En bref
- NIS2 oblige les entreprises assujetties à évaluer et gérer le risque que représentent leurs fournisseurs. C’est l’article 21.2.d de la directive.
- Une entreprise assujettie n’a qu’un seul levier pour s’en acquitter : le contrat. D’où les questionnaires sécurité qui descendent la chaîne de sous-traitance.
- Ces exigences ne dépendent pas de la loi française. Elles arrivent par vos clients, pas par l’État, et elles n’attendent aucune promulgation.
- Un sous-traitant de 30 salariés, hors du périmètre NIS2, peut donc se voir imposer des mesures de sécurité par contrat. L’effet cascade ne connaît pas de seuil.
- Pour une partie du secteur numérique, dont les prestataires informatiques, un règlement européen fixe déjà les mesures sans transposition : il s’applique depuis le 6 novembre 2024.
- La sanction, ici, n’est pas une amende : c’est la perte d’un référencement fournisseur.
Ce que la directive demande vraiment à vos clients
Quand on parle de NIS2 dans une PME, la première question est toujours « sommes-nous concernés ? » — et c’est le sujet de notre guide complet NIS2 pour les PME, qui détaille les 18 secteurs et les seuils de taille.
Mais il existe une seconde porte d’entrée, beaucoup moins commentée, et c’est celle par laquelle la plupart des PME industrielles vont découvrir le sujet. Elle ne passe pas par le périmètre légal. Elle passe par vos clients.
La directive énumère dix familles de mesures que les entités assujetties doivent mettre en œuvre. La quatrième, à l’article 21.2.d, porte sur la sécurité de la chaîne d’approvisionnement. Elle demande à l’entité d’évaluer et de gérer les risques liés à ses fournisseurs directs et à ses prestataires de services — en particulier ceux qui disposent d’un accès, physique ou logique, à ses systèmes d’information.
Lisez cette phrase du point de vue de votre client. Il doit répondre d’un risque qui, matériellement, n’est pas chez lui : il est chez vous. Il ne peut ni auditer votre réseau, ni décider de vos mots de passe, ni vous imposer un logiciel. Il ne dispose que d’un instrument, et c’est le contrat.
C’est tout le mécanisme de l’effet cascade. Un donneur d’ordre assujetti transforme une obligation réglementaire qui pèse sur lui en exigence contractuelle qui pèse sur vous. Puis son propre fournisseur de rang 1 fait de même vers ses sous-traitants. En deux niveaux, une directive qui visait quelques milliers d’entités atteint des entreprises de 20 ou 30 salariés qui n’y seront jamais assujetties.
Pourquoi ça n’attend pas la loi française
C’est le point qui surprend le plus les dirigeants, et c’est aussi le plus important.
Le projet de loi résilience, qui transpose NIS2 en droit français, n’est toujours pas promulgué. On pourrait en conclure qu’il n’y a rien à faire avant. Ce raisonnement tient pour l’obligation légale. Il ne tient pas une seconde pour l’exigence contractuelle, et ce pour trois raisons.
Vos donneurs d’ordre ne sont pas tous français. Un groupe allemand, belge ou italien applique la transposition de son pays, souvent en vigueur depuis plusieurs années. Ses exigences fournisseurs descendent jusqu’à vous quelle que soit l’avancée du Parlement français.
Un contrat n’a pas besoin d’une loi pour produire ses effets. Si vous signez une annexe sécurité, elle vous engage. Le calendrier législatif ne la suspend pas.
Une partie des obligations est déjà directement applicable. Le règlement d’exécution (UE) 2024/2690 fixe les mesures techniques et méthodologiques attendues de plusieurs catégories d’acteurs numériques — fournisseurs de services d’informatique en nuage, de services DNS, de services de confiance, et fournisseurs de services managés et de services de sécurité managés. Un règlement européen ne se transpose pas : il s’applique tel quel. Celui-ci est en vigueur depuis le 6 novembre 2024.
Autrement dit : pendant que la France débat, une partie du secteur numérique travaille déjà sous un référentiel européen contraignant. Et ce référentiel comporte, au point 5 de son annexe, une exigence de politique de relations fournisseurs — critères de sécurité à la sélection, exigences contractuelles, répertoire des fournisseurs tenu à jour. La cascade est écrite dans le texte lui-même.
