NIS2
Hors du champ de NIS2, mais vos clients y sont : ce que l'on demande aux fournisseurs
Mis à jour le 26 septembre 2026
De nombreux petits éditeurs de logiciels, prestataires informatiques et cabinets de conseil se situent sous le seuil de taille de NIS2. Leurs clients, souvent, non. L'article 21, paragraphe 2, point d), impose aux organisations concernées de traiter la sécurité dans leurs relations avec leurs fournisseurs directs, et l'article 21, paragraphe 3, leur demande de tenir compte des vulnérabilités propres à chaque fournisseur, de la qualité de ses produits et de ses pratiques en matière de sécurité, y compris de développement sécurisé.
Ce que demandent habituellement les clients
- Disposez-vous d'une politique de sécurité de l'information approuvée par la direction ?
- L'authentification multifacteur est-elle imposée à tout le personnel ayant accès à nos systèmes ou à nos données ?
- Dans quel délai nous notifierez-vous un incident, et par quel canal ?
- Comment gérez-vous les vulnérabilités de vos produits et appliquez-vous les correctifs à votre infrastructure ?
- Testez-vous vos sauvegardes ? Sur quels délais de reprise pouvez-vous vous engager ?
- Êtes-vous certifié ISO/IEC 27001 ou équivalent, ou pouvons-nous vous auditer ?
- Quels sous-traitants traitent nos données, et où ?
Les clauses contractuelles à prévoir
Le règlement d'exécution (UE) 2024/2690 énumère ce que les contrats avec les fournisseurs doivent couvrir le cas échéant : exigences de sécurité, formation et vérification des antécédents du personnel, notification des incidents dans les meilleurs délais, droit d'audit ou de recevoir des rapports d'audit, gestion des vulnérabilités, règles de sous-traitance, ainsi que restitution et suppression des données en fin de contrat. En Estonie, les clients doivent également veiller à ce que les prestataires qui hébergent ou exploitent leurs systèmes leur notifient les incidents dans les 24 heures.
Comment bien répondre
Des réponses honnêtes et précises valent mieux que de longues politiques. Indiquez ce qui est en place aujourd'hui et ce qui est prévu, avec une date. Surestimer vos mesures engage votre responsabilité contractuelle en cas de problème.
Notre évaluation NIS2 détecte si vous êtes un fournisseur plutôt qu'une entité concernée, et produit une déclaration de sécurité destinée aux clients qui ne mentionne que les mesures confirmées par vos réponses, le reste étant présenté comme des améliorations en cours.
Où en est votre société au regard de NIS2 ?
Évaluation gratuite, environ 10 minutes, un score pour chaque domaine de la loi.
Commencer l'évaluation gratuiteCe guide fournit des informations générales et ne constitue pas un conseil juridique.