Identifier les dépendances qui affectent les services
L’article 21 de la directive inclut la sécurité de la chaîne d’approvisionnement dans les mesures de gestion des risques. La préparation doit identifier les fournisseurs et prestataires qui contribuent aux services. Une liste comptable de fournisseurs ne suffit pas : elle doit être reliée aux systèmes, aux données et aux accès. Certains fournisseurs peu visibles commercialement peuvent être déterminants pour l’exploitation.
Commencez par les services prioritaires et leurs dépendances. Recensez l’hébergement, les outils de gestion, la maintenance, les communications et les sous-traitants pertinents. Le propriétaire métier confirme les conséquences d’une interruption. L’équipe technique précise les accès et les interconnexions. Les achats et le juridique apportent les contrats et les engagements existants.
Évaluer de manière proportionnée
La criticité dépend du service fourni et des conséquences d’une défaillance. Un prestataire disposant de privilèges d’administration mérite une attention différente d’un fournisseur sans accès au SI. Une concentration de services chez un même opérateur peut constituer une dépendance commune. Les critères doivent être expliqués et validés, sans inventer de score de risque ou de garantie de sécurité.
Demandez des preuves adaptées à la relation. Un questionnaire peut aider à orienter la discussion, mais il ne remplace pas un examen des engagements et de la mise en œuvre. Une certification éventuelle doit être vérifiée sur son périmètre. Le nom d’un label ne prouve pas que le service acheté est couvert. Conservez les réserves et les mesures qui relèvent de votre propre organisation.
Relier les contrats aux responsabilités opérationnelles
Les contrats doivent être examinés pour les sujets pertinents : accès, incident, continuité, sous-traitance et fin de prestation. Les clauses sont à adapter au service et au droit applicable. Une exigence générique d’absence d’incident n’organise pas la réaction. Il faut savoir quelles informations seront fournies, à qui et selon quelles modalités convenues.
Les équipes d’exploitation doivent connaître les engagements qui les concernent. Une clause de notification ne fonctionne pas si le contact est obsolète. Une réversibilité n’est pas exploitable si les formats de données et les accès ne sont pas précisés. Le plan doit rapprocher la lecture juridique et la capacité opérationnelle, sans supposer qu’une clause suffit à démontrer le fonctionnement.
| Dépendance | Contrôle à préparer |
|---|---|
| Administration externe | Droits, identités, interventions et clôture |
| Hébergement | Responsabilités, reprise et informations d’incident |
| Logiciel critique | Support, vulnérabilités et conditions de maintenance |
| Sous-traitance | Services concernés et garanties pertinentes |
| Fin de contrat | Restitution, révocation et continuité de service |
Exemple : deux services chez le même fournisseur
Dans un exemple pédagogique, la messagerie et un service métier dépendent du même opérateur. Une défaillance pourrait affecter simultanément le fonctionnement et les communications. L’analyse doit identifier cette cause commune et prévoir des moyens de contact alternatifs. Elle ne doit pas compter les dépendances comme indépendantes sans justification.
La mission peut vérifier les procédures de communication et les informations nécessaires à la reprise. Elle peut aussi examiner le contrat et la capacité de sortie. Cet exemple ne représente aucun client. Il montre pourquoi la cartographie doit relier les fournisseurs aux services et aux scénarios, plutôt que se limiter à une liste d’entreprises.
Maintenir la relation dans le temps
La revue doit prendre en compte les changements de service, d’accès et de sous-traitance. Une évaluation réalisée avant signature peut devenir obsolète. Attribuez un propriétaire de relation et définissez les événements qui déclenchent une nouvelle analyse. Les incidents et les difficultés de prestation peuvent révéler des dépendances auparavant inconnues.
La fin du contrat fait partie du processus. Préparez la restitution des données, la suppression des accès et le maintien de la capacité de service. Les preuves de clôture doivent être conservées selon les règles de l’organisation. Le fournisseur doit être consulté sur les modalités opérationnelles, avec les responsables métier et techniques qui dépendront de la transition.
Cahier de mission et critères de réception
Demandez une mission ciblée sur les dépendances de vos services. Le devis précise le nombre et la nature des relations étudiées à partir de votre inventaire, sans chiffre de réseau inventé. Il distingue l’analyse de criticité, la revue des contrats et la vérification des mesures. Les entretiens avec les fournisseurs et l’accès aux pièces doivent être prévus.
Les livrables attendus peuvent comprendre une carte des dépendances, une grille d’évaluation et un registre des écarts contractuels ou opérationnels. Demandez que chaque réserve soit reliée à une action et à un propriétaire. Le prestataire ne doit pas déclarer tous les fournisseurs conformes à partir de réponses déclaratives. Les conclusions doivent conserver le niveau de vérification réellement atteint.
La réception suit un service critique depuis son propriétaire métier jusqu’aux fournisseurs et aux accès. Vérifiez que les contacts sont identifiés et que les engagements peuvent être exécutés. Un scénario d’incident ou de fin de contrat peut révéler les lacunes. Les pièces sensibles sont partagées selon les modalités convenues. Le dossier doit rester maintenable par les achats et les équipes sécurité, avec une trace des versions et des décisions.
Préparez aussi les informations nécessaires au changement de fournisseur. La nouvelle équipe doit connaître les formats à restituer, les accès à révoquer et les dépendances qui subsistent après la transition. Faites valider ces éléments par les responsables métier avant la clôture. Une preuve de restitution doit indiquer le service et les éléments concernés, sans supposer que toutes les copies ont été traitées sur la base d’un simple message commercial.
Sources et portée réglementaire
Sources vérifiées les 30 septembre et 1 octobre 2026. Les méthodes proposées ici sont des conseils de préparation et d’achat. La directive fixe le cadre européen ; le droit national et, selon l’activité, les règlements sectoriels déterminent les exigences applicables. L’ANSSI décrit ReCyF comme un document de travail. Un écart à une recommandation ne suffit pas, à lui seul, à constater une infraction.
Poursuivre le cadrage
- Accompagnement NIS2 : du périmètre au plan de préparation
- Notre méthode : sélection des prestataires et traitement de la demande
- NIS2 et fournisseurs : répondre aux demandes des grands comptes
- Analyse des risques NIS2 : cadrer une mission proportionnée
- Dossier de preuves NIS2 : organiser les documents attendus
Questions sur ce dossier
Faut-il évaluer tous les fournisseurs de la même manière ?
Non. Le niveau d’examen doit être lié aux services, aux accès et aux conséquences. Les critères de proportionnalité doivent être explicites.
Une clause de sécurité suffit-elle comme preuve ?
Elle établit un engagement. La capacité à l’exécuter peut nécessiter des observations, des contacts et des procédures vérifiés.
La fin de contrat entre-t-elle dans la mission ?
Elle doit être explicitement prévue si elle est nécessaire au besoin. La restitution, la révocation et la continuité sont des sujets de cadrage importants.