- Sens
- la sécurité sur toute la chaîne d’approvisionnement
- But
- maîtriser les risques venus des fournisseurs et des prestataires
- Lien avec NIS2
- obligation expresse (art. 21, par. 2, d)
- Outils
- évaluation des risques, contrats, supervision
- Mise à jour
- juin 2026
- Rédaction
- Compliance Compass
Qu’est-ce que la sécurité de la chaîne d’approvisionnement ?
Sécurité de la chaîne d’approvisionnement est la disciplinequi assure la sécurité non pas seulement dans sa propre organisation, mais tout au long de la Chaîne d’approvisionnement . Là où la chaîne d’approvisionnement décrit la structure des dépendances, la sécurité de cette chaîne est le programme piloté qui se tient derrière : elle définit comment fournisseurs, prestataires et partenaires sont choisis, contrôlés et maintenus sûrs pendant toute la relation d’affaires. La logique est simple : une attaque ou une panne chez un partenaire — un éditeur de logiciel compromis, par exemple — se répercute directement sur votre exploitation.
Pourquoi NIS2 insiste sur la chaîne d’approvisionnement
Beaucoup d’attaques graves de ces dernières années sont passées par la chaîne d’approvisionnement. C’est pourquoi l’article 21, paragraphe 2, point d) de la directive cite expressément la sécurité de la chaîne d’approvisionnement parmi les mesures minimales de gestion des risques : les entités concernées devront évaluer et piloter méthodiquement ces risques, y compris la sécurité des produits et services fournis par leurs prestataires. En France, la loi de transposition n’est pas promulguée et ces règles ne sont donc pas encore opposables ; aucune échéance ne court. Les entités appelées à être concernées peuvent néanmoins commencer dès à présent — l’ANSSI y invite sur MonEspaceNIS2, à titre volontaire.
Comment la met-on en œuvre ?
- Évaluer les fournisseurs : identifier les partenaires critiques et vérifier leur niveau de sécurité.
- Contractualiser : inscrire les exigences de sécurité dans le contrat — et, en cas de traitement de données, par un Contrat de sous-traitance.
- Surveiller : Risque tiers observer en continu au lieu de contrôler une seule fois.
Exemple, chez un constructeur de machines : le responsable informatique classe d’abord la quarantaine de fournisseurs informatiques en critiques, moyens et non critiques. Pour les cinq critiques — dont l’hébergeur de l’ERP et le prestataire de télémaintenance, qui accède à distance au cœur du pilotage de production et dont la panne ou la compromission arrêterait la fabrication en quelques heures — il exige une politique de sécurité, un certificat ISO 27001 ou un questionnaire rempli, inscrit dans le contrat l’obligation de signaler les incidents et réexamine la situation chaque année. Un choix ponctuel devient ainsi un programme continu. Cela demande de la constance.
Liste de contrôle : évaluer la sécurité d’un fournisseur
Par où commencer ? La liste ci-dessous conduit pas à pas l’évaluation d’un fournisseur, du classement de sa criticité jusqu’à la surveillance continue. Ne cochez un point que lorsqu’il est prouvé, et pas seulement affirmé.
- 1. Classer la criticité : quelles données, quels systèmes, quels processus le fournisseur touche-t-il ? Une défaillance affecterait-elle des services essentiels ? Fixez une catégorie : critique, moyen ou non critique.
- 2. Clarifier l’accès et la dépendance : le partenaire dispose-t-il d’un accès distant, de droits d’administration ou d’un accès physique ? Existe-t-il un fournisseur de remplacement s’il vient à manquer ?
- 3. Demander les preuves de sécurité : ISO 27001, SecNumCloud, SOC 2 ou un questionnaire de sécurité rempli. Important : vérifiez le périmètre du certificat et sa date de validité, pas seulement son existence.
- 4. Inscrire les clauses au contrat : exigences de sécurité, signalement des incidents (calé sur la chaîne de notification de la directive : 24 h / 72 h / 1 mois), droit d’audit, règles sur les sous-traitants ultérieurs et — en cas de traitement de données à caractère personnel — un Contrat de sous-traitance.
- 5. Organiser la surveillance : qui contrôle, et quand ? Réévaluation annuelle des partenaires critiques, suivi des certificats qui expirent et voie de réaction définie si un fournisseur signale une faille.
- 6. Documenter : consignez le résultat, la date et le responsable. Sans trace écrite, l’évaluation ne tient pas lors d’un contrôle.
Chaîne d’approvisionnement et gestion des risques
La sécurité de la chaîne d’approvisionnement fait partie intégrante de la gestion des risques : les risques liés aux tiers entrent dans l’analyse des risques et sont traités par des Mesures de sécurité adaptées. La boucle est ainsi bouclée entre la stratégie (la gestion des risques), le programme (la sécurité de la chaîne d’approvisionnement) et le cas particulier (le risque précis que présente un prestataire donné).
Prochaines étapes
- Dressez la liste complète des fournisseurs et prestataires en lien avec l’informatique ou les données.
- Classez-les par criticité et traitez d’abord les partenaires critiques.
- Appliquez la liste de contrôle ci-dessus à chaque fournisseur critique.
- Inscrivez les obligations de signalement et les exigences de sécurité au prochain renouvellement de contrat.
- Fixez une date ferme de réévaluation, sans quoi le contrôle vieillit.
Pour aller plus loin : Directive (UE) 2022/2555, article 21 (EUR-Lex)
Questions fréquentes
Qu’est-ce que la sécurité de la chaîne d’approvisionnement ?
C’est la discipline qui définit et surveille les exigences de sécurité imposées aux fournisseurs, prestataires et partenaires tout au long de la chaîne de valeur, afin de maîtriser méthodiquement les risques venus des tiers au lieu de ne regarder que sa propre organisation. La logique est simple : une attaque ou une panne chez un partenaire — un éditeur de logiciel compromis, par exemple — se répercute directement sur votre exploitation et peut la perturber gravement.
Est-ce une obligation au titre de NIS2 ?
Oui, dans la directive : l’article 21, paragraphe 2, point d) cite expressément la sécurité de la chaîne d’approvisionnement parmi les mesures minimales de gestion des risques. En France, cette obligation n’est pas encore opposable : la loi de transposition n’est pas promulguée et aucune échéance ne court. Rien n’empêche toutefois d’évaluer dès maintenant ses fournisseurs critiques — c’est un travail long, et le ReCyF de l’ANSSI, sans être obligatoire, donne un point de comparaison.
Comment piloter les risques de la chaîne d’approvisionnement ?
On commence par identifier et évaluer les fournisseurs critiques, puis on vérifie leur niveau de sécurité — certificat ISO 27001, questionnaire de sécurité. On inscrit ensuite les exigences de sécurité et les obligations de signalement dans le contrat ; lorsque des données à caractère personnel sont traitées, par un contrat de sous-traitance au sens de l’article 28 du RGPD, qui s’applique en France indépendamment de NIS2. L’essentiel est de surveiller ce niveau en continu et de réévaluer chaque année les partenaires critiques, au lieu de contrôler une seule fois à la signature.