Tous les guides

Guide · 8 min de lecture

NIS2 Art. 21(2) : liste de contrôle de sécurité pour les fournisseurs

Un script de travail pour les équipes d'approvisionnement et de sécurité : pour l'intégration d'un nouveau fournisseur comme pour la révision annuelle. Pour chacune des six clauses de l'article 21(2) de NIS2 pertinentes pour la chaîne d'approvisionnement : quoi demander, pourquoi c'est important, quelle preuve réclamer et comment réagir quand la réponse reste insuffisante.

Points clés

  • Six sous-clauses de l'article 21(2) portent l'essentiel du poids de la chaîne d'approvisionnement : voici quoi demander pour chacune et le document qui le prouve.
  • La moitié d'entre elles sont techniques et changent sans préavis : elles exigent une vérification continue plutôt qu'une ligne dans un questionnaire annuel.
  • Une lacune n'est pas un verdict. Une décision de remédiation documentée et assumée est ce qui rend votre position défendable devant un auditeur.

L'article 21(2)(d) fait de l'évaluation de la sécurité de vos fournisseurs une partie de votre propre gestion des risques, et ce n'est pas un acte unique. L'obligation couvre le fournisseur que vous êtes sur le point de signer comme celui avec qui vous travaillez depuis des années. Une révision annuelle est le plancher, pas le plafond. La difficulté est que la norme (« mesures appropriées ») évolue avec le risque et ne reste jamais immobile, de sorte qu'une évaluation propre au printemps peut vous apprendre très peu à l'automne.

Ce qui suit parcourt les six sous-clauses de l'article 21(2) qui portent le plus de poids pour la chaîne d'approvisionnement. Chacune est présentée telle qu'elle est réellement utile en réunion : quoi demander, pourquoi c'est important et quel document réclamer comme preuve. Utilisez-le comme script pour l'entretien d'intégration comme pour la révision annuelle, et lisez les clauses techniques comme des choses à vérifier en continu, pas une seule fois.

Une note sur la portée. Ceci est une orientation, pas un avis juridique : votre autorité compétente ou votre auditeur peut attendre davantage selon votre secteur et votre taille, et la formulation contractuelle mérite l'œil d'un juriste. Les délais mentionnés (fenêtres de correctifs et autres) sont des repères raisonnables, pas des échéances légales NIS2.

Les six sous-clauses, dans l'ordre où il vaut la peine de les poser :

Art. 21(2)(a)Gestion des risques

Commencez par la différence entre un fournisseur qui gère le cyberrisque comme une discipline permanente et un autre qui s'agite une fois par an. Un système de management de la sécurité de l'information documenté (ISO 27001 en est le raccourci net, mais une politique SMSI écrite suffit) montre que le processus existe ; la question plus révélatrice est de savoir quand la direction générale ou le conseil l'a revu pour la dernière fois, et si les systèmes et données critiques ont réellement été inventoriés et classifiés. Demandez la politique ou le certificat et notez la date de cette dernière revue : un programme que personne n'a ouvert depuis deux ans n'en est un que de nom.

Art. 21(2)(b)Gestion des incidents

Si ce fournisseur est assez important pour que sa compromission puisse perturber votre service, son incident déclenche votre horloge de notification de l'article 23, et vous ne la respectez que s'il vous prévient vite. La bonne volonté ne porte pas cela ; le contrat le doit : une fenêtre définie pour vous notifier un incident de sécurité, un contact nommé qui répond 24h/24, et derrière lui un plan de réponse testé plutôt qu'un document que personne n'a répété. Demandez le résumé du plan de réponse aux incidents et faites de la notification en 24 heures une clause contractuelle écrite, pas une ligne dans un e-mail.

Art. 21(2)(d)Chaîne d'approvisionnement

Votre exposition dépasse le fournisseur que vous avez signé pour atteindre ceux dont il dépend : le risque de quatrième partie. Un fournisseur compétent sait nommer les sous-traitants qui touchent vos données ou systèmes, les tient à des exigences de sécurité inscrites dans ses propres contrats plutôt qu'à un vague clin d'œil aux « standards du secteur », et les réévalue au moins chaque année. Demandez s'il peut produire un registre des sous-traitants et décrire comment il évalue ces parties ; un fournisseur incapable de nommer ses quatrièmes parties critiques vient de vous apprendre quelque chose d'utile.

