Non assujetti — et tenu malgré tout.
La plupart des intégrateurs se situent sous le seuil de taille et n'ont pas à s'enregistrer auprès du BSI. La répercussion ne vient pas de l'autorité, mais du client — par le contrat.
Pourquoi l'obligation vous atteint alors qu'elle pèse sur votre client
Les entités concernées doivent piloter la sécurité de leur chaîne d'approvisionnement. C'est l'un des dix domaines de mesures du § 30 Abs. 2 BSIG. Elles ne peuvent pas se défaire de cette obligation en externalisant l'informatique — la responsabilité leur reste.
Elles répercutent donc l'exigence. Non comme une demande, mais comme une clause contractuelle, parce que le règlement d'exécution prescrit exactement cela.
En tout état de cause, les entités essentielles et importantes devraient obliger contractuellement leurs fournisseurs à respecter des mesures de sécurité et s'en faire attester le respect.
Même lorsque l'informatique est entièrement externalisée, vous restez responsable. Les contrats seuls ne suffisent pas — la direction reste tenue.
Ce qui atterrit de ce fait sur votre bureau
Le plus souvent pas sous forme de courrier juridique, mais de tableau assorti d'un délai.
Un questionnaire fournisseur dont les questions supposent une analyse sur l'ensemble du parc infogéré.
La demande d'un justificatif du niveau de correctifs à une date passée.
Un avenant au contrat fixant des délais de notification que vous devez pouvoir tenir techniquement.
L'exigence d'un droit d'audit ou de rapports d'audit réguliers.
La question de savoir qui, chez vous, peut accéder aux systèmes du client — et comment cela s'atteste.
Six points que votre client doit convenir avec vous
Énumérés à l'Anhang 5.1.4 du règlement d'exécution (UE) 2024/2690. À droite, ce avec quoi octoja rend la réponse démontrable.
Exigences de cybersécurité
Ce que vous mettez en œuvre techniquement s'atteste depuis l'exploitation courante plutôt que par une déclaration sur l'honneur.
Notification sans délai des incidents
Alertes avec plages de service par canal et horodatage par message — la base même pour pouvoir tenir un délai de 24 heures.
Droit d'audit ou de recevoir des rapports d'audit
Les rapports se produisent selon un calendrier et par client. Votre donneur d'ordre reçoit le justificatif sans que personne n'assemble de captures d'écran.
Qualification et fiabilité du personnel affecté
Qui peut accéder à quel système se règle par groupes et 17 droits d'action sur les appareils, et se retrace dans la vue des accès.
Correction des vulnérabilités
Niveau de correctifs par poste, validations avec décideur et horodatage, exceptions assorties d'une justification enregistrée.
Registre tenu à jour des fournisseurs et systèmes employés
L'inventaire est relevé automatiquement et tient un historique des changements — fin de support du système d'exploitation comprise.
Cette même obligation est votre argument de vente.
Vos clients doivent produire des justificatifs et ignorent souvent comment. Celui qui sait les fournir ne vend plus de la télémaintenance, mais une capacité de preuve.
Un rapport de conformité des correctifs qui arrive chaque mois automatiquement dans la boîte du client répond à son obligation de documentation au titre du § 30 Abs. 1 Satz 3 BSIG — et répond du même coup à la question de savoir pourquoi votre contrat vaut son prix.
Répondez au prochain questionnaire depuis le système
Pendant l'accès d'essai, vous produisez les rapports avec vos propres appareils et voyez quelles questions cela couvre — et lesquelles non.