# Obligations NIS2 dans la chaîne d'approvisionnement – Ce qui attend les fournisseurs suisses

> NIS2 dans la chaîne d'approvisionnement : exigences que les clients UE répercutent sur les fournisseurs suisses, clauses, audits et signalements.

- Source: https://www.sidd.swiss/fr/perspectives/obligations-nis2-dans-la-chaine-dapprovisionnement-ce-qui-attend-les-fournisseur/
- Langue: fr-CH
- Publié: 2026-05-24
- Mise à jour: 2026-05-24
- Auteur·e: Oliver Stutz
- Éditeur: SIDD Institut pour la protection des données et la sécurité des données, une marque de Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Suisse

## Introduction

La directive NIS2 (directive UE 2022/2555) a considérablement élargi le champ d'application géographique de la réglementation européenne en matière de cybersécurité. Les entreprises suisses sont également concernées – non pas en tant qu'*entités essentielles* ou *entités importantes* directement régulées, mais en tant que maillons des chaînes d'approvisionnement de donneurs d'ordre européens. Quiconque, en tant que fournisseur de logiciels, prestataire cloud, fournisseur de services gérés ou fabricant de matériel, s'insère dans une chaîne d'approvisionnement soumise à NIS2, constate depuis la date limite de transposition du 17 octobre 2024 de nouvelles exigences sensibles dans les appels d'offres, les questionnaires fournisseurs et les négociations contractuelles.

**Cet article aborde :**

- Quelles obligations l'art. 21 par. 2 let. d NIS2 établit pour la chaîne d'approvisionnement.
- Quels modèles de clauses contractuelles (*flow-down*) les donneurs d'ordre européens exigent typiquement.
- Quelles preuves les auditeurs attendent – de la SBOM au SLA de notification d'incident.
- Comment les fournisseurs suisses se préparent sur le plan organisationnel et technique.
- Quelle interaction existe avec la LPD, ISO/IEC 27001:2022 et DORA.

Les ancrages juridiques sont les art. 21 (mesures de gestion des risques de cybersécurité), 23 (obligations de notification) et 24 NIS2 (systèmes européens de certification de cybersécurité), ainsi qu'au niveau national les lois de transposition – en Allemagne le NIS2UmsuCG, en Autriche le NISG 2024, en Italie le D.Lgs. 138/2024. Pour la Suisse, la loi sur la sécurité de l'information (LSI, en vigueur depuis le 1er janvier 2024) reste le point de référence, complétée par les obligations de notification au BACS selon les art. 74a–74f LSI.

## Qui est concerné en tant que fournisseur

NIS2 réglemente directement les entités dans 18 secteurs (annexes I et II de la directive), notamment l'énergie, les transports, les infrastructures bancaires et des marchés financiers, la santé, l'eau potable, les infrastructures numériques, la gestion des services TIC, l'administration publique ainsi que les services postaux, la gestion des déchets, la chimie, l'alimentation, la fabrication de produits critiques et les services numériques. Les entreprises suisses sans établissement dans l'UE ne tombent pas directement sous la directive – sauf si elles proposent dans l'UE certains services numériques (cloud computing, places de marché en ligne, moteurs de recherche, réseaux sociaux, centres de données, CDN), pour lesquels l'art. 26 par. 1 NIS2 crée un rattachement extraterritorial. Dans ce cas, un représentant dans l'UE doit être désigné conformément à l'art. 26 par. 3 NIS2.

Le fournisseur suisse typique n'est cependant pas directement régulé, mais est impliqué via la chaîne d'approvisionnement de son donneur d'ordre. L'art. 21 par. 2 let. d NIS2 oblige les entités régulées à garantir la "sécurité de la chaîne d'approvisionnement, y compris les aspects liés à la sécurité concernant les relations entre chaque entité et ses fournisseurs ou prestataires de services directs". Il en découle une cascade contractuelle : le donneur d'ordre transfère ses propres obligations – dans la mesure du possible sur le plan contractuel – aux fournisseurs.

