Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Article 21-4 NIS2 — Vos clients EE/EI vous auditeront en 2026

Conformité NIS2/ReCyF Supply Chain

Article 21-4 NIS2 · ReCyF V2.5 ANSSI · Fournisseurs EE/EI · Clauses contractuelles

Accompagnement dédié aux fournisseurs et sous-traitants d'entités NIS2 : réponse aux questionnaires ReCyF V2.5 ANSSI, gap analysis contractuelle, plan de mise à niveau et certification de conformité supply chain. Anticiper les audits de vos donneurs d'ordre EE/EI dès maintenant.

ReCyF
V2.5 ANSSI mars 2026
28 700
entités NIS2 en France
6 mois
délai conformité supply chain
Art. 21-4
sécurité chaîne approvisionnement
28 700
entités NIS2 en France
Art. 21-4
sécurité supply chain oblig.
ReCyF
référentiel ANSSI V2.5 2026
24h
notification incidents partagés
Voir notre guide NIS2 supply chain 2026
PÉRIMÈTRE

Votre entreprise est-elle concernée ?

L'article 21-4 de la directive NIS2 impose aux entités essentielles et importantes d'évaluer et d'encadrer la sécurité de leurs fournisseurs et sous-traitants. Si vous travaillez avec une EE ou EI, vous serez audité.

Fournisseurs d'entités essentielles

Sous-traitants d'une EE (entiétés énergie, santé, eau, transports, telecom), soumis aux clauses de sécurité les plus strictes.

  • Fournisseurs IT/prestataires des opérateurs d'énergie (EDF, Engie, TotalEnergies…)
  • Sous-traitants du secteur santé (hôpitaux, CHU, laboratoires d'analyse)
  • Prestataires logistiques et opérateurs de transport aérien ou ferroviaire
  • Fournisseurs télécom (opérateurs, hébergeurs, DNS critiques)
  • Contrats avec des entités d'infrastructure numérique classées EE

Fournisseurs d'entités importantes

Sous-traitants d'une EI (industrie, chimie, alimentaire, digital), soumis aux questionnaires supply chain et exigences DORA pour les acteurs financiers.

  • Fournisseurs du secteur industrie et fabrication classé EI
  • Sous-traitants chimie, alimentaire, dispositifs médicaux
  • Prestataires des fournisseurs numériques (SaaS, cloud, marketplaces)
  • Sous-traitants d'acteurs financiers soumis à DORA (cross-compliance)
  • Partenaires de recherche et centres de compétences EI

Même si vous n'êtes pas directement soumis à NIS2, vos donneurs d'ordre EE/EI le sont — et ils ont l'obligation contractuelle de vous auditer dès 2026.

EXIGENCES NIS2 SUPPLY CHAIN (ART. 21-4)

Les exigences de l'article 21-4 NIS2

L'article 21-4 de la directive NIS2 impose aux EE/EI de sécuriser leur chaîne d'approvisionnement. En tant que fournisseur, vous serez évalué sur ces 10 dimensions. Notre accompagnement vous prépare à chacune.

1

Évaluation de la maturité cyber des fournisseurs

Questionnaire de maturité cybersécurité standardisé ReCyF, scoring et classement des fournisseurs selon leur niveau de risque.

2

Clauses contractuelles de sécurité obligatoires

Insertion de clauses SSI dans les contrats avec les fournisseurs critiques : obligations de notification, audits, exigences minimales.

3

Inventaire et cartographie des fournisseurs critiques

Identification exhaustive des tiers critiques, cartographie des dépendances, classification par niveau de risque pour la continuité.

4

Questionnaires de sécurité standardisés (ReCyF)

Réponse aux questionnaires ReCyF V2.5 de l'ANSSI, alignement sur les domaines de contrôle et fourniture des preuves associées.

5

Audits de sécurité chez les sous-traitants

Préparation aux audits diligentés par vos donneurs d'ordre EE/EI : revue documentaire, entretiens techniques, tests de contrôle.

6

Gestion des incidents partagés (notification 24h)

Procédure de notification des incidents cyber à votre donneur d'ordre EE/EI sous 24h, coordination des réponses crise supply chain.

7

Tests de résilience de la supply chain

Exercices de continuité impliqués par votre donneur d'ordre, simulation de crise supply chain, validation des PCA/PRA fournisseurs.

8

Continuité d'activité chez les fournisseurs clés

PCA/PRA testés couvrant la prestation fournie à l'EE/EI, RTO/RPO documentés et communiqués, sauvegardes validées.

9

Cryptographie et chiffrement des échanges B2B

Chiffrement des flux de données inter-entreprises, VPN sécurisés, algorithmes conformes RGS ANSSI, gestion des certificats.

10

Formation et sensibilisation des équipes fournisseur

Sensibilisation annuelle, formations spécifiques supply chain NIS2, documentation des programmes de formation pour preuve contractuelle.

