Guide NIS2 · 8 min
Comment survient une compromission en 2026 : votre surface externe et votre chaîne d'approvisionnement
En 2026, la façon dont vous êtes compromis a changé, et cela tient à la vitesse. La voie qui croît le plus vite n'est pas une astuce ingénieuse mais le tempo : les attaquants, de plus en plus assistés par l'IA, arment une vulnérabilité d'un équipement de périphérie exposé à l'internet avant même qu'un correctif n'existe (le délai moyen d'exploitation est devenu négatif) et moissonnent des identifiants valides à grande échelle. Cela vous atteint de deux façons : votre propre surface externe est frappée directement, ou un fournisseur plus faible est compromis et l'attaquant pivote vers vous (NIS2 art. 21(2)(d)). Ce guide parcourt la chaîne d'attaque de 2026 étape par étape, nomme la faille concrète qui ouvre chaque porte, et est honnête sur là où un moniteur externe comme norppa.io aide et là où il ne le peut pas.
Points clés
- • En 2026, les principales voies d'accès initial sont les équipements de périphérie exposés (VPN, pare-feu, passerelles) exploités vite, souvent avant qu'un correctif n'existe, et les identifiants volés à grande échelle, les deux accélérés par l'IA.
- • Vous êtes exposé sur deux surfaces : votre propre posture externe et celle de chaque fournisseur (NIS2 art. 21(2)(d)) ; norppa.io surveille les deux en continu.
- • Aucun scanner externe ne détecte un vrai zero-day. Le rôle de norppa.io est de réduire la surface exposée, de nommer les failles concrètes, de signaler les problèmes activement exploités dès leur catalogage, et de capter les signaux d'identifiants et de rançongiciel autour d'une compromission.
Deux portes, et en 2026 elles s'ouvrent vite
Vous êtes compromis de l'une de deux façons, et les deux commencent à l'extérieur. Soit votre propre surface externe est compromise directement (un service exposé, un identifiant fuité, un domaine usurpable), soit un fournisseur plus faible est compromis et l'attaquant pivote vers vous, ce qui est le risque dont NIS2 art. 21(2)(d) vous rend responsable. L'attaquant emploie les mêmes étapes pour les deux portes. norppa.io surveille les deux : chaque fournisseur que vous ajoutez et votre propre domaine reçoivent les mêmes 100+ contrôles externes continus. Votre propre domaine peut en plus activer une évaluation externe complète mensuelle (une option) qui ne s'exécute que sur votre propre domaine, jamais sur vos fournisseurs.
Source officielle : Directive NIS2 sur EUR-Lex — articles 20 (responsabilité de la direction), 21(2)(d) (sécurité de la chaîne d'approvisionnement) et 23 (notification d'incident).
La chaîne d'attaque de 2026, étape par étape
Chaque étape ci-dessous est réelle et documentée dans les données d'incidents de 2026. Ce qui a changé, c'est le tempo : l'IA comprime la reconnaissance et le développement d'exploits, et les vulnérabilités connues sont désormais souvent armées avant qu'un correctif ne soit livré. À chaque étape, norppa.io nomme la faille précise qui ouvre la porte, pas seulement un score, sur votre propre surface et celle de vos fournisseurs.
Équipements de périphérie exposés : la porte la plus rapide
Ce qui se passe en 2026
La principale voie d'accès initial de 2026 est un équipement de périphérie exposé à l'internet : un VPN, un pare-feu ou une passerelle (Citrix, Ivanti, Fortinet, Palo Alto). Ils se trouvent au périmètre, n'ont pas de détection sur les terminaux, et sont désormais souvent exploités en zero-day ou dans les heures suivant la divulgation ; en 2026 le délai moyen d'exploitation est devenu négatif, c'est-à-dire une exploitation avant l'existence d'un correctif. L'IA accélère à la fois la découverte et l'armement.
La faille que norppa.io nomme
Aucun scanner externe ne détecte un zero-day inconnu, et norppa.io ne le prétend pas. Ce qu'il fait : inventorier exactement quelles surfaces de périphérie, VPN et d'administration vous et vos fournisseurs exposez, nommer chaque vulnérabilité activement exploitée (CISA KEV) et à EPSS élevé dès son catalogage, et détecter les IP d'origine joignables derrière un CDN. Plus votre surface exposée est petite et connue, moins un zero-day a de cibles.
