NIS2 · Chaîne d'approvisionnement

Non assujetti — et tenu malgré tout.

La plupart des intégrateurs se situent sous le seuil de taille et n'ont pas à s'enregistrer auprès du BSI. La répercussion ne vient pas de l'autorité, mais du client — par le contrat.

Le mécanisme

Pourquoi l'obligation vous atteint alors qu'elle pèse sur votre client

Les entités concernées doivent piloter la sécurité de leur chaîne d'approvisionnement. C'est l'un des dix domaines de mesures du § 30 Abs. 2 BSIG. Elles ne peuvent pas se défaire de cette obligation en externalisant l'informatique — la responsabilité leur reste.

Elles répercutent donc l'exigence. Non comme une demande, mais comme une clause contractuelle, parce que le règlement d'exécution prescrit exactement cela.

En tout état de cause, les entités essentielles et importantes devraient obliger contractuellement leurs fournisseurs à respecter des mesures de sécurité et s'en faire attester le respect.
BSI, dossier d'information « Sichere Lieferkette »
Même lorsque l'informatique est entièrement externalisée, vous restez responsable. Les contrats seuls ne suffisent pas — la direction reste tenue.
BSI, FAQ NIS2, résumé sur le fond
En pratique

Ce qui atterrit de ce fait sur votre bureau

Le plus souvent pas sous forme de courrier juridique, mais de tableau assorti d'un délai.

Un questionnaire fournisseur dont les questions supposent une analyse sur l'ensemble du parc infogéré.

La demande d'un justificatif du niveau de correctifs à une date passée.

Un avenant au contrat fixant des délais de notification que vous devez pouvoir tenir techniquement.

L'exigence d'un droit d'audit ou de rapports d'audit réguliers.

La question de savoir qui, chez vous, peut accéder aux systèmes du client — et comment cela s'atteste.

Obligations contractuelles

Six points que votre client doit convenir avec vous

Énumérés à l'Anhang 5.1.4 du règlement d'exécution (UE) 2024/2690. À droite, ce avec quoi octoja rend la réponse démontrable.

Exigences de cybersécurité

Ce que vous mettez en œuvre techniquement s'atteste depuis l'exploitation courante plutôt que par une déclaration sur l'honneur.

Notification sans délai des incidents

Alertes avec plages de service par canal et horodatage par message — la base même pour pouvoir tenir un délai de 24 heures.

Droit d'audit ou de recevoir des rapports d'audit

Les rapports se produisent selon un calendrier et par client. Votre donneur d'ordre reçoit le justificatif sans que personne n'assemble de captures d'écran.

Qualification et fiabilité du personnel affecté

Qui peut accéder à quel système se règle par groupes et 17 droits d'action sur les appareils, et se retrace dans la vue des accès.

Correction des vulnérabilités

Niveau de correctifs par poste, validations avec décideur et horodatage, exceptions assorties d'une justification enregistrée.

Registre tenu à jour des fournisseurs et systèmes employés

L'inventaire est relevé automatiquement et tient un historique des changements — fin de support du système d'exploitation comprise.

L'autre versant

Cette même obligation est votre argument de vente.

Vos clients doivent produire des justificatifs et ignorent souvent comment. Celui qui sait les fournir ne vend plus de la télémaintenance, mais une capacité de preuve.

Un rapport de conformité des correctifs qui arrive chaque mois automatiquement dans la boîte du client répond à son obligation de documentation au titre du § 30 Abs. 1 Satz 3 BSIG — et répond du même coup à la question de savoir pourquoi votre contrat vaut son prix.

Répondez au prochain questionnaire depuis le système

Pendant l'accès d'essai, vous produisez les rapports avec vos propres appareils et voyez quelles questions cela couvre — et lesquelles non.