← Retour au blog
17 août 20266 min de lecture

NIS2 SC10 et SC30 : que signifient ces classifications pour les fournisseurs ?

SC10, SC20, SC30 : un label privé, pas une classification légale

En recherchant « NIS2 SC10 » ou « NIS2 SC30 », vous tombez sur un système à trois niveaux né aux Pays-Bas sous le nom « NIS2 Supply Chain » : SC10 (Basic), SC20 (Substantial) et SC30 (High). Point important à clarifier d'emblée : il ne s'agit pas d'une classification issue de la directive NIS2 elle-même, ni d'une catégorie légale reconnue par l'UE ou une autorité de contrôle nationale. C'est un label qualité privé, proposé par plusieurs organismes d'audit accrédités, conçu pour donner une forme concrète à une obligation que la directive énonce sans la préciser davantage.

Cette obligation sous-jacente figure à l'art. 21(2)(d) de NIS2 (directive (UE) 2022/2555) : les entités essentielles et importantes doivent évaluer et sécuriser contractuellement la cybersécurité de leur chaîne d'approvisionnement. La directive ne prescrit pas comment — pas de certificat fixe, pas de questionnaire fixe. C'est exactement dans ce vide que s'inscrit le label SC10/SC20/SC30 : il donne à un fournisseur un niveau concret et auditable à démontrer, et à un acheteur un point de référence fixe à exiger.

Ne confondez pas ce label avec une obligation légale. Vous n'êtes pas tenu d'obtenir SC10, SC20 ou SC30 pour être conforme à NIS2 — une évaluation cybersécurité propre, bien documentée (voir ci-dessous), constitue une preuve tout aussi valable pour la plupart des relations fournisseurs.

Les trois niveaux en détail

SC10 (Basic) est le niveau d'entrée, destiné aux petits fournisseurs à risque limité qui livrent directement un client soumis à NIS2 — par exemple sans accès aux systèmes critiques ni aux données sensibles. Le socle comprend environ 17 mesures concrètes réparties sur les domaines organisation, humain, sécurité physique et technique, largement issues de l'Annexe A de l'ISO/IEC 27001.

SC20 (Substantial) est le niveau intermédiaire, pour les fournisseurs à profil de risque plus élevé : accès plus large aux systèmes ou données du client, ou impact plus important en cas d'interruption. Les exigences vont au-delà de SC10, avec davantage d'accent sur la mise en œuvre démontrable plutôt que sur de simples politiques écrites.

SC30 (High) est le niveau le plus exigeant, pour les maillons critiques de la chaîne — les fournisseurs dont l'interruption pourrait causer un impact significatif chez le client. Ce niveau se rapproche fortement d'une certification ISO/IEC 27001 complète, avec une attention explicite à la gouvernance, aux contrôles techniques, à la surveillance et aux tests indépendants.

Le niveau qu'un client attend de vous dépend de trois facteurs : votre rôle dans la chaîne (fournisseur direct ou sous-traitant d'un sous-traitant), votre accès aux systèmes ou données du client, et l'impact potentiel d'une interruption chez vous sur la prestation du client.

Guide pratique : quel niveau vous concerne ?

Étape 1 — Demandez à votre client. La voie la plus rapide et la plus fiable : un client soumis à NIS2 a généralement déjà déterminé le niveau qu'il attend de ses fournisseurs, souvent précisé dans le contrat fournisseur ou les conditions d'appel d'offres.

Étape 2 — Faites votre propre estimation si votre client ne précise pas de niveau. Demandez-vous : avez-vous un accès direct aux systèmes informatiques ou aux données sensibles du client ? Un incident cyber chez vous pourrait-il perturber la prestation du client ? Fournissez-vous des composants ou services critiques sans alternative rapide ? Plus vous répondez « oui » à ces questions, plus le niveau probablement attendu est élevé (SC20 ou SC30).

Étape 3 — Commencez par une analyse d'écart par rapport aux dix domaines CY d'une évaluation NIS2 standard (voir notre guide pas à pas de l'évaluation NIS2 de la chaîne d'approvisionnement) : gestion des risques, gestion des incidents, continuité d'activité, sécurité de la chaîne d'approvisionnement, développement sécurisé, gestion des vulnérabilités, cyberhygiène, cryptographie, gestion des accès et certifications. C'est la même base sur laquelle reposent aussi bien SC10/SC20/SC30 qu'un questionnaire client classique.