Art. 21(2)(e)Approvisionnement et développement

Les vulnérabilités connues non corrigées et les logiciels en fin de vie comptent parmi les voies d'entrée les plus utilisées : le fournisseur doit donc montrer que la gestion des vulnérabilités est réelle et non simplement souhaitée. Repères raisonnables : rien au-delà de la fin de support en production, les failles critiques (CVSS 9,0 et plus) corrigées dans le mois environ suivant la divulgation, et tout ce qui figure au catalogue CISA des vulnérabilités activement exploitées traité comme une urgence. Demandez une description du processus de correctifs et un instantané récent des vulnérabilités : l'écart entre la politique et le dernier scan est généralement là où loge la vérité.

Art. 21(2)(h)Cryptographie

C'est la clause la plus visible de l'extérieur, et celle qui dérive le plus discrètement. Les certificats TLS expirés ou auto-signés, les sites qui n'imposent pas HTTPS et l'authentification e-mail laissée à moitié configurée sont tous courants, changent sans préavis et sont tous vérifiables de l'extérieur. La barre est sans éclat : des certificats valides partout, HTTPS imposé sur chaque site et API, et SPF, DKIM et DMARC réellement configurés (hardfail, signé, au moins une politique de quarantaine) plutôt que laissés à leurs valeurs par défaut. Demandez le processus de gestion des certificats et un relevé DMARC ou DNS.

Art. 21(2)(i)/(j)Contrôle d'accès et authentification

Les identifiants volés restent la façon la plus courante pour un attaquant de prendre pied : un fournisseur doit donc montrer à la fois que l'abus est difficile et qu'il serait détecté vite. En pratique, cela signifie une authentification multifacteur imposée sur chaque système critique et compte administrateur, sans exceptions discrètes, une surveillance des identifiants fuités apparaissant dans les données de violations et du dark web, et l'habitude de renouveler tout identifiant exposé immédiatement en consignant l'incident. Demandez à voir la politique d'application de l'AMF et la façon dont la surveillance des fuites d'identifiants est assurée.

Quand un fournisseur reste en deçà

Une lacune isolée est rarement une raison de partir ; une autorité de contrôle (et votre propre conseil) cherchera la preuve que vous l'avez remarquée et avez pris à son sujet une décision délibérée et assumée. Calibrez la réaction selon ce qui manque, et où.

Une ou deux lacunes : documenter et accepter

Consignez-les dans votre registre des fournisseurs, demandez un plan de remédiation sous environ 90 jours et faites un suivi à la prochaine révision. Un risque noté et accepté est une position défendable ; un risque oublié ne l'est pas.

Trois à cinq lacunes, ou toute lacune dans la gestion des incidents : resserrer la surveillance

Faites passer le fournisseur dans un niveau de risque supérieur, demandez un plan de remédiation écrit avec des dates et envisagez de limiter son accès à vos systèmes les plus critiques jusqu'à ce que les lacunes soient comblées.

Six lacunes ou plus, ou une vulnérabilité technique critique : escalader

Portez-le à votre RSSI ou à la direction générale, pesez les recours contractuels dont vous disposez réellement et (si le fournisseur peut atteindre des données ou systèmes de production) envisagez de suspendre cet accès jusqu'à ce que la situation soit claire.

Voyez comment vos fournisseurs se situent réellement

7 jours gratuits · sans carte bancaire · annulez à tout moment

Ce que vous ne pouvez pas faire à la main

Plusieurs de ces vérifications sont techniques, et elles se dégradent sans que personne ne vous envoie d'avis : un certificat expire, un identifiant apparaît dans une fuite, un fournisseur atterrit sur une liste de victimes de ransomware. Un questionnaire rempli une fois par an n'en voit rien. C'est précisément l'écart entre une révision sur papier et la diligence continue qu'attend la norme des « mesures appropriées ».

norppa.io exécute la moitié technique de cette liste chaque jour, pour chaque fournisseur que vous ajoutez :

  • Cryptographie (h) : validité des certificats TLS et application de HTTPS, configuration SPF/DKIM/DMARC, DNSSEC
  • Accès et authentification (i) : identifiants d'employés et de clients apparaissant dans les données de violations et du dark web
  • Approvisionnement et développement (e) : inscriptions au catalogue des vulnérabilités exploitées et constats de vulnérabilités notés par gravité
  • Gestion des incidents (b) : apparitions sur les listes de victimes de ransomware, avec une alerte dès qu'un fournisseur y figure

Les sous-clauses de niveau processus (gestion des risques, gestion des incidents et gouvernance de la chaîne d'approvisionnement) sont précisément ce à quoi sert le questionnaire d'auto-évaluation ; vous pouvez l'envoyer à un fournisseur directement depuis le portail et lire ses réponses à côté des constats techniques.