Identifiants volés à grande échelle
Ce qui se passe en 2026
Aussi courant qu'un exploit, un identifiant valide. Les logiciels infostealer et les courtiers en accès initial échangent chaque jour des identifiants récents. En juin 2026, la campagne FortiBleed a montré l'ampleur : des identifiants d'administrateur ont été moissonnés depuis des dizaines de milliers de pare-feu Fortinet exposés à l'internet dans 194 pays, non par une seule CVE mais en cassant des configurations faiblement hachées et des mots de passe réutilisés. Il n'y avait rien à corriger.
La faille que norppa.io nomme
norppa.io nomme les identifiants fuités liés à votre domaine et à vos fournisseurs depuis les sources du dark web et des infostealers, et signale les services de périphérie et d'administration exposés qui rendent possible une moisson de type FortiBleed, afin que vous puissiez renouveler et restreindre avant que l'identifiant ne soit utilisé.
Usurpation d'e-mail et fraude au président (BEC)
Ce qui se passe en 2026
Avec un point d'appui, ou juste un domaine usurpable, le coup suivant est la fraude par e-mail. Un DMARC faible laisse un attaquant envoyer un courriel qui semble provenir d'un fournisseur directement à vous, et l'IA rédige désormais l'appât avec aisance, dans toutes les langues et en volume.
La faille que norppa.io nomme
norppa.io nomme la faille précise d'authentification e-mail, pas de DMARC ou DMARC à p=none, SPF ou DKIM manquant, sur votre domaine et celui de vos fournisseurs, et lève un verdict de fraude par e-mail lorsqu'un domaine peut être usurpé.
Les deux chemins convergent
Ce qui se passe en 2026
À partir de là, l'attaquant se déplace soit dans votre propre environnement, soit pivote d'un fournisseur compromis vers vous, exactement le risque de chaîne d'approvisionnement dont NIS2 art. 21(2)(d) vous rend responsable. Un seul hébergeur partagé ou un identifiant d'administration fuité peut enchaîner plusieurs de ces étapes.
La faille que norppa.io nomme
norppa.io nomme le chemin d'attaque enchaîné lorsque les constats se combinent (par exemple authentification exposée plus identifiants fuités plus domaine usurpable égale prise de contrôle de compte possible), et cartographie le risque de concentration là où de nombreux fournisseurs, ou vous, dépendez du même prestataire.
Compromission et votre horloge NIS2
Ce qui se passe en 2026
L'état final est un rançongiciel ou un vol de données. Sous NIS2, un incident important, y compris celui qui vous atteint via un fournisseur, déclenche une alerte précoce à 24 heures et une obligation de notification à 72 heures, et votre organe de direction est personnellement responsable (article 20).
La faille que norppa.io nomme
norppa.io revérifie les sources de victimes de rançongiciels et du dark web toutes les quelques heures et alerte dès qu'un fournisseur ou votre propre domaine apparaît, et conserve une trace inviolable de devoir de vigilance pour la notification qui suit.
Où norppa.io intervient : nommer les failles, sur les deux surfaces
norppa.io ne promet pas d'arrêter un zero-day ; aucun outil externe ne le peut. Ce qu'il fait, c'est rendre la chaîne visible assez tôt pour la briser. Il mène la même surveillance externe continue sur votre propre domaine et sur chaque fournisseur, et au lieu d'un score unique il nomme les failles concrètes et actionnables : ce service exposé, cette CVE activement exploitée, cet identifiant fuité, cette mauvaise configuration DMARC, chacune associée à l'article NIS2 qu'elle concerne. Dans une année où l'exploitation précède souvent le correctif, voir et fermer tôt la faille concrète, sur les deux surfaces, est la défense qui passe à l'échelle.
Voyez votre score réel et celui de vos fournisseurs
7 jours gratuits · sans carte bancaire · annulez à tout moment
Erreurs courantes
- ✕Durcir votre propre périmètre sans jamais vérifier ce que vos fournisseurs exposent aux mêmes attaquants.
- ✕Attendre un correctif, alors que les vulnérabilités des équipements de périphérie de 2026 sont couramment exploitées avant qu'il n'existe, la réduction de surface et la vitesse comptant davantage.
- ✕Laisser DMARC à p=none, de sorte que votre domaine, ou celui d'un fournisseur, peut être usurpé directement dans votre boîte de réception.
- ✕Apprendre l'incident de rançongiciel d'un fournisseur par les actualités, après que votre horloge de notification NIS2 a déjà démarré.
FAQ
S'agit-il uniquement de mes fournisseurs, ou aussi de ma propre sécurité ?
Des deux. NIS2 art. 21(2)(d) vous rend responsable du risque fournisseur, mais les mêmes signaux externes déterminent si votre propre organisation est compromise directement. norppa.io surveille votre propre domaine avec les mêmes 100+ contrôles continus que vos fournisseurs ; votre propre domaine peut en plus activer une évaluation externe complète mensuelle (une option qui ne s'exécute que sur votre propre domaine).
