Passer au contenu

DSI · RSSI · Direction
Comprendre le périmètre avant le plan d'action

Guide de préparation / Décision professionnelle

NIS2 et fournisseurs : répondre aux demandes des grands comptes

Répondez aux demandes NIS2 des grands comptes : obligations directes, contrats, questionnaires et preuves. Préparez une réponse proportionnée et vérifiable.

Séparer assujettissement et demande commerciale

Un client concerné par NIS2 peut demander des garanties de sécurité à ses fournisseurs. L’article 21 de la directive inclut la sécurité de la chaîne d’approvisionnement dans les mesures de gestion des risques. Cette disposition ne signifie pas que chaque fournisseur devient automatiquement assujetti. Votre entreprise doit examiner son propre périmètre et, séparément, les engagements contractuels demandés par le client.

Un questionnaire reçu du service achats peut couvrir davantage que le service fourni. Avant de répondre, identifiez le contrat, les données traitées et les systèmes auxquels vous accédez. Une réponse donnée au niveau de toute l’entreprise peut créer une promesse excessive si les mesures ne couvrent qu’une offre particulière. Faites préciser le périmètre et la portée des affirmations attendues.

Qualifier les demandes plutôt que tout accepter

Classez les questions en exigences applicables, engagements du contrat et bonnes pratiques suggérées. Une question sur la notification d’un incident peut porter sur un délai contractuel, différent d’un délai légal. Une demande d’audit peut prévoir un accès à des pièces sensibles. Une demande de certification peut désigner un certificat précis ou une formule imprécise comme « certificat NIS2 ».

Pour chaque engagement, demandez la référence et le critère de réception. Si le client demande une réponse affirmative sur un contrôle partiellement déployé, indiquez l’étendue réelle et les réserves. Ne cochez pas « oui » pour éviter un retard commercial. Un plan de correction peut être proposé, mais sa date et son contenu doivent être validés par les responsables capables de l’exécuter.

Organiser une bibliothèque de preuves

Préparez des preuves réutilisables : présentation de la gouvernance, description de la gestion des accès, processus de vulnérabilités, continuité et modalités de gestion des incidents. Les documents remis au client doivent être adaptés à leur usage. Un extrait expurgé peut répondre à une question sans exposer les détails d’architecture. Conservez une version de chaque réponse et la date de sa validation.

La bibliothèque doit distinguer politique, fonctionnement et observation. Une politique de sauvegarde décrit un objectif. Un compte rendu de restauration établit qu’une vérification a été effectuée dans un contexte donné. Le client peut avoir besoin des deux. Évitez d’envoyer une capture technique sans expliquer ce qu’elle démontre et les limites de son périmètre.

Demande reçueRéponse à préparer
État de préparation NIS2Analyse de périmètre et mesures effectivement déployées
Garanties d’accèsRôles, cycle de vie et preuves de contrôle adaptées
NotificationÉvénements déclencheurs, contacts et délais contractuels validés
Droit d’auditPérimètre, confidentialité, préavis et modalités de contrôle
Sous-traitantsServices concernés, responsabilités et garanties pertinentes

Exemple : une clause d’incident

Dans un exemple pédagogique, un grand compte demande à son fournisseur de l’informer rapidement d’un incident affectant le service. Le fournisseur doit vérifier s’il dispose d’une capacité de détection, d’un contact disponible et d’une procédure de décision. La clause doit préciser ce qui constitue un incident à communiquer et les informations attendues. L’absence de connaissance complète ne doit pas empêcher l’envoi d’une première information factuelle si le contrat le prévoit.

Cet engagement commercial ne remplace pas les notifications légales propres aux entités concernées. Le fournisseur et le client doivent savoir qui informe l’autorité, qui communique au client et qui suit les mesures de réponse. La rédaction doit éviter une garantie absolue d’absence d’incident. Ce qui peut être documenté est l’organisation de la réaction et la qualité des informations transmises.

Mettre la réponse sous contrôle interne

La direction commerciale peut piloter le calendrier de réponse, mais les affirmations techniques doivent être validées par les équipes compétentes. Le juridique examine les engagements et le niveau de responsabilité. Le responsable du service confirme que les mesures annoncées couvrent bien le contrat. Ce circuit protège la cohérence entre la promesse commerciale et la réalité opérationnelle.

Lors d’une évolution du service ou d’un changement de sous-traitant, réexaminez les réponses déjà fournies. Un questionnaire validé l’année précédente peut ne plus décrire l’organisation. Conservez une liste des engagements de sécurité par client. Les différences de clauses doivent être connues des équipes de réponse à incident et de continuité, car elles influencent les communications et les preuves nécessaires.

Cahier de mission et critères de réception

Une prestation d’appui aux questionnaires doit préciser si elle couvre la collecte de preuves, la rédaction, la validation juridique ou la négociation des clauses. Demandez un livrable qui relie chaque réponse à son propriétaire et à sa preuve. Le prestataire ne doit pas produire des réponses positives par défaut. Il doit conserver les réserves, les contrôles partiels et les décisions nécessaires avant signature.

Préparez un échantillon de questionnaires et de contrats expurgés pour la consultation. Indiquez les services vendus, les types de clients et la fréquence des demandes, sans annoncer de volume non établi. Demandez comment le prestataire évitera la création de garanties incompatibles avec les contrats existants. Une clause copiée d’un autre secteur peut être inadaptée au service réellement fourni.

La réception peut porter sur une réponse complète à un questionnaire représentatif. Vérifiez que le périmètre du service est explicite, que les preuves sont proportionnées et que les engagements ont reçu une validation interne. Le dossier doit prévoir les mises à jour et les conditions de partage avec les clients. Les éléments techniques sensibles restent dans un espace contrôlé ; une synthèse commerciale peut être préparée séparément pour les échanges courants.

Sources et portée réglementaire

Sources vérifiées les 30 septembre et 1 octobre 2026. Les méthodes proposées ici sont des conseils de préparation et d’achat. La directive fixe le cadre européen ; le droit national et, selon l’activité, les règlements sectoriels déterminent les exigences applicables. L’ANSSI décrit ReCyF comme un document de travail. Un écart à une recommandation ne suffit pas, à lui seul, à constater une infraction.

Poursuivre le cadrage

Questions sur ce dossier

Un fournisseur d’une EE est-il automatiquement une EE ?

Non. Son assujettissement dépend de ses propres activités et critères. Les demandes de son client relèvent aussi du contrat et de la maîtrise de la chaîne d’approvisionnement.

Peut-on répondre oui à une mesure prévue mais pas déployée ?

Non. Distinguez la mesure opérationnelle, le déploiement partiel et le projet. Un engagement futur doit préciser ses limites et être validé par les responsables concernés.

Faut-il transmettre toute l’architecture au client ?

La preuve doit répondre à la question avec une divulgation proportionnée. Convenez des modalités de confidentialité et utilisez, lorsque cela suffit, des extraits ou des observations accompagnées.