Évaluation chaîne d'approvisionnement NIS2 : comment évaluer la cybersécurité de vos fournisseurs ?
Ce que NIS2 exige de vous en tant qu'acheteur
NIS2 (directive (UE) 2022/2555) oblige les entités essentielles et importantes à évaluer activement et à sécuriser contractuellement la cybersécurité de leur chaîne d'approvisionnement — art. 21(2)(d).
En Allemagne, NIS2 a été transposée sous la forme du NIS2UmsuCG, en vigueur depuis le 6 décembre 2025. L'autorité de contrôle est le BSI (Bundesamt für Sicherheit in der Informationstechnik), l'équivalent allemand de l'ANSSI française. En France, la transposition de NIS2 a été assurée par la loi n° 2024-449 du 21 mai 2024, sous la supervision de l'ANSSI.
Ce que vous devez pouvoir démontrer : que vous avez établi quelles mesures de cybersécurité vos fournisseurs critiques ont mises en place, et que vous avez documenté cette évaluation. Un courriel demandant « êtes-vous sécurisé ? » ne constitue pas une documentation.
Les dix domaines d'une évaluation NIS2 de la chaîne d'approvisionnement
L'art. 21 de NIS2 définit dix domaines de sécurité. Une évaluation structurée interroge vos fournisseurs sur chacun de ces domaines, plutôt que de poser une seule question générale.
CY1 — Gestion des risques. Existe-t-il une politique documentée de gestion des risques cyber, révisée au moins une fois par an ?
CY2 — Gestion des incidents. Existe-t-il une procédure documentée de réponse aux incidents, et le fournisseur peut-il vous notifier un incident de sécurité sous 24 heures ?
CY3 — Continuité d'activité. Existe-t-il un plan de continuité d'activité (PCA) et un plan de reprise d'activité (PRA), testés au moins une fois par an ?
CY4 — Sécurité de la chaîne d'approvisionnement. Le fournisseur a-t-il lui-même intégré des exigences de cybersécurité dans ses contrats avec ses propres fournisseurs, et évalue-t-il leur cybersécurité ?
CY5 — Développement sécurisé, éditeurs de logiciels uniquement. Les principes de security by design sont-ils appliqués, avec des tests d'intrusion réguliers ? Les entreprises non éditrices de logiciels peuvent marquer ce point comme non applicable, sans perte de points.
CY6 — Gestion des vulnérabilités. Existe-t-il un processus formel de gestion des correctifs, avec application des correctifs critiques sous 14 jours ?
CY7 — Cyberhygiène et formation. Le personnel reçoit-il une formation cybersécurité au moins une fois par an, et existe-t-il une politique d'usage acceptable des systèmes IT ?
CY8 — Cryptographie. Les données sensibles sont-elles chiffrées au repos et en transit (HTTPS/TLS) ?
CY9 — Gestion des accès et sécurité RH. L'authentification multifacteur est-elle activée sur les systèmes critiques, le principe du moindre privilège est-il appliqué, et existe-t-il une procédure de départ pour le personnel sortant ?
CY10 — Certifications, facultatives mais utiles. Le fournisseur détient-il l'ISO/IEC 27001, SOC 2 Type II, Cyber Essentials ou TISAX ? Ces certifications ajoutent des points bonus au score de maturité, sans être un prérequis pour une bonne évaluation.
Le problème des questionnaires propriétaires
De nombreux services achats envoient leur propre questionnaire Excel à leurs fournisseurs. Dans la pratique, cela produit systématiquement trois problèmes.
Des réponses incohérentes — les fournisseurs interprètent la même question différemment. « Avez-vous un pare-feu ? » ne signifie pas la même chose pour un prestataire IT que pour un artisan.
Aucune comparabilité — sans échelle de notation commune, vous ne pouvez pas comparer le fournisseur A au fournisseur B. Vous obtenez des réponses, pas un score.
Aucune documentation exploitable en audit — un tableur rempli et envoyé par courriel n'est pas une preuve qu'une autorité de contrôle acceptera sans discussion lors d'un audit. Il vous faut une évaluation structurée, datée et archivable — un score de maturité standardisé, calculé selon les mêmes critères pondérés pour chaque fournisseur, résout les trois problèmes à la fois.
Comment verified.supply standardise l'évaluation NIS2
verified.supply met en œuvre l'évaluation NIS2 sous forme de questionnaire structuré couvrant les dix domaines CY — rempli directement par le fournisseur, sans compétence IT requise. Le résultat est un score de maturité de 0 à 100, pondéré selon les priorités de risque de l'art. 21 de NIS2.
La gestion des accès (CY9) représente 16 des 100 points — la pondération la plus élevée, l'identité étant la surface d'attaque la plus fréquente. La gestion des incidents (CY2) et la cryptographie (CY8) représentent chacune 14 points. La gestion des risques (CY1) représente 12 points ; la continuité d'activité (CY3), la gestion des vulnérabilités (CY6) et la cyberhygiène (CY7) représentent chacune 10 points ; la sécurité de la chaîne d'approvisionnement (CY4) 8 points ; le développement sécurisé (CY5) 6 points. CY5 obtient le crédit plein lorsqu'il est marqué non applicable, afin de ne pas pénaliser les entreprises non éditrices de logiciels. Les certifications CY10 sont volontairement exclues du score — une certification prouve les mesures, elle n'en constitue pas une onzième — et apparaissent séparément, en bonus, sur le profil.
En tant qu'acheteur, vous invitez vos fournisseurs via le tableau de bord entreprise. Vous visualisez, pour chaque fournisseur, le score de maturité et le statut par domaine, et pouvez exporter un rapport consolidé — structuré, daté et exploitable comme preuve lors d'un contrôle réglementaire.
Transfrontalier : que faire si votre fournisseur ou votre client est allemand ?
Si vous vous approvisionnez auprès de fournisseurs allemands, ces fournisseurs sont peut-être déjà enregistrés auprès du BSI dans le cadre du NIS2UmsuCG. Vous pouvez leur demander une évaluation de cybersécurité standardisée, indépendamment de votre propre statut NIS2.
L'inverse est tout aussi fréquent : si vous livrez de grandes entreprises allemandes, attendez-vous à recevoir un questionnaire fondé sur le référentiel NIS2UmsuCG. Le BSI applique déjà activement cette réglementation — ce n'est pas une obligation future, mais un risque actuel pour vos relations clients en Allemagne.
L'évaluation NIS2 de verified.supply produit des résultats conformes aux exigences documentaires allemandes du NIS2UmsuCG — les mêmes dix thèmes, le même score de maturité pondéré, un profil unique valable que votre auditeur se trouve à Paris, Lyon ou Munich.
À lire aussi
Construisez votre profil VS (anciennement VSME) une seule fois
Créez un compte et commencez dès aujourd'hui.
Aucun mot de passe — vous recevez un lien de connexion par e-mail.