NIS2 et contrats de fournisseurs : quelles exigences de cybersécurité doivent être convenues ?
Partager
Par Mallbutiken · Informations vérifiées le 30 septembre 2026 · Environ 9 minutes de lecture
Pour les organisations soumises à la loi suédoise sur la cybersécurité, la sécurité de la chaîne d'approvisionnement est un domaine explicitement visé par les exigences en matière de mesures de sécurité. Les contrats avec les fournisseurs deviennent donc un outil essentiel pour concrétiser les exigences de sécurité, les informations sur les incidents, la gestion des sous-traitants, la continuité et le suivi. Cependant, le contrat ne remplace pas l'analyse des risques de l'organisation ni les autres travaux liés à la directive NIS2.
Que dit la loi sur la cybersécurité concernant la chaîne d'approvisionnement ?
La loi suédoise sur la cybersécurité (2025:1506) est entrée en vigueur le 15 janvier 2026 et transpose certaines parties de la directive NIS2. Pour les opérateurs soumis à la loi, les mesures de sécurité doivent être appropriées et proportionnées, basées sur une perspective de risque global et offrir un niveau de sécurité adéquat par rapport au risque.
Le chapitre 2, article 3 énumère les domaines auxquels les mesures de sécurité doivent au moins s'appliquer. Cela inclut explicitement la sécurité de la chaîne d'approvisionnement, ainsi que, entre autres, la gestion des incidents, la continuité et la gestion de crise, les acquisitions et la maintenance sécurisées, le suivi des mesures de sécurité, l'hygiène informatique, la cryptographie, le contrôle d'accès et l'authentification.
Cela ne signifie pas que chaque fournisseur doit recevoir la même annexe ou les mêmes exigences techniques. Les exigences doivent être fondées sur le risque. Un fournisseur ayant une fonction administrative à faible risque doit normalement être évalué différemment de celui qui exploite un système critique pour l'entreprise, gère des accès privilégiés ou est essentiel à un service vital pour la société.
Commencez par la criticité du fournisseur
Avant de rédiger les exigences contractuelles, l'organisation doit comprendre sa dépendance. Un moyen simple consiste à classer le fournisseur en fonction des conséquences en cas de disparition, de compromission ou de résultats erronés du service.
| Question | Exemple d'importance |
|---|---|
| Accès | Le fournisseur dispose-t-il de privilèges d'administrateur, d'accès à distance ou d'accès à des systèmes sensibles ? |
| Dépendance opérationnelle | L'organisation peut-elle continuer à fonctionner si le service est indisponible pendant 24 heures ? |
| Données | Des informations protégées, des données personnelles ou des journaux critiques sont-ils traités ? |
| Concentration | Existe-t-il un fournisseur alternatif ou le remplacement est-il complexe et chronophage ? |
| Sous-traitants | Le service dépend-il de plusieurs couches d'autres fournisseurs ou services cloud ? |
| Restauration | À quelle vitesse le service et les données doivent-ils pouvoir être restaurés ? |
Documentez l'évaluation. Il sera alors plus facile de justifier pourquoi un fournisseur critique fait l'objet d'exigences plus étendues et d'un suivi plus étroit qu'un fournisseur ayant un impact limité. Pour déterminer à quelle vitesse une activité critique doit pouvoir être restaurée, vous pouvez utiliser une BIA/analyse d'impact.
10 domaines de cybersécurité à réglementer dans les contrats fournisseurs
- Niveau de sécurité défini. Décrivez les exigences, politiques ou domaines de contrôle auxquels le fournisseur doit se conformer et pour quelle partie du service.
- Identité et accès. Réglementez les principes relatifs aux autorisations, comptes privilégiés, MFA, revues d'accès et clôtures de comptes, le cas échéant.
- Vulnérabilités et correctifs. Précisez comment les vulnérabilités sont détectées, priorisées, corrigées et communiquées.
- Journalisation et traçabilité. Déterminez quels journaux sont nécessaires, leur durée de conservation et comment le client peut obtenir les informations pertinentes en cas d'incident.
- Informations sur les incidents. Indiquez quand et comment le fournisseur doit informer le client, quelles informations doivent être fournies et comment les mises à jour sont effectuées.
- Continuité et restauration. Réglementez la sauvegarde, la restauration, les procédures de secours, les tests et les valeurs RTO/RPO pertinentes.
- Sous-traitants. Déterminez quels sous-traitants critiques peuvent être utilisés, comment les changements sont notifiés et quelles exigences doivent être transmises dans la chaîne.
- Vérification. Précisez la documentation, les audits, les résultats de tests ou toute autre preuve que le client peut utiliser pour le suivi.
- Modifications. Réglementez les changements techniques ou organisationnels majeurs susceptibles d'affecter le profil de risque.
- Sortie. Déterminez comment l'accès est résilié, comment les données sont restituées ou supprimées et comment la migration s'effectue sans lacune inutile en matière de sécurité ou de continuité.
Incidents : le contrat doit soutenir la gestion propre au client
Lorsqu'un fournisseur détecte un incident, le client doit recevoir des informations assez rapidement pour évaluer son propre impact et ses éventuelles obligations de déclaration. Évitez donc les formulations vagues indiquant simplement que le fournisseur informe « en cas de besoin ».
Déterminez plutôt quels événements doivent être signalés contractuellement, les canaux de contact, le niveau d'information initial et comment les compléments sont fournis. Demandez, par exemple, des données sur les systèmes concernés, la chronologie, l'impact préliminaire, les mesures d'atténuation prises et les dépendances connues.
