NIS2 article 21(2)(d) : sécurité de la chaîne d'approvisionnement
Avec la mesure (d), la sécurité de vos fournisseurs devient une partie de la vôtre. Un questionnaire vous dit ce qu'un fournisseur dit de lui-même. Notre vérification gratuite vous montre ce que chacun peut voir aujourd'hui sur son domaine, et transforme ce que nous trouvons en questions que vous pouvez lui poser.
Rédigé par l'équipe d'ingénierie SkyQon · Relu par rapport aux textes juridiques le 2 octobre 2026
Ce qu'exige la directive
L'article 21(2)(d) de la directive (UE) 2022/2555 demande la sécurité de la chaîne d'approvisionnement, y compris l'aspect sécurité de votre relation avec chaque fournisseur ou prestataire direct. L'article 21, paragraphe 3, va plus loin : vous devez tenir compte des faiblesses propres à chaque fournisseur direct et de la qualité globale de ses produits et de ses pratiques de sécurité, y compris la façon dont il développe ses logiciels de manière sécurisée.
Pour les fournisseurs numériques qu'il vise, le règlement d'exécution (UE) 2024/2690 exige une politique écrite de sécurité de la chaîne d'approvisionnement, avec des critères de choix des fournisseurs et des contrôles réguliers de la tenue de leur sécurité.
Texte officiel: Directive (EU) 2022/2555 · Implementing Regulation (EU) 2024/2690
Ce que vous apporte la vérification fournisseur
La vérification fournisseur effectue le même scan que notre vérification gratuite habituelle et donne le même Domain Check Score, mais sur le domaine de votre fournisseur. En plus, vous obtenez :
- Jusqu'à six questions pour le fournisseur, chacune à côté de l'observation dont elle vient, comme un certificat expiré ou une politique DMARC qui n'empêche pas l'usurpation.
- Des questions uniquement sur ce que nous avons réellement vu. Si nous n'avons pas pu mesurer quelque chose, nous n'en faisons pas le problème du fournisseur.
- Rien n'est conservé. Nous n'enregistrons pas le résultat, il n'existe aucun rapport partageable notant le fournisseur, et nous ne le contactons pas.
Un cas typique
Votre prestataire de paie vous envoie chaque mois ses factures par e-mail. La vérification montre que son domaine a une politique DMARC qui ne bloque pas l'usurpation : n'importe qui pourrait envoyer une facture crédible en son nom. Cela vous donne une question juste et précise pour votre prochain échange : comment empêche-t-il que de fausses factures partent sous son nom ? C'est un meilleur point de départ qu'un formulaire de quarante questions.
Ce cas rassemble des situations que nous voyons souvent ; il ne s'agit pas d'un client précis.
Ce qu'elle ne vous dit pas
Nous ne voyons que le domaine public du fournisseur. Ses contrats, son processus de développement, son personnel et ses systèmes internes nous sont invisibles, et ce n'est pas un audit du fournisseur. Cela ne dit rien non plus de votre propre processus fournisseurs. La façon dont vous choisissez vos fournisseurs, ce que vous mettez dans le contrat et la fréquence à laquelle vous les réexaminez, c'est la partie de la mesure (d) que vous seul pouvez montrer.
Ce qu'attend un évaluateur
Les évaluateurs cherchent un registre des fournisseurs, une idée claire de ceux qui sont critiques, et des signes que vous continuez à les réexaminer après la signature du contrat. Ce sont les notes sur ce que vous avez vérifié, quand, et sur ce que vous avez demandé qui rendent cet examen visible.
Vérifier vos fournisseurs chaque jour
Supplier Monitoring est une option qui revérifie chaque jour les fournisseurs que vous enregistrez, avec le même score que cette vérification gratuite. Elle vous prévient quand l'un d'eux se dégrade et vous permet d'exporter un registre fournisseurs signé. C'est une preuve pour votre propre processus d'examen. Ce n'est pas une déclaration sur le fournisseur.
En savoir plus sur la vérification fournisseur gratuite · Tarifs de Supplier Monitoring
Vérifiez un fournisseur avant d'envoyer le questionnaire
Il vous suffit du domaine du fournisseur. Nous ne conservons rien ensuite.
Les autres mesures
L'article 21, paragraphe 2, compte dix mesures en tout. La plupart portent sur votre fonctionnement interne, et nous ne pouvons pas les voir de l'extérieur. Notre guide plus complet passe les dix en revue et indique celles qui laissent quelque chose de visible.
- Les dix mesures : ce qui compte comme preuve
- 21(2)(e) Maintenance et traitement des vulnérabilités
- 21(2)(f) Montrer que vos mesures fonctionnent
- 21(2)(g) Hygiène informatique de base
- 21(2)(h) Cryptographie et chiffrement
- Une synthèse NIS2 d'une page pour votre dirigeant
Nous expliquons ici la loi aussi simplement que possible, mais ce n'est pas un conseil juridique. NIS2 s'applique à vous par le droit de votre pays, et les détails varient d'un pays à l'autre.