---
name: "Checklist NIS2 de demande de preuves fournisseurs"
version: "1.0"
updated: "2026-07-03"
source: "https://www.orbiqhq.com/templates/nis2-supplier-evidence-request-checklist"
license: "Free to use; attribution appreciated"
legal_basis:
  - "https://eur-lex.europa.eu/eli/dir/2022/2555/oj"
  - "https://eur-lex.europa.eu/eli/reg_impl/2024/2690/oj"
---

# Checklist NIS2 de demande de preuves fournisseurs

Un registre opérationnel pour demander, suivre et escalader les preuves de
sécurité auprès de vos fournisseurs directs et prestataires de services au titre
de NIS2 (directive (UE) 2022/2555), article 21(2)(d) et article 21(3). Un agent
IA ou un évaluateur humain peut conduire une demande de preuves complète à
partir de ce seul fichier : (1) enregistrer le fournisseur, (2) évaluer son
niveau de criticité, (3) demander les lignes de preuves applicables à ce
niveau, (4) suivre le statut et la fréquence, (5) escalader en cas de
non-réponse.

---

## 1. Identification du fournisseur

Complétez un bloc par fournisseur direct ou prestataire de services.

| Champ | Valeur | Notes |
|---|---|---|
| Dénomination sociale du fournisseur | _____ | Telle qu'elle figure au contrat |
| Service(s) fourni(s) | _____ | Décrivez le service que vous consommez, pas le catalogue du fournisseur |
| Référence contractuelle | _____ | Identifiants MSA/SOW/DPA |
| Responsable commercial interne | _____ | Qui pilote la relation |
| Évaluateur sécurité interne | _____ | Qui examine les preuves |
| Contact sécurité du fournisseur | _____ | Personne nommée + e-mail pour les demandes de preuves |
| Contact incident du fournisseur | _____ | Contact 24/7 pour la notification d'incident |
| Pays d'exploitation / localisation des données | _____ | Précisez la répartition UE / Royaume-Uni / EEE / pays tiers |
| Niveau d'accès | `none` \| `network` \| `data-readonly` \| `data-readwrite` \| `production` | Le niveau le plus élevé applicable |
| Catégories de données traitées | _____ | p. ex. données personnelles clients, identifiants, télémétrie |
| Sous-traitants divulgués ? | `yes` \| `no` \| `requested` | À croiser avec la section 4, ligne E6 |
| Niveau de criticité | `T1` \| `T2` \| `T3` | À évaluer avec la section 2 avant de demander des preuves |
| Date d'enregistrement | YYYY-MM-DD | |
| Dernière évaluation complète | YYYY-MM-DD | |
| Prochaine revue prévue | YYYY-MM-DD | Dérivée de la fréquence du niveau (section 3) |

---

## 2. Grille de criticité

Notez chaque dimension, puis attribuez le niveau selon la règle de décision
ci-dessous. Cette grille opérationnalise l'article 21(3) de NIS2 : les
vulnérabilités propres à *chaque* fournisseur direct, évaluées de manière
proportionnée.

| Dimension | Question | Score 3 | Score 2 | Score 1 |
|---|---|---|---|---|
| Dépendance du service | La défaillance du fournisseur perturberait-elle la fourniture de votre service essentiel/important ? | Perturbation immédiate (< 24 h) | Dégradation en quelques jours | Pas d'impact significatif |
| Accès & données | À quoi le fournisseur peut-il accéder ? | Systèmes de production ou données personnelles sensibles / à grande échelle | Systèmes internes ou données limitées | Aucun accès aux systèmes, pas de données significatives |
| Substituabilité | En combien de temps pourriez-vous remplacer le fournisseur ? | Plusieurs mois (intégration profonde, peu d'alternatives) | Quelques semaines (des alternatives existent) | Quelques jours (prestation banalisée) |
| Exposition aux incidents | Une compromission du fournisseur pourrait-elle raisonnablement déclencher pour vous un incident à notifier au titre de l'article 23 de NIS2 ? | Oui, directement | Indirectement / incertain | Non |

**Règle de décision :**

- Total 10–12, ou score 3 à la fois pour « Dépendance du service » *et* « Exposition aux incidents » → **T1 (Critique)**
- Total 7–9 → **T2 (Important)**
- Total 4–6 → **T3 (Standard)**

**Définitions des niveaux (valeurs enum) :**

- `T1` — Critique : soutient directement la fourniture du service essentiel/important, ou détient un accès production / des données sensibles. Jeu complet de preuves ; réévaluation annuelle ; surveillance trimestrielle ; re-demandes déclenchées par événement.
- `T2` — Important : accès ou impact opérationnel modéré. Jeu de base de preuves ; revue annuelle.
- `T3` — Standard : accès et impact minimes. Preuves de niveau attestation ; revue à l'intégration, puis tous les 3 ans ou au renouvellement du contrat.

