Tous les guides

Guide · 9 min de lecture

Évaluation des cyberrisques des fournisseurs. Ce que le monitoring continu vérifie

Que signifie réellement surveiller le cyberrisque d'un fournisseur depuis l'extérieur ? Voici l'inventaire complet : chaque catégorie de contrôle, pourquoi elle compte au regard de NIS2, et comment un constat devient quelque chose sur quoi agir, ou que vous pouvez décider d'accepter de façon défendable.

Points clés

  • Parcourt chaque catégorie de contrôle et l'article NIS2 auquel chacune répond.
  • Tout est passif : uniquement des sources publiques, aucun trafic vers le fournisseur et aucun consentement requis.
  • NIS2 récompense un risque documenté et géré, pas une liste de constats vide : un risque accepté et consigné est une preuve.

Renseignement passif : rien ne touche jamais le fournisseur

Tout ici repose sur le renseignement passif. Les données proviennent entièrement de sources publiques (journaux de transparence des certificats, enregistrements DNS, sites de fuite de ransomware, jeux de données de violations, registres de sanctions et flux de renseignement ouverts) de sorte qu'aucun trafic n'est jamais envoyé aux systèmes du fournisseur et qu'aucune autorisation n'est nécessaire. Vous pouvez évaluer un fournisseur que vous avez signé, un que vous envisagez encore, ou un qui ignore que vous regardez.

L'ensemble des contrôles s'exécute chaque jour ; les plus sensibles au temps (sources ransomware et dark web) toutes les six heures environ, avec une alerte par e-mail à l'instant où quelque chose de critique apparaît, comme une inscription sur une liste de victimes ou une fuite d'identifiants récente.

Surveillance des victimes de ransomware

Art. 21(2)(b)

Plusieurs sources de suivi des ransomwares sont revérifiées environ toutes les six heures. Le jour où votre fournisseur apparaît sur une liste de victimes (la signature publique d'une attaque active ou récente) vous l'apprenez, et c'est généralement le jour de lui demander franchement si vous ou vos données êtes pris dans l'affaire.

Fuites d'identifiants sur le dark web

Art. 21(2)(i)

Les amas d'identifiants issus d'infections par infostealer et des marchés du dark web sont fouillés à la recherche de connexions liées au domaine du fournisseur. Les identifiants volés restent la porte d'entrée la plus courante, et un mot de passe fuité d'un employé de votre fournisseur est un mot de passe qui peut finir braqué sur vos systèmes.

Sécurité de la messagerie

Art. 21(2)(h)

Des SPF, DKIM ou DMARC manquants ou à moitié configurés permettent d'usurper le domaine d'un fournisseur dans des e-mails qui arrivent d'allure légitime. Le contrôle examine aussi MTA-STS, l'enregistrement de rapport TLS-RPT et l'indicateur de marque BIMI : les fondations techniques derrière les mesures de cryptographie de l'article 21, là où elles s'appliquent.

Certificats TLS et DNSSEC

Art. 21(2)(h)

La validité des certificats est suivie, avec un avertissement deux semaines avant l'expiration. La validation DNSSEC vous dit si la chaîne DNS du fournisseur est signée et intacte (sans elle, son DNS peut être usurpé) et les enregistrements CAA indiquent si l'émission de certificats est restreinte aux autorités approuvées.

Configuration de la sécurité web

Art. 21(2)(c)

Les attributs de cookie (Secure, HttpOnly, SameSite) sont vérifiés, car ceux qui manquent ouvrent la porte au détournement de session et au cross-site scripting. robots.txt est lu pour repérer les chemins sensibles qu'un site annonce discrètement, et security.txt pour savoir s'il existe un canal honnête de signalement de vulnérabilité.

