Guide chaîne d'approvisionnement · 9 min
Les exigences techniques contraignantes de NIS2 pour les fournisseurs cloud, MSP et DNS (règlement 2024/2690)
NIS2 est pour l'essentiel une directive que chaque pays transpose dans son propre droit, et c'est pourquoi tant de discussions avec les fournisseurs se terminent encore par « nous attendons la loi nationale ». Pour un groupe de fournisseurs, ce n'est pas le cas. Le règlement d'exécution (UE) 2024/2690 de la Commission s'applique directement dans les 27 États membres depuis octobre 2024, et il remplace les formulations générales de l'article 21 par treize sections d'exigences techniques précises. Si vous achetez des services cloud, gérés, DNS, de centre de données ou de confiance, votre fournisseur porte déjà ces obligations, et vous pouvez demander des preuves dès aujourd'hui.
Vérifiez votre domaine maintenant
Voyez ce qui est publiquement visible sur la sécurité de votre organisation, sans inscription.
Cet aperçu instantané vérifie :
- HTTPS accessible
- HSTS activé
- Redirection HTTP → HTTPS
- SPF configuré
- DMARC appliqué
- Messagerie (MX) configurée
Le rapport complet ajoute les rançongiciels, le dark web, les certificats, les données d'entreprise et plus de 100 autres contrôles.
À retenir
- • Le règlement s'applique directement dans chaque État membre. Aucune loi nationale n'est à attendre.
- • Il nomme onze types de fournisseurs, dont les prestataires de services gérés et de services de sécurité gérés.
- • Six des treize domaines d'exigences laissent des traces vérifiables de l'extérieur. Les sept autres doivent être demandés.
Quels fournisseurs sont concernés
Le règlement ne vise pas toutes les entités relevant de NIS2. Il vise onze types de fournisseurs répartis en trois groupes, et la liste mérite une lecture attentive, car deux de ces groupes décrivent des fournisseurs dont presque toutes les entreprises dépendent désormais.
Infrastructure numérique
Fournisseurs de services DNS, registres de noms de domaine de premier niveau, services d'informatique en nuage, services de centre de données, réseaux de diffusion de contenu, prestataires de services de confiance
Gestion des services TIC
Fournisseurs de services gérés, fournisseurs de services de sécurité gérés
Fournisseurs de services numériques
Places de marché en ligne, moteurs de recherche en ligne, plateformes de réseaux sociaux
Source officielle : Règlement d'exécution (UE) 2024/2690 de la Commission — adopté le 17 octobre 2024, directement applicable dans tous les États membres. Vérifié le 13 août 2026.
Pourquoi ce texte diffère du reste de NIS2
NIS2 est une directive : elle fixe des objectifs, et chaque État membre les transforme en droit national à son propre rythme. C'est la raison honnête pour laquelle les exigences envers les fournisseurs se négocient encore au lieu d'être invoquées. Un règlement d'exécution fonctionne à l'inverse. Il s'applique tel qu'il est rédigé, dans chaque État membre, sans étape nationale intermédiaire. Pour ces onze types de fournisseurs, il n'y a donc aucune transposition à attendre ni divergence nationale à discuter, et les exigences sont énumérées plutôt que décrites comme des principes.
Voyez votre score réel et celui de vos fournisseurs
Gratuit · sans carte bancaire · sans limite de durée
Les treize domaines d'exigences
L'annexe énonce treize domaines. Lus du point de vue de l'acheteur, ils se répartissent en trois catégories : ceux qui laissent des traces sur l'internet public, ceux qui n'en laissent que partiellement, et ceux qui n'existent qu'à l'intérieur de l'organisation du fournisseur.
- 1Politique de sécurité des réseaux et des systèmes d'informationÀ demander
- 2Politique de gestion des risquesÀ demander
- 3Traitement des incidentsÀ demander
- 4Continuité des activités et gestion de criseÀ demander
- 5Sécurité de la chaîne d'approvisionnementPartiellement visible
- 6Sécurité de l'acquisition, du développement et de la maintenanceVisible de l'extérieur
- 7Évaluation de l'efficacité des mesuresPartiellement visible
- 8Cyberhygiène de base et formation à la sécuritéÀ demander
- 9CryptographieVisible de l'extérieur
- 10Sécurité des ressources humainesÀ demander
- 11Contrôle d'accèsPartiellement visible
- 12Gestion des actifsVisible de l'extérieur
- 13Sécurité environnementale et physiqueÀ demander
Ce que vous pouvez vérifier et ce que vous ne pouvez pas
Il vaut la peine d'être précis ici, car une évaluation de fournisseur qui prétend voir plus qu'elle ne voit vaut moins qu'une évaluation qui reconnaît ses limites. Sept des treize domaines ne sont pas observables de l'extérieur.