Sous-traitants : cartographiez les dépendances critiques
Un service peut en pratique se composer de plusieurs couches : fournisseur SaaS, infrastructure cloud, fournisseur d'identité, partenaire de support et autres composants. Concentrez-vous sur les sous-traitants qui influencent réellement la sécurité ou la continuité du service.
Le contrat peut, par exemple, réglementer les exigences d'information préalable en cas de changement de sous-traitant critique, les exigences de sécurité à transmettre, la circulation des informations sur les incidents dans la chaîne et les mesures dont dispose le client en cas de modification substantielle du profil de risque.
Si des données personnelles sont traitées, les règles du RGPD sur les sous-traitants s'ajoutent lorsque la relation implique un traitement de données. Lisez le guide sur les contrats de sous-traitance (PUB).
Comment assurer le suivi des exigences de sécurité du fournisseur ?
Une exigence contractuelle qui n'est jamais suivie a une valeur limitée. Choisissez la méthode de contrôle en fonction du risque. Pour un fournisseur critique, il peut être pertinent d'organiser des réunions de sécurité récurrentes, des rapports d'audit, des preuves de certification, des informations sur les vulnérabilités, des tests de continuité ou des preuves spécifiques de mesures prises.
Cela ne signifie pas que le client doit toujours avoir droit à un audit physique illimité. Le contrat peut établir une progression : documentation standardisée d'abord, questions complémentaires en cas d'écarts, et vérification plus poussée lorsque le risque ou un incident le justifie.
La certification est une base, pas l'évaluation complète
Une certification ou un rapport externe peut fournir des informations précieuses, mais vérifiez la portée. Quels systèmes, sites et services sont couverts ? Le rapport est-il à jour ? Y a-t-il des exceptions ou des remarques ? Correspond-il à ce que vous achetez réellement ?
Continuité : l'exigence contractuelle doit correspondre aux besoins de l'activité
Si le fournisseur soutient une activité critique, sa capacité de restauration doit être comparée aux objectifs propres de l'organisation. Un plan de continuité peut décrire les procédures de secours lorsque le fournisseur ne peut pas livrer ; le contrat doit quant à lui préciser les exigences que le fournisseur doit réellement respecter.
Fournisseur SaaS ? Coordonnez l'annexe de sécurité avec le contrat principal
Pour les services cloud, les exigences de sécurité doivent fonctionner de concert avec le SLA, le support, les données, les sous-traitants, la responsabilité et la sortie. Des annexes contradictoires créent de nouveaux risques. Lisez ce qu'un contrat SaaS doit contenir et précisez quel document a la priorité en cas de divergence.
Check-list avant de conclure un contrat avec un fournisseur critique
- Le fournisseur a-t-il été classé en fonction de sa criticité et de sa dépendance ?
- Les systèmes, flux de données et accès les plus importants sont-ils identifiés ?
- Les exigences de sécurité sont-elles proportionnées et vérifiables ?
- Existe-t-il un contact incident clair et une exigence d'information initiale rapide ?
- Les sous-traitants et les changements dans la chaîne sont-ils réglementés ?
- Existe-t-il des exigences en matière de gestion des vulnérabilités et des correctifs ?
- La sauvegarde, la restauration et la continuité sont-elles testables ?
- Existe-t-il un moyen raisonnable de suivre la conformité ?
- La sortie, la restitution des données et la suppression des accès sont-elles planifiées ?
- Le contrat est-il coordonné avec le RGPD/PUB, les SLA et autres annexes pertinentes ?

Besoin de structurer vos travaux NIS2 ?
Le pack NIS2 de Mallbutiken contient 15 modèles de documents intégrés pour, entre autres, la gestion des risques, les incidents, la continuité, la sécurité des fournisseurs et une annexe de sécurité pour les contrats fournisseurs. Livré en Word et PDF. Prix en boutique : 199 SEK.
Voir le pack de modèles NIS2Questions fréquentes
Tous les fournisseurs sont-ils couverts par NIS2 ?
Non. Le champ d'application direct de la loi sur la cybersécurité dépend, entre autres, de l'activité et d'autres critères. Cependant, un fournisseur qui n'est pas directement soumis à la loi peut tout de même faire face à des exigences contractuelles de la part d'un client qui doit gérer son risque de chaîne d'approvisionnement.
Est-il suffisant d'exiger la norme ISO 27001 ?
Non, pas comme solution générale. Une certification peut être une preuve pertinente, mais le client doit toujours évaluer le service concret, la portée, les dépendances et les exigences de sécurité nécessaires.
Tous les fournisseurs doivent-ils recevoir la même annexe de sécurité ?
Non. La loi repose sur des mesures appropriées et proportionnées par rapport au risque. Un programme de fournisseurs fondé sur le risque doit donc distinguer différents niveaux de criticité.
Conseils connexes
Continuez avec le guide BIA, le plan de continuité, le contrat SaaS, le PUB/DPA ou le guide complet sur l'IA, la cybersécurité et les contrats informatiques. Voir également les modèles NIS2 et cybersécurité.
Sources et lectures complémentaires
- Parlement suédois : loi sur la cybersécurité (2025:1506), en particulier chap. 2, art. 3
- EUR-Lex : Directive NIS2 (UE) 2022/2555
- EUR-Lex : RGPD, notamment l'article 28 lorsque le fournisseur est sous-traitant
Ce guide fournit des informations générales. Les organisations soumises à la loi sur la cybersécurité doivent évaluer leur propre secteur, leur profil de risque, leur surveillance et les éventuelles exigences complémentaires ou spécifiques au secteur.