Guide santé

Guide santé · 8 min

Lignes directrices ENISA sur la cybersécurité des achats hospitaliers : comment évaluer vos fournisseurs

Le 22 juillet 2026, l'ENISA a publié des lignes directrices actualisées sur la cybersécurité des achats des hôpitaux et prestataires de santé, l'une des premières livraisons du plan d'action de l'UE pour la cybersécurité hospitalière. Elles font de la cybersécurité des fournisseurs une composante formelle de l'achat : exigences pour les fournisseurs, liste de contrôle pratique et contrôles sur tout le cycle de vie de l'achat. La santé est un secteur essentiel NIS2, ce qui vient donc s'ajouter à l'obligation de l'article 21(2)(d) de gérer le risque de la chaîne d'approvisionnement. Ce guide traduit ces lignes directrices en étapes concrètes pour évaluer un fournisseur avant et après la signature.

À retenir

  • L'ENISA attend que la cybersécurité soit intégrée à chaque phase de l'achat, non ajoutée après coup.
  • L'essentiel est d'évaluer la sécurité d'un fournisseur avant de signer et de la surveiller sur toute la durée du contrat.
  • L'essentiel de l'évaluation se fait à partir de signaux publics, avec une décision documentée et une piste de preuves.

Ce que l'ENISA a publié, et pourquoi c'est important

Les lignes directrices sont l'une des premières livraisons du plan d'action de l'UE pour la cybersécurité hospitalière, lancé en 2025, et arrivent avec un nouveau Centre européen de soutien à la cybersécurité pour les prestataires de santé. Elles fixent des exigences de cybersécurité pour les fournisseurs, mettent en avant les produits et services où la sécurité importe le plus, et fournissent une liste de contrôle pratique sur le cycle de vie de l'achat. Comme les hôpitaux et prestataires de santé sont des entités essentielles sous NIS2, cela complète l'obligation de l'article 21(2)(d) d'identifier et de gérer le risque porté par vos fournisseurs : les lignes directrices décrivent comment le faire au moment de l'achat, et en continu ensuite.

Source officielle : ENISA — lignes directrices d'achat pour les hôpitaux et prestataires de santé — publiées le 22 juillet 2026, l'une des premières livraisons du plan d'action de l'UE pour la cybersécurité hospitalière. Revu le 22 juillet 2026.

La cybersécurité sur tout le cycle de vie de l'achat

Les lignes directrices couvrent chaque phase, de la définition des exigences à l'exécution du contrat. Ces cinq étapes traduisent cela en ce qu'il faut réellement évaluer d'un fournisseur, et l'essentiel utilise des informations obtenues sans aucun accès aux systèmes du fournisseur.

1

Définir les exigences de cybersécurité des fournisseurs avant l'appel d'offres

Décidez du socle qu'un fournisseur doit remplir avant d'inviter à soumissionner : authentification e-mail, chiffrement, gestion des vulnérabilités, notification d'incidents et attentes en matière de preuves. L'écrire transforme le 'faites-nous confiance' en critères mesurables sur lesquels noter chaque candidat.

2

Évaluer les candidats de l'extérieur avant de signer

Avant un contrat, vérifiez la posture de sécurité publique du fournisseur : usurpation d'e-mail (SPF/DMARC), hygiène des certificats, systèmes exposés à Internet et toute exposition d'identifiants fuités. Cette diligence pré-contractuelle signale les fournisseurs à haut risque tant que vous pouvez encore en choisir un autre, sans accès à leurs systèmes.

3

Inscrire la sécurité dans le contrat

Transformez les exigences en clauses : les mesures que le fournisseur doit maintenir, le droit aux preuves, les délais de notification de violation et les obligations des sous-traitants. C'est là que les exigences de l'ENISA envers les fournisseurs deviennent opposables plutôt qu'ambitieuses.

4

Surveiller en continu, pas une seule fois

Un fournisseur irréprochable à la signature dérive : un certificat expire, un nouveau système s'expose, des identifiants fuient. Les lignes directrices couvrent tout le cycle de vie pour une raison. Une surveillance externe continue maintient la posture honnête sur toute la durée du contrat, au lieu d'un instantané qui vieillit.

5

Consigner la décision et conserver les preuves

Documentez la décision go/no-go, les exigences vérifiées et les preuves associées. Pour une entité essentielle, c'est à la fois un bon achat et la piste de responsabilité attendue par NIS2 : vous pouvez montrer ce que vous avez évalué, quand, et pourquoi vous avez accepté ou refusé un fournisseur.