Visible de l'extérieur
Trois domaines laissent des traces directes. La maintenance et les correctifs apparaissent sous forme de vulnérabilités connues dans les services exposés. La cryptographie apparaît dans la validité des certificats et la robustesse de la configuration TLS. La gestion des actifs apparaît dans les systèmes exposés sur internet que le fournisseur a pu oublier, y compris des sous-domaines et des services que personne n'entendait laisser ouverts.
Partiellement visible
Trois autres sont partiellement visibles. La sécurité de la chaîne d'approvisionnement peut être échantillonnée en observant de quels tiers dépendent les propres systèmes du fournisseur. Le contrôle d'accès peut être échantillonné à partir des interfaces d'administration exposées et des identifiants divulgués, même si l'authentification multifacteur elle-même reste invisible. L'efficacité des mesures se lit en partie dans le fait que les défauts visibles de l'extérieur soient corrigés et le restent.
À demander
Sept ne sont pas visibles du tout : politique, gestion des risques, traitement des incidents, continuité, formation, ressources humaines et sécurité physique. Aucune vérification externe ne les attestera jamais, et un questionnaire fournisseur est le moyen habituel de les couvrir. C'est précisément pourquoi les deux vont ensemble au lieu de s'exclure.
Quand un incident devient notifiable
Le règlement précise aussi quand un incident est réputé important, c'est-à-dire à partir de quand le fournisseur doit en informer son autorité. Les critères généraux comprennent une perte financière supérieure à 500 000 euros ou à cinq pour cent du chiffre d'affaires annuel, l'exfiltration de secrets d'affaires, ou un décès ou un dommage considérable à la santé. Certains types de fournisseurs ont leurs propres seuils : pour les fournisseurs DNS et les registres de domaines de premier niveau, par exemple, une disponibilité inférieure à 99,9 pour cent, des réponses erronées ou la compromission des données d'enregistrement. Pour l'acheteur, cela a une utilité concrète : cela indique ce que votre fournisseur est tenu de signaler à une autorité, ce qui constitue un plancher utile pour ce que vous devriez attendre qu'il vous signale.
Ce qu'il faut en faire
Si vous achetez ces services
Identifiez lesquels de vos fournisseurs relèvent des onze types. Pour la plupart des entreprises, il s'agit de la plateforme cloud, du prestataire de services gérés et du bureau d'enregistrement de domaines, souvent aussi d'un centre de données ou d'un réseau de diffusion de contenu. Divisez ensuite votre évaluation comme le règlement se divise lui-même : vérifiez en continu de l'extérieur les six domaines observables, et interrogez par écrit sur les sept domaines internes. Invoquez le règlement plutôt qu'une préférence, et conservez à la fois les réponses et les preuves externes, car une contradiction entre une déclaration et une mesure constitue en soi un constat.
Si vous êtes vous-même un tel fournisseur
Les obligations vous visent directement, et ce depuis 2024. La première démarche pratique consiste à vous regarder comme le fera un client : ce qui est exposé, ce qui est expiré, quels systèmes vous ne vous souvenez plus de posséder. Vos clients commencent à demander des preuves plutôt que des assurances, et c'est là où ils peuvent vérifier sans rien demander qu'une lacune est la plus gênante.
Questions fréquentes
Ce règlement s'applique-t-il à mon entreprise ?⌄
Uniquement si votre entreprise relève de l'un des onze types énumérés : DNS, registre de domaines de premier niveau, cloud, centre de données, réseau de diffusion de contenu, services de confiance, services gérés ou services de sécurité gérés, place de marché en ligne, moteur de recherche ou plateforme sociale. Si ce n'est pas le cas, le règlement vous concerne tout de même en tant qu'acheteur, car il définit ce que vous êtes en droit d'attendre des fournisseurs de ces services.
Quel est le lien avec l'article 21 de NIS2 ?⌄
L'article 21 énumère des mesures de gestion des risques en termes généraux pour toutes les entités concernées. Ce règlement les rend concrètes pour les onze types de fournisseurs qu'il nomme, en treize domaines énumérés. Là où il s'applique, il constitue l'instrument le plus précis, et il s'applique sans transposition nationale.
