L'une des innovations majeures de NIS2 par rapport à NIS1 est l'obligation de sécuriser la chaîne d'approvisionnement. Cette obligation, inscrite à l'article 21.2.d, a des implications qui vont bien au-delà des entités directement visées par la directive.
Ce que dit exactement l'article 21.2.d
L'article 21.2.d impose aux entités concernées de mettre en place des mesures relatives à « la sécurité de la chaîne d'approvisionnement, y compris les aspects liés à la sécurité concernant les relations entre chaque entité et ses fournisseurs ou prestataires de services directs ».
En pratique, cela signifie que chaque EE et EI doit :
- Identifier ses fournisseurs critiques (ceux qui ont accès à ses systèmes ou données sensibles)
- Évaluer leur niveau de maturité cybersécurité
- Inclure des clauses de sécurité dans les contrats
- Réévaluer régulièrement ces fournisseurs
L'effet de « ruissellement » NIS2
Si vous êtes sous-traitant d'une entreprise classée EE ou EI, vous allez très probablement recevoir des demandes de conformité de leur part. Ce phénomène, souvent appelé « effet de ruissellement » ou « ricochet NIS2 », est déjà observable depuis début 2026.
Exemple concret : Vous gérez la maintenance informatique d'une clinique (EE dans le secteur santé). Cette clinique est obligée par NIS2 d'évaluer votre niveau de sécurité. Elle peut donc vous demander de remplir un questionnaire de maturité, d'inclure des clauses NIS2 dans votre contrat, voire de prouver votre conformité à certaines mesures.
Quels types de fournisseurs sont concernés ?
Tous les fournisseurs n'ont pas le même niveau de risque. Les EE/EI doivent prioriser leurs évaluations sur les fournisseurs :
- À accès direct : prestataires IT avec accès à distance, hébergeurs, infogérants
- À forte dépendance : éditeurs de logiciels métier critiques, opérateurs télécom
- À données sensibles : comptables, avocats, RH externalisés avec accès aux données personnelles
- À chaîne longue : fournisseurs qui ont eux-mêmes des sous-traitants avec accès à vos systèmes
Comment se préparer en tant que fournisseur
Si vous êtes prestataire de services pour des entreprises potentiellement EE ou EI, voici les actions prioritaires :
1. Préparez votre questionnaire de sécurité
Vos clients vont vous envoyer des questionnaires d'évaluation. Anticipez en documentant vos pratiques de sécurité actuelles : politique de sécurité, gestion des accès, sauvegardes, procédure incidents, MFA déployé.
2. Vérifiez vos contrats
Vos contrats actuels incluent-ils des clauses de sécurité ? Droit d'audit de votre client ? Obligation de notification en cas d'incident ? Si non, vos clients vont vous demander d'amender ces contrats.
3. Engagez votre propre démarche NIS2
Même si vous n'êtes pas formellement EE ou EI, adopter les bonnes pratiques de l'article 21 vous place en position favorable dans vos appels d'offres. De plus en plus d'entreprises publiques et privées intègrent la conformité NIS2 comme critère de sélection des prestataires.
Opportunité commerciale : le badge de conformité
Pour les prestataires B2B qui servent des secteurs régulés, la conformité NIS2 devient un avantage concurrentiel. Plusieurs acteurs du marché utilisent déjà leur niveau de conformité comme argument commercial vis-à-vis de leurs prospects EE/EI.
COMPLINIS permet de générer un badge de conformité public et vérifiable, idéal pour vos appels d'offres et votre communication commerciale.