Glossaire · Terme

Chaîne d’approvisionnement en clair

La chaîne d’approvisionnement est le réseau de fournisseurs, de prestataires et de partenaires qui pèsent sur l’activité et la sécurité.

En bref
Sens
le réseau des fournisseurs, prestataires et partenaires
Risque
les attaques et les pannes chez un partenaire atteignent votre organisation
Lien avec NIS2
la sécurité de cette chaîne est une obligation de l’article 21
Voisins
Risque tiers, contrat de sous-traitance
Mise à jour
juin 2026
Rédaction
Compliance Compass

Qu’est-ce que la chaîne d’approvisionnement ?

La Chaîne d’approvisionnement désigne l’ensemble du réseau de fournisseurs, de prestataires et de partenaires dont dépend une organisation : hébergeurs et éditeurs SaaS, sociétés de services informatiques et infogéreurs, bibliothèques logicielles, fournisseurs classiques. Le terme décrit donc la structure des dépendances. Dans les organisations d’aujourd’hui, ces maillons sont étroitement reliés entre eux : accès distants, interfaces (API) et mises à jour automatiques branchent les partenaires externes directement sur les systèmes internes. C’est précisément cette imbrication qui fait de la chaîne une surface d’attaque à part entière.

Pourquoi cette chaîne est un risque

Les attaquants cherchent le maillon le plus faible et s’en servent de tremplin vers la cible réelle : c’est l’attaque par la chaîne d’approvisionnement. Un seul prestataire compromis peut atteindre des centaines de clients à la fois, parce que son logiciel ou ses accès servent dans de nombreuses organisations. S’y ajoute un pur risque de disponibilité : si un hébergeur central tombe, votre exploitation peut s’arrêter elle aussi — sans qu’il y ait eu la moindre attaque.

Un cas typique : une régie municipale achète son logiciel de facturation à une société de services informatiques qui accède en permanence aux serveurs par un accès de maintenance. Si cette société est compromise par un identifiant d’administration volé, les attaquants entrent directement, par cet accès de confiance, dans le réseau de la régie — une attaque par la chaîne d’approvisionnement dans les règles, où la faille n’était pas la cible mais son prestataire.

Sécuriser la chaîne

La réponse organisationnelle à ce risque de structure porte un nom : la Sécurité de la chaîne d’approvisionnement. Identifier et évaluer les partenaires critiques, inscrire les exigences de sécurité dans les contrats (en cas de traitement de données, par un Contrat de sous-traitance) et surveiller en continu le Risque tiers que présente chaque prestataire, au lieu de contrôler une seule fois.

La chaîne d’approvisionnement et NIS2

La directive fait du pilotage de ces risques une obligation expresse : les entités concernées doivent intégrer la sécurité de leurs fournisseurs et prestataires directs à leur Gestion des risques . En France, ces règles ne sont pas encore opposables : la loi de transposition n’est pas promulguée et aucune échéance ne court. Pour les sanctions, l’article 34 fixe des plafonds minimaux — au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles, au moins 7 millions ou 1,4 % pour les entités importantes ; les États membres peuvent retenir des montants supérieurs.

Pour aller plus loin : Directive (UE) 2022/2555, texte intégral (EUR-Lex)

Questions fréquentes

Qu’est-ce que la chaîne d’approvisionnement ?

C’est l’ensemble du réseau de fournisseurs, de prestataires et de partenaires dont dépend une organisation : hébergeurs et éditeurs SaaS, sociétés de services informatiques et infogéreurs, bibliothèques logicielles, fournisseurs classiques. Elle décrit la structure des dépendances numériques et opérationnelles. Comme ces maillons sont reliés aux systèmes internes par des accès distants, des interfaces et des mises à jour automatiques, la chaîne devient une surface d’attaque à part entière.

Qu’est-ce qu’une attaque par la chaîne d’approvisionnement ?

Elle compromet délibérément un maillon plus faible — un éditeur de logiciel, un prestataire informatique — pour atteindre la cible réelle par ses accès de confiance ou ses mises à jour. Comme le même logiciel ou le même accès sert chez de nombreuses organisations, un seul prestataire compromis permet d’en toucher des centaines à la fois. La voie d’entrée n’est pas la cible elle-même, mais son partenaire de confiance.

Pourquoi la chaîne d’approvisionnement compte-t-elle dans NIS2 ?

L’article 21, paragraphe 2, point d) de la directive impose aux entités concernées d’évaluer et de piloter les risques venus de leurs fournisseurs et prestataires directs, et de les intégrer à leur propre gestion des risques. En France, la loi de transposition n’est pas promulguée : ces obligations n’y sont pas encore opposables. Pour les sanctions, l’article 34 fixe des plafonds minimaux — au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles, au moins 7 millions ou 1,4 % pour les entités importantes ; les États membres peuvent retenir des montants supérieurs.

Chaîne d’approvisionnement

Trouver votre maillon faible avant qu’un autre ne le trouve

Compliance Compass rend visibles vos dépendances au cloud, aux sociétés de services et aux fournisseurs, accès distants et interfaces compris. Vous voyez ainsi où un seul partenaire compromis atteindrait votre exploitation, avant qu’un attaquant n’emprunte la même faille.