En pratique, sont principalement concernés en Suisse : les éditeurs de logiciels et fournisseurs SaaS avec une clientèle DACH, les prestataires informatiques (services gérés, helpdesk, hébergement), les intégrateurs OT/ICS spécialisés, les cabinets de conseil en cybersécurité, les fabricants de matériel dans le domaine IIoT ainsi que les réviseurs et auditeurs ayant accès aux systèmes de production de leurs mandants.

## Ce que l'art. 21 NIS2 exige concrètement

L'art. 21 par. 2 NIS2 énumère dix mesures minimales que chaque entité régulée doit mettre en œuvre. Les points centraux pour la chaîne d'approvisionnement sont :

- **let. a :** Analyses de risques et concepts de sécurité pour les systèmes d'information.
- **let. b :** Gestion des incidents de sécurité.
- **let. d :** Sécurité de la chaîne d'approvisionnement y compris les relations avec les fournisseurs et prestataires de services.
- **let. e :** Mesures de sécurité lors de l'acquisition, du développement et de la maintenance des systèmes informatiques, y compris la gestion des vulnérabilités.
- **let. f :** Politiques et procédures d'évaluation de l'efficacité (contrôles d'efficacité).
- **let. h :** Politiques et procédures relatives à la cryptographie et au chiffrement.
- **let. i :** Sécurité du personnel, contrôles d'accès, gestion des actifs.
- **let. j :** Authentification multifactorielle, authentification continue, communications vocales, vidéo et textuelles sécurisées.

Pour la chaîne d'approvisionnement, l'art. 21 par. 3 NIS2 précise en outre que les entités doivent tenir compte des "pratiques exemplaires pertinentes et, le cas échéant, des normes européennes et internationales pertinentes". En pratique, les donneurs d'ordre font donc régulièrement référence à ISO/IEC 27001:2022 (notamment l'annexe A.5.19 à A.5.23 sur la gestion des fournisseurs), ISO/IEC 27036, le module BSI IT-Grundschutz OPS.2.3 ainsi que NIST SP 800-161 Rev. 1 (Cybersecurity Supply Chain Risk Management Practices).

L'ENISA a également publié en juin 2024 le *NIS2 Technical Implementation Guidance* (projet), qui décrit les pratiques minimales pour la gestion des fournisseurs – mots-clés : évaluation documentée des risques fournisseurs, clauses contractuelles de notification d'incident, droit d'audit, autorisation de sous-traitance.

## Clauses contractuelles flow-down

Depuis début 2025, les fournisseurs suisses voient des clauses systématiquement renforcées dans les contrats DACH. Les éléments suivants apparaissent le plus fréquemment :

- **Exigences de sécurité :** Référence à ISO/IEC 27001 ou équivalent, obligation de maintenir un système de management de la sécurité de l'information (SMSI) avec re-certification annuelle ou au moins un auto-audit documenté.
- **Notification d'incident :** Notification dans les 24 heures suivant la prise de connaissance, souvent avec reflet explicite de l'alerte précoce selon l'art. 23 par. 4 let. a NIS2 (*early warning* 24h, *incident notification* 72h, *final report* 30j).
- **Droit d'audit :** Audit avec préavis (typiquement 30 jours), inspection sur site sous NDA, droit de mandater des tiers indépendants.
- **Contrôle de la sous-traitance :** Approbation écrite préalable, obligation d'une clause flow-down identique envers les sous-traitants, tenue d'une liste actualisée des sous-fournisseurs.
- **Gestion des vulnérabilités :** SLA de correctifs (typiquement 24h critique, 7j élevé, 30j moyen), suivi CVE, divulgation coordonnée selon ISO/IEC 29147.
- **Nomenclature logicielle :** SBOM au format CycloneDX ou SPDX, mise à jour à chaque version majeure.
- **Vérifications des antécédents :** Extrait du casier judiciaire, vérification d'identité, le cas échéant contrôle de sécurité étendu pour le personnel ayant accès aux systèmes de production.
- **Clauses de sortie :** Restitution et suppression sécurisée de toutes les données dans des délais définis, assistance à la migration, délais de conservation.