PROCESSUS

5 étapes pour être conforme NIS2 supply chain

Étape 1

Diagnostic applicabilité

Analyse de vos contrats et donneurs d'ordre : quelles EE/EI vous imposent des obligations supply chain NIS2 ?

Étape 2

Réponse aux questionnaires

Accompagnement complet dans la réponse aux questionnaires ReCyF V2.5, constitution des preuves, scoring cible.

Étape 3

Gap analysis contractuelle

Revue des clauses SSI de vos contrats, identification des écarts avec les obligations NIS2 art. 21-4, plan de remédiation.

Étape 4

Plan de mise à niveau

Feuille de route précise pour atteindre le niveau attendu par vos donneurs d'ordre : mesures techniques, procédures, formations.

Étape 5

Certification supply chain

Attestation de conformité supply chain NIS2 : dossier de preuves, rapport d'audit et déclaration communicable aux donneurs d'ordre.

FAQ

Questions fréquentes

Je suis sous-traitant d'une EE : quand serai-je audité ?

Les EE doivent démontrer leur conformité supply chain à l'ANSSI dès 2026. Les premiers questionnaires ReCyF à destination des fournisseurs arrivent dès le premier semestre 2026. Les EE les plus avancées (opérateurs énergie, CHU) envoient déjà des questionnaires depuis fin 2025. N'attendez pas la réception du questionnaire pour vous préparer.

Qu'est-ce que le référentiel ReCyF V2.5 de l'ANSSI ?

ReCyF (Référentiel Cyber des Fournisseurs) est le questionnaire standardisé de l'ANSSI publié en mars 2026 (version V2.5). Il est conçu pour que les EE/EI évaluent leurs fournisseurs de manière homogène. Il couvre la gouvernance SSI, la gestion des accès, la continuité, la cryptographie, la gestion des incidents et les tests de sécurité. Nous maîtrisons ce référentiel et vous aidons à y répondre.

NIS2 supply chain est-il différent de NIS2 classique ?

Oui. NIS2 classique s'adresse directement aux EE/EI (leurs obligations internes). NIS2 supply chain concerne les obligations que ces EE/EI font peser sur leurs fournisseurs via l'article 21-4. Vous n'êtes pas soumis à la directive NIS2 directement, mais vos contrats avec des EE/EI véhiculent des exigences équivalentes que vous devez satisfaire.

Comment répondre au questionnaire sécurité de mon donneur d'ordre ?

La réponse à un questionnaire ReCyF ou assimilé nécessite de documenter précisément vos mesures existantes, d'identifier les gaps, et de produire des preuves (politiques, procédures, logs, résultats d'audit). Une réponse vague ou incomplète est interprétée comme un signal de risque élevé. Nous vous accompagnons de A à Z pour maximiser votre score et démontrer votre maturité.

Puis-je être sanctionné en tant que fournisseur si je ne suis pas conforme ?

Pas directement par l'ANSSI si vous n'êtes pas EE/EI. En revanche, les risques sont contractuels et commerciaux : résiliation de contrat, exclusion des futurs appels d'offres, clause pénale SSI, responsabilité en cas d'incident causé depuis votre SI. En 2026, les EE qui ne valident pas leurs fournisseurs elles-mêmes écoperont de sanctions ANSSI — ce qui les pousse à exclure les fournisseurs non conformes.

Témoignages

Ce que disent nos clients

"Prestataire IT d'EDF depuis 6 ans, nous avons reçu un questionnaire ReCyF V2.5 avec 3 semaines de délai. Ayi NEDJIMI nous a aidés à structurer notre réponse et à produire les preuves attendues. Questionnaire validé du premier coup."
DG
Directeur Général
Fournisseur EDF · 90 collaborateurs
"Prestataire de maintenance pour un grand CHU (EE santé), notre contrat exigeait une conformité supply chain NIS2. Le gap analysis a révélé 12 points d'amélioration. Tout résolu en 5 mois. Contrat renouvelé avec clause SSI signée."
RS
Responsable SI
Sous-traitant hôpital EE · 55 collaborateurs
"PME de fabrication industrielle (EI), notre client principal nous impose désormais un niveau de sécurité NIS2 supply chain. L'accompagnement Ayi NEDJIMI a été pragmatique : pas de sur-ingénierie, just le nécessaire pour satisfaire les exigences."
DT
Directeur Général
PME industrielle EI · 110 collaborateurs
DEMANDE DE DEVIS

Diagnostic NIS2 Supply Chain offert

Décrivez brièvement vos donneurs d'ordre EE/EI et les questionnaires reçus. Nous revenons vers vous sous 24h ouvrées avec un diagnostic d'applicabilité et une proposition d'accompagnement.

Devis sous 24h ouvrées

Conformité NIS2 Supply Chain — Diagnostic offert

Article 21-4 · ReCyF V2.5 ANSSI · Questionnaires fournisseurs · Clauses contractuelles. Sécurisons ensemble votre position dans la supply chain NIS2.

Comprendre l'art. 21-4 →

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis