluation",[175,214,215,218,221],{},[193,216,217],{},"Surveiller dans la durée",[193,219,220],{},"Réévaluations planifiées, scans récurrents",[193,222,223],{},"Score SecOps, alertes de certification",[175,225,226,229,232],{},[193,227,228],{},"Tracer les décisions",[193,230,231],{},"Mesures compensatoires, plans de remédiation",[193,233,234],{},"Registre des risques",[175,236,237,240,243],{},[193,238,239],{},"Notifier les incidents",[193,241,242],{},"Chronologie 24 h \u002F 72 h \u002F rapport final",[193,244,245],{},"Suivi des incidents significatifs",[123,247,249],{"id":248},"du-questionnaire-fournisseur-à-lexport-réglementaire","Du questionnaire fournisseur à l'export réglementaire",[128,251,252],{},"Sans plateforme dédiée, la conformité NIS2 côté fournisseurs signifie ressaisir manuellement les réponses dans un tableur de suivi réglementaire. CISAPP supprime cette étape : la réponse du fournisseur alimente directement le référentiel NIS2, avec un score relié aux mesures de l'article 21 et un export des preuves au format attendu par l'ANSSI.",[128,254,255,256,258,259,262,263,267],{},"Voir aussi la page ",[135,257,50],{"href":51},", la solution ",[135,260,261],{"href":10},"cybersécurité supply chain"," et le glossaire de la ",[135,264,266],{"href":265},"\u002Fglossaire\u002Fdue-diligence-fournisseur","due diligence fournisseur",".",{"title":269,"searchDepth":270,"depth":270,"links":271},"",2,[272,273,274],{"id":125,"depth":270,"text":126},{"id":162,"depth":270,"text":163},{"id":248,"depth":270,"text":249},[276,277],"Entité essentielle","Due diligence fournisseur","md",[280,283,286,289,292,295],{"q":281,"a":282},"NIS2 impose-t-elle des obligations sur mes fournisseurs ?","NIS2 exige que les entités concernées maîtrisent le risque de leur chaîne d'approvisionnement, ce qui implique d'évaluer et de suivre leurs fournisseurs critiques. La directive ne s'impose pas directement aux fournisseurs hors périmètre, mais ces exigences leur sont répercutées par contrat.",{"q":284,"a":285},"Faut-il évaluer tous ses fournisseurs ?","Non. L'article 21 impose une approche fondée sur les risques : l'effort doit être proportionné à la criticité du tiers. Ce qui est attendu en contrôle, c'est la justification de cette proportionnalité, pas un volume d'évaluations.",{"q":287,"a":288},"Quelles preuves un contrôle NIS2 attend-il sur la supply chain ?","Un inventaire des tiers avec criticité justifiée, des évaluations datées avec les preuves reçues, et la trace des décisions prises : mesures compensatoires, plans de remédiation avec échéance, ou renoncement au fournisseur.",{"q":290,"a":291},"Comment CISAPP relie-t-il évaluation fournisseur et NIS2 ?","Chaque campagne d'évaluation fournisseur alimente directement le référentiel NIS2 : la réponse reçue est rattachée à la mesure de l'article 21 correspondante, au risque du registre et à la cartographie de dépendances, avec export pour l'ANSSI.",{"q":293,"a":294},"Que faire si un fournisseur refuse de répondre au questionnaire ?","Le refus est en soi une information à tracer. Les options sont de s'appuyer sur des preuves alternatives (certification, rapport d'audit, Trust Center), d'imposer des mesures compensatoires, ou de qualifier le risque et le faire accepter formellement.",{"q":296,"a":297},"Un fournisseur hors UE change-t-il les obligations ?","Les obligations restent les vôtres : c'est l'entité régulée qui doit démontrer la maîtrise de sa chaîne d'approvisionnement, quelle que soit la localisation du tiers. Un fournisseur hors UE ajoute en revanche des questions de transfert de données au titre du RGPD.",[299,300,301,302],"conformité NIS2 fournisseurs","NIS2 chaîne d'approvisionnement","supply chain NIS2","audit NIS2 fournisseur",{},true,null,"\u002Ffr\u002Fsolutions\u002Fconformite-nis2-fournisseurs","entreprise","nis2",[310,212,311],"Référentiels réglementaires","Cartographie de dépendances",[313,314],"tprm-saas","cybersecurite-supply-chain",{"title":117,"description":7},"conformite-nis2-fournisseurs",[318,323],{"label":319,"url":320,"publisher":321,"date":322},"Directive (UE) 2022\u002F2555 (NIS2), articles 21 et 23","https:\u002F\u002Feur-lex.europa.eu\u002Feli\u002Fdir\u002F2022\u002F2555\u002Foj","EUR-Lex","2022-12-14",{"label":324,"url":325,"publisher":326},"NIS2 — dossier de l'ANSSI","https:\u002F\u002Fcyber.gouv.fr\u002Fla-directive-nis-2","ANSSI","fr\u002Fsolutions\u002Fconformite-nis2-fournisseurs","L'article 21 de NIS2 impose aux entités régulées de maîtriser la sécurité de leur chaîne d'approvisionnement. En pratique cela exige trois choses : un inventaire des tiers avec criticité justifiée, des évaluations datées proportionnées à cette criticité, et des décisions tracées. CISAPP relie ces trois éléments au référentiel NIS2 et produit les exports attendus.","2026-08-16","DNMOs3sG3aGpPpV__0wPniG0KShawPFhx15anfjitko",1791391123640]