{"id":9296,"date":"2026-08-06T10:03:36","date_gmt":"2026-08-06T10:03:36","guid":{"rendered":"http:\/\/locaterisk.com\/de\/?post_type=wissen&#038;p=9296"},"modified":"2026-08-06T11:22:08","modified_gmt":"2026-08-06T11:22:08","slug":"nis2-securite-de-la-chaine-dapprovisionnement","status":"publish","type":"wissen","link":"https:\/\/locaterisk.com\/fr\/savoir\/nis2-securite-de-la-chaine-dapprovisionnement\/","title":{"rendered":"NIS2 et s\u00e9curit\u00e9 de la cha\u00eene d'approvisionnement : ma\u00eetriser les risques li\u00e9s aux tiers"},"content":{"rendered":"<h1 class=\"wp-block-heading\">NIS2 et s\u00e9curit\u00e9 de la cha\u00eene d'approvisionnement : ma\u00eetriser les risques li\u00e9s aux tiers<\/h1>\n<span class=\"lr-ai-disclosure\" style=\"display:block;max-width:843px;margin:8px auto 28px;font-size:14px;line-height:1.4;color:#8b93a7;font-family:inherit;font-style:italic;\">Ce texte a \u00e9t\u00e9 g\u00e9n\u00e9r\u00e9 par l'intelligence artificielle (IA).<\/span>\n\n\n<p>Souvent, les attaquants ne ciblent pas leur cible r\u00e9elle, mais ses prestataires de services. La directive NIS2 en tire les cons\u00e9quences et oblige les entreprises concern\u00e9es \u00e0 g\u00e9rer activement la s\u00e9curit\u00e9 de leur cha\u00eene d'approvisionnement. Cet article pr\u00e9sente les exigences concr\u00e8tes de la loi allemande de transposition et explique comment ma\u00eetriser efficacement les risques li\u00e9s aux prestataires tiers (mise \u00e0 jour : ao\u00fbt 2026).<\/p>\n<p>Dans le cadre de la directive NIS2, on entend souvent parler de <strong>Gestion des risques li\u00e9s aux fournisseurs<\/strong>, <strong>Gestion des risques fournisseurs (VRM)<\/strong>, <strong>Gestion des risques li\u00e9s aux tiers (TPRM)<\/strong> et <strong>Gestion des risques li\u00e9s \u00e0 la cha\u00eene d'approvisionnement num\u00e9rique (C-SCRM)<\/strong> . Ces concepts se recoupent, mais mettent l'accent sur des aspects diff\u00e9rents : le VRM concerne principalement les fournisseurs, le TPRM l'ensemble des tiers et le C-SCRM se concentre sp\u00e9cifiquement sur les cyberrisques au sein de la cha\u00eene d'approvisionnement.<\/p>\n\n\n<h2 class=\"wp-block-heading\">L'essentiel en bref<\/h2>\n\n\n\n<ul class=\"wp-block-list\"><li>La loi de transposition de la directive NIS2 est entr\u00e9e en vigueur le 6 d\u00e9cembre 2025, sans p\u00e9riode transitoire. Selon les informations fournies par le BSI, le nombre d'entit\u00e9s soumises \u00e0 surveillance passe d'environ 4 500 \u00e0 environ 29 500.<\/li><li>L'article 30, paragraphe 2, point 4, de la BSIG exige express\u00e9ment la s\u00e9curit\u00e9 de la cha\u00eene d'approvisionnement, y compris les relations avec les fournisseurs directs ou les prestataires de services.<\/li><li>Les entreprises doivent \u00e9valuer les vuln\u00e9rabilit\u00e9s sp\u00e9cifiques de leurs fournisseurs, inscrire les exigences de s\u00e9curit\u00e9 dans leurs contrats et contr\u00f4ler en permanence leur respect.<\/li><li>En cas d'infraction, l'article 65 de la loi allemande sur la s\u00e9curit\u00e9 des paiements (BSIG) pr\u00e9voit des amendes pouvant aller jusqu'\u00e0 dix millions d'euros, voire jusqu'\u00e0 2 % du chiffre d'affaires total pour les entreprises r\u00e9alisant un chiffre d'affaires \u00e9lev\u00e9. La direction est personnellement responsable de la mise en \u0153uvre et du contr\u00f4le de ces dispositions.<\/li><li>Les notations de s\u00e9curit\u00e9 automatis\u00e9es, associ\u00e9es \u00e0 la gestion des risques li\u00e9s aux fournisseurs, permettent d'\u00e9valuer de nombreux fournisseurs de mani\u00e8re pratique et document\u00e9e.<\/li><\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Pourquoi la directive NIS2 r\u00e9glemente-t-elle express\u00e9ment la cha\u00eene d'approvisionnement ?