Ce qui arrive concrètement dans votre boîte aux lettres
Le format varie, la substance non. Un questionnaire sécurité fournisseur balaie presque toujours les mêmes huit domaines :
- Sauvegardes : où sont-elles, à quelle fréquence, et à quelle date une restauration a-t-elle été testée ?
- Authentification multifacteur : est-elle active sur la messagerie et les accès distants ?
- Gestion des comptes : les comptes des salariés partis sont-ils supprimés, et sous quel délai ?
- Mises à jour : systèmes et équipements exposés sont-ils tenus à jour ?
- Accès distants : qui peut se connecter de l’extérieur, et comment ?
- Procédure d’incident : existe-t-elle par écrit, et qui décide ?
- Vos propres sous-traitants : qui, chez vos prestataires, accède à vos données ?
- Sensibilisation : vos équipes sont-elles formées au risque cyber ?
S’y ajoute de plus en plus souvent une clause de notification : vous vous engagez à prévenir votre client sous un délai court en cas de compromission susceptible de l’affecter.
Trois de ces rubriques posent systématiquement problème, parce qu’aucun dirigeant ne peut y répondre de mémoire.
L’inventaire des actifs, d’abord. La réponse honnête est presque toujours « partiellement » : l’inventaire existe, mais réparti entre un tableur, une facture de renouvellement et la mémoire de deux personnes.
Le test de restauration, ensuite. Beaucoup d’entreprises répondent oui à « sauvegardez-vous ? » et doivent répondre non à « avez-vous testé une restauration ? ». Ce sont deux questions distinctes, et la seconde est celle qui coûte : un test de restauration est un exercice qui se planifie et se commande, il ne se déduit pas du fait que les sauvegardes s’exécutent.
Le délai de notification, enfin. Celui-là engage contractuellement. Répondre « 24 heures » parce que c’est le délai que NIS2 impose aux entités assujetties, sans dispositif derrière, revient à signer un engagement que l’on ne tiendra pas le jour venu.
Ce que vous risquez réellement
Il faut être précis, parce que la confusion est fréquente.
Vous ne risquez pas l’amende NIS2. Les sanctions de la directive — jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires mondial pour une entité essentielle — ne visent que les entités assujetties. Si vous êtes hors périmètre, l’autorité n’a rien à vous réclamer.
Vous risquez le référencement. C’est une sanction commerciale, silencieuse et souvent définitive. Un questionnaire non retourné, ou retourné avec trop de « non », fait sortir un fournisseur de la liste des consultés à l’appel d’offres suivant. Personne ne vous écrira pour vous l’annoncer.
Vous risquez aussi la clause. Un engagement de notification sous 24 heures, souscrit sans organisation derrière, devient un manquement contractuel le jour d’un incident — c’est-à-dire le jour où vous avez le moins de disponibilité pour vous en occuper.
Et il faut le dire franchement : ces exigences ne sont pas arbitraires. Une PME compromise qui a un accès VPN permanent chez son donneur d’ordre est un chemin d’entrée. Les attaques par rebond via un fournisseur sont devenues un mode opératoire courant. Votre client ne vous demande pas des cases à cocher, il essaie de ne pas se faire attaquer par votre réseau.
Par où commencer, sans y passer un budget
L’erreur serait de traiter le sujet à l’arrivée du questionnaire. Voici l’ordre qui produit le plus d’effet pour le moins de dépense — et chacun de ces points sert votre sécurité, indépendamment de tout client.
1. Constituez votre dossier une fois pour toutes. Deux pages : ce que vous protégez, comment, qui en répond. Vous le rédigez une fois, vous le mettez à jour deux fois par an, et vous répondez ensuite à chaque questionnaire en une heure au lieu d’une semaine. C’est le meilleur retour sur temps investi de toute cette liste.
2. Traitez l’authentification multifacteur. C’est la question la plus fréquente des questionnaires, et la mesure la moins coûteuse. Messagerie, accès distants, comptes d’administration : quatre portes, fermées en quelques jours.