Pas encore prêt à démarrer ? Recevez l'état NIS2 de votre pays

Nous vous enverrons l'état de transposition NIS2 de votre pays (autorité, loi nationale, dates clés) ainsi qu'une checklist concise de diligence fournisseurs. Un e-mail, puis des mises à jour NIS2 occasionnelles.

Nous ne partageons jamais votre e-mail. Désabonnement en un clic. Stocké dans l'UE.

Automatisez la moitié que vous ne pouvez pas faire à la main

norppa.io vérifie chaque jour les éléments visibles de l'extérieur de cette liste, pour tous les fournisseurs à la fois, et associe chaque constat à la sous-clause de l'article 21(2) à laquelle il répond. Le questionnaire d'auto-évaluation couvre le reste.

7 jours gratuits · sans carte bancaire · annulez à tout moment

Dernière révision: 19 juin 2026

Ce guide fournit des informations générales sur le droit de l'UE, et non des conseils juridiques. NIS2 prend effet via la loi de transposition nationale de chaque État membre de l'UE, qui peut différer dans le détail. Vérifiez les obligations qui s'appliquent à vous auprès de votre autorité compétente ou de votre conseil juridique.

Guides associés

Comment se conformer à NIS2 : une feuille de route étape par étape

Les étapes de la conformité NIS2 dans l'ordre : confirmer le champ, s'enregistrer, responsabilité de la direction (art. 20), les mesures de l'art. 21(2), sécurité de la chaîne d'approvisionnement, notification d'incidents (art. 23) et assurance continue et démontrée.

Qui est concerné par NIS2 ? Entités essentielles et importantes, secteurs et seuils de taille

Déterminez si NIS2 s'applique à vous : les deux catégories, les secteurs des annexes I/II, les seuils de taille, les exceptions indépendantes de la taille et comment la chaîne d'approvisionnement vous implique même sans désignation.

NIS2 pour les fournisseurs : vous n'êtes pas désigné, mais vos clients le sont

La plupart des entreprises ne sont jamais désignées au titre de NIS2, mais beaucoup doivent s'y conformer malgré tout. Comment l'obligation de chaîne d'approvisionnement d'un client concerné (article 21, paragraphe 2, point d) descend jusqu'à vous, ce qu'il demande et comment répondre de façon crédible.

NIS2 et les exigences sur la chaîne d'approvisionnement. Ce que cela signifie en pratique

NIS2 oblige les entités essentielles et importantes à évaluer les risques cyber de leur chaîne d'approvisionnement. Hiérarchisation des fournisseurs, risque de 4e partie, notification Art. 23 et ce que les auditeurs recherchent.

Comment survient une compromission en 2026 : votre surface externe et votre chaîne d'approvisionnement

La chaîne d'attaque de 2026 étape par étape — identifiants volés, équipements de périphérie exploités, usurpation d'e-mail — sur votre propre surface externe et celle de vos fournisseurs, et où norppa.io brise la chaîne.

Évaluation des cyber-risques fournisseurs : ce que le monitoring NIS2 automatisé vérifie

Toutes les catégories de contrôle expliquées : ransomware, fuites dark web, TLS/DNSSEC, sécurité des cookies, CVE/EPSS, sanctions, listes noires MX et SAQ. Cycle de vie des constatations et cartographie NIS2.

Questionnaire fournisseur NIS2 (SAQ) : quoi demander, comment le noter, et un modèle gratuit

Quoi demander aux fournisseurs au titre de l'art. 21(2)(d), comment noter les réponses et réagir aux lacunes, pourquoi l'auto-déclaration doit être vérifiée, et un modèle gratuit.

Notification d'incident NIS2 : les délais de 24 et 72 heures expliqués

Ce qui constitue un incident important, le calendrier de l'article 23 (alerte à 24 h, notification à 72 h, rapport final à un mois) et quand l'incident d'un fournisseur devient votre obligation.