Puis-je vérifier la conformité d'un fournisseur depuis l'extérieur ?⌄
En partie, et il vaut mieux préciser dans quelle mesure. Trois domaines laissent des traces externes directes, trois autres des traces partielles, et sept n'existent qu'à l'intérieur de l'organisation. Les vérifications externes attestent donc environ la moitié et jamais le reste, raison pour laquelle un questionnaire portant sur la gouvernance, la formation et la continuité reste nécessaire à leurs côtés.
Voyez ce que vos fournisseurs montrent de l'extérieur
Vérifiez en continu la moitié observable et interrogez sur le reste avec un questionnaire structuré, chaque constat étant rattaché à l'article correspondant.
Gratuit · sans carte bancaire · sans limite de durée
Offre gratuite : le questionnaire NIS2 de 39 questions pour 10 fournisseurs au maximum, les vérifications publiques de votre propre domaine et la surveillance DMARC d'un domaine.
Guides associés
Lignes directrices ENISA sur la cybersécurité des achats hospitaliers : comment évaluer vos fournisseurs
Les lignes directrices d'achat de l'ENISA de juillet 2026 intègrent la cybersécurité des fournisseurs à l'achat en santé. Traduites en étapes concrètes : définir les exigences, évaluer les candidats de l'extérieur, contractualiser, surveiller et documenter, en lien avec l'obligation NIS2 art. 21(2)(d) sur la chaîne d'approvisionnement.
Comment se conformer à NIS2 : une feuille de route étape par étape
Les étapes de la conformité NIS2 dans l'ordre : confirmer le champ, s'enregistrer, responsabilité de la direction (art. 20), les mesures de l'art. 21(2), sécurité de la chaîne d'approvisionnement, notification d'incidents (art. 23) et assurance continue et démontrée.
Qui est concerné par NIS2 ? Entités essentielles et importantes, secteurs et seuils de taille
Déterminez si NIS2 s'applique à vous : les deux catégories, les secteurs des annexes I/II, les seuils de taille, les exceptions indépendantes de la taille et comment la chaîne d'approvisionnement vous implique même sans désignation.
NIS2 pour les fournisseurs : vous n'êtes pas désigné, mais vos clients le sont
La plupart des entreprises ne sont jamais désignées au titre de NIS2, mais beaucoup doivent s'y conformer malgré tout. Comment l'obligation de chaîne d'approvisionnement d'un client concerné (article 21, paragraphe 2, point d) descend jusqu'à vous, ce qu'il demande et comment répondre de façon crédible.
NIS2 et les exigences sur la chaîne d'approvisionnement. Ce que cela signifie en pratique
NIS2 oblige les entités essentielles et importantes à évaluer les risques cyber de leur chaîne d'approvisionnement. Hiérarchisation des fournisseurs, risque de 4e partie, notification Art. 23 et ce que les auditeurs recherchent.
Comment survient une compromission en 2026 : votre surface externe et votre chaîne d'approvisionnement
La chaîne d'attaque de 2026 étape par étape — identifiants volés, équipements de périphérie exploités, usurpation d'e-mail — sur votre propre surface externe et celle de vos fournisseurs, et où norppa.io brise la chaîne.
Évaluation des cyber-risques fournisseurs : ce que le monitoring NIS2 automatisé vérifie
Toutes les catégories de contrôle expliquées : ransomware, fuites dark web, TLS/DNSSEC, sécurité des cookies, CVE/EPSS, sanctions, listes noires MX et SAQ. Cycle de vie des constatations et cartographie NIS2.
NIS2 Art. 21(2) : liste de contrôle sécurité pour fournisseurs
Liste de contrôle pour les équipes achats et sécurité : quoi demander, quels justificatifs collecter et comment réagir quand un fournisseur est en défaut. Inclut des propositions de documents probants.
Questionnaire fournisseur NIS2 (SAQ) : quoi demander, comment le noter, et un modèle gratuit
Quoi demander aux fournisseurs au titre de l'art. 21(2)(d), comment noter les réponses et réagir aux lacunes, pourquoi l'auto-déclaration doit être vérifiée, et un modèle gratuit.
Notification d'incident NIS2 : les délais de 24 et 72 heures expliqués
Ce qui constitue un incident important, le calendrier de l'article 23 (alerte à 24 h, notification à 72 h, rapport final à un mois) et quand l'incident d'un fournisseur devient votre obligation.
NIS2 et la responsabilité de la direction : ce que les conseils et dirigeants doivent savoir
Ce que NIS2 attend de l'organe de direction : devoirs d'approbation et de supervision, responsabilité personnelle (art. 20), formation, indicateurs de reporting et sanctions de l'art. 34.
