NIS2 Scoring
FRFrance · Français
une offre deSightadel
Diagnostic de préparation. En France, la directive NIS2 n’est pas encore transposée. Le projet de loi Résilience a été adopté par le Sénat le 12 mars 2025 ; son examen à l’Assemblée nationale, prévu les 7 et 9 octobre 2026, a été retiré de l’ordre du jour le 6 octobre 2026 sans nouvelle date. La Commission européenne a saisi la Cour de justice de l’UE le 8 juillet 2026. Aucune obligation NIS2 n’est donc applicable aujourd’hui, et aucun délai national ne court. Ce diagnostic s’appuie sur la directive (UE) 2022/2555 et, lorsque c’est indiqué, sur le texte du Sénat, qui peut encore changer. Il vous montre où vous en êtes par rapport aux exigences attendues, pas si vous êtes en règle.

Guide NIS2

NIS2 pour les fournisseurs et sous-traitants

Beaucoup d’entreprises ne relèveront pas elles-mêmes de NIS2. Elles en sentiront pourtant les effets, parce que leurs clients concernés doivent maîtriser la sécurité de leur chaîne d’approvisionnement. Cette page explique ce qui vous attend et comment vous y préparer.

Mise à jour : octobre 2026 · Base : directive (UE) 2022/2555 et projet de loi Résilience (texte adopté par le Sénat le 12 mars 2025)

Pourquoi NIS2 touche aussi les fournisseurs

L’article 21, paragraphe 2, d), de la directive (UE) 2022/2555 inclut la sécurité de la chaîne d’approvisionnement dans les mesures minimales. Elle couvre les aspects de sécurité des relations entre chaque entité et ses fournisseurs ou prestataires directs. Le texte adopté par le Sénat le 12 mars 2025 reprend l’idée : l’article 14, 2°, vise la protection des réseaux et systèmes d’information « y compris en cas de recours à la sous-traitance ».

Vous n’avez aucune obligation envers l’ANSSI si vous n’êtes pas vous-même une entité essentielle ou importante. Mais vos clients concernés devront démontrer qu’ils ont évalué leurs fournisseurs. Ils le feront par des questionnaires, des clauses contractuelles et parfois des audits.

Ce que vos clients doivent prendre en compte

L’article 21, paragraphe 3, de la directive précise ce que les entités concernées doivent considérer pour chaque fournisseur direct :

  • les vulnérabilités propres à ce fournisseur ;
  • la qualité globale de ses produits et de ses pratiques de cybersécurité ;
  • ses procédures de développement sécurisé.

L’article 22 prévoit en plus des évaluations coordonnées des risques au niveau de l’Union pour les chaînes d’approvisionnement critiques. Pour un fournisseur, cela se traduit par des questions très concrètes : avez-vous une politique de sécurité, l’authentification multifacteur, des sauvegardes testées ? Qui prévenez-vous en cas d’incident, et dans quel délai ?

Les demandes typiques

Demande du clientCe qu’elle signifie pour vous
Questionnaire de sécuritéDes dizaines de questions sur vos mesures. Préparez des réponses types et les documents qui les prouvent.
Clause de notification d’incidentVous devez prévenir le client rapidement, souvent dans un délai compatible avec ses propres 24 heures.
Droit d’auditLe client ou un tiers peut vérifier vos mesures sur place ou sur pièces.
Exigences minimalesAuthentification multifacteur, chiffrement, gestion des correctifs, formation du personnel.
Sous-traitants de rang 2Vous devez savoir à qui vous confiez vous-même des données ou des accès, et le dire.
Preuve de certificationUne certification ISO/IEC 27001 répond souvent à une grande partie du questionnaire.

Ce que vous pouvez déjà faire

Les fournisseurs qui se préparent avant la loi gagnent un avantage commercial : ils répondent vite et rassurent. Quatre étapes suffisent pour démarrer :

1

Vérifier votre propre statut

Vous pourriez être vous-même concerné, par exemple comme fournisseur de services gérés. Voir la page sur les entités concernées.

2

Mettre en place les bases

Politique de sécurité, authentification multifacteur, sauvegardes testées, correctifs, formation. Ce sont les questions qui reviennent dans tous les questionnaires.

3

Constituer un dossier de réponse

Une description courte de vos mesures, les attestations disponibles, un contact sécurité et votre procédure de notification d’incident vers les clients.

4

Relire vos contrats

Vérifiez quels délais de notification vous pouvez réellement tenir avant de signer des clauses que vous ne pourrez pas respecter.

La checklist NIS2 reprend les mêmes thèmes que les questionnaires clients. Le diagnostic NIS2 vous donne un score par domaine que vous pouvez utiliser pour prioriser.

Répondre aux questionnaires sans s’épuiser

Un fournisseur qui travaille pour plusieurs clients concernés recevra plusieurs questionnaires, chacun avec sa propre forme. Les questions, elles, se ressemblent, parce qu’elles suivent toutes les dix mesures de l’article 21 de la directive. Rangez donc vos réponses par mesure, pas par client.

Pour chaque mesure, gardez trois éléments à jour : une phrase qui décrit ce que vous faites, le document qui le prouve et la date de la dernière vérification. Une réponse comme « authentification multifacteur activée pour tous les accès à distance et comptes d’administration depuis mars, contrôlée chaque trimestre » convainc davantage qu’un simple « oui ».

Soyez exact sur ce qui n’est pas encore en place. Un client préfère un plan daté à une affirmation qu’un audit contredira. Si une exigence contractuelle dépasse vos moyens, par exemple un délai de notification de quelques heures la nuit, dites-le et proposez une alternative réaliste.

Si vous êtes l’entité concernée

Inversement, si votre entreprise relève de NIS2, la sécurité de vos fournisseurs fait partie de vos mesures de sécurité. Commencez par un registre des prestataires critiques, classés selon leur accès à vos systèmes et à vos données. Ajoutez des clauses de sécurité aux contrats lors des renouvellements et évaluez d’abord les fournisseurs les plus critiques. Une évaluation proportionnée vaut mieux qu’un questionnaire de 200 questions envoyé à tout le monde.

Questions fréquentes

Un fournisseur non concerné a-t-il des obligations NIS2 ?

Pas envers l’ANSSI. Ses obligations viennent des contrats avec ses clients concernés, qui doivent sécuriser leur chaîne d’approvisionnement (art. 21, par. 2, d), de la directive).

Une certification ISO 27001 suffit-elle pour mes clients ?

Elle répond à une grande partie des questions, mais pas forcément aux clauses de notification d’incident ou aux exigences propres à chaque client.

Dois-je attendre la loi française pour me préparer ?

Non. Vos clients concernés préparent déjà leurs évaluations, et les questions qu’ils posent découlent de la directive, déjà connue.