Conformité NIS2/ReCyF Supply Chain
Article 21-4 NIS2 · ReCyF V2.5 ANSSI · Fournisseurs EE/EI · Clauses contractuelles
Accompagnement dédié aux fournisseurs et sous-traitants d'entités NIS2 : réponse aux questionnaires ReCyF V2.5 ANSSI, gap analysis contractuelle, plan de mise à niveau et certification de conformité supply chain. Anticiper les audits de vos donneurs d'ordre EE/EI dès maintenant.
Votre entreprise est-elle concernée ?
L'article 21-4 de la directive NIS2 impose aux entités essentielles et importantes d'évaluer et d'encadrer la sécurité de leurs fournisseurs et sous-traitants. Si vous travaillez avec une EE ou EI, vous serez audité.
Fournisseurs d'entités essentielles
Sous-traitants d'une EE (entiétés énergie, santé, eau, transports, telecom), soumis aux clauses de sécurité les plus strictes.
- Fournisseurs IT/prestataires des opérateurs d'énergie (EDF, Engie, TotalEnergies…)
- Sous-traitants du secteur santé (hôpitaux, CHU, laboratoires d'analyse)
- Prestataires logistiques et opérateurs de transport aérien ou ferroviaire
- Fournisseurs télécom (opérateurs, hébergeurs, DNS critiques)
- Contrats avec des entités d'infrastructure numérique classées EE
Fournisseurs d'entités importantes
Sous-traitants d'une EI (industrie, chimie, alimentaire, digital), soumis aux questionnaires supply chain et exigences DORA pour les acteurs financiers.
- Fournisseurs du secteur industrie et fabrication classé EI
- Sous-traitants chimie, alimentaire, dispositifs médicaux
- Prestataires des fournisseurs numériques (SaaS, cloud, marketplaces)
- Sous-traitants d'acteurs financiers soumis à DORA (cross-compliance)
- Partenaires de recherche et centres de compétences EI
Même si vous n'êtes pas directement soumis à NIS2, vos donneurs d'ordre EE/EI le sont — et ils ont l'obligation contractuelle de vous auditer dès 2026.
Les exigences de l'article 21-4 NIS2
L'article 21-4 de la directive NIS2 impose aux EE/EI de sécuriser leur chaîne d'approvisionnement. En tant que fournisseur, vous serez évalué sur ces 10 dimensions. Notre accompagnement vous prépare à chacune.
Évaluation de la maturité cyber des fournisseurs
Questionnaire de maturité cybersécurité standardisé ReCyF, scoring et classement des fournisseurs selon leur niveau de risque.
Clauses contractuelles de sécurité obligatoires
Insertion de clauses SSI dans les contrats avec les fournisseurs critiques : obligations de notification, audits, exigences minimales.
Inventaire et cartographie des fournisseurs critiques
Identification exhaustive des tiers critiques, cartographie des dépendances, classification par niveau de risque pour la continuité.
Questionnaires de sécurité standardisés (ReCyF)
Réponse aux questionnaires ReCyF V2.5 de l'ANSSI, alignement sur les domaines de contrôle et fourniture des preuves associées.
Audits de sécurité chez les sous-traitants
Préparation aux audits diligentés par vos donneurs d'ordre EE/EI : revue documentaire, entretiens techniques, tests de contrôle.
Gestion des incidents partagés (notification 24h)
Procédure de notification des incidents cyber à votre donneur d'ordre EE/EI sous 24h, coordination des réponses crise supply chain.
Tests de résilience de la supply chain
Exercices de continuité impliqués par votre donneur d'ordre, simulation de crise supply chain, validation des PCA/PRA fournisseurs.
Continuité d'activité chez les fournisseurs clés
PCA/PRA testés couvrant la prestation fournie à l'EE/EI, RTO/RPO documentés et communiqués, sauvegardes validées.
Cryptographie et chiffrement des échanges B2B
Chiffrement des flux de données inter-entreprises, VPN sécurisés, algorithmes conformes RGS ANSSI, gestion des certificats.
Formation et sensibilisation des équipes fournisseur
Sensibilisation annuelle, formations spécifiques supply chain NIS2, documentation des programmes de formation pour preuve contractuelle.
5 étapes pour être conforme NIS2 supply chain
Diagnostic applicabilité
Analyse de vos contrats et donneurs d'ordre : quelles EE/EI vous imposent des obligations supply chain NIS2 ?