Réévaluez le niveau à chaque changement du périmètre de service, du niveau
d'accès ou de la chaîne de sous-traitance, et après tout incident de sécurité
chez le fournisseur.

---

## 3. Fréquence des preuves par niveau

La fréquence calendaire est le plancher. Les événements déclencheurs priment
sur le calendrier pour les catégories concernées : incident chez le
fournisseur, sous-traitant nouveau ou modifié, expiration ou changement de
périmètre d'un certificat, changement du périmètre de service ou de
l'hébergement, fusion/acquisition, conclusions défavorables des évaluations
coordonnées des risques au niveau de l'UE (article 22(1) de NIS2).

| Niveau | Réévaluation complète | Surveillance entre les évaluations | Re-demande sur événement |
|---|---|---|---|
| T1 | Annuelle | Trimestrielle : validité des certificats, métriques vulnérabilités/correctifs, registre des sous-traitants | Toujours, sous 10 jours ouvrés après le déclencheur |
| T2 | Annuelle | Alertes d'expiration de certificats et veille incidents | Toujours, sous 20 jours ouvrés après le déclencheur |
| T3 | Tous les 3 ans ou au renouvellement du contrat | Alerte d'expiration de certificat uniquement | Sur déclencheur significatif |

---

## 4. Checklist des catégories de preuves

Demandez chaque ligne applicable au niveau du fournisseur. Consignez `status` par ligne :
`not-requested` \| `requested` \| `received` \| `reviewed-accepted` \| `reviewed-rejected` \| `overdue` \| `escalated` \| `not-applicable`.

| # | Catégorie | Éléments à demander | Types de preuves acceptables | Fréquence T1 / T2 / T3 | Référence NIS2 |
|---|---|---|---|---|---|
| E1 | Gouvernance sécurité / SMSI | Vue d'ensemble du système de management de la sécurité de l'information du fournisseur et de son processus de gestion des risques couvrant votre service | Déclaration de périmètre du SMSI ; index des politiques de sécurité ; extrait de la déclaration d'applicabilité | Annuel / Annuel / À l'intégration | Art. 21(2)(a), (f) |
| E2 | Certifications & assurance indépendante | Certificat ou attestation en cours de validité dont le périmètre couvre le service que vous achetez | Certificat ISO/IEC 27001 avec périmètre + date d'expiration ; rapport SOC 2 Type II (+ bridge letter si la fin de période du rapport remonte à plus de 12 mois) ; TISAX / C5 le cas échéant | Annuel + alertes d'expiration / Annuel / Tous les 3 ans | Art. 21(3) — qualité globale des pratiques de cybersécurité |
| E3 | Tests d'intrusion | Résumé exécutif du test d'intrusion le plus récent | Résumé indiquant périmètre, méthodologie, date, constats par sévérité, statut de remédiation. Le détail complet des exploits n'est pas requis | Annuel / Annuel / Auto-attestation | Art. 21(2)(e), (f) |
| E4 | Gestion des vulnérabilités et des correctifs | SLA de correction et métriques de performance | Politique de gestion des vulnérabilités ; délais de correction des vulnérabilités critiques sur les 6–12 derniers mois ; politique de divulgation coordonnée (CVD) | Métriques trimestrielles / Annuel / Attestation à l'intégration | Art. 21(2)(e) |
| E5 | Développement sécurisé (fournisseurs de logiciels) | Preuves d'un cycle de développement sécurisé | Politique de développement sécurisé ; preuves d'usage SAST/DAST ; gestion des dépendances ; SBOM pour les composants logiciels critiques | Annuel / Annuel / n/a | Art. 21(3) — procédures de développement sécurisé |
| E6 | Divulgation des sous-traitants / quatrièmes parties | Registre actuel des sous-traitants ou sous-traitants ultérieurs, plus un engagement de notification des changements | Registre avec noms des entités, localisations, services ; clause contractuelle répercutant les obligations de sécurité sur les sous-traitants ; mécanisme de notification | Trimestriel ou à chaque changement / Annuel / À l'intégration | Art. 21(2)(d) |
| E7 | SLA de notification d'incident | Engagement contractuel de vous notifier les incidents de sécurité affectant votre service | Clause signée précisant le délai de notification en heures, les contacts nommés, la chaîne d'escalade ; description de la capacité de réponse aux incidents du fournisseur | Vérification à l'intégration + annuelle ; test du canal de contact semestriel / Annuel / Revue du contrat | Art. 21(2)(b) ; soutient votre calendrier art. 23 (24 h/72 h/1 mois) |
| E8 | Continuité d'activité et reprise après sinistre | Plan PCA/PRA couvrant votre service, avec objectifs de reprise et preuves de test | Extrait du plan nommant votre service ; RTO/RPO déclarés ; rapport de test le plus récent avec date, scénario et actions correctives ; historique de disponibilité | Preuve de test annuelle / Confirmation annuelle du plan / Attestation | Art. 21(2)(c) |
| E9 | Contrôle d'accès et cryptographie | Posture IAM et chiffrement pour les systèmes touchant vos données | Politique de contrôle d'accès incl. MFA et gestion des accès à privilèges ; exemple de sortie de revue des accès ; standards de chiffrement en transit et au repos, synthèse de la gestion des clés | Annuel / Annuel / Attestation | Art. 21(2)(i), (j) |
| E10 | Sécurité du personnel et sensibilisation | Pratiques RH de sécurité et de formation pour le personnel ayant accès à votre service | Synthèse de la politique de vérification des antécédents ; taux de complétion des formations de sensibilisation à la sécurité | Annuel / Tous les 2 ans / n/a | Art. 21(2)(g), (i) |