Voyez votre score réel et celui de vos fournisseurs

7 jours gratuits · sans carte bancaire · annulez à tout moment

Comment norppa opérationnalise cela

norppa a été conçu précisément pour cette obligation liée à la chaîne d'approvisionnement. Il évalue la posture de sécurité externe d'un fournisseur candidat avant la signature (un verdict pré-contractuel sans consommer de place de surveillance), consigne la décision d'achat go/no-go avec une justification, envoie un questionnaire structuré sur les exigences que les fournisseurs doivent attester, puis surveille chaque fournisseur en continu via plus de 100 contrôles automatisés, en associant chaque constat à l'article NIS2 pertinent. Le résultat est la piste de preuves documentée et couvrant tout le cycle de vie que décrivent les lignes directrices de l'ENISA, sans projet informatique ni accès aux systèmes du fournisseur.

Erreurs fréquentes

  • Traiter la sécurité comme une case unique à l'intégration, alors que les lignes directrices couvrent tout le cycle du contrat.
  • Écrire 'doit être sécurisé' dans un appel d'offres sans critères mesurables et vérifiables.
  • N'évaluer que les réponses au questionnaire du fournisseur, jamais la réalité externe derrière elles.
  • Ne garder aucune trace des raisons d'acceptation d'un fournisseur, ne laissant aucune piste de responsabilité aux auditeurs ou régulateurs.

Évaluez un fournisseur de santé avant de signer

Voyez un exemple de rapport fournisseur (constats, correspondance NIS2 et preuves) en deux minutes.

7 jours gratuits · sans carte bancaire · annulez à tout moment

Guides associés

Comment se conformer à NIS2 : une feuille de route étape par étape

Les étapes de la conformité NIS2 dans l'ordre : confirmer le champ, s'enregistrer, responsabilité de la direction (art. 20), les mesures de l'art. 21(2), sécurité de la chaîne d'approvisionnement, notification d'incidents (art. 23) et assurance continue et démontrée.

Qui est concerné par NIS2 ? Entités essentielles et importantes, secteurs et seuils de taille

Déterminez si NIS2 s'applique à vous : les deux catégories, les secteurs des annexes I/II, les seuils de taille, les exceptions indépendantes de la taille et comment la chaîne d'approvisionnement vous implique même sans désignation.

NIS2 pour les fournisseurs : vous n'êtes pas désigné, mais vos clients le sont

La plupart des entreprises ne sont jamais désignées au titre de NIS2, mais beaucoup doivent s'y conformer malgré tout. Comment l'obligation de chaîne d'approvisionnement d'un client concerné (article 21, paragraphe 2, point d) descend jusqu'à vous, ce qu'il demande et comment répondre de façon crédible.

NIS2 et les exigences sur la chaîne d'approvisionnement. Ce que cela signifie en pratique

NIS2 oblige les entités essentielles et importantes à évaluer les risques cyber de leur chaîne d'approvisionnement. Hiérarchisation des fournisseurs, risque de 4e partie, notification Art. 23 et ce que les auditeurs recherchent.

Comment survient une compromission en 2026 : votre surface externe et votre chaîne d'approvisionnement

La chaîne d'attaque de 2026 étape par étape — identifiants volés, équipements de périphérie exploités, usurpation d'e-mail — sur votre propre surface externe et celle de vos fournisseurs, et où norppa.io brise la chaîne.

Évaluation des cyber-risques fournisseurs : ce que le monitoring NIS2 automatisé vérifie

Toutes les catégories de contrôle expliquées : ransomware, fuites dark web, TLS/DNSSEC, sécurité des cookies, CVE/EPSS, sanctions, listes noires MX et SAQ. Cycle de vie des constatations et cartographie NIS2.

NIS2 Art. 21(2) : liste de contrôle sécurité pour fournisseurs

Liste de contrôle pour les équipes achats et sécurité : quoi demander, quels justificatifs collecter et comment réagir quand un fournisseur est en défaut. Inclut des propositions de documents probants.

Questionnaire fournisseur NIS2 (SAQ) : quoi demander, comment le noter, et un modèle gratuit

Quoi demander aux fournisseurs au titre de l'art. 21(2)(d), comment noter les réponses et réagir aux lacunes, pourquoi l'auto-déclaration doit être vérifiée, et un modèle gratuit.

Notification d'incident NIS2 : les délais de 24 et 72 heures expliqués

Ce qui constitue un incident important, le calendrier de l'article 23 (alerte à 24 h, notification à 72 h, rapport final à un mois) et quand l'incident d'un fournisseur devient votre obligation.

NIS2 et la responsabilité de la direction : ce que les conseils et dirigeants doivent savoir

Ce que NIS2 attend de l'organe de direction : devoirs d'approbation et de supervision, responsabilité personnelle (art. 20), formation, indicateurs de reporting et sanctions de l'art. 34.

