NIS2 pour les fournisseurs : Pourquoi la cybersecurite est desormais aussi votre probleme
NIS2 ne concerne pas que les grands groupes. Via la chaine d'approvisionnement, les exigences atteignent aussi les entreprises de 20 salaries. Ce que les fournisseurs PME doivent preparer maintenant.
NIS2 pour les fournisseurs : Pourquoi la cybersecurite est desormais aussi votre probleme
Vous pensez que NIS2 ne vous concerne pas ? Vos plus gros clients ne sont pas de cet avis.
J'entends ca en permanence. Une entreprise de production de 20 salaries dans la region de l'Eifel, fournisseur d'un constructeur automobile, me dit : "C'est pour les grands." Et techniquement, il a raison. Son entreprise est en dessous des seuils NIS2. Mais ensuite est arrive le mail de l'OEM. Objet : Audit de securite chaine d'approvisionnement Q2 2026.
J'ai travaille chez DHL, Delivery Hero et New Relic. Je connais la perspective des grands groupes de l'interieur. Et je peux vous dire une chose : ils vont mener exactement ce type d'audits. La question n'est pas de savoir si, mais quand.
Dans cet article, je vous montre ce qui attend les fournisseurs, ce que vos grands clients exigeront concretement et ce que vous pouvez faire de maniere realiste en tant qu'entreprise de 20 personnes. Pas de marketing de la peur, pas de "vous devez tout changer immediatement." En revanche, un regard honnete sur la situation.
Ce que NIS2 exige reellement
La directive NIS2 de l'UE est transposee dans chaque Etat membre. En Allemagne, la loi de transposition (NIS2UmsuCG) est en vigueur depuis le 6 decembre 2025. La France transpose egalement la directive dans son droit national. Sans periode de transition. Elle concerne directement environ 29 000 entreprises en Allemagne dans des secteurs comme l'energie, le transport, la sante, la production alimentaire et l'industrie manufacturiere. Les exigences fondamentales couvrent dix categories de mesures. Voici les cinq plus pertinentes pour les fournisseurs :
- Gestion des risques pour les systemes et reseaux informatiques
- Signalement d'incidents a l'autorite competente dans les 24 heures suivant la detection
- Politiques de securite et leur documentation continue
- Formation en cybersecurite pour la direction (oui, les dirigeants en personne)
- Et voici le point cle : la securisation de la chaine d'approvisionnement
Les sanctions ne sont pas anodines. Jusqu'a 10 millions d'euros d'amende ou 2 % du chiffre d'affaires annuel mondial. Et la direction est personnellement responsable. C'est nouveau et ca fait mal. Quand un PDG engage sa responsabilite personnelle pour la securite informatique de son entreprise, vous imaginez avec quelle minutie il va passer sa chaine d'approvisionnement au crible.
L'effet chaine d'approvisionnement : Pourquoi ca vous concerne quand meme
C'est la que ca devient pertinent pour les fournisseurs. NIS2 oblige chaque entreprise soumise a la directive a evaluer et documenter la securite de sa chaine d'approvisionnement directe. Cela signifie : votre grand client doit prouver que vous avez des processus informatiques securises.
Le principe fonctionne ainsi : l'OEM a besoin de conformite. La conformite exige des fournisseurs securises. Les exigences arrivent donc sur votre bureau, que vous tombiez directement sous le coup de NIS2 ou non.
J'ai vecu ca chez DHL. Les audits fournisseurs y etaient monnaie courante. Celui qui ne remplissait pas les exigences etait ecarte du processus d'approvisionnement. Point final. Pas de discussion. Et c'est exactement ce qui se passera avec NIS2, sauf que cette fois c'est formalise et adosse a la loi.
La Commission europeenne a concu le systeme de cette maniere deliberement. L'idee : meme si on ne peut pas reguler directement chaque PME, la pression du marche a travers la chaine d'approvisionnement garantit que les normes de securite se diffusent vers le bas. Votre grand client ne demandera pas poliment. Il en fera une condition de la collaboration.
Dans l'industrie automobile, TISAX s'ajoute a l'equation. Si vous etes deja fournisseur dans ce secteur, vous connaissez les audits de securite de l'information. Mais NIS2 va au-dela de TISAX. Les deux normes se recoupent, mais NIS2 exige des elements supplementaires comme l'obligation de signalement en 24 heures, une gestion formelle des incidents et une responsabilite explicite de la direction. Avoir TISAX vous donne de l'avance, mais ne couvre pas tout.
L'effet se propage aussi en dehors de l'automobile. Fournisseurs d'energie, hopitaux, entreprises logistiques, fabricants alimentaires : tous tombent sous le coup de NIS2. Et tous ont des fournisseurs. Vous en etes peut-etre un.