Quiconque accepte des clauses sans analyse risque des obligations économiquement intenables. Une stratégie propre de *playbook* de clauses avec des positions standard et une marge de négociation selon le volume du mandat est recommandée.

## Ce que les auditeurs veulent vraiment voir

Les audits fournisseurs par les donneurs d'ordre ou des sociétés d'audit externes se sont fortement professionnalisés sur les marchés DACH en 2025. Points de contrôle typiques et preuves attendues :

- **Gouvernance :** Politique de sécurité de l'information approuvée par la direction générale, révision annuelle attestable, rôles définis (RSSI ou RSI, responsable de la gestion des fournisseurs).
- **Gestion des risques :** Méthodologie (p.ex. ISO/IEC 27005), registre des risques à jour avec mise à jour au moins semestrielle, plan de traitement des risques.
- **Inventaire des actifs :** CMDB complet, classification selon les besoins de protection, suivi du cycle de vie.
- **Gestion des vulnérabilités :** Respect des SLA d'après les métriques de tickets (Mean Time to Patch), rapport mensuel de scan de vulnérabilités.
- **Réponse aux incidents :** Plan IR documenté, exercice au moins annuel (tabletop ou en conditions réelles), matrice d'escalade.
- **Continuité d'activité :** Documentation BCP/DRP, RTO/RPO définis, test de reprise annuel.
- **Sensibilisation :** Plan de formation, taux de complétion des formations > 95%, simulations de phishing.
- **Sous-fournisseurs :** Liste des sous-traitants, leurs évaluations de sécurité, documentation contractuelle.

Les auditeurs acceptent généralement les certifications ISO/IEC 27001:2022, les rapports SOC 2 Type II ou les attestations C5 comme preuve de présomption. Les auto-déclarations pures (p.ex. questionnaires de sécurité fournisseur remplis sans vérification externe) ne sont de plus en plus acceptées que pour les fournisseurs non critiques.

## Obligations de notification et logique des 24 heures

L'art. 23 NIS2 établit le concept de notification à plusieurs niveaux, qui est de plus en plus transmis contractuellement aux fournisseurs. Le donneur d'ordre doit, en cas d'*incident significatif*, envoyer une *alerte précoce* à l'autorité nationale compétente (en Allemagne le BSI, en Autriche le BMI/GovCERT) dans les 24 heures suivant la prise de connaissance, une notification complète d'incident dans les 72 heures et un rapport final dans le mois. Pour que le donneur d'ordre puisse respecter ces délais, le fournisseur doit généralement notifier dans les 12 à 24 heures.

Les fournisseurs suisses doivent en outre tenir compte du fait que, selon les art. 74a–74f LSI, depuis le 1er avril 2025, les exploitants d'infrastructures critiques en Suisse sont soumis à leur propre obligation de notification de 24 heures au BACS. Si le fournisseur suisse fournit des prestations à un client suisse qui transmet à son tour des obligations en cascade NIS2 à des clients finaux de l'UE, les voies de notification peuvent se recouper.

Recommandation : une « politique de notification unique » avec des matrices d'escalade claires, des interlocuteurs définis (responsable de la sécurité et suppléant, joignables 24h/24 et 7j/7), des modèles de notification prédéfinis par donneur d'ordre et une plateforme centralisée de journalisation des incidents réduit considérablement la complexité. Il est en outre recommandé d'inclure une clause contractuelle définissant précisément la notion d'*incident significatif* – à défaut, le risque est de devoir notifier chaque incident mineur.