ISO 27001 et NIS2 : ce que votre SMSI couvre déjà, et les écarts qui restent

Si vous détenez l'ISO 27001 : ce qui se reporte sur NIS2 et ce qui ne le fait pas (notification légale, responsabilité de la direction, enregistrement et assurance continue) et comment combler l'écart.

Amendes et sanctions NIS2 : combien, qui est responsable et comment les éviter

Ce que sont les sanctions NIS2 : les plafonds de l'article 34 (10 M€ / 2 % pour les entités essentielles, 7 M€ / 1,4 % pour les importantes), la responsabilité personnelle de la direction (art. 20, art. 32), les mesures non pécuniaires et comment les éviter.

NIS2 vs DORA : différences, recouvrements et lequel s'applique à vous

En quoi les deux régimes UE diffèrent et se recoupent, pourquoi DORA est lex specialis pour les entités financières, lequel s'applique à vous, et ce que les deux impliquent pour le risque tiers.

RGPD vs NIS2 : recoupements, différences et quand un incident déclenche les deux

En quoi RGPD et NIS2 diffèrent et se recoupent, quand un incident déclenche les deux (RGPD art. 33 72 h à l'autorité de protection des données vs NIS2 art. 23 24 h/72 h/un mois au CSIRT), la coopération de l'art. 35 et l'absence de double amende, et ce que les deux impliquent pour la diligence fournisseurs.

Le règlement européen sur la cyberrésilience (CRA) : champ, calendrier et ce qu'il signifie pour votre chaîne d'approvisionnement

Ce qu'exige le CRA, ses dates échelonnées (en vigueur 2024, signalement sept. 2026, conformité totale déc. 2027), qui est concerné et pourquoi le pur SaaS souvent non, comment il complète NIS2, et ce qu'il signifie pour les achats et la diligence fournisseurs.

Le règlement européen sur l'IA : niveaux de risque, calendrier et obligations des déployeurs (article 26)

Ce qu'exige le règlement IA de l'UE : les niveaux de risque, les dates échelonnées (en vigueur 2024, interdit fév. 2025, GPAI août 2025, haut risque août 2026), les obligations des déployeurs de l'art. 26, son articulation avec NIS2 et le RGPD, et ce que cela signifie pour l'achat d'IA.

Statut de transposition de NIS2 : dans quels pays de l'UE est-elle en vigueur

Lesquels des 27 États membres de l'UE ont transposé NIS2 en droit national et lesquels finalisent encore, et pourquoi les écarts atteignent votre chaîne d'approvisionnement malgré tout.

Clauses contractuelles fournisseurs NIS2 : que exiger de vos fournisseurs

Les clauses qui rendent l'obligation de chaîne d'approvisionnement de NIS2 exécutoire : socle de sécurité, fenêtre de notification, droits de preuve et d'audit, répercussion aux sous-traitants, et vérification continue.

Votre posture de sécurité externe sous NIS2 : ce que voient fournisseurs et clients

Les signaux publiquement visibles que les clients évaluent au titre de l'art. 21(2)(d) de NIS2 : usurpation d'e-mail (SPF/DMARC), hygiène des certificats, systèmes exposés à Internet et identifiants fuités, pourquoi chacun compte et comment les vérifier et corriger.

Vos fournisseurs utilisent-ils l'IA ? Le risque fournisseur NIS2 rencontre le règlement IA de l'UE

Les fournisseurs intègrent de plus en plus l'IA dans les services dont vous dépendez, et leurs fournisseurs aussi. Où l'IA des fournisseurs et de la n-ième partie crée un risque au titre de l'art. 21(2)(d) de NIS2 et du règlement IA, quoi évaluer et comment garder la visibilité.

Usurpation de fournisseur et fraude au président (BEC) : usurpation d'e-mail, DMARC et NIS2

L'une des attaques de chaîne d'approvisionnement les plus courantes ne nécessite aucune intrusion : un e-mail usurpé qui détourne un paiement ou vole des données. Comment fonctionnent le BEC et l'usurpation de fournisseur, les réglages SPF, DKIM et DMARC qui les arrêtent, et comment cela s'inscrit dans l'art. 21(2)(d) de NIS2.

Dernière révision: 19 juin 2026

Ce guide fournit des informations générales sur le droit de l'UE, et non des conseils juridiques. NIS2 prend effet via la loi de transposition nationale de chaque État membre de l'UE, qui peut différer dans le détail. Vérifiez les obligations qui s'appliquent à vous auprès de votre autorité compétente ou de votre conseil juridique.