<\/h2>\n\n\n\n<p>La directive NIS2 (UE) 2022\/2555 classe la s\u00e9curit\u00e9 de la cha\u00eene d'approvisionnement parmi les dix mesures minimales de gestion des risques cybern\u00e9tiques. L'article 21, paragraphe 2, point d), la mentionne express\u00e9ment, y compris les aspects li\u00e9s \u00e0 la s\u00e9curit\u00e9 dans les relations avec les fournisseurs directs ou les prestataires de services. Le l\u00e9gislateur allemand a repris cette exigence presque mot pour mot \u00e0 l'article 30, paragraphe 2, point 4, de la nouvelle loi sur le BSI.<\/p>\n\n\n\n<p>Le consid\u00e9rant 85 de la directive en explique la raison : les incidents dans lesquels des entreprises sont compromises en raison de vuln\u00e9rabilit\u00e9s pr\u00e9sentes dans les produits et services de tiers se multiplient. Un acc\u00e8s de maintenance \u00e0 distance, un composant logiciel alt\u00e9r\u00e9 ou un service cloud insuffisamment s\u00e9curis\u00e9 ouvre la voie aux attaquants vers des r\u00e9seaux par ailleurs bien prot\u00e9g\u00e9s. Le pare-feu de l'entreprise ne sert pas \u00e0 grand-chose si un fournisseur disposant d'un acc\u00e8s privil\u00e9gi\u00e9 est lui-m\u00eame vuln\u00e9rable.<\/p>\n\n\n\n<p>La loi de transposition de la directive NIS2 est en vigueur en Allemagne depuis le 6 d\u00e9cembre 2025, et ce d\u00e8s le premier jour, sans d\u00e9lai de gr\u00e2ce. Selon ses propres informations, le BSI supervise ainsi environ 29 500 entit\u00e9s issues de 18 secteurs, allant de l'\u00e9nergie et de la sant\u00e9 aux transports en passant par l'industrie manufacturi\u00e8re. De nombreuses PME sont pour la premi\u00e8re fois soumises \u00e0 une r\u00e9glementation en mati\u00e8re de cybers\u00e9curit\u00e9. Notre article consacr\u00e9 \u00e0 ce sujet offre un aper\u00e7u complet du champ d'application, des seuils et des obligations. <a href=\"\/fr\/savoir\/nis2-apercu-de-la-directive\/\">directive NIS2<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Ce qu'exige concr\u00e8tement la loi : \u00e9valuation, contrats, surveillance<\/h2>\n\n\n\n<p>L'obligation de s\u00e9curit\u00e9 de la cha\u00eene d'approvisionnement repose sur trois piliers. Premi\u00e8rement, l'\u00e9valuation des fournisseurs : l'article 21, paragraphe 3, de la directive exige de prendre en compte les vuln\u00e9rabilit\u00e9s sp\u00e9cifiques de chaque fournisseur direct, ainsi que la qualit\u00e9 globale de ses produits et ses pratiques en mati\u00e8re de cybers\u00e9curit\u00e9, y compris la s\u00e9curit\u00e9 des processus de d\u00e9veloppement. Une \u00e9valuation g\u00e9n\u00e9rale fond\u00e9e sur une intuition ne satisfait pas \u00e0 cette exigence.<\/p>\n\n\n\n<p>Deuxi\u00e8mement, l'ancrage contractuel. Les exigences de s\u00e9curit\u00e9 ne sont efficaces que si elles font l'objet d'un accord contraignant. Dans la pratique, cela comprend notamment :<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li>exigences de s\u00e9curit\u00e9 pr\u00e9cises impos\u00e9es au prestataire de services, notamment en mati\u00e8re de gestion des correctifs et de chiffrement<\/li><li>Proc\u00e9dures de signalement et d\u00e9lais applicables en cas d'incidents de s\u00e9curit\u00e9, conform\u00e9ment \u00e0 vos propres obligations de signalement<\/li><li>Droits d'acc\u00e8s et de contr\u00f4le, afin que vous puissiez v\u00e9rifier la conformit\u00e9<\/li><li>R\u00e8gles relatives au recours \u00e0 des sous-traitants<\/li><li>Clauses de sortie et obligations de coop\u00e9ration dans le cadre d'une s\u00e9paration \u00e0 l'amiable<\/li><\/ul>\n\n\n\n<p>Troisi\u00e8mement, la surveillance continue. Un contr\u00f4le ponctuel lors de l\u2019int\u00e9gration ne refl\u00e8te pas la situation en mati\u00e8re de risques \u00e0 long terme, car la surface d\u2019attaque d\u2019un fournisseur \u00e9volue \u00e0 chaque nouveau syst\u00e8me et \u00e0 chaque modification de configuration. \u00c0 cela s\u2019ajoute le niveau de gouvernance : conform\u00e9ment \u00e0 l\u2019article 38 de la loi allemande sur la s\u00e9curit\u00e9 des syst\u00e8mes d\u2019information (BSIG), la direction doit mettre en \u0153uvre les mesures de gestion des risques, en surveiller l\u2019application et suivre r\u00e9guli\u00e8rement des formations. Si elle manque \u00e0 ces obligations, elle est responsable envers son propre \u00e9tablissement des dommages caus\u00e9s par sa faute. Notre aper\u00e7u pr\u00e9sente les autres mesures comprises dans le catalogue : <a href=\"\/fr\/savoir\/nis2-exigences-et-mesures-obligatoires\/\">Exigences NIS2 et mesures obligatoires<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Questionnaire, \u00e9valuation de la s\u00e9curit\u00e9, audit : comparaison de trois m\u00e9thodes<\/h2>\n\n\n\n<p>Trois m\u00e9thodes se sont impos\u00e9es pour l'\u00e9valuation des fournisseurs ; elles adoptent des perspectives diff\u00e9rentes et se compl\u00e8tent mutuellement. Les questionnaires permettent de recenser les processus et l'organisation du point de vue du fournisseur. Un <a href=\"\/fr\/savoir\/quest-ce-quune-notation-de-securite\/\">Note de s\u00e9curit\u00e9<\/a> mesure la surface d'attaque r\u00e9ellement visible depuis Internet. Les audits examinent en profondeur les processus internes. Le tableau suivant pr\u00e9sente les diff\u00e9rences.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>crit\u00e8re<\/th><th>Questionnaire<\/th><th>Note de s\u00e9curit\u00e9<\/th><th>Audit sur place<\/th><\/tr><\/thead><tbody><tr><td>Perspective<\/td><td>D\u00e9claration du fournisseur<\/td><td>Une vision globale des syst\u00e8mes r\u00e9ellement accessibles<\/td><td>Analyse approfondie des processus internes<\/td><\/tr><tr><td>Co\u00fbt par fournisseur<\/td><td>moyens : cr\u00e9er, assurer le suivi, analyser<\/td><td>faible : analyse sans participation du fournisseur<\/td><td>important : pr\u00e9paration, rendez-vous, compte-rendu<\/td><\/tr><tr><td>Actualit\u00e9<\/td><td>Situation au moment de l'enqu\u00eate<\/td><td>pouvant \u00eatre mis \u00e0 jour en continu<\/td><td>Situation \u00e0 la date de l'examen<\/td><\/tr><tr><td>Objectivit\u00e9<\/td><td>en fonction de l'auto-\u00e9valuation<\/td><td>r\u00e9sultats techniques mesurables<\/td><td>\u00e9lev\u00e9 gr\u00e2ce \u00e0 un audit ind\u00e9pendant<\/td><\/tr><tr><td>\u00c9volutivit\u00e9<\/td><td>limit\u00e9 par le retour d'informations et l'analyse<\/td><td>\u00e9lev\u00e9, l'ensemble du portefeuille en parall\u00e8le<\/td><td>faible, quelques fournisseurs<\/td><\/tr><tr><td>Utilisation typique<\/td><td>Questions relatives aux processus et \u00e0 la conformit\u00e9<\/td><td>suivi continu de tous les fournisseurs<\/td><td>partenaires critiques disposant d'un acc\u00e8s approfondi<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p>Dans la pratique, cette combinaison fait ses preuves : les notations fournissent une base objective et actualis\u00e9e pour l'ensemble du portefeuille. Les questionnaires permettent d'approfondir les aspects li\u00e9s aux processus chez les partenaires concern\u00e9s. Les audits sont r\u00e9serv\u00e9s aux rares fournisseurs qui sont \u00e9troitement int\u00e9gr\u00e9s \u00e0 vos syst\u00e8mes. Vous r\u00e9partissez ainsi les efforts l\u00e0 o\u00f9 se situent les risques.