## Interfaces avec la LPD, ISO 27001 et DORA

Les obligations NIS2 en matière de chaîne d'approvisionnement n'existent pas dans le vide, mais se recoupent avec d'autres régimes. Les interfaces les plus importantes :

- **LPD :** Si des données personnelles sont traitées, s'appliquent en parallèle l'art. 9 LPD (traitement sur mandat), l'art. 24 LPD (notification au PFPDT dans un délai « aussi rapide que possible ») et l'art. 8 LPD (sécurité des données). Un contrat fournisseur NIS2 n'est pas automatiquement un contrat de traitement valable selon l'art. 9 LPD ; les deux niveaux contractuels doivent être modélisés séparément.
- **RGPD :** Pour la clientèle de l'UE, s'ajoutent l'art. 28 RGPD, complété par l'art. 32 RGPD (mesures techniques et organisationnelles) et l'art. 33 (notification à l'autorité de contrôle dans les 72h).
- **ISO/IEC 27001:2022 :** L'annexe A.5.19 (Sécurité de l'information dans les relations avec les fournisseurs), A.5.20 (Traitement de la sécurité de l'information dans les accords avec les fournisseurs), A.5.21 (Gestion de la sécurité de l'information dans la chaîne d'approvisionnement TIC), A.5.22 (Surveillance, révision et gestion des changements des services des fournisseurs) et A.5.23 (Sécurité de l'information pour l'utilisation des services cloud) couvrent la majeure partie des exigences NIS2 relatives à la chaîne d'approvisionnement.
- **DORA :** Pour les tiers prestataires TIC d'entreprises soumises à la réglementation financière, s'appliquent en outre les art. 28 ss. DORA (règlement UE 2022/2554), avec un registre d'informations propre, une évaluation du risque de concentration et des normes contractuelles plus strictes.
- **Cyber Resilience Act :** À partir de décembre 2027, les produits comportant des éléments numériques devront démontrer leur conformité au CRA – pertinent pour les fabricants de matériel.

Les fournisseurs suisses bénéficient grandement du maintien d'une architecture de conformité intégrée plutôt que de traiter chaque régime séparément. Notre [conseil ISO 27001](https://www.sidd.swiss/fr/services/iso-27001-smsi) suit cette approche intégrée.

## Comment SIDD vous accompagne

SIDD accompagne les fournisseurs suisses dans la mise en place d'une organisation de sécurité conforme à NIS2. Nous démarrons par une analyse des clauses fournisseurs de vos 10 principaux contrats, identifions les lacunes par rapport à l'art. 21 NIS2 et élaborons un programme réaliste à 90/180/365 jours. Les lots de travaux typiques comprennent la mise en œuvre d'un SMSI selon ISO/IEC 27001:2022 comme véhicule à usage multiple (voir [SMSI & ISO 27001](https://www.sidd.swiss/fr/services/iso-27001-smsi)), l'établissement d'un mandat de RSSI pour le pilotage opérationnel (voir [RSSI/RSI externe](https://www.sidd.swiss/fr/services/ciso-externe)), le renforcement de votre bibliothèque de clauses fournisseurs y compris un playbook de négociation, ainsi que la mise en place d'un processus de réponse aux incidents avec disponibilité 24h/24 et des modèles de notification prédéfinis pour les principaux donneurs d'ordre DACH.

Nous combinons la profondeur juridique (art. 21 ss. NIS2, LSI, LPD, RGPD, DORA) avec la compétence de mise en œuvre technique – y compris les audits techniques, les tests de pénétration et les scans de vulnérabilités servant de preuves vis-à-vis de votre clientèle. Si nécessaire, nous examinons également si vous avez besoin d'un représentant dans l'UE selon l'art. 26 NIS2 ou si un régime de surveillance suisse (FINMA, BACS) doit être respecté en parallèle.

Écrivez-nous via [/kontakt](https://www.sidd.swiss/fr/contact) pour un premier entretien sans engagement ou demandez une proposition sur mesure sous [/offerte](https://www.sidd.swiss/fr/devis). Pour de simples indications de coûts, vous recevez après un appel de cadrage de 30 minutes une offre écrite avec des options à prix fixe pour des modules clairement délimitables.

---

Ce document est la version Markdown de la page liée ci-dessus. Merci de citer l'URL HTML.