Ces schémas d'attaque de 2026 sont-ils réels ?
Oui. Le M-Trends 2026 de Mandiant et VulnCheck rapportent qu'une large part des vulnérabilités d'accès initial sont désormais exploitées en zero-day, le délai moyen d'exploitation devenant négatif (exploitation avant le correctif), et le groupe de renseignement sur les menaces de Google a observé le premier exploit zero-day développé par IA. La campagne d'identifiants FortiBleed (juin 2026) et des CVE d'équipements de périphérie comme Citrix Bleed (CVE-2023-4966) et MOVEit (CVE-2023-34362) sont des cas documentés et catalogués. Nous citons des sources publiques, pas des statistiques inventées.
Si norppa.io ne peut pas détecter un zero-day, comment aide-t-il ?
En rendant la surface petite et connue, et la réponse rapide. Il nomme exactement quels services de périphérie, VPN et d'administration vous et vos fournisseurs exposez (la classe de cibles), signale chaque vulnérabilité activement exploitée dès son catalogage, capte les identifiants fuités et les signaux de rançongiciel autour d'une compromission, et associe chaque faille à NIS2. C'est de la réduction de surface, de l'alerte précoce et de la preuve sur les deux surfaces, pas une promesse d'arrêter un exploit inconnu.
Voyez les failles sur votre surface externe et celle de vos fournisseurs
Lancez un contrôle externe gratuit sur votre propre domaine et voyez la même surveillance que norppa.io mène sur chaque fournisseur : les failles concrètes, associées à NIS2.
7 jours gratuits · sans carte bancaire · annulez à tout moment
Guides associés
Comment se conformer à NIS2 : une feuille de route étape par étape
Les étapes de la conformité NIS2 dans l'ordre : confirmer le champ, s'enregistrer, responsabilité de la direction (art. 20), les mesures de l'art. 21(2), sécurité de la chaîne d'approvisionnement, notification d'incidents (art. 23) et assurance continue et démontrée.
Qui est concerné par NIS2 ? Entités essentielles et importantes, secteurs et seuils de taille
Déterminez si NIS2 s'applique à vous : les deux catégories, les secteurs des annexes I/II, les seuils de taille, les exceptions indépendantes de la taille et comment la chaîne d'approvisionnement vous implique même sans désignation.
NIS2 pour les fournisseurs : vous n'êtes pas désigné, mais vos clients le sont
La plupart des entreprises ne sont jamais désignées au titre de NIS2, mais beaucoup doivent s'y conformer malgré tout. Comment l'obligation de chaîne d'approvisionnement d'un client concerné (article 21, paragraphe 2, point d) descend jusqu'à vous, ce qu'il demande et comment répondre de façon crédible.
NIS2 et les exigences sur la chaîne d'approvisionnement. Ce que cela signifie en pratique
NIS2 oblige les entités essentielles et importantes à évaluer les risques cyber de leur chaîne d'approvisionnement. Hiérarchisation des fournisseurs, risque de 4e partie, notification Art. 23 et ce que les auditeurs recherchent.
Évaluation des cyber-risques fournisseurs : ce que le monitoring NIS2 automatisé vérifie
Toutes les catégories de contrôle expliquées : ransomware, fuites dark web, TLS/DNSSEC, sécurité des cookies, CVE/EPSS, sanctions, listes noires MX et SAQ. Cycle de vie des constatations et cartographie NIS2.
NIS2 Art. 21(2) : liste de contrôle sécurité pour fournisseurs
Liste de contrôle pour les équipes achats et sécurité : quoi demander, quels justificatifs collecter et comment réagir quand un fournisseur est en défaut. Inclut des propositions de documents probants.
Questionnaire fournisseur NIS2 (SAQ) : quoi demander, comment le noter, et un modèle gratuit
Quoi demander aux fournisseurs au titre de l'art. 21(2)(d), comment noter les réponses et réagir aux lacunes, pourquoi l'auto-déclaration doit être vérifiée, et un modèle gratuit.
Notification d'incident NIS2 : les délais de 24 et 72 heures expliqués
Ce qui constitue un incident important, le calendrier de l'article 23 (alerte à 24 h, notification à 72 h, rapport final à un mois) et quand l'incident d'un fournisseur devient votre obligation.
NIS2 et la responsabilité de la direction : ce que les conseils et dirigeants doivent savoir
Ce que NIS2 attend de l'organe de direction : devoirs d'approbation et de supervision, responsabilité personnelle (art. 20), formation, indicateurs de reporting et sanctions de l'art. 34.
