Lundi, 6h50. Votre prestataire informatique — trois personnes, très bons, qui gèrent vos sauvegardes depuis huit ans — vous appelle avant l'ouverture. Ils ont été chiffrés pendant le week-end. Leur outil d'administration à distance, celui qui a un accès permanent à vos serveurs, est compromis.
À 7h15, la question n'est plus la leur. C'est la vôtre : vos données ont-elles été touchées ? Vos sauvegardes sont-elles saines ? Et si oui, comment le prouvez-vous ?
Vous n'avez pas été attaqué. Vous êtes quand même en incident.
En bref
- NIS2 place explicitement la sécurité de la chaîne d'approvisionnement parmi les mesures minimales de gestion des risques (article 21).
- La directive demande de tenir compte des vulnérabilités propres à chaque fournisseur direct et de la qualité de ses pratiques de cybersécurité.
- Pour les entités financières, DORA impose depuis janvier 2025 un registre des accords contractuels avec les prestataires de services TIC.
- ISO/IEC 27001:2022 couvre le sujet dans ses contrôles relatifs aux relations fournisseurs et aux services cloud.
- Un questionnaire annuel rempli par le fournisseur lui-même n'est pas un programme de gestion du risque tiers.
Ce que NIS2 exige réellement sur vos fournisseurs
C'est l'un des points les plus sous-estimés de la directive. Parmi les mesures minimales que les entités concernées doivent mettre en œuvre, l'article 21 cite nommément la sécurité de la chaîne d'approvisionnement, y compris les aspects de sécurité des relations entre l'entité et ses fournisseurs directs ou prestataires de services.
La directive va plus loin : elle demande de prendre en compte les vulnérabilités spécifiques à chaque fournisseur direct, ainsi que la qualité globale de ses produits et de ses pratiques de cybersécurité. Autrement dit, la conformité ne s'arrête pas à votre périmètre technique. Elle inclut les gens à qui vous avez donné une clé.
Vous êtes aussi le fournisseur de quelqu'un
L'effet le plus visible de NIS2 sur le terrain n'est pas le contrôle des autorités. C'est le questionnaire fournisseur. Les entités dans le champ de la directive doivent évaluer leurs fournisseurs directs ; elles le font donc, en masse, y compris auprès d'entreprises qui ne sont elles-mêmes pas dans le champ.
Une PME industrielle qui livre un grand groupe se retrouve ainsi à répondre à des exigences de cybersécurité qu'aucune loi ne lui impose directement, mais dont dépend son référencement. Dans les appels d'offres B2B, une gouvernance démontrable est en train de devenir un critère d'attribution, au même titre que le prix et le délai.
Les cinq niveaux d'un programme de risque tiers réaliste
Inutile de viser le dispositif d'une banque. Voici ce qu'une PME peut tenir dans la durée, et qui suffit à démontrer une démarche :
- L'inventaire. La liste de vos fournisseurs et prestataires, avec ce à quoi chacun accède réellement : vos locaux, vos données, vos systèmes, ou rien de tout cela. C'est l'étape qui produit le plus de surprises.
- La criticité. Tous les fournisseurs ne se valent pas. Celui qui héberge votre ERP et celui qui livre les fournitures de bureau ne demandent pas le même effort. Trois niveaux suffisent.
- L'évaluation, proportionnée au niveau. Pour les fournisseurs critiques : preuve de certification, résultats d'audit, plan de continuité. Pour les autres : un questionnaire court, ou rien.
- Le contrat. Obligation de notifier un incident, dans quel délai et à qui ; droit d'audit ; exigences de sous-traitance en cascade ; conditions de réversibilité et de restitution des données.
- La sortie. Ce qui se passe si le prestataire disparaît, est racheté, ou devient indisponible trois semaines. C'est le volet le plus souvent absent, et le seul qui compte le jour où ça arrive.
Pourquoi le questionnaire annuel ne suffit pas
Le questionnaire auto-déclaré a une utilité réelle : il ouvre la conversation et documente une démarche. Mais pris isolément, il présente trois faiblesses que tout auditeur identifiera.
Il est déclaratif : personne ne vérifie. Il est daté : la réponse de mars ne dit rien de la situation d'octobre, et les prestataires changent d'infrastructure, de sous-traitants et d'équipe en cours d'année. Et il est déconnecté du contrat : on y coche « oui, nous notifions les incidents » alors que le contrat signé ne prévoit aucun délai de notification.
Ce qui transforme un questionnaire en dispositif, c'est le lien : le fournisseur devient un actif, l'actif porte un risque, le risque appelle un contrôle, le contrôle se teste et se prouve. Sans cette chaîne, vous avez un classeur de plus.
L'avantage d'un GRC natif Odoo : vos fournisseurs y sont déjà
C'est ici que l'intégration change la nature du travail. Dans une plateforme GRC en silo, vous devez recréer votre liste de fournisseurs, la maintenir en double, et espérer qu'elle reste synchronisée avec celle des achats. Elle ne le reste jamais.
Prism GRC est un module Odoo natif : vos fournisseurs sont déjà dans la base, avec leurs contrats, leurs commandes, leurs contacts et leur historique. Concrètement :
- Le fournisseur devient un actif de la cartographie, sans double saisie, relié à sa fiche Odoo existante.
- Sa criticité s'appuie sur des données réelles : volume d'achats, dépendance, nature de l'accès accordé.
- Les risques tiers vivent dans le même registre que vos autres risques, avec la même échelle et le même appétit au risque, au lieu d'un classement parallèle.
- Les contrôles sont mutualisés : une exigence de notification d'incident sous 24 heures dans les contrats fournisseurs sert à la fois NIS2, ISO 27001 et CyFun.
- Les incidents fournisseurs se rattachent à l'actif concerné, ce qui rend les récurrences visibles et documente la décision de renouveler, ou non, le contrat.
- Les revues périodiques sont planifiées et tracées dans le chatter Odoo, où vivent déjà les échanges avec ce fournisseur.
Questions fréquentes
Faut-il évaluer tous ses fournisseurs ?
Non, et ce serait contre-productif. La directive vise les fournisseurs directs et demande une approche proportionnée au risque. Un dispositif crédible évalue sérieusement quelques dizaines de fournisseurs critiques plutôt que superficiellement plusieurs centaines.
Que faire si un fournisseur critique refuse de répondre ?
Le refus est en soi une information, et il doit être tracé comme un risque accepté, avec la personne qui l'accepte et la date. Un risque documenté et assumé par la direction est une position défendable devant un auditeur ; un silence ne l'est pas.
DORA concerne-t-il les entreprises non financières ?
Directement, non : DORA s'applique aux entités financières et, à travers elles, à leurs prestataires de services TIC. Mais si vous fournissez un service informatique à une banque, un assureur ou un prestataire de paiement, ses exigences vous atteindront par contrat.
Passez à l'action
Prism Technology est partenaire Odoo officiel en Belgique, basé en Brabant wallon. Nous avons développé Prism GRC, un module natif Odoo pour piloter les risques, les contrôles, les incidents et la conformité multi-référentiels. En 30 minutes, nous prenons vos dix fournisseurs les plus critiques et nous regardons ce que vous seriez capable de démontrer à leur sujet aujourd'hui.
👉 Réservez votre démo de 30 minutes — Contactez-nous