Ce que vos grands clients exigeront
Soyons concrets. Qu'est-ce qui vous attend ? J'ai examine les exigences actuellement posees dans les audits fournisseurs dans le contexte NIS2. Le schema se repete :
La documentation que vous devrez presenter :
- Une politique de securite informatique (pas un document de 200 pages, mais plus que "nous avons un mot de passe")
- La preuve de sauvegardes regulieres et de tests de restauration
- Le registre de vos incidents de securite recents et la maniere dont vous y avez repondu
- Les accords contractuels avec vos propres prestataires informatiques
Les points de controle techniques qui apparaitront :
- Chiffrement des donnees sensibles, en transit et au repos
- Authentification multifacteur pour l'acces distant et les connexions VPN
- Mises a jour logicielles regulieres et gestion des correctifs
- Segmentation reseau entre l'informatique de bureau et l'OT de production
- Supervision : les acces aux systemes critiques sont-ils journalises ?
Les questions organisationnelles qui seront posees :
- Qui est responsable de la securite informatique dans votre entreprise ?
- Avez-vous un plan d'urgence en cas de cyberattaque ?
- Vos employes sont-ils formes ?
Je sais que ca semble beaucoup. Mais soyons honnetes : la plupart de ces points sont des choses que vous devriez faire de toute facon. NIS2 leur donne simplement un nom et une echeance.
Securite Minimum Viable pour une entreprise de 20 personnes
Passons a la pratique. Vous n'avez pas besoin d'une certification ISO 27001 pour reussir les audits. Mais vous avez besoin d'une base. J'appelle ca la "Securite Minimum Viable" : le niveau minimum de securite que vos clients accepteront.
Etape 1 : Definir les responsabilites
Designez une personne responsable de la securite informatique. Avec 20 employes, ce n'est pas forcement un poste a temps plein. Mais quelqu'un doit s'en charger. Ce peut etre le dirigeant lui-meme ou un collaborateur competent en informatique. L'essentiel est que cette personne ait une vue d'ensemble et serve de point de contact pour vos clients lors des audits.
Etape 2 : Faire l'inventaire
Dressez la liste :
- Quels systemes informatiques utilisez-vous ? (ERP, messagerie, pilotage de production, ...)
- Ou sont vos donnees ? (Sur site, dans le cloud, chez votre prestataire informatique ?)
- Qui a acces a quoi ?
- Quels contrats avez-vous avec vos prestataires informatiques ?
Etape 3 : Mettre en oeuvre les gains rapides
Des mesures qui coutent peu et rapportent beaucoup :
- Activer l'authentification multifacteur pour tous les services (c'est inclus dans Microsoft 365, Google Workspace et plateformes similaires)
- Configurer des sauvegardes automatiques et tester la restauration une fois par trimestre pour confirmer qu'elle fonctionne
- Automatiser les mises a jour logicielles ou c'est possible. Pour l'informatique de production : definir des fenetres de maintenance
- Former les employes une fois : reconnaitre le phishing, mots de passe securises, signaler les e-mails suspects
- Reduire les droits d'administration au strict minimum. Tous les employes n'ont pas besoin d'un acces administrateur
Etape 4 : Creer la documentation
Consignez ce que vous faites. Une politique de securite informatique simple suit a peu pres cette structure :
- Perimetre et responsabilites : quels systemes sont couverts et qui s'en occupe ?
- Mesures de protection : que faites-vous concretement ?
- Gestion des incidents : que se passe-t-il en cas d'attaque ?
- Revue et amelioration : a quelle frequence revisez-vous le tout ?
Dix a quinze pages suffisent. Pas de roman. Vos grands clients veulent voir que vous avez reflechi et que vous travaillez de maniere systematique. Et oui : le document doit vivre. L'ecrire une fois et le ranger dans un tiroir ne sert a rien. Prevoyez de le revoir et de le mettre a jour au moins une fois par an.
Un conseil pratique : de nombreux prestataires informatiques proposent des modeles de politiques de securite adaptes aux petites entreprises. Demandez a votre prestataire. Vous n'avez pas besoin de reinventer la roue.
Etape 5 : Elaborer un plan d'urgence
Une cyberattaque finira par arriver. Rancongiciel, comptes e-mail compromis, fuites de donnees. La question est : savez-vous quoi faire quand ca arrive ?
Votre plan d'urgence doit repondre a ces questions :
- Qui appelez-vous ? (Prestataire informatique, ANSSI, cyber-assurance)
- Comment isolez-vous les systemes affectes du reseau ?
- Comment communiquez-vous en interne, en externe et aupres des autorites ?
- Ou sont vos sauvegardes hors ligne en cas de compromission des sauvegardes en ligne ?
Imprimez le plan d'urgence. Serieusement. Quand votre informatique est chiffree, un document numerique sur le serveur chiffre ne vous aidera pas. Une feuille plastifiee a cote du routeur, ca a l'air demode, mais ca fonctionne.