ISO 27001 et NIS2 : ce que votre SMSI couvre déjà, et les écarts qui restent
Si vous détenez l'ISO 27001 : ce qui se reporte sur NIS2 et ce qui ne le fait pas (notification légale, responsabilité de la direction, enregistrement et assurance continue) et comment combler l'écart.
Amendes et sanctions NIS2 : combien, qui est responsable et comment les éviter
Ce que sont les sanctions NIS2 : les plafonds de l'article 34 (10 M€ / 2 % pour les entités essentielles, 7 M€ / 1,4 % pour les importantes), la responsabilité personnelle de la direction (art. 20, art. 32), les mesures non pécuniaires et comment les éviter.
NIS2 vs DORA : différences, recouvrements et lequel s'applique à vous
En quoi les deux régimes UE diffèrent et se recoupent, pourquoi DORA est lex specialis pour les entités financières, lequel s'applique à vous, et ce que les deux impliquent pour le risque tiers.
RGPD vs NIS2 : recoupements, différences et quand un incident déclenche les deux
En quoi RGPD et NIS2 diffèrent et se recoupent, quand un incident déclenche les deux (RGPD art. 33 72 h à l'autorité de protection des données vs NIS2 art. 23 24 h/72 h/un mois au CSIRT), la coopération de l'art. 35 et l'absence de double amende, et ce que les deux impliquent pour la diligence fournisseurs.
Le règlement européen sur la cyberrésilience (CRA) : champ, calendrier et ce qu'il signifie pour votre chaîne d'approvisionnement
Ce qu'exige le CRA, ses dates échelonnées (en vigueur 2024, signalement sept. 2026, conformité totale déc. 2027), qui est concerné et pourquoi le pur SaaS souvent non, comment il complète NIS2, et ce qu'il signifie pour les achats et la diligence fournisseurs.
Le règlement européen sur l'IA : niveaux de risque, calendrier et obligations des déployeurs (article 26)
Ce qu'exige le règlement IA de l'UE : les niveaux de risque, les dates échelonnées (en vigueur 2024, interdit fév. 2025, GPAI août 2025, haut risque août 2026), les obligations des déployeurs de l'art. 26, son articulation avec NIS2 et le RGPD, et ce que cela signifie pour l'achat d'IA.
Statut de transposition de NIS2 : dans quels pays de l'UE est-elle en vigueur
Lesquels des 27 États membres de l'UE ont transposé NIS2 en droit national et lesquels finalisent encore, et pourquoi les écarts atteignent votre chaîne d'approvisionnement malgré tout.
Clauses contractuelles fournisseurs NIS2 : que exiger de vos fournisseurs
Les clauses qui rendent l'obligation de chaîne d'approvisionnement de NIS2 exécutoire : socle de sécurité, fenêtre de notification, droits de preuve et d'audit, répercussion aux sous-traitants, et vérification continue.
Votre posture de sécurité externe sous NIS2 : ce que voient fournisseurs et clients
Les signaux publiquement visibles que les clients évaluent au titre de l'art. 21(2)(d) de NIS2 : usurpation d'e-mail (SPF/DMARC), hygiène des certificats, systèmes exposés à Internet et identifiants fuités, pourquoi chacun compte et comment les vérifier et corriger.
Vos fournisseurs utilisent-ils l'IA ? Le risque fournisseur NIS2 rencontre le règlement IA de l'UE
Les fournisseurs intègrent de plus en plus l'IA dans les services dont vous dépendez, et leurs fournisseurs aussi. Où l'IA des fournisseurs et de la n-ième partie crée un risque au titre de l'art. 21(2)(d) de NIS2 et du règlement IA, quoi évaluer et comment garder la visibilité.
Usurpation de fournisseur et fraude au président (BEC) : usurpation d'e-mail, DMARC et NIS2
L'une des attaques de chaîne d'approvisionnement les plus courantes ne nécessite aucune intrusion : un e-mail usurpé qui détourne un paiement ou vole des données. Comment fonctionnent le BEC et l'usurpation de fournisseur, les réglages SPF, DKIM et DMARC qui les arrêtent, et comment cela s'inscrit dans l'art. 21(2)(d) de NIS2.
Dernière révision: 19 juin 2026
Ce guide fournit des informations générales sur le droit de l'UE, et non des conseils juridiques. NIS2 prend effet via la loi de transposition nationale de chaque État membre de l'UE, qui peut différer dans le détail. Vérifiez les obligations qui s'appliquent à vous auprès de votre autorité compétente ou de votre conseil juridique.