Réponse aux questionnaires
Accompagnement complet dans la réponse aux questionnaires ReCyF V2.5, constitution des preuves, scoring cible.
Gap analysis contractuelle
Revue des clauses SSI de vos contrats, identification des écarts avec les obligations NIS2 art. 21-4, plan de remédiation.
Plan de mise à niveau
Feuille de route précise pour atteindre le niveau attendu par vos donneurs d'ordre : mesures techniques, procédures, formations.
Certification supply chain
Attestation de conformité supply chain NIS2 : dossier de preuves, rapport d'audit et déclaration communicable aux donneurs d'ordre.
Questions fréquentes
Je suis sous-traitant d'une EE : quand serai-je audité ?
Les EE doivent démontrer leur conformité supply chain à l'ANSSI dès 2026. Les premiers questionnaires ReCyF à destination des fournisseurs arrivent dès le premier semestre 2026. Les EE les plus avancées (opérateurs énergie, CHU) envoient déjà des questionnaires depuis fin 2025. N'attendez pas la réception du questionnaire pour vous préparer.
Qu'est-ce que le référentiel ReCyF V2.5 de l'ANSSI ?
ReCyF (Référentiel Cyber des Fournisseurs) est le questionnaire standardisé de l'ANSSI publié en mars 2026 (version V2.5). Il est conçu pour que les EE/EI évaluent leurs fournisseurs de manière homogène. Il couvre la gouvernance SSI, la gestion des accès, la continuité, la cryptographie, la gestion des incidents et les tests de sécurité. Nous maîtrisons ce référentiel et vous aidons à y répondre.
NIS2 supply chain est-il différent de NIS2 classique ?
Oui. NIS2 classique s'adresse directement aux EE/EI (leurs obligations internes). NIS2 supply chain concerne les obligations que ces EE/EI font peser sur leurs fournisseurs via l'article 21-4. Vous n'êtes pas soumis à la directive NIS2 directement, mais vos contrats avec des EE/EI véhiculent des exigences équivalentes que vous devez satisfaire.
Comment répondre au questionnaire sécurité de mon donneur d'ordre ?
La réponse à un questionnaire ReCyF ou assimilé nécessite de documenter précisément vos mesures existantes, d'identifier les gaps, et de produire des preuves (politiques, procédures, logs, résultats d'audit). Une réponse vague ou incomplète est interprétée comme un signal de risque élevé. Nous vous accompagnons de A à Z pour maximiser votre score et démontrer votre maturité.
Puis-je être sanctionné en tant que fournisseur si je ne suis pas conforme ?
Pas directement par l'ANSSI si vous n'êtes pas EE/EI. En revanche, les risques sont contractuels et commerciaux : résiliation de contrat, exclusion des futurs appels d'offres, clause pénale SSI, responsabilité en cas d'incident causé depuis votre SI. En 2026, les EE qui ne valident pas leurs fournisseurs elles-mêmes écoperont de sanctions ANSSI — ce qui les pousse à exclure les fournisseurs non conformes.
Ce que disent nos clients
"Prestataire IT d'EDF depuis 6 ans, nous avons reçu un questionnaire ReCyF V2.5 avec 3 semaines de délai. Ayi NEDJIMI nous a aidés à structurer notre réponse et à produire les preuves attendues. Questionnaire validé du premier coup."
"Prestataire de maintenance pour un grand CHU (EE santé), notre contrat exigeait une conformité supply chain NIS2. Le gap analysis a révélé 12 points d'amélioration. Tout résolu en 5 mois. Contrat renouvelé avec clause SSI signée."
"PME de fabrication industrielle (EI), notre client principal nous impose désormais un niveau de sécurité NIS2 supply chain. L'accompagnement Ayi NEDJIMI a été pragmatique : pas de sur-ingénierie, just le nécessaire pour satisfaire les exigences."
Diagnostic NIS2 Supply Chain offert
Décrivez brièvement vos donneurs d'ordre EE/EI et les questionnaires reçus. Nous revenons vers vous sous 24h ouvrées avec un diagnostic d'applicabilité et une proposition d'accompagnement.
Conformité NIS2 Supply Chain — Diagnostic offert
Article 21-4 · ReCyF V2.5 ANSSI · Questionnaires fournisseurs · Clauses contractuelles. Sécurisons ensemble votre position dans la supply chain NIS2.