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Notations de s\u00e9curit\u00e9 automatis\u00e9es et VRM : comment r\u00e9ussir leur mise en \u0153uvre<\/h2>\n\n\n\n<p>Qu'il s'agisse d'\u00e9valuer 50 ou 200 fournisseurs, les m\u00e9thodes manuelles atteignent rapidement leurs limites en termes de capacit\u00e9. Les \u00e9valuations de s\u00e9curit\u00e9 automatis\u00e9es r\u00e9solvent ce probl\u00e8me d'\u00e9volutivit\u00e9. L'analyse examine les syst\u00e8mes d'un fournisseur accessibles depuis l'ext\u00e9rieur du point de vue d'un attaquant, sans installation d'agent et sans intervention de l'entreprise. La base technique de ce syst\u00e8me est constitu\u00e9e par <a href=\"\/fr\/savoir\/quest-ce-que-leasm\/\">Gestion de la surface d'attaque externe (EASM)<\/a>. LocateRisk fournit les premiers r\u00e9sultats dans un d\u00e9lai de 48 heures, puis une r\u00e9\u00e9valuation r\u00e9guli\u00e8re permet de maintenir les informations \u00e0 jour.<\/p>\n<p>En mati\u00e8re d'\u00e9valuation des fournisseurs, la pertinence d\u00e9pend \u00e9galement de l'actualit\u00e9 des donn\u00e9es relatives aux points faibles. LocateRisk utilise <a href=\"\/fr\/atterrissage\/renseignement-preventif-detecter-les-cyberrisques-avant-quils-ne-se-manifestent\/\">Intelligence pr\u00e9emptive<\/a>, afin de recouper les signalements provenant de plusieurs sources avec la surface d'attaque d'un fournisseur, m\u00eame en l'absence d'une \u00e9valuation d\u00e9finitive du NVD. Les nouveaux risques potentiels apparaissent ainsi plus t\u00f4t, ce qui permet de les prendre en compte dans le cadre d'un contr\u00f4le fond\u00e9 sur les risques.<\/p>\n\n\n<p>\u00c9l\u00e9ment important pour d\u00e9finir des attentes r\u00e9alistes : l'\u00e9valuation met en \u00e9vidence les syst\u00e8mes d'un fournisseur accessibles depuis Internet, les logiciels qui y sont utilis\u00e9s et les lacunes de configuration existantes. En cas de doute, c'est au fournisseur lui-m\u00eame qu'il revient de d\u00e9terminer si une version concr\u00e8tement install\u00e9e est effectivement vuln\u00e9rable. La notation fournit \u00e0 cet effet des pistes d'action class\u00e9es par ordre de priorit\u00e9 et permet d'ancrer la discussion dans le concret, l\u00e0 o\u00f9 un questionnaire reste abstrait.<\/p>\n\n\n\n<p>Le deuxi\u00e8me volet consiste en une gestion structur\u00e9e des risques fournisseurs. Il vous permet de g\u00e9rer les questionnaires de mani\u00e8re centralis\u00e9e, d'\u00e9valuer les r\u00e9ponses, d'enregistrer les justificatifs tels que les certificats et d'envoyer automatiquement des rappels aux fournisseurs concernant les r\u00e9ponses en attente. La combinaison d'une analyse technique externe et des informations fournies par les fournisseurs eux-m\u00eames permet d'obtenir une vue d'ensemble fiable pour chaque fournisseur, tout en g\u00e9n\u00e9rant la documentation dont vous avez besoin vis-\u00e0-vis de la direction et des autorit\u00e9s de contr\u00f4le. Pour d\u00e9couvrir comment cela se traduit au quotidien, consultez notre page consacr\u00e9e \u00e0 <a href=\"\/fr\/atterrissage\/gestion-des-risques-lies-aux-tiers\/\">Gestion des risques par des tiers<\/a>. LocateRisk exploite la plateforme dans le respect du RGPD, au sein de centres de donn\u00e9es allemands certifi\u00e9s, et dispose d'un SMSI certifi\u00e9 ISO 27001.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Processus pratique : la s\u00e9curit\u00e9 de la cha\u00eene d'approvisionnement en cinq \u00e9tapes<\/h2>\n\n\n\n<p>Il n'est pas n\u00e9cessaire de se lancer dans un projet de grande envergure. Gr\u00e2ce \u00e0 cette d\u00e9marche, vous mettrez en place les processus requis \u00e9tape par \u00e9tape :<\/p>\n\n\n\n<ol class=\"wp-block-list\"><li><strong>Recenser et classer les fournisseurs.<\/strong> R\u00e9pertoriez tous vos fournisseurs directs et prestataires de services, des prestataires informatiques aux \u00e9diteurs de logiciels. Classez-les par ordre de criticit\u00e9 : qui a acc\u00e8s \u00e0 vos syst\u00e8mes ou \u00e0 vos donn\u00e9es, et dans quel d\u00e9lai un partenaire pourrait-il \u00eatre remplac\u00e9 ?<\/li><li><strong>\u00c9valuer les risques.