pourquoi je reçois des exigences de sécurité si je ne suis pas moi-même soumis à la directive NIS2
La chaîne d'approvisionnement étend l'obligation de diligence vers les fournisseurs
Cela résulte de la manière dont l'obligation de diligence est structurée. Une organisation qui relève elle-même de la directive NIS2 ne doit pas seulement mettre en ordre sa propre sécurité, mais aussi évaluer la sécurité de ses fournisseurs et prestataires de services — cela fait partie de ce que l'obligation de diligence signifie en langage courant. Cette obligation s'étend au-delà de la chaîne d'approvisionnement propre. Une organisation assujettie ne peut donc pas se contenter de sécuriser ses propres systèmes ; elle doit aussi avoir une visibilité sur les risques qui proviennent de fournisseurs, d'éditeurs de logiciels et de prestataires de services. D'où le questionnaire, l'exigence contractuelle ou la demande de fournir une preuve.
Pour le destinataire d'un tel questionnaire, cela ne signifie pas automatiquement que sa propre organisation relève de la directive NIS2. Cela signifie qu'un client qui en relève effectivement est tenu de vérifier cela auprès de ses fournisseurs. Celui qui n'est pas lui-même assujetti mais qui se trouve dans la chaîne d'approvisionnement d'une organisation assujettie reçoit donc les mêmes types de questions — sur la gestion des accès, sur la notification d'incidents, sur les mesures de sécurité — sans être soumis à une obligation propre de déclaration ou de notification auprès des autorités de surveillance. Celui qui souhaite savoir précisément si sa propre organisation relève également de la directive indépendamment de cela peut vérifier via comment savoir si votre entreprise relève de NIS2. Pour celui qui a déjà un tel questionnaire sur son bureau, il y a une explication distincte sur que faire si un client demande un questionnaire de sécurité.
D'où cela découle : article 21, paragraphe 2 de la directive NIS2
L'article 21, paragraphe 2 de la directive NIS2 mentionne explicitement la sécurité de la chaîne d'approvisionnement et la relation avec les fournisseurs comme faisant partie des dix mesures que les entités essentielles et importantes doivent prendre. Cette obligation a été reprise aux Pays-Bas dans la Loi sur la cybersécurité. L'NCSC explique dans ses directives sur l'obligation de diligence que cette responsabilité de chaîne aboutit en pratique à des questionnaires et des exigences contractuelles adressés aux fournisseurs qui ne relèvent pas eux-mêmes de la loi.
À la base de ce qui précède
- Directive (UE) 2022/2555 (NIS2), article 21, paragraphe 2 — les dix mesures
- Cyberbeveiligingswet — la transposition néerlandaise de la NIS2
- ISO/IEC 27001 — Annexe A, les mesures de contrôle
- NCSC — conseils sur l'obligation de diligence et l'obligation de signalement
Le règlement lui-même se trouve sur EUR-Lex. Nous vous renvoyons pour chaque affirmation ; vous n'avez pas besoin de nous croire.
Ce que vous devez faire concrètement
L'application de chaque obligation, accompagnée des délais applicables et des modèles pour l'enregistrement, se trouve dans l'abonnement.
Consulter l'abonnement D'abord la vérification gratuite de la NIS2Ceci ne constitue pas un conseil juridique. Cette page fournit des informations générales sur la cybersécurité pour les PME. Nous ne connaissons pas votre activité et ne fournissons pas de conseil en matière de durabilité, d'assurance ni de certification. En cas de doute sur votre propre situation, consultez un conseiller ou votre expert-comptable.
Écrit avec l'IA sur la base des sources énumérées ci-dessus, vérifié par un humain le 2026-09-05. Y a-t-il quelque chose qui ne va pas ? Faites-le nous savoir — les corrections sont prioritaires.