Aller au contenu principal
NIS2

NIS2 : la chaîne d'approvisionnement vous concerne

Votre agence n'atteint pas les seuils NIS2, mais vos clients régulés vous demandent quand même des preuves. Voici pourquoi, et ce qu'ils attendent.

L'équipe Vigicap5 min de lecture

Un de vos clients régulés vous envoie un questionnaire de sécurité fournisseur de douze pages sur votre politique de mots de passe, votre plan de continuité et vos propres sous-traitants. Vous n'avez jamais pensé que NIS2 puisse s'appliquer à votre structure, et un rapide calcul confirme que vous êtes loin de ses seuils. Le questionnaire arrive quand même, et il conditionne le renouvellement du contrat.

Ce n'est pas une erreur du client. C'est le mécanisme par lequel NIS2 atteint des entreprises qu'elle ne régule pas directement — et il va se répéter avec d'autres clients dans les mois qui viennent.

Pourquoi un client régulé se soucie-t-il de votre sécurité à vous ?#

Parce que la directive le lui impose. L'article 21 de la directive (UE) 2022/2555 — NIS2 — liste les domaines de mesures de gestion des risques qu'une entité régulée doit mettre en œuvre, et la sécurité de la chaîne d'approvisionnement en fait partie. Concrètement, l'entité régulée doit tenir compte des vulnérabilités propres à chacun de ses fournisseurs directs et de la qualité de leurs pratiques de cybersécurité — pas seulement des siennes.

Avant d'aller plus loin, le test en trois questions — secteur, taille, exceptions — est détaillé dans Suis-je concerné par NIS2 ?.

Un prestataire informatique n'est pas un fournisseur comme un autre pour ce calcul. Il détient des accès administrateur sur l'infrastructure du client, souvent avec des identifiants stables et une visibilité sur plusieurs systèmes à la fois. L'exemple le plus souvent cité reste l'attaque de 2021 contre l'éditeur Kaseya : son logiciel de supervision à distance, utilisé par des infogérants pour administrer leurs propres clients, a servi de porte d'entrée pour propager un rançongiciel en cascade — chez des entreprises qui n'avaient elles-mêmes aucun lien direct avec Kaseya. C'est précisément le scénario que l'article 21 demande à une entité régulée d'anticiper chez ses fournisseurs.

Qui est réellement soumis à NIS2 ?#

Deux critères cumulatifs : le secteur d'activité, et la taille. Les annexes I et II de la directive dressent une liste fermée de secteurs — énergie, santé, transport, banque, infrastructures numériques, gestion des déchets, industrie, et une dizaine d'autres. Une entreprise hors de ces secteurs n'entre pas dans le périmètre, quelle que soit sa taille.

Pour celles qui sont dans un secteur listé, l'article 2 ajoute un second filtre : il faut au moins atteindre la taille d'une moyenne entreprise au sens de la recommandation européenne 2003/361/CE — en pratique, au moins 50 salariés, ou plus de 10 millions d'euros à la fois de chiffre d'affaires et de bilan annuel. En dessous, l'entreprise reste hors périmètre, sauf exceptions ciblées prévues par le texte (fournisseur unique dans un État membre, opérateur de réseau public, etc.).

Les infogérants ne sont pas un angle mort du texte : l'annexe I nomme explicitement, dans la catégorie couvrant la gestion de services TIC interentreprises, les prestataires de services gérés (MSP) et les prestataires de services de sécurité gérés (MSSP) comme entités concernées.

Alors pourquoi une agence de 15 personnes est-elle quand même concernée ?#

Elle ne l'est pas au sens de l'article 2 — et il faut le dire sans détour, parce qu'une agence qui vérifie le texte et se découvre sous les seuils va, à raison, se méfier de tout le reste si on lui a d'abord affirmé le contraire.

Les MSP entrent dans le périmètre de NIS2 en tant que catégorie — l'annexe I les nomme explicitement, aux côtés des prestataires de services de sécurité gérés. Mais les seuils de taille de l'article 2 — au moins 50 salariés, ou plus de 10 millions d'euros à la fois de chiffre d'affaires et de bilan — laissent la majorité des agences françaises hors du champ d'application direct. Elles sont concernées par une autre voie : les obligations de vigilance sur la chaîne d'approvisionnement que la directive impose à leurs clients régulés (article 21), pas par la directive elle-même.

C'est cette distinction qui explique le questionnaire du début de cet article. Le client ne vous demande pas de vous conformer à NIS2 — la directive ne s'adresse pas à vous. Il vous demande de lui apporter la preuve que vous ne serez pas le maillon faible dont dépend sa propre conformité à lui.

En France, un signal supplémentaire confirme que le sujet est déjà opérationnel côté clients : l'ANSSI invite déjà les futures entités essentielles et importantes à se faire connaître sur son portail MonEspaceNIS2, sans attendre la fin de la transposition. Vos clients régulés ne découvrent pas la directive, ils sont dedans depuis un moment — et ils avancent dans leurs propres obligations, dont celle qui vous concerne.

Qu'est-ce qu'un client régulé va concrètement vous demander ?#

Trois choses, presque toujours dans cet ordre. Un questionnaire de sécurité fournisseur, à l'entrée en relation puis au renouvellement — mots de passe, MFA, sauvegardes, gestion des incidents, sous-traitants que vous employez vous-même. Une clause contractuelle qui vous engage sur des obligations de sécurité et de notification en cas d'incident chez vous affectant ses données. Et, pour les clients les plus avancés dans leur propre mise en conformité, un droit d'audit ou la possibilité de demander des preuves ponctuelles.

Rien de tout cela n'est optionnel pour le client : c'est lui qui doit documenter, pour son propre régulateur, qu'il a évalué la sécurité de ses fournisseurs critiques. S'il ne peut pas répondre pour vous, il ne peut pas répondre pour lui-même.

Comment répondre une fois pour tout votre portefeuille, plutôt que client par client ?#

En construisant un seul dossier de preuves, réutilisable, plutôt qu'en remplissant chaque questionnaire depuis zéro. Les questions se recoupent d'un client régulé à l'autre — presque tous demandent la même chose sur le MFA, la sauvegarde et la gestion des incidents, avec un vocabulaire différent. La bonne réponse n'est pas de traiter chaque questionnaire comme une nouvelle enquête, mais de tenir à jour, en continu, l'état réel de vos pratiques et de celles que vous exploitez pour vos clients — pour ne plus jamais partir d'une page blanche quand le prochain arrive.

C'est aussi le moment de traiter votre propre agence comme vous traitez vos clients PME : un diagnostic de votre maturité, un plan d'actions sur les écarts, et un dossier qui tient la route face à un client qui pose des questions précises.

Vigicap propose ce diagnostic — les mêmes objectifs du référentiel ANSSI ReCyF que ceux que vous faites passer à vos clients, appliqués cette fois à votre propre structure, pendant l'essai gratuit.

SujetsNIS2MSPsous-traitancechaîne d'approvisionnement
NIS27 min

NIS2 : le guide du prestataire informatique

Qui est concerné par NIS2, quelles obligations concrètes, quels délais de notification d'incident — et comment un prestataire en fait une offre de service.

ANSSI6 min

Autodiagnostic NIS2 et ReCyF : 20 questions

Une question par objectif du ReCyF de l'ANSSI, avec la preuve qui permet d'y répondre : de quoi situer une entreprise en une heure, avant un vrai diagnostic.