<\/strong> Lancez une \u00e9valuation de la s\u00e9curit\u00e9 portant sur l'ensemble du portefeuille afin d'obtenir une base de r\u00e9f\u00e9rence objective. Pour les fournisseurs critiques, approfondissez l'analyse \u00e0 l'aide d'un questionnaire cibl\u00e9 portant sur les processus, les certifications et la pr\u00e9paration aux situations d'urgence.<\/li><li><strong>Modifier les contrats.<\/strong> Int\u00e9grez les exigences de s\u00e9curit\u00e9, les obligations de signalement en cas d'incident, les droits de contr\u00f4le et les r\u00e8gles applicables aux sous-traitants dans les nouveaux contrats. Classez les contrats existants par ordre de priorit\u00e9 en fonction de leur criticit\u00e9 et adaptez-les lors de leur prochain renouvellement.<\/li><li><strong>Surveiller en permanence.<\/strong> Veillez \u00e0 faire mettre \u00e0 jour r\u00e9guli\u00e8rement les notations et d\u00e9finissez des seuils \u00e0 partir desquels vous devez r\u00e9agir, par exemple en cas de d\u00e9t\u00e9rioration significative du niveau de s\u00e9curit\u00e9. Pr\u00e9voyez des r\u00e9\u00e9valuations p\u00e9riodiques pour les partenaires critiques.<\/li><li><strong>Documenter et rendre compte.<\/strong> Consignez les \u00e9valuations, les mesures et les d\u00e9cisions de mani\u00e8re \u00e0 garantir leur tra\u00e7abilit\u00e9. Rendez r\u00e9guli\u00e8rement compte \u00e0 la direction, car celle-ci doit contr\u00f4ler la mise en \u0153uvre conform\u00e9ment \u00e0 l'article 38 de la loi allemande sur l'\u00e9galit\u00e9 salariale (BSIG) et a besoin, pour cela, d'indicateurs fiables.<\/li><\/ol>\n\n\n\n<p>La charge de travail est ainsi r\u00e9partie sur l'ann\u00e9e, et chaque \u00e9tape permet en m\u00eame temps de constituer les justificatifs qui seront exig\u00e9s en cas d'urgence ou lors d'un contr\u00f4le.<\/p>\n\n\n\n<div class=\"wp-block-lr-faq-module\"><div class=\"content\"><h3>Questions fr\u00e9quentes<\/h3><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">La s\u00e9curit\u00e9 de la cha\u00eene d'approvisionnement s'applique-t-elle \u00e9galement aux entreprises qui ne rel\u00e8vent pas elles-m\u00eames de la directive NIS 2 ?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Indirectement, oui. Les entreprises r\u00e9glement\u00e9es doivent \u00e9valuer leurs fournisseurs directs et leur imposer contractuellement des exigences de s\u00e9curit\u00e9. Les fournisseurs ou prestataires de services informatiques travaillant pour des clients soumis \u00e0 la directive NIS2 doivent donc s'attendre \u00e0 des questionnaires, des notations et de nouvelles clauses contractuelles. Un niveau de s\u00e9curit\u00e9 av\u00e9r\u00e9 devient ainsi un facteur d\u00e9terminant dans la vente, et pas seulement en mati\u00e8re de conformit\u00e9.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Un questionnaire annuel suffit-il pour garantir la conformit\u00e9 \u00e0 la directive NIS2 ?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Les questionnaires restent un outil utile, mais ne couvrent qu\u2019une partie des exigences. L'article 21, paragraphe 3, de la directive exige de prendre en compte les vuln\u00e9rabilit\u00e9s sp\u00e9cifiques de chaque fournisseur direct ainsi que la qualit\u00e9 de ses pratiques en mati\u00e8re de cybers\u00e9curit\u00e9. Pour cela, il est n\u00e9cessaire de disposer en outre d'une analyse technique de la surface d'attaque r\u00e9elle et d'une surveillance continue entre les cycles d'enqu\u00eate.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Quels fournisseurs dois-je inclure dans l'\u00e9valuation ?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Cette obligation l\u00e9gale s'applique aux fournisseurs directs et aux prestataires de services, c'est-\u00e0-dire \u00e0 vos partenaires contractuels directs. Il est judicieux d'adopter une approche fond\u00e9e sur les risques : donnez la priorit\u00e9 aux partenaires ayant acc\u00e8s \u00e0 des syst\u00e8mes ou \u00e0 des donn\u00e9es, tels que les prestataires informatiques, les \u00e9diteurs de logiciels, les op\u00e9rateurs de cloud et de centres de donn\u00e9es, ainsi que les soci\u00e9t\u00e9s de maintenance disposant d'un acc\u00e8s \u00e0 distance.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Quelles sont les sanctions encourues en cas de manquement aux obligations relatives \u00e0 la cha\u00eene d'approvisionnement ?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">L'article 65 de la BSIG pr\u00e9voit, pour les \u00e9tablissements particuli\u00e8rement importants, des amendes pouvant aller jusqu'\u00e0 dix millions d'euros, et jusqu'\u00e0 2 % du chiffre d'affaires total pour les \u00e9tablissements dont le chiffre d'affaires annuel d\u00e9passe 500 millions d'euros. Pour les \u00e9tablissements importants, ces montants s'\u00e9l\u00e8vent respectivement \u00e0 sept millions d'euros et 1,4 %. Par ailleurs, conform\u00e9ment \u00e0 l\u2019article 38 de la BSIG, en liaison avec les r\u00e8gles du droit des soci\u00e9t\u00e9s, la direction est responsable envers sa propre entit\u00e9 des dommages caus\u00e9s par une faute r\u00e9sultant d\u2019un manquement \u00e0 ses obligations.<\/p><\/div><\/div><\/div><\/div>\n\n\n\n<h2 class=\"wp-block-heading\">Conclusion : d'une obligation \u00e0 un processus ma\u00eetrisable<\/h2>\n\n\n\n<p>La directive NIS2 fait de la s\u00e9curit\u00e9 de la cha\u00eene d'approvisionnement une mission de gestion v\u00e9rifiable : \u00e9valuer les fournisseurs, ancrer les exigences dans les contrats, surveiller en permanence leur respect. Gr\u00e2ce \u00e0 des notations de s\u00e9curit\u00e9 automatis\u00e9es et \u00e0 une gestion structur\u00e9e des risques fournisseurs, vous remplissez ces obligations sans avoir \u00e0 augmenter consid\u00e9rablement vos effectifs et vous gardez une vue d'ensemble de l'ensemble de votre portefeuille de fournisseurs. Notre page vous explique concr\u00e8tement comment vous lancer : <a href=\"\/fr\/atterrissage\/la-gestion-des-risques-fournisseurs-en-toute-simplicite-2\/\">La gestion du risque vendeur en toute simplicit\u00e9<\/a>. Vous pouvez y demander une d\u00e9monstration et commencer imm\u00e9diatement \u00e0 \u00e9valuer vos premiers fournisseurs.<\/p>","protected":false},"excerpt":{"rendered":"<p>La directive NIS2 rend la cha\u00eene d'approvisionnement obligatoire : exigences de l'article 30 de la loi allemande sur la s\u00e9curit\u00e9 des syst\u00e8mes d'information (BSIG), comparaison des m\u00e9thodes et processus en 5 \u00e9tapes avec notations de s\u00e9curit\u00e9 et VRM.<\/p>","protected":false},"author":0,"featured_media":0,"template":"","wissen_thema":[819],"class_list":["post-9296","wissen","type-wissen","status-publish","hentry","wissen_thema-regulatorik-compliance"],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.2 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>NIS2 Lieferkettensicherheit richtig umsetzen \u2013 LocateRisk<\/title>\n<meta name=\"description\" content=\"NIS2 fordert Sicherheit der Lieferkette: Was \u00a7 30 BSIG verlangt, wie Sie Lieferanten bewerten und wie Security Ratings plus VRM die Umsetzung erleichtern.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"http:\/\/locaterisk.com\/fr\/savoir\/nis2-securite-de-la-chaine-dapprovisionnement\/\" \/>\n<meta property=\"og:locale\" content=\"fr_FR\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"NIS2 Lieferkettensicherheit richtig umsetzen \u2013 LocateRisk\" \/>\n<meta property=\"og:description\" content=\"NIS2 fordert Sicherheit der Lieferkette: Was \u00a7 30 BSIG verlangt, wie Sie Lieferanten bewerten und wie Security Ratings plus VRM die Umsetzung erleichtern.