Étape 4 — Ce n'est qu'ensuite que vous déterminez si une certification SC formelle en vaut la peine. Pour un fournisseur qui ne sert qu'un ou deux clients soumis à NIS2, une évaluation propre bien documentée suffit souvent. Si vous fournissez des dizaines de clients soumis à NIS2, un seul certificat indépendant vous évite de répondre sans cesse à un questionnaire différent.

Comment se déroule la certification

La certification, à chaque niveau, suit un schéma fixe : une analyse d'écart par rapport aux exigences du niveau choisi, la mise en œuvre des mesures manquantes (rédaction de politiques, mise en place de contrôles techniques, documentation des procédures), puis un audit indépendant réalisé par un organisme accrédité. L'auto-déclaration ne suffit à aucun des trois niveaux — c'est précisément ce qui distingue ce label d'un questionnaire que vous remplissez vous-même.

Pour SC10 et SC20, certains organismes réalisent l'audit directement eux-mêmes ; la certification SC30 passe généralement par un organisme de certification externe et indépendant, comparable à une démarche ISO 27001.

Comptez sur un processus structuré de quelques semaines à quelques mois, selon le nombre de mesures déjà en place — c'est justement pourquoi l'analyse d'écart de l'étape 3 doit être le point de départ, pas l'audit lui-même.

Comment verified.supply vous accompagne

verified.supply ne délivre pas lui-même de label SC10, SC20 ou SC30 — cela reste le domaine des organismes d'audit accrédités. Ce que fait verified.supply : structurer votre évaluation de cybersécurité NIS2 selon les mêmes dix domaines CY, afin que vous disposiez de la base documentée qu'un questionnaire client comme un audit SC formel vous demanderont — une politique de risques, une procédure d'incidents, une gestion des accès, et le reste, regroupés en un seul endroit plutôt qu'éparpillés dans des documents séparés.

Une fois un certificat SC10, SC20 ou SC30 obtenu, enregistrez-le comme certificat dans votre profil verified.supply (sous Certificats & assurances), avec sa date d'expiration — visible pour les clients qui le demandent, avec le même suivi automatique des échéances que vos autres certifications.

Vous couvrez ainsi, avec un seul profil, à la fois la voie du questionnaire client et la préparation à une certification SC indépendante — sans reconstituer deux fois les mêmes preuves.

Questions fréquentes

Quelle est la différence entre NIS2 SC10 et SC30 ?
SC10 (Basic) est le niveau le plus léger, pour les petits fournisseurs à risque limité. SC30 (High) est le niveau le plus exigeant, pour les maillons critiques de la chaîne, et se rapproche fortement d'une certification ISO/IEC 27001 complète. SC20 (Substantial) se situe entre les deux.
Un certificat SC10 ou SC30 est-il légalement obligatoire sous NIS2 ?
Non. NIS2 elle-même (art. 21(2)(d)) ne prescrit aucun format de certification fixe. SC10/SC20/SC30 est un label qualité privé — une façon de démontrer sa conformité, pas la seule.
Comment savoir quel niveau SC correspond à mon entreprise ?
Demandez d'abord à votre client — il a généralement déjà déterminé le niveau qu'il attend. S'il l'ignore, examinez votre accès à ses systèmes/données et l'impact d'une interruption chez vous sur sa prestation : plus ces deux facteurs sont élevés, plus le niveau attendu l'est généralement aussi.
Puis-je remplacer un certificat SC par ma propre évaluation de cybersécurité NIS2 ?
Pour de nombreuses relations clients, oui — une évaluation bien documentée selon les mêmes dix domaines CY constitue souvent une preuve suffisante. Une certification SC formelle devient surtout utile lorsque vous fournissez plusieurs clients soumis à NIS2 et ne voulez pas répondre à un questionnaire différent à chaque fois.

À lire aussi

Construisez votre profil VS (anciennement VSME) une seule fois

Créez un compte et commencez dès aujourd'hui.

Aucun mot de passe — vous recevez un lien de connexion par e-mail.