Vulnérabilités et score d'exploitation

Art. 21(2)(e)

Tout ce qui est lié à l'infrastructure du fournisseur et figure au catalogue CISA des vulnérabilités activement exploitées est signalé aussitôt. Les scores de probabilité d'exploitation (EPSS) trient ensuite le reste selon la probabilité réelle d'utilisation de chacune, plutôt que selon la seule gravité CVSS brute : la différence entre une longue liste et une liste courte et honnête.

Sanctions et réputation du serveur de messagerie

Art. 21(2)(e) & Art. 21(2)(j)

L'organisation du fournisseur est vérifiée au regard des listes de sanctions de l'UE, de l'ONU et de l'OFAC. Les adresses IP de son serveur de messagerie sont vérifiées au regard de quatre listes de blocage en temps réel : une apparition là pointe vers un abus de messagerie, ou une compromission antérieure jamais nettoyée.

SAQ : questionnaire d'auto-évaluation

Art. 21(2)(a) & (b) & (d)

Le monitoring technique couvre la surface que chacun voit de l'extérieur. Les exigences de niveau processus (gestion des risques, gestion des incidents, gouvernance de la chaîne d'approvisionnement) sont atteintes en envoyant au fournisseur un questionnaire d'auto-évaluation depuis le portail ; ses réponses sont stockées et lues à côté du profil de risque technique, de sorte que l'affirmation et la preuve se côtoient.

Voyez comment vos fournisseurs se situent réellement

7 jours gratuits · sans carte bancaire · annulez à tout moment

Gravité et score de risque

Chaque constat se range dans l'un des quatre niveaux de gravité : critique (agir maintenant), élevé (environ sept jours), moyen (environ trente) et faible (bon à savoir). Le score de risque du fournisseur (de 0 à 100, où 100 est vierge) découle de la gravité de ce qui est actuellement ouvert.

Lisez le score comme un moyen de hiérarchiser l'attention, pas comme un verdict. Un fournisseur par ailleurs solide peut chuter à cause d'une seule faille critique, et un score propre n'excuse jamais d'ignorer le détail qui se cache dessous.

Ce qu'il advient d'un constat

Un constat s'ouvre à l'instant où un contrôle repère une anomalie, et reste ouvert jusqu'à ce que le problème ait réellement disparu : la prochaine exécution confirme la correction d'elle-même, sans clôture manuelle. Lorsqu'un constat est un risque que vous avez examiné et choisi d'assumer, marquez-le comme risque accepté avec une note ; il cesse alors de générer de nouvelles alertes tant que son état ne change pas.

Chaque constat est rattaché, dès son enregistrement, à la sous-clause de l'article 21(2) de NIS2 à laquelle il répond, et apparaît à la fois dans le portail en temps réel et dans le PDF mensuel.

Comment cela se rattache à NIS2, et ce que porte le rapport

Le rapport s'ouvre sur un résumé en langage clair, puis des scores NIS2 par article, un profil de risque par fournisseur et une liste de remédiation déjà triée par priorité. Il est écrit pour être lu en réunion de direction, pas seulement par ceux qui feront les corrections.

Il porte aussi les constats que vous avez acceptés comme risques documentés : la partie qui intéresse le plus les auditeurs. NIS2 n'a jamais demandé un casier vierge ; il a demandé que vous gériez le risque et montriez votre travail.

Votre propre domaine : un regard externe plus approfondi

Les domaines fournisseurs sont évalués par le seul renseignement passif : données publiques uniquement. Votre propre domaine peut aller plus loin avec une évaluation externe mensuelle (ports et services exposés, risques de vulnérabilités connues et configuration TLS) car là, vous avez la légitimité de regarder de plus près. Toujours pas d'intégration, et toujours rien qui atteigne votre réseau interne.

Pas encore prêt à démarrer ? Recevez l'état NIS2 de votre pays

Nous vous enverrons l'état de transposition NIS2 de votre pays (autorité, loi nationale, dates clés) ainsi qu'une checklist concise de diligence fournisseurs. Un e-mail, puis des mises à jour NIS2 occasionnelles.

