Comment répondre à un questionnaire de sécurité fournisseur NIS2

Votre entreprise ne relève peut-être pas de NIS2, et pourtant les questionnaires continuent d'arriver. C'est parce que vos clients, eux, en relèvent : NIS2 les rend responsables de la sécurité de leurs fournisseurs directs. Voici pourquoi ils posent ces questions, ce qu'ils demandent d'habitude, comment répondre honnêtement sans prendre d'engagements que vous ne pouvez pas tenir, et comment arrêter de remplir quarante fois le même tableur.

Mis à jour le 1er octobre 20268 min de lecturePar l'équipe Dazr Compliance

Cochez ce qui s'applique à votre entreprise

Cochez ce qui s'applique

Les clients couverts par NIS2 envoient des questionnaires à leurs fournisseurs directs. Cochez les affirmations qui vous décrivent pour voir ce que cela signifie pour vous.

À titre indicatif uniquement. Vos clients décident de ce qu'ils demandent ; votre loi nationale NIS2 détermine votre propre statut.

  • L'article 21, paragraphe 2, point d), de NIS2 oblige les entités essentielles et importantes à gérer la sécurité de leurs fournisseurs directs. L'article 21, paragraphe 3, leur demande de tenir compte des vulnérabilités de chaque fournisseur, de la qualité de ses produits et de ses pratiques de développement sécurisé. Le questionnaire est le moyen d'y parvenir.
  • Les questions suivent les dix mesures de l'article 21, paragraphe 2 : gouvernance, risques, incidents, continuité, chaîne d'approvisionnement, développement sécurisé, tests, formation, cryptographie, accès et MFA.
  • Répondez sur ce qui est mis en œuvre et prouvé, pas sur ce qui est prévu. Donnez des dates et un périmètre, et dites « partiellement » quand c'est la vérité.
  • Surveillez le contrat qui suit : délais de notification, droits d'audit, transmission aux sous-traitants et responsabilité pour les amendes de votre client.
  • Répondez une fois, tenez les réponses à jour et partagez un seul lien (une page de confiance) au lieu de quarante tableurs.

Pourquoi vos clients envoient des questionnaires NIS2

La directive NIS2 (UE) 2022/2555 impose aux entités essentielles et importantes de prendre des mesures de sécurité qui comprennent « la sécurité de la chaîne d'approvisionnement, y compris les aspects liés à la sécurité concernant les relations entre chaque entité et ses fournisseurs ou prestataires de services directs » (article 21, paragraphe 2, point d)). L'article 21, paragraphe 3, ajoute qu'elles doivent tenir compte « des vulnérabilités propres à chaque fournisseur et prestataire de services direct et de la qualité globale des produits et des pratiques en matière de cybersécurité de leurs fournisseurs et prestataires de services, y compris de leurs procédures de développement sécurisé ».

Leur organe de direction approuve ces mesures et peut en être tenu responsable (article 20). Leurs équipes achats, informatique et juridique posent donc désormais les mêmes questions à chaque fournisseur. Cela inclut des fournisseurs qui sont eux-mêmes très loin du périmètre de NIS2, comme une société de logiciels de 12 personnes, un centre de services informatiques ou un bureau de paie.

Pour les fournisseurs numériques (cloud, centres de données, services gérés et services de sécurité gérés, entre autres), les attentes sont détaillées dans l'annexe du règlement d'exécution (UE) 2024/2690. Le point 5.1.4 énumère ce que leurs contrats avec les fournisseurs devraient couvrir « le cas échéant ». De nombreux clients hors de ces secteurs reprennent cette liste, c'est donc un bon indicateur de ce qui vous sera demandé :

  • exigences de cybersécurité pour le fournisseur ;
  • exigences de sensibilisation, de compétences, de formation et de certification pour le personnel du fournisseur ;
  • vérification des antécédents du personnel du fournisseur ;
  • notification « sans retard injustifié » des incidents présentant un risque pour le client ;
  • le droit de réaliser un audit, ou de recevoir des rapports d'audit ;
  • traitement des vulnérabilités présentant un risque pour le client ;
  • règles de sous-traitance, avec transmission des mêmes exigences de sécurité ;
  • obligations à la fin du contrat, comme la restitution et la suppression des informations.

Le point 5.2 leur impose aussi de tenir un registre des fournisseurs directs avec leurs points de contact et les produits, services et processus TIC que chacun fournit. C'est pourquoi ils demandent un contact sécurité et une description de votre service.

Vérifiez aussi votre propre statut. Si vous êtes une entreprise de taille moyenne ou grande dans un secteur NIS2 (par exemple un fournisseur de services gérés ou de cloud), vous êtes probablement concerné vous-même et avez vos propres obligations. Notre présentation de NIS2 et la checklist 2024/2690 couvrent ce volet.