ISO 27001 et NIS2 : ce que votre SMSI couvre déjà, et les écarts qui restent
Si vous détenez l'ISO 27001 : ce qui se reporte sur NIS2 et ce qui ne le fait pas (notification légale, responsabilité de la direction, enregistrement et assurance continue) et comment combler l'écart.
Amendes et sanctions NIS2 : combien, qui est responsable et comment les éviter
Ce que sont les sanctions NIS2 : les plafonds de l'article 34 (10 M€ / 2 % pour les entités essentielles, 7 M€ / 1,4 % pour les importantes), la responsabilité personnelle de la direction (art. 20, art. 32), les mesures non pécuniaires et comment les éviter.
NIS2 vs DORA : différences, recouvrements et lequel s'applique à vous
En quoi les deux régimes UE diffèrent et se recoupent, pourquoi DORA est lex specialis pour les entités financières, lequel s'applique à vous, et ce que les deux impliquent pour le risque tiers.
RGPD vs NIS2 : recoupements, différences et quand un incident déclenche les deux
En quoi RGPD et NIS2 diffèrent et se recoupent, quand un incident déclenche les deux (RGPD art. 33 72 h à l'autorité de protection des données vs NIS2 art. 23 24 h/72 h/un mois au CSIRT), la coopération de l'art. 35 et l'absence de double amende, et ce que les deux impliquent pour la diligence fournisseurs.
Le règlement européen sur la cyberrésilience (CRA) : champ, calendrier et ce qu'il signifie pour votre chaîne d'approvisionnement
Ce qu'exige le CRA, ses dates échelonnées (en vigueur 2024, signalement sept. 2026, conformité totale déc. 2027), qui est concerné et pourquoi le pur SaaS souvent non, comment il complète NIS2, et ce qu'il signifie pour les achats et la diligence fournisseurs.
Le règlement européen sur l'IA : niveaux de risque, calendrier et obligations des déployeurs (article 26)
Ce qu'exige le règlement IA de l'UE : les niveaux de risque, les dates échelonnées (en vigueur 2024, interdit fév. 2025, GPAI août 2025, haut risque août 2026), les obligations des déployeurs de l'art. 26, son articulation avec NIS2 et le RGPD, et ce que cela signifie pour l'achat d'IA.
Statut de transposition de NIS2 : dans quels pays de l'UE est-elle en vigueur
Lesquels des 27 États membres de l'UE ont transposé NIS2 en droit national et lesquels finalisent encore, et pourquoi les écarts atteignent votre chaîne d'approvisionnement malgré tout.
Clauses contractuelles fournisseurs NIS2 : que exiger de vos fournisseurs
Les clauses qui rendent l'obligation de chaîne d'approvisionnement de NIS2 exécutoire : socle de sécurité, fenêtre de notification, droits de preuve et d'audit, répercussion aux sous-traitants, et vérification continue.
Votre posture de sécurité externe sous NIS2 : ce que voient fournisseurs et clients
Les signaux publiquement visibles que les clients évaluent au titre de l'art. 21(2)(d) de NIS2 : usurpation d'e-mail (SPF/DMARC), hygiène des certificats, systèmes exposés à Internet et identifiants fuités, pourquoi chacun compte et comment les vérifier et corriger.
Vos fournisseurs utilisent-ils l'IA ? Le risque fournisseur NIS2 rencontre le règlement IA de l'UE
Les fournisseurs intègrent de plus en plus l'IA dans les services dont vous dépendez, et leurs fournisseurs aussi. Où l'IA des fournisseurs et de la n-ième partie crée un risque au titre de l'art. 21(2)(d) de NIS2 et du règlement IA, quoi évaluer et comment garder la visibilité.
Usurpation de fournisseur et fraude au président (BEC) : usurpation d'e-mail, DMARC et NIS2
L'une des attaques de chaîne d'approvisionnement les plus courantes ne nécessite aucune intrusion : un e-mail usurpé qui détourne un paiement ou vole des données. Comment fonctionnent le BEC et l'usurpation de fournisseur, les réglages SPF, DKIM et DMARC qui les arrêtent, et comment cela s'inscrit dans l'art. 21(2)(d) de NIS2.
Dernière révision: 19 juin 2026
Ce guide fournit des informations générales sur le droit de l'UE, et non des conseils juridiques. NIS2 prend effet via la loi de transposition nationale de chaque État membre de l'UE, qui peut différer dans le détail. Vérifiez les obligations qui s'appliquent à vous auprès de votre autorité compétente ou de votre conseil juridique.