\" \/>\n<meta property=\"og:url\" content=\"http:\/\/locaterisk.com\/fr\/savoir\/nis2-securite-de-la-chaine-dapprovisionnement\/\" \/>\n<meta property=\"og:site_name\" content=\"LocateRisk\" \/>\n<meta property=\"article:modified_time\" content=\"2026-08-06T11:22:08+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_Generisch_03-1.jpg\" \/>\n\t<meta property=\"og:image:width\" content=\"1080\" \/>\n\t<meta property=\"og:image:height\" content=\"1080\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/jpeg\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Dur\u00e9e de lecture estim\u00e9e\" \/>\n\t<meta name=\"twitter:data1\" content=\"8 minutes\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"http:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/nis2-lieferkettensicherheit\\\/\",\"url\":\"http:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/nis2-lieferkettensicherheit\\\/\",\"name\":\"NIS2 Lieferkettensicherheit richtig umsetzen \u2013 LocateRisk\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#website\"},\"datePublished\":\"2026-08-06T10:03:36+00:00\",\"dateModified\":\"2026-08-06T11:22:08+00:00\",\"description\":\"NIS2 fordert Sicherheit der Lieferkette: Was \u00a7 30 BSIG verlangt, wie Sie Lieferanten bewerten und wie Security Ratings plus VRM die Umsetzung erleichtern.\",\"breadcrumb\":{\"@id\":\"http:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/nis2-lieferkettensicherheit\\\/#breadcrumb\"},\"inLanguage\":\"fr-FR\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"http:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/nis2-lieferkettensicherheit\\\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"http:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/nis2-lieferkettensicherheit\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"http:\\\/\\\/locaterisk.com\\\/de\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Wissen\",\"item\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/\"},{\"@type\":\"ListItem\",\"position\":3,\"name\":\"NIS2 und Lieferkettensicherheit: Drittanbieter-Risiken im Griff\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#website\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/\",\"name\":\"LocateRisk\",\"description\":\"IT-Sicherheit messen und vergleichen\",\"publisher\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"fr-FR\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#organization\",\"name\":\"LocateRisk\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"fr-FR\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/wp-content\\\/uploads\\\/2020\\\/11\\\/Kettenglieder_V0216-9.jpg\",\"contentUrl\":\"https:\\\/\\\/locaterisk.com\\\/wp-content\\\/uploads\\\/2020\\\/11\\\/Kettenglieder_V0216-9.jpg\",\"width\":1920,\"height\":1080,\"caption\":\"LocateRisk\"},\"image\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#\\\/schema\\\/logo\\\/image\\\/\"},\"sameAs\":[\"https:\\\/\\\/www.linkedin.com\\\/company\\\/locaterisk\\\/\"]}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Mettre correctement en \u0153uvre la s\u00e9curit\u00e9 de la cha\u00eene d'approvisionnement NIS2 \u2013 LocateRisk","description":"La directive NIS2 exige la s\u00e9curit\u00e9 de la cha\u00eene d'approvisionnement : ce qu'exige l'article 30 de la loi allemande sur la s\u00e9curit\u00e9 des syst\u00e8mes d'information (BSIG), comment \u00e9valuer vos fournisseurs et comment les notations de s\u00e9curit\u00e9 et la gestion des risques fournisseurs (VRM) facilitent la mise en \u0153uvre.