3. Sachez répondre sur la reprise, pas sur la sauvegarde. La question n’est pas « sauvegardons-nous ? » mais « qu’est-ce qui repart, dans quel ordre, à partir de quelle copie, si tout est chiffré ce soir ? ». Une copie isolée du domaine change l’issue d’un ransomware. C’est l’objet de notre offre de sauvegarde et réplication.
4. Écrivez la procédure d’incident avant d’en avoir besoin. Qui appelle qui, dans quel ordre, avec quels numéros, et qui décide qu’un incident doit être signalé au client. Une page affichée, pas un classeur.
5. Vérifiez le socle technique. Comptes inactifs, mises à jour, accès distants, segmentation, journalisation. C’est le périmètre de notre activité réseaux et sécurité, et c’est ce que les questionnaires sondent en priorité.
6. Retournez la question à vos propres prestataires. Vous êtes le sous-traitant de vos clients, mais vous êtes aussi le client de vos fournisseurs — dont votre prestataire informatique. Les questions qui comptent : qui accède à quoi, avec quelle authentification, tracé comment, et que se passe-t-il en cas d’incident chez lui.
Bonnes pratiques
Répondez, même imparfaitement. Un questionnaire sans réponse est lu comme un refus. Un questionnaire honnête assorti d’un plan daté est presque toujours accepté.
Ne déclarez jamais une pratique que vous n’appliquez pas. Dans un document contractuel, c’est un risque supérieur à celui d’admettre un écart. Un « non, prévu pour le deuxième trimestre » vaut mieux qu’un « oui » que le premier incident démentira.
Négociez les délais de notification. Un délai s’engage en connaissance de cause. Si votre organisation ne permet pas 24 heures, dites-le et proposez ce que vous tenez.
Datez tout. La conformité se démontre par des traces : comptes rendus, registres, procédures datées. Reconstituer douze mois de décisions après coup est coûteux et peu crédible.
Faites porter le sujet par la direction. Un responsable informatique sans mandat n’obtient jamais l’arbitrage complet. Et la directive, pour les entités assujetties, fait de l’implication des dirigeants une obligation en propre.
Les erreurs les plus fréquentes
« Nous sommes trop petits. » L’effet cascade ne connaît pas de seuil. Le seuil de 50 salariés détermine votre assujettissement légal, pas les exigences de vos clients.
« On attend la loi. » L’échéance qui vous concerne n’est pas législative. Elle est commerciale, et elle est déjà là.
« Notre client ne vérifiera pas. » Peut-être. Mais la déclaration, elle, reste au dossier — et elle ressort le jour de l’incident.
Acheter un outil pour répondre à un questionnaire. Aucun logiciel ne produit un inventaire, une procédure d’incident ou une décision de direction.
Traiter chaque questionnaire comme un projet neuf. C’est ce qui rend l’exercice épuisant. Le dossier de deux pages règle ce problème une fois pour toutes.
Notre recommandation
Nous accompagnons des entreprises industrielles et des collectivités du sud du Haut-Rhin sur leur système d’information. Voici ce que nous disons aux dirigeants sur ce sujet précis.
Le déclencheur de votre plan d’action n’est pas la promulgation de la loi résilience. C’est le prochain questionnaire sécurité qui arrivera dans votre boîte aux lettres. Et il arrivera avec un délai de réponse de quelques semaines, ce qui ne laisse pas le temps de construire une politique de sécurité en partant de zéro.
Faites le diagnostic maintenant, engagez les dépenses ensuite. Mesurer l’écart entre vos pratiques et ce que demandent ces questionnaires coûte essentiellement du temps. Et dans la plupart des cas que nous voyons, l’écart est plus faible que ce que le dirigeant redoutait : ce qui manque le plus souvent, ce ne sont pas des outils, c’est l’écrit.
Préparez le dossier avant d’en avoir besoin. C’est la seule manière de transformer une contrainte subie en argument commercial. Un fournisseur capable de répondre proprement et vite à une annexe sécurité se distingue de ses concurrents — et, dans un appel d’offres, cela se voit.
Un diagnostic de votre système d’information répond en quelques heures aux questions que vos clients vous poseront : où en êtes-vous sur chacun des huit domaines, qu’est-ce qui se corrige tout de suite, et qu’est-ce qui demande un plan.