Les thèmes de questions que vous verrez

Les formats diffèrent (un fichier Excel, un portail d'achats, un questionnaire standard comme le CSA CAIQ, ou un modèle sectoriel), mais le contenu correspond à l'article 21, paragraphe 2 :

ThèmeQuestions typesBase NIS2
Gouvernance et politiqueAvez-vous une politique de sécurité de l'information approuvée ? Qui en est responsable ? Quand a-t-elle été révisée pour la dernière fois ?21(2)(a)
Gestion des risquesRéalisez-vous des appréciations des risques ? À quelle fréquence ? Existe-t-il un plan de traitement des risques ?21(2)(a)
Gestion des incidentsAvez-vous un plan de réponse aux incidents ? En combien de temps prévenez-vous vos clients ? Avez-vous eu des incidents au cours des 12 derniers mois ?21(2)(b)
ContinuitéSauvegardes (fréquence, hors ligne ou immuables, tests de restauration), RTO et RPO, un plan de reprise après sinistre et son dernier test21(2)(c)
Vos fournisseursQuels sous-traitants ultérieurs et sous-traitants utilisez-vous, où se trouvent-ils et comment les évaluez-vous ?21(2)(d)
Développement sécurisé et vulnérabilitésCycle de développement sécurisé, revue de code, analyse des dépendances, délais de correction, divulgation coordonnée des vulnérabilités21(2)(e), 21(3)
EfficacitéAudits internes, tests d'intrusion externes, certifications21(2)(f)
Hygiène et formationFormation de sensibilisation à la sécurité pour tout le personnel, simulations de phishing, protection des postes21(2)(g)
CryptographieChiffrement au repos et en transit, gestion des clés21(2)(h)
Personnes, accès et actifsVérification des antécédents, processus arrivées/mutations/départs, moindre privilège, revues d'accès, inventaire des actifs21(2)(i)
AuthentificationMFA pour tous les utilisateurs, les administrateurs et l'accès à distance ; communications sécurisées21(2)(j)

Comment répondre honnêtement sans trop promettre

Une réponse à un questionnaire finit souvent en déclaration contractuelle, de sorte qu'un « oui » erroné peut devenir plus tard une rupture de contrat. Quelques règles qui vous protègent tout en vous permettant de conclure :

  • Distinguez politique, pratique et preuve. « Nous avons une politique de sauvegarde » est plus faible, et plus sûr, que « Sauvegardes quotidiennes, hors site et immuables, dernier test de restauration le 12 mai 2026 ». Ne revendiquez la seconde formulation que si vous pouvez la démontrer.
  • Utilisez « partiellement » et expliquez. « MFA imposée pour tous les accès administrateur et à distance ; déploiement à tous les comptes du personnel terminé au premier trimestre 2027 » est crédible. Un « oui » général qu'un auditeur réfutera plus tard ne l'est pas.
  • Précisez le périmètre. Indiquez quels systèmes, entités et sites une réponse couvre. « Certifié ISO 27001 » pour un bureau ou un produit n'équivaut pas à une certification de toute l'entreprise.
  • Évitez les absolus. Pas « toutes les vulnérabilités sont corrigées immédiatement », mais « les vulnérabilités critiques sous 7 jours, les élevées sous 30, selon notre procédure de gestion des vulnérabilités ».
  • Ne répondez pas à la place de vos fournisseurs. Pour l'hébergement, renvoyez aux certifications de votre prestataire et décrivez ce que vous configurez : la répartition des responsabilités.
  • « Non applicable » exige une raison. « N/A : nous n'hébergeons pas de données clients ; le service s'exécute sur l'infrastructure du client. »
  • Les éléments de feuille de route reçoivent des dates et un responsable, et vous devez ensuite les livrer.
  • Une seule source de vérité. Tenez une bibliothèque de réponses de référence pour que la même question reçoive la même réponse chez tous les clients, et révisez-la au moins une fois par an ou après des changements majeurs.
  • Remontez tout ce qui ressemble à une promesse (« le fournisseur doit... », « garantie », « à tout moment ») à la personne qui signe les contrats.

Preuves à joindre (et ce qu'il ne faut pas envoyer)

À partager (souvent sous NDA)
  • Certificat ISO 27001 et, sur demande, la déclaration d'applicabilité
  • Rapport SOC 2 Type II, ou une bridge letter
  • Synthèse d'un test d'intrusion ou lettre d'attestation
  • Politique de sécurité de l'information (résumé ou politique de haut niveau complète)
  • Liste des sous-traitants ultérieurs avec leurs localisations
  • Contrat de sous-traitance de données (article 28 du RGPD)
  • Résumés des plans de réponse aux incidents et de continuité d'activité, dates des derniers tests
  • Attestation d'assurance cyber
À ne pas envoyer
  • Rapports complets de tests d'intrusion avec détails exploitables
  • Schémas réseau avec plages d'adresses IP, ou exports de pare-feu
  • Votre registre des risques complet
  • Captures d'écran contenant des données ou des noms d'autres clients
  • Identifiants, clés ou fichiers de configuration, même « juste pour relecture »

Proposez un appel ou un partage d'écran pour tout ce qui est sensible.