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"http:\/\/locaterisk.com\/fr\/savoir\/nis2-securite-de-la-chaine-dapprovisionnement\/","og_locale":"fr_FR","og_type":"article","og_title":"NIS2 Lieferkettensicherheit richtig umsetzen \u2013 LocateRisk","og_description":"NIS2 fordert Sicherheit der Lieferkette: Was \u00a7 30 BSIG verlangt, wie Sie Lieferanten bewerten und wie Security Ratings plus VRM die Umsetzung erleichtern.","og_url":"http:\/\/locaterisk.com\/fr\/savoir\/nis2-securite-de-la-chaine-dapprovisionnement\/","og_site_name":"LocateRisk","article_modified_time":"2026-08-06T11:22:08+00:00","og_image":[{"width":1080,"height":1080,"url":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_Generisch_03-1.jpg","type":"image\/jpeg"}],"twitter_card":"summary_large_image","twitter_misc":{"Dur\u00e9e de lecture estim\u00e9e":"8 minutes"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"http:\/\/locaterisk.com\/de\/wissen\/nis2-lieferkettensicherheit\/","url":"http:\/\/locaterisk.com\/de\/wissen\/nis2-lieferkettensicherheit\/","name":"Mettre correctement en \u0153uvre la s\u00e9curit\u00e9 de la cha\u00eene d'approvisionnement NIS2 \u2013 LocateRisk","isPartOf":{"@id":"https:\/\/locaterisk.com\/de\/#website"},"datePublished":"2026-08-06T10:03:36+00:00","dateModified":"2026-08-06T11:22:08+00:00","description":"La directive NIS2 exige la s\u00e9curit\u00e9 de la cha\u00eene d'approvisionnement : ce qu'exige l'article 30 de la loi allemande sur la s\u00e9curit\u00e9 des syst\u00e8mes d'information (BSIG), comment \u00e9valuer vos fournisseurs et comment les notations de s\u00e9curit\u00e9 et la gestion des risques fournisseurs (VRM) facilitent la mise en \u0153uvre.","breadcrumb":{"@id":"http:\/\/locaterisk.com\/de\/wissen\/nis2-lieferkettensicherheit\/#breadcrumb"},"inLanguage":"fr-FR","potentialAction":[{"@type":"ReadAction","target":["http:\/\/locaterisk.com\/de\/wissen\/nis2-lieferkettensicherheit\/"]}]},{"@type":"BreadcrumbList","@id":"http:\/\/locaterisk.com\/de\/wissen\/nis2-lieferkettensicherheit\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"http:\/\/locaterisk.com\/de\/"},{"@type":"ListItem","position":2,"name":"Wissen","item":"https:\/\/locaterisk.com\/de\/wissen\/"},{"@type":"ListItem","position":3,"name":"NIS2 und Lieferkettensicherheit: Drittanbieter-Risiken im Griff"}]},{"@type":"WebSite","@id":"https:\/\/locaterisk.com\/de\/#website","url":"https:\/\/locaterisk.com\/de\/","name":"LocateRisk","description":"Mesurer et comparer la s\u00e9curit\u00e9 informatique","publisher":{"@id":"https:\/\/locaterisk.com\/de\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/locaterisk.com\/de\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"fr-FR"},{"@type":"Organization","@id":"https:\/\/locaterisk.com\/de\/#organization","name":"LocateRisk","url":"https:\/\/locaterisk.com\/de\/","logo":{"@type":"ImageObject","inLanguage":"fr-FR","@id":"https:\/\/locaterisk.com\/de\/#\/schema\/logo\/image\/","url":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_V0216-9.jpg","contentUrl":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_V0216-9.jpg","width":1920,"height":1080,"caption":"LocateRisk"},"image":{"@id":"https:\/\/locaterisk.com\/de\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/www.linkedin.com\/company\/locaterisk\/"]}]}},"_links":{"self":[{"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/wissen\/9296","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/wissen"}],"about":[{"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/types\/wissen"}],"version-history":[{"count":5,"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/wissen\/9296\/revisions"}],"predecessor-version":[{"id":9339,"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/wissen\/9296\/revisions\/9339"}],"wp:attachment":[{"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/media?parent=9296"}],"wp:term":[{"taxonomy":"wissen_thema","embeddable":true,"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/wissen_thema?post=9296"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}