Décryptage · NIS2
NIS2 : ce que la transposition change pour vos fournisseurs
NIS2 oblige les entités essentielles et importantes à gérer le risque de leur chaîne d'approvisionnement. Ce qu'un fournisseur nord-américain doit préparer.
Par Sentrix · Publié le 2026-09-20
Un fournisseur de logiciels de Montréal ou de Boston reçoit un long questionnaire de sécurité d'un client allemand, avec une clause de notification d'incident en vingt-quatre heures et un droit d'audit. Ce n'est pas un caprice de l'acheteur : c'est NIS2 qui descend la chaîne d'approvisionnement, contrat par contrat.
Ce que disent les textes
La directive (UE) 2022/2555, dite NIS2, est publiée sur EUR-Lex. Son article 21 impose aux entités essentielles et importantes des mesures de gestion des risques en matière de cybersécurité, dont, au paragraphe 2, point d), la sécurité de la chaîne d'approvisionnement, y compris les aspects liés à la sécurité concernant les relations entre chaque entité et ses fournisseurs directs. Le texte précise que l'entité tient compte des vulnérabilités propres à chaque fournisseur, de la qualité globale et de la résilience de ses produits et services, et de ses procédures de développement sécurisé. Le paragraphe 3 exige que ces mesures restent proportionnées aux risques, en tenant compte de l'état de l'art et des normes européennes et internationales pertinentes.
L'article 22 ajoute un mécanisme collectif : le groupe de coopération, la Commission et l'ENISA peuvent mener des évaluations coordonnées des risques de sécurité des chaînes d'approvisionnement critiques, en identifiant les services, systèmes ou produits TIC critiques, les menaces et les vulnérabilités. L'article 23 fixe le calendrier de signalement des incidents importants : alerte précoce en vingt-quatre heures, notification en soixante-douze heures, rapport final dans le mois.
Selon la page de politique de la Commission européenne, la directive est entrée en vigueur en janvier 2023, couvre dix-huit secteurs critiques, vise les entités de taille moyenne et grande de ces secteurs, et les États membres avaient jusqu'au 17 octobre 2024 pour la transposer. La même page indique que la Commission a proposé, le 20 janvier 2026, des modifications ciblées pour simplifier la conformité de 28 700 entreprises, dont 6 200 microentreprises et petites entreprises. Côté mise en œuvre, l'ENISA a publié le 26 juin 2025 un guide technique pour le règlement d'exécution (UE) 2024/2690, qui détaille les mesures attendues des fournisseurs d'infrastructure numérique, de services TIC gérés et de services numériques, avec des exemples de preuves et des correspondances vers les normes existantes.
Pourquoi ça compte
Un fournisseur nord-américain n'est pas, en général, une entité essentielle ou importante au sens de la directive. Il n'a pas d'autorité de contrôle européenne, pas d'obligation d'enregistrement, pas d'amende à craindre directement. Mais son client, lui, doit prouver qu'il gère le risque fournisseur. La seule manière de le faire est de reporter les exigences dans le contrat : questionnaire de sécurité, clauses de développement sécurisé, engagement de notification d'incident aligné sur les délais de l'article 23, droit d'audit, plan de sortie.
La transposition nationale aggrave l'effet. Le socle de l'article 21 est commun, mais chaque État membre a désigné sa propre autorité, ses seuils de sanction et sa procédure. Un fournisseur qui sert des clients en France, en Allemagne et aux Pays-Bas reçoit plusieurs versions du même questionnaire, avec des formulations différentes. Sans une base de preuves unique, chaque réponse devient un projet.
Le guide technique de l'ENISA est ici une bonne nouvelle : il nomme les preuves attendues et les relie à des normes que les fournisseurs connaissent déjà. Un programme aligné sur ISO 27001:2022 couvre l'essentiel de la liste de l'article 21 ; ce qui reste, c'est la démonstration.
Ce que nous en pensons chez Sentrix
Un fournisseur ne devrait pas répondre à NIS2 client par client. Il devrait construire une fois la preuve que ses clients européens doivent produire, puis la réutiliser.
- Cartographier l'exposition : quels clients sont des entités essentielles ou importantes, dans quels États membres, pour quels services. C'est la liste qui détermine les lois nationales à suivre.
- Aligner la base de contrôles sur l'article 21 : politiques de gestion des risques, traitement des incidents, continuité, sécurité de la chaîne d'approvisionnement, développement sécurisé, hygiène et formation, cryptographie, contrôle d'accès, authentification multifacteur. ISO 27001:2022 (contrôles 5.19 à 5.22 pour les fournisseurs, 8.25 à 8.29 pour le développement) donne la structure.
- Préparer un dossier de preuves réutilisable : certificat ou rapport d'audit, énoncé d'applicabilité, politique de divulgation des vulnérabilités, résultats de tests d'intrusion, plan de réponse aux incidents avec les délais de l'article 23 intégrés.
- Standardiser les clauses que vous acceptez : notification d'incident, sous-traitance, audit, sortie. Une clause négociée une fois, avec un avis juridique, évite de la renégocier à chaque contrat.
- Descendre l'exigence chez vos propres fournisseurs : NIS2 parle de fournisseurs directs, mais votre client vous demandera ce que vous faites de vos sous-traitants. Le module de risques tiers de la plateforme Sentrix sert à tenir ce registre à jour.
- Suivre la transposition dans les pays de vos clients, avec la veille réglementaire et la page NIS2 du site.
La prochaine étape
Prenez votre dernier questionnaire fournisseur reçu d'un client européen et classez chaque question sous l'un des points de l'article 21. Les questions sans réponse documentée sont votre plan de travail. Si vous voulez le faire avec nous, écrivez-nous.
Sources
Questions fréquentes
- NIS2 s'applique-t-elle directement à un fournisseur établi au Canada ou aux États-Unis ?
- Non, sauf s'il fournit lui-même un service visé dans l'Union. La directive vise les entités essentielles et importantes établies en Europe, et c'est à elles que l'article 21 impose de gérer la sécurité de leur chaîne d'approvisionnement. L'obligation atteint le fournisseur par le contrat : questionnaires, clauses de sécurité, droit d'audit, notification d'incident. Refuser ces clauses revient souvent à perdre le client.
- Que demande concrètement l'article 21 sur la chaîne d'approvisionnement ?
- L'article 21, paragraphe 2, point d), exige des mesures sur la sécurité de la chaîne d'approvisionnement, y compris les aspects liés à la sécurité des relations avec les fournisseurs directs. L'entité doit tenir compte des vulnérabilités propres à chaque fournisseur, de la qualité globale de ses produits et services et de ses pratiques de développement sécurisé. Les mesures doivent rester proportionnées au risque, selon le paragraphe 3.
- La transposition nationale change-t-elle les exigences d'un pays à l'autre ?
- Le socle est le même, puisque l'article 21 fixe une liste minimale de mesures et que les États membres devaient transposer avant le 17 octobre 2024, selon la Commission européenne. Ce qui varie, c'est l'autorité compétente, la procédure d'enregistrement, les seuils d'amendes et le calendrier réel. Un fournisseur qui sert plusieurs pays doit suivre chaque loi nationale, pas seulement le texte de la directive.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-20