Clauses contractuelles à surveiller

Le questionnaire est généralement suivi d'un avenant de sécurité. Voici les clauses qui posent problème par la suite :

  • Notification des incidents sous 24 heures (ou « immédiatement »). Votre client dispose de 24 heures pour envoyer sa propre alerte précoce (article 23, paragraphe 4, point a), de NIS2), il veut donc être prévenu plus vite. Engagez-vous sur ce que vous pouvez réellement faire, définissez le déclencheur (« incidents affectant les données ou les services du client, après confirmation ») et le canal, et évitez de vous engager sur « tout incident suspecté ». L'annexe 2024/2690 elle-même dit seulement « sans retard injustifié ».
  • Droits d'audit. Des audits sur site à tout moment, par n'importe qui, à vos frais, sont irréalistes pour un petit fournisseur. Proposez : la certification et les rapports d'abord, un préavis raisonnable, une fois par an sauf incident, la confidentialité, et les coûts à la charge du demandeur. Le point 5.1.4, point e), autorise expressément un « droit de recevoir des rapports d'audit » comme alternative.
  • Transmission des obligations. Si vous devez imposer les mêmes conditions à vos sous-traitants (5.1.4, point g), vérifiez que vous le pouvez. Les hyperscalers ne signeront pas l'avenant de votre client.
  • Vérification des antécédents (5.1.4, point c). Convenez de ce qui est licite dans votre pays et proportionné au poste. Le droit du travail et le droit de la vie privée limitent ce que vous pouvez contrôler.
  • Exigences de formation et de certification (5.1.4, point b). Veillez à ce que « certifié » ne signifie pas discrètement une certification payante précise pour chaque ingénieur.
  • SLA de traitement des vulnérabilités (5.1.4, point f). Alignez-les sur vos délais de correction réels.
  • Responsabilité et garanties d'indemnisation pour les amendes réglementaires de votre client. Généralement non assurables et disproportionnées ; plafonnez-les.
  • « Se conformer à NIS2 » comme clause générale, alors que vous n'êtes pas une entité NIS2. Remplacez-la par les mesures précises que vous acceptez.

Répondre une fois, partager un lien

La plupart des questionnaires posent les mêmes 80 % de questions. La démarche efficace :

  1. Constituez un jeu de réponses de référence organisé selon les thèmes de l'article 21, paragraphe 2 ci-dessus, avec un responsable et une date de revue par réponse.
  2. Reliez chaque réponse à sa preuve (version de la politique, certificat, rapport de test) avec une date d'expiration, pour que rien ne devienne obsolète sans que vous le remarquiez.
  3. Publiez une page de confiance : aperçu public, certifications, sous-traitants ultérieurs et un contact sécurité, ainsi que des documents soumis à NDA sur demande.
  4. Répondez à un nouveau questionnaire en envoyant d'abord le lien, et ne remplissez que les questions auxquelles la page de confiance ne répond pas. De nombreux clients l'acceptent, surtout les plus petits.
  5. Quand le questionnaire d'un client soulève une question réellement nouvelle, ajoutez la réponse au jeu de référence.

Publiez vos réponses une seule fois avec une page de confiance Dazr

Dazr Compliance transforme vos mesures, politiques et preuves en une page de confiance partageable qui répond aux questionnaires de sécurité des fournisseurs, avec des alertes d'expiration pour que certificats et rapports de test ne soient jamais périmés. Votre travail NIS2, ISO 27001 et RGPD alimente la même page.

FAQ

Nous ne sommes pas soumis à NIS2. Devons-nous répondre ?

Juridiquement, non. Commercialement, généralement oui : votre client est tenu d'évaluer ses fournisseurs directs au titre de l'article 21, paragraphe 2, point d), et paragraphe 3, de NIS2, et un questionnaire resté sans réponse peut vous faire perdre le contrat. Répondez de façon proportionnée et honnête.

Pouvons-nous simplement envoyer notre certificat ISO 27001 ?

Il répond à une grande partie de la plupart des questionnaires, et de nombreux clients l'acceptent accompagné de la déclaration d'applicabilité. Vérifiez que le périmètre du certificat couvre le service que vous fournissez. Certaines questions, comme les délais de notification, les sous-traitants ultérieurs et les lieux de stockage des données, appellent quand même des réponses précises.

Devons-nous accepter de notifier les incidents sous 24 heures ?

Seulement si vous le pouvez, et seulement avec un déclencheur clair. Votre client a sa propre échéance d'alerte précoce de 24 heures au titre de NIS2, c'est pourquoi il pose la question. S'engager à notifier les incidents confirmés affectant le client sans retard injustifié, et en tout cas dans un nombre d'heures convenu, est souvent un compromis réalisable.

À quelle fréquence devons-nous mettre à jour nos réponses ?

Au moins une fois par an, et après des changements importants comme un nouvel hébergeur, un incident majeur ou un renouvellement de certification. Les clients réévaluent souvent chaque année les fournisseurs critiques.

Cet article en néerlandais : NIS2-leveranciersvragenlijst beantwoorden.

Sources (situation au 1er octobre 2026)

Ce guide est une information générale au 1er octobre 2026 et ne constitue pas un conseil juridique. Faites relire les engagements contractuels avant de signer.