Nous ne partageons jamais votre e-mail. Désabonnement en un clic. Stocké dans l'UE.

Voyez à quoi ressemble le rapport

Le rapport d'exemple montre exactement comment les constats sont présentés : par article NIS2, par fournisseur, et sous forme d'un résumé qu'une équipe de direction peut réellement lire.

7 jours gratuits · sans carte bancaire · annulez à tout moment

Tous les guides

Dernière révision: 19 juin 2026

Ce guide fournit des informations générales sur le droit de l'UE, et non des conseils juridiques. NIS2 prend effet via la loi de transposition nationale de chaque État membre de l'UE, qui peut différer dans le détail. Vérifiez les obligations qui s'appliquent à vous auprès de votre autorité compétente ou de votre conseil juridique.

Guides associés

Comment se conformer à NIS2 : une feuille de route étape par étape

Les étapes de la conformité NIS2 dans l'ordre : confirmer le champ, s'enregistrer, responsabilité de la direction (art. 20), les mesures de l'art. 21(2), sécurité de la chaîne d'approvisionnement, notification d'incidents (art. 23) et assurance continue et démontrée.

Qui est concerné par NIS2 ? Entités essentielles et importantes, secteurs et seuils de taille

Déterminez si NIS2 s'applique à vous : les deux catégories, les secteurs des annexes I/II, les seuils de taille, les exceptions indépendantes de la taille et comment la chaîne d'approvisionnement vous implique même sans désignation.

NIS2 pour les fournisseurs : vous n'êtes pas désigné, mais vos clients le sont

La plupart des entreprises ne sont jamais désignées au titre de NIS2, mais beaucoup doivent s'y conformer malgré tout. Comment l'obligation de chaîne d'approvisionnement d'un client concerné (article 21, paragraphe 2, point d) descend jusqu'à vous, ce qu'il demande et comment répondre de façon crédible.

NIS2 et les exigences sur la chaîne d'approvisionnement. Ce que cela signifie en pratique

NIS2 oblige les entités essentielles et importantes à évaluer les risques cyber de leur chaîne d'approvisionnement. Hiérarchisation des fournisseurs, risque de 4e partie, notification Art. 23 et ce que les auditeurs recherchent.

Comment survient une compromission en 2026 : votre surface externe et votre chaîne d'approvisionnement

La chaîne d'attaque de 2026 étape par étape — identifiants volés, équipements de périphérie exploités, usurpation d'e-mail — sur votre propre surface externe et celle de vos fournisseurs, et où norppa.io brise la chaîne.

NIS2 Art. 21(2) : liste de contrôle sécurité pour fournisseurs

Liste de contrôle pour les équipes achats et sécurité : quoi demander, quels justificatifs collecter et comment réagir quand un fournisseur est en défaut. Inclut des propositions de documents probants.

Questionnaire fournisseur NIS2 (SAQ) : quoi demander, comment le noter, et un modèle gratuit

Quoi demander aux fournisseurs au titre de l'art. 21(2)(d), comment noter les réponses et réagir aux lacunes, pourquoi l'auto-déclaration doit être vérifiée, et un modèle gratuit.

Notification d'incident NIS2 : les délais de 24 et 72 heures expliqués

Ce qui constitue un incident important, le calendrier de l'article 23 (alerte à 24 h, notification à 72 h, rapport final à un mois) et quand l'incident d'un fournisseur devient votre obligation.

NIS2 et la responsabilité de la direction : ce que les conseils et dirigeants doivent savoir

Ce que NIS2 attend de l'organe de direction : devoirs d'approbation et de supervision, responsabilité personnelle (art. 20), formation, indicateurs de reporting et sanctions de l'art. 34.

ISO 27001 et NIS2 : ce que votre SMSI couvre déjà, et les écarts qui restent

Si vous détenez l'ISO 27001 : ce qui se reporte sur NIS2 et ce qui ne le fait pas (notification légale, responsabilité de la direction, enregistrement et assurance continue) et comment combler l'écart.

Amendes et sanctions NIS2 : combien, qui est responsable et comment les éviter

Ce que sont les sanctions NIS2 : les plafonds de l'article 34 (10 M€ / 2 % pour les entités essentielles, 7 M€ / 1,4 % pour les importantes), la responsabilité personnelle de la direction (art. 20, art. 32), les mesures non pécuniaires et comment les éviter.

NIS2 vs DORA : différences, recouvrements et lequel s'applique à vous

En quoi les deux régimes UE diffèrent et se recoupent, pourquoi DORA est lex specialis pour les entités financières, lequel s'applique à vous, et ce que les deux impliquent pour le risque tiers.

RGPD vs NIS2 : recoupements, différences et quand un incident déclenche les deux

En quoi RGPD et NIS2 diffèrent et se recoupent, quand un incident déclenche les deux (RGPD art. 33 72 h à l'autorité de protection des données vs NIS2 art. 23 24 h/72 h/un mois au CSIRT), la coopération de l'art. 35 et l'absence de double amende, et ce que les deux impliquent pour la diligence fournisseurs.

Le règlement européen sur la cyberrésilience (CRA) : champ, calendrier et ce qu'il signifie pour votre chaîne d'approvisionnement

Ce qu'exige le CRA, ses dates échelonnées (en vigueur 2024, signalement sept. 2026, conformité totale déc. 2027), qui est concerné et pourquoi le pur SaaS souvent non, comment il complète NIS2, et ce qu'il signifie pour les achats et la diligence fournisseurs.

Le règlement européen sur l'IA : niveaux de risque, calendrier et obligations des déployeurs (article 26)

Ce qu'exige le règlement IA de l'UE : les niveaux de risque, les dates échelonnées (en vigueur 2024, interdit fév. 2025, GPAI août 2025, haut risque août 2026), les obligations des déployeurs de l'art. 26, son articulation avec NIS2 et le RGPD, et ce que cela signifie pour l'achat d'IA.

Statut de transposition de NIS2 : dans quels pays de l'UE est-elle en vigueur

Lesquels des 27 États membres de l'UE ont transposé NIS2 en droit national et lesquels finalisent encore, et pourquoi les écarts atteignent votre chaîne d'approvisionnement malgré tout.

Clauses contractuelles fournisseurs NIS2 : que exiger de vos fournisseurs

Les clauses qui rendent l'obligation de chaîne d'approvisionnement de NIS2 exécutoire : socle de sécurité, fenêtre de notification, droits de preuve et d'audit, répercussion aux sous-traitants, et vérification continue.

Votre posture de sécurité externe sous NIS2 : ce que voient fournisseurs et clients

Les signaux publiquement visibles que les clients évaluent au titre de l'art. 21(2)(d) de NIS2 : usurpation d'e-mail (SPF/DMARC), hygiène des certificats, systèmes exposés à Internet et identifiants fuités, pourquoi chacun compte et comment les vérifier et corriger.

Vos fournisseurs utilisent-ils l'IA ? Le risque fournisseur NIS2 rencontre le règlement IA de l'UE

Les fournisseurs intègrent de plus en plus l'IA dans les services dont vous dépendez, et leurs fournisseurs aussi. Où l'IA des fournisseurs et de la n-ième partie crée un risque au titre de l'art. 21(2)(d) de NIS2 et du règlement IA, quoi évaluer et comment garder la visibilité.

Usurpation de fournisseur et fraude au président (BEC) : usurpation d'e-mail, DMARC et NIS2

L'une des attaques de chaîne d'approvisionnement les plus courantes ne nécessite aucune intrusion : un e-mail usurpé qui détourne un paiement ou vole des données. Comment fonctionnent le BEC et l'usurpation de fournisseur, les réglages SPF, DKIM et DMARC qui les arrêtent, et comment cela s'inscrit dans l'art. 21(2)(d) de NIS2.