Questions fréquentes
Mon client m’envoie un questionnaire cybersécurité : suis-je obligé d’y répondre ?
Aucune loi ne vous y oblige. La contrainte est contractuelle et commerciale : votre client, lui, doit évaluer le risque que représentent ses fournisseurs au titre de l’article 21.2.d de NIS2. Ne pas répondre revient à vous placer en défaut vis-à-vis de lui, avec le risque de sortir de la liste des fournisseurs consultés.
Je ne suis pas assujetti à NIS2. Pourquoi mon donneur d’ordre m’impose-t-il ces exigences ?
Parce que son obligation à lui porte sur sa chaîne d’approvisionnement. Il ne peut s’en acquitter qu’en encadrant contractuellement ses fournisseurs. C’est ce mécanisme que l’on appelle l’effet cascade : il descend la chaîne de sous-traitance et atteint des entreprises qui ne seront jamais elles-mêmes dans le périmètre de la directive.
Dois-je attendre la loi française pour m’en occuper ?
Non. L’exigence ne vient pas de l’État français mais de vos clients, dont certains relèvent de transpositions déjà en vigueur dans d’autres pays européens. Par ailleurs, le règlement d’exécution (UE) 2024/2690 s’applique directement depuis le 6 novembre 2024 à plusieurs catégories d’acteurs numériques, sans transposition nationale.
Que se passe-t-il si je réponds « non » à plusieurs questions ?
Un « non » assorti d’un plan d’action écrit et daté est généralement accepté. Ce qui pose problème, c’est l’absence de réponse, ou une réponse déclarant des pratiques inexistantes — ce second cas crée un risque contractuel supérieur au premier.
Quelles mesures sont demandées le plus souvent ?
Par ordre de fréquence : l’authentification multifacteur sur la messagerie et les accès distants, des sauvegardes isolées avec un test de restauration daté, la suppression des comptes inactifs, la mise à jour des systèmes exposés, une procédure d’incident écrite, et l’identification de vos propres sous-traitants ayant accès aux données.
Puis-je m’engager sur un délai de notification en cas d’incident ?
Oui, mais en connaissance de cause. Un délai contractuel suppose d’avoir défini en interne ce qui constitue un incident notifiable et qui prend la décision. S’engager sur 24 heures sans ce dispositif, c’est souscrire une obligation que l’on ne tiendra pas.
Un questionnaire fournisseur remplacera-t-il un audit ?
Non. Le questionnaire est déclaratif. Certains donneurs d’ordre demandent ensuite des preuves — capture d’écran de configuration, rapport de test de restauration, attestation — voire un audit pour les fournisseurs les plus critiques.
Ce qu’il faut retenir
L’effet cascade est la voie par laquelle NIS2 atteindra la majorité des PME françaises : non pas comme une obligation légale, mais comme une condition pour continuer à travailler avec ses clients.
Cette voie est déjà ouverte, elle ne dépend d’aucun calendrier parlementaire, et elle ne connaît pas de seuil de taille.
Le travail utile tient en une phrase : préparer un dossier de deux pages, et faire en sorte que ce qu’il déclare soit vrai.
Parlons de votre situation
Vous venez de recevoir un questionnaire sécurité d’un donneur d’ordre, ou vous savez qu’il va arriver ?
C-ISI accompagne les entreprises et les collectivités sur leur système d’information depuis Thann. Nous pouvons faire le point avec vous : ce que le questionnaire demande, où vous en êtes, et ce qui se corrige rapidement.
Nous contacter · 03 89 32 22 76 · 4 rue du Général de Gaulle, 68800 Thann
Du lundi au vendredi, 8h-12h et 13h-17h.
Vous êtes déjà client et vous avez besoin d’une assistance technique ? Passez par la plateforme de support.
Sources
- Directive (UE) 2022/2555 (NIS2), article 21.2.d — sécurité de la chaîne d’approvisionnement
- Règlement d’exécution (UE) 2024/2690 de la Commission du 17 octobre 2024
- ANSSI — Référentiel Cyber France et accompagnement NIS 2, 18 mars 2026
- ANSSI — FAQ MonEspaceNIS2, périmètre des entités