Etape 6 : Evaluer la cyber-assurance
C'est souvent oublie. Une cyber-assurance ne remplace pas une politique de securite, mais c'est un element important. Les couts d'un incident de rancongiciel pour une entreprise de 20 personnes atteignent rapidement 50 000 a 200 000 euros : investigation numerique, arret d'activite, notification des clients concernes et eventuelles amendes.
De nombreux assureurs exigent desormais la preuve que vous avez mis en oeuvre des mesures de securite de base avant de delivrer une police. Les etapes 1 a 5 sont donc doublement utiles : elles vous preparent aux audits clients et vous rendent assurable.
Enregistrement aupres du BSI : Ce qu'il faut savoir
Petite parenthese. Si vous tombez directement sous le coup de NIS2 (50 employes et plus et 10 millions d'euros de chiffre d'affaires dans certains secteurs), vous devez vous enregistrer aupres du BSI (Office federal allemand de la securite informatique). Le portail est actif depuis janvier 2026. La date limite pour les entites particulierement importantes etait le 6 mars 2026.
Mais meme si vous etes en dessous des seuils : verifiez quand meme. Les criteres sont complexes. Parfois, il suffit d'etre actif dans un secteur donne, et les seuils ne s'appliquent pas comme prevu. Energie, transport, sante, industrie manufacturiere, chimie, alimentation, infrastructure numerique. La liste des secteurs concernes est longue.
Pour l'enregistrement, vous aurez besoin :
- D'un compte entreprise aupres du service d'identite MUK du gouvernement federal
- D'informations sur votre entreprise et les services concernes
- D'un point de contact pour le BSI
Le processus d'enregistrement est simple en soi. Mais vous devriez clarifier au prealable si vous etes concerne. Le BSI propose un outil de verification sur son site web.
Ce que vous pouvez faire cette semaine
Je suis un praticien. Les grands plans c'est bien, mais ce qui compte c'est ce que vous mettez reellement en oeuvre. Voici ma proposition pour cette semaine :
Lundi : Verifiez sur le site du BSI si votre entreprise tombe directement sous le coup de NIS2. La verification prend 30 minutes, c'est fait.
Mardi : Appelez votre plus gros client et demandez directement : "Quelles exigences de securite informatique imposez-vous a vos fournisseurs dans le cadre de NIS2 ?" Vous serez surpris de la precision de la reponse. Beaucoup de services achats ont deja prepare les questionnaires.
Mercredi : Faites l'inventaire de l'Etape 2. Stylo, papier, une heure. Parcourez chaque service et notez quels logiciels et quels acces sont utilises. N'oubliez pas l'informatique de production : automates industriels, systemes SCADA, capteurs IoT.
Jeudi : Activez l'authentification multifacteur pour tous les services cloud. Chez Microsoft 365, Google Workspace et la plupart des autres fournisseurs, c'est inclus dans la licence. Pas de surcout, juste 15 minutes de configuration par utilisateur.
Vendredi : Asseyez-vous et ecrivez la premiere page de votre politique de securite informatique. Juste la premiere page. Le reste suivra. Et s'il ne suit pas : c'est a ca que servent les consultants et les prestataires informatiques.
Ca parait simple. Et ca l'est. Le plus difficile, c'est de commencer.
Un avantage concurrentiel, pas une simple corvee
Je voudrais conclure par une reflexion que je repete toujours sur ce type de sujet. La conformite NIS2 en tant que fournisseur n'est pas seulement de la gestion de risques. C'est un avantage concurrentiel.
Imaginez que votre grand client doive choisir entre deux fournisseurs equivalents. L'un dispose d'une politique de securite informatique documentee, d'un plan d'urgence, d'une MFA verifiable et de formations regulieres. L'autre dit : "On gere ca a notre facon." Qui l'acheteur va-t-il choisir ?
Pendant mon passage chez Instacart et DHL, j'ai vu comment fonctionnent les services achats. Ils ont des listes de controle. Et celui qui ne coche pas les cases ne figure pas sur la liste. Peu importe la qualite du produit. La securite informatique devient un critere de qualification, au meme titre que les certifications qualite ou la capacite de livraison.
Les entreprises qui s'y attaquent maintenant seront les fournisseurs privilegies dans deux ans. Celles qui attendent devront rattraper dans l'urgence quand leur client le plus important menacera de ne pas renouveler le contrat.
Au fait : si vous devez aussi vous pencher sur le EU AI Act, jetez un oeil a notre article sur les obligations de formation du EU AI Act. Les sujets de conformite s'entrecroisent de plus en plus, et prendre de l'avance sur un front facilite les autres.
Chez Plexito, nous aidons les PME de la region de l'Eifel et de Rhenanie a mettre leurs systemes informatiques en conformite avec ce type d'exigences. Pas avec un rapport de 200 pages, mais avec une mise en oeuvre concrete. En savoir plus sur notre page de services. Ou contactez-nous directement via notre formulaire de contact.
