Passer au contenu

DSI · RSSI · Direction
Comprendre le périmètre avant le plan d'action

Guide de préparation / Décision professionnelle

Chaîne d'approvisionnement : évaluer ses fournisseurs pour NIS2

Préparez la sécurité de la chaîne d’approvisionnement NIS2 : dépendances, criticité, contrats, accès fournisseurs, preuves et scénarios de sortie.

Identifier les dépendances qui affectent les services

L’article 21 de la directive inclut la sécurité de la chaîne d’approvisionnement dans les mesures de gestion des risques. La préparation doit identifier les fournisseurs et prestataires qui contribuent aux services. Une liste comptable de fournisseurs ne suffit pas : elle doit être reliée aux systèmes, aux données et aux accès. Certains fournisseurs peu visibles commercialement peuvent être déterminants pour l’exploitation.

Commencez par les services prioritaires et leurs dépendances. Recensez l’hébergement, les outils de gestion, la maintenance, les communications et les sous-traitants pertinents. Le propriétaire métier confirme les conséquences d’une interruption. L’équipe technique précise les accès et les interconnexions. Les achats et le juridique apportent les contrats et les engagements existants.

Évaluer de manière proportionnée

La criticité dépend du service fourni et des conséquences d’une défaillance. Un prestataire disposant de privilèges d’administration mérite une attention différente d’un fournisseur sans accès au SI. Une concentration de services chez un même opérateur peut constituer une dépendance commune. Les critères doivent être expliqués et validés, sans inventer de score de risque ou de garantie de sécurité.

Demandez des preuves adaptées à la relation. Un questionnaire peut aider à orienter la discussion, mais il ne remplace pas un examen des engagements et de la mise en œuvre. Une certification éventuelle doit être vérifiée sur son périmètre. Le nom d’un label ne prouve pas que le service acheté est couvert. Conservez les réserves et les mesures qui relèvent de votre propre organisation.

Relier les contrats aux responsabilités opérationnelles

Les contrats doivent être examinés pour les sujets pertinents : accès, incident, continuité, sous-traitance et fin de prestation. Les clauses sont à adapter au service et au droit applicable. Une exigence générique d’absence d’incident n’organise pas la réaction. Il faut savoir quelles informations seront fournies, à qui et selon quelles modalités convenues.

Les équipes d’exploitation doivent connaître les engagements qui les concernent. Une clause de notification ne fonctionne pas si le contact est obsolète. Une réversibilité n’est pas exploitable si les formats de données et les accès ne sont pas précisés. Le plan doit rapprocher la lecture juridique et la capacité opérationnelle, sans supposer qu’une clause suffit à démontrer le fonctionnement.

DépendanceContrôle à préparer
Administration externeDroits, identités, interventions et clôture
HébergementResponsabilités, reprise et informations d’incident
Logiciel critiqueSupport, vulnérabilités et conditions de maintenance
Sous-traitanceServices concernés et garanties pertinentes
Fin de contratRestitution, révocation et continuité de service

Exemple : deux services chez le même fournisseur

Dans un exemple pédagogique, la messagerie et un service métier dépendent du même opérateur. Une défaillance pourrait affecter simultanément le fonctionnement et les communications. L’analyse doit identifier cette cause commune et prévoir des moyens de contact alternatifs. Elle ne doit pas compter les dépendances comme indépendantes sans justification.

La mission peut vérifier les procédures de communication et les informations nécessaires à la reprise. Elle peut aussi examiner le contrat et la capacité de sortie. Cet exemple ne représente aucun client. Il montre pourquoi la cartographie doit relier les fournisseurs aux services et aux scénarios, plutôt que se limiter à une liste d’entreprises.

Maintenir la relation dans le temps

La revue doit prendre en compte les changements de service, d’accès et de sous-traitance. Une évaluation réalisée avant signature peut devenir obsolète. Attribuez un propriétaire de relation et définissez les événements qui déclenchent une nouvelle analyse. Les incidents et les difficultés de prestation peuvent révéler des dépendances auparavant inconnues.

La fin du contrat fait partie du processus. Préparez la restitution des données, la suppression des accès et le maintien de la capacité de service. Les preuves de clôture doivent être conservées selon les règles de l’organisation. Le fournisseur doit être consulté sur les modalités opérationnelles, avec les responsables métier et techniques qui dépendront de la transition.

Cahier de mission et critères de réception

Demandez une mission ciblée sur les dépendances de vos services. Le devis précise le nombre et la nature des relations étudiées à partir de votre inventaire, sans chiffre de réseau inventé. Il distingue l’analyse de criticité, la revue des contrats et la vérification des mesures. Les entretiens avec les fournisseurs et l’accès aux pièces doivent être prévus.

Les livrables attendus peuvent comprendre une carte des dépendances, une grille d’évaluation et un registre des écarts contractuels ou opérationnels. Demandez que chaque réserve soit reliée à une action et à un propriétaire. Le prestataire ne doit pas déclarer tous les fournisseurs conformes à partir de réponses déclaratives. Les conclusions doivent conserver le niveau de vérification réellement atteint.

La réception suit un service critique depuis son propriétaire métier jusqu’aux fournisseurs et aux accès. Vérifiez que les contacts sont identifiés et que les engagements peuvent être exécutés. Un scénario d’incident ou de fin de contrat peut révéler les lacunes. Les pièces sensibles sont partagées selon les modalités convenues. Le dossier doit rester maintenable par les achats et les équipes sécurité, avec une trace des versions et des décisions.

Préparez aussi les informations nécessaires au changement de fournisseur. La nouvelle équipe doit connaître les formats à restituer, les accès à révoquer et les dépendances qui subsistent après la transition. Faites valider ces éléments par les responsables métier avant la clôture. Une preuve de restitution doit indiquer le service et les éléments concernés, sans supposer que toutes les copies ont été traitées sur la base d’un simple message commercial.

Sources et portée réglementaire

Sources vérifiées les 30 septembre et 1 octobre 2026. Les méthodes proposées ici sont des conseils de préparation et d’achat. La directive fixe le cadre européen ; le droit national et, selon l’activité, les règlements sectoriels déterminent les exigences applicables. L’ANSSI décrit ReCyF comme un document de travail. Un écart à une recommandation ne suffit pas, à lui seul, à constater une infraction.

Poursuivre le cadrage

Questions sur ce dossier

Faut-il évaluer tous les fournisseurs de la même manière ?

Non. Le niveau d’examen doit être lié aux services, aux accès et aux conséquences. Les critères de proportionnalité doivent être explicites.

Une clause de sécurité suffit-elle comme preuve ?

Elle établit un engagement. La capacité à l’exécuter peut nécessiter des observations, des contacts et des procédures vérifiés.

La fin de contrat entre-t-elle dans la mission ?

Elle doit être explicitement prévue si elle est nécessaire au besoin. La restitution, la révocation et la continuité sont des sujets de cadrage importants.