**Applicabilité par niveau :** T1 = E1–E10. T2 = E1, E2, E3, E4, E6, E7, E8. T3 = E2 (ou une auto-attestation de sécurité signée en l'absence de certification), E6, E7.

**Conseils de revue pour l'évaluateur :**

- Vérifiez le **périmètre** du certificat, pas seulement son existence — le périmètre certifié doit couvrir le service et les localisations que vous consommez.
- Rejetez les preuves plus anciennes que la fenêtre de fréquence de la ligne ; marquez `reviewed-rejected` avec un motif et redemandez.
- Consignez un écart (avec une date de remédiation) plutôt que d'accepter en silence des preuves partielles ; les écarts alimentent la décision de risque de la section 5.

---

## 5. Processus d'escalade

À appliquer par ligne de preuves en attente. Consignez chaque étape avec date
et acteur — la trace d'escalade est elle-même une preuve de conformité.

| Étape | Déclencheur | Action | Responsable |
|---|---|---|---|
| 1. Relance | Pas de réponse 10 jours ouvrés après la demande | Renvoyer la demande au contact sécurité du fournisseur ; mettre le responsable commercial en copie | Évaluateur sécurité |
| 2. Escalade commerciale | Pas de réponse à 20 jours ouvrés | Le responsable commercial saisit le chargé de compte du fournisseur ; échéance reformulée par écrit | Responsable commercial |
| 3. Mise en demeure | Pas de réponse à 30 jours ouvrés | Notification écrite invoquant la clause d'audit / de preuves / de coopération du contrat ; statut passé à `escalated` | Évaluateur sécurité + juridique |
| 4. Décision de risque | Pas de réponse à 45 jours ouvrés, ou preuves matériellement insuffisantes | Décision documentée : accepter le risque (avec date d'expiration), appliquer des mesures compensatoires, restreindre l'accès du fournisseur, ou ouvrir une revue de résiliation/remplacement. Pour les fournisseurs T1, la décision est prise ou contresignée par la direction — l'article 20 de NIS2 confie l'approbation et la supervision des mesures de gestion des risques aux organes de direction | Direction / propriétaire du risque |

---

## 6. Tenue du registre

- Conservez une instance de la checklist de preuves par fournisseur ; conservez les preuves remplacées en versions successives, jamais écrasées.
- Recalculez `next review due` après chaque ligne de preuves acceptée.
- Revoyez l'attribution du niveau (section 2) au moins une fois par an et à chaque événement déclencheur.
- Lorsqu'une évaluation coordonnée des risques de sécurité au niveau de l'UE au titre de l'article 22(1) de NIS2 couvre la classe de produits d'un fournisseur, consignez ses conclusions pour ce fournisseur et ajustez le niveau ou les mesures en conséquence.

---

*Checklist NIS2 de demande de preuves fournisseurs v1.0 — mise à jour 2026-07-03.
Publié par Orbiq (https://www.orbiqhq.com/templates/nis2-supplier-evidence-request-checklist).
Utilisation gratuite ; attribution appréciée. Ce modèle constitue une information générale, pas un avis juridique.*