NIS2 et la responsabilité de la direction : ce que les conseils et dirigeants doivent savoir

Ce que NIS2 attend de l'organe de direction : devoirs d'approbation et de supervision, responsabilité personnelle (art. 20), formation, indicateurs de reporting et sanctions de l'art. 34.

ISO 27001 et NIS2 : ce que votre SMSI couvre déjà, et les écarts qui restent

Si vous détenez l'ISO 27001 : ce qui se reporte sur NIS2 et ce qui ne le fait pas (notification légale, responsabilité de la direction, enregistrement et assurance continue) et comment combler l'écart.

Amendes et sanctions NIS2 : combien, qui est responsable et comment les éviter

Ce que sont les sanctions NIS2 : les plafonds de l'article 34 (10 M€ / 2 % pour les entités essentielles, 7 M€ / 1,4 % pour les importantes), la responsabilité personnelle de la direction (art. 20, art. 32), les mesures non pécuniaires et comment les éviter.

NIS2 vs DORA : différences, recouvrements et lequel s'applique à vous

En quoi les deux régimes UE diffèrent et se recoupent, pourquoi DORA est lex specialis pour les entités financières, lequel s'applique à vous, et ce que les deux impliquent pour le risque tiers.

RGPD vs NIS2 : recoupements, différences et quand un incident déclenche les deux

En quoi RGPD et NIS2 diffèrent et se recoupent, quand un incident déclenche les deux (RGPD art. 33 72 h à l'autorité de protection des données vs NIS2 art. 23 24 h/72 h/un mois au CSIRT), la coopération de l'art. 35 et l'absence de double amende, et ce que les deux impliquent pour la diligence fournisseurs.

Le règlement européen sur la cyberrésilience (CRA) : champ, calendrier et ce qu'il signifie pour votre chaîne d'approvisionnement

Ce qu'exige le CRA, ses dates échelonnées (en vigueur 2024, signalement sept. 2026, conformité totale déc. 2027), qui est concerné et pourquoi le pur SaaS souvent non, comment il complète NIS2, et ce qu'il signifie pour les achats et la diligence fournisseurs.

Le règlement européen sur l'IA : niveaux de risque, calendrier et obligations des déployeurs (article 26)

Ce qu'exige le règlement IA de l'UE : les niveaux de risque, les dates échelonnées (en vigueur 2024, interdit fév. 2025, GPAI août 2025, haut risque août 2026), les obligations des déployeurs de l'art. 26, son articulation avec NIS2 et le RGPD, et ce que cela signifie pour l'achat d'IA.

Statut de transposition de NIS2 : dans quels pays de l'UE est-elle en vigueur

Lesquels des 27 États membres de l'UE ont transposé NIS2 en droit national et lesquels finalisent encore, et pourquoi les écarts atteignent votre chaîne d'approvisionnement malgré tout.

Clauses contractuelles fournisseurs NIS2 : que exiger de vos fournisseurs

Les clauses qui rendent l'obligation de chaîne d'approvisionnement de NIS2 exécutoire : socle de sécurité, fenêtre de notification, droits de preuve et d'audit, répercussion aux sous-traitants, et vérification continue.

Votre posture de sécurité externe sous NIS2 : ce que voient fournisseurs et clients

Les signaux publiquement visibles que les clients évaluent au titre de l'art. 21(2)(d) de NIS2 : usurpation d'e-mail (SPF/DMARC), hygiène des certificats, systèmes exposés à Internet et identifiants fuités, pourquoi chacun compte et comment les vérifier et corriger.

Vos fournisseurs utilisent-ils l'IA ? Le risque fournisseur NIS2 rencontre le règlement IA de l'UE

Les fournisseurs intègrent de plus en plus l'IA dans les services dont vous dépendez, et leurs fournisseurs aussi. Où l'IA des fournisseurs et de la n-ième partie crée un risque au titre de l'art. 21(2)(d) de NIS2 et du règlement IA, quoi évaluer et comment garder la visibilité.

Usurpation de fournisseur et fraude au président (BEC) : usurpation d'e-mail, DMARC et NIS2

L'une des attaques de chaîne d'approvisionnement les plus courantes ne nécessite aucune intrusion : un e-mail usurpé qui détourne un paiement ou vole des données. Comment fonctionnent le BEC et l'usurpation de fournisseur, les réglages SPF, DKIM et DMARC qui les arrêtent, et comment cela s'inscrit dans l'art. 21(2)(d) de NIS2.