NIS2
Définition
NIS2 (directive 2022/2555 sur la sécurité des réseaux et des systèmes d’information) renforce les obligations de cybersécurité d’un large périmètre d’entités essentielles et importantes dans l’Union européenne : gestion des risques, notification des incidents, responsabilisation des dirigeants. Sa transposition en France, pilotée par l’ANSSI, suit son propre calendrier : l’état des obligations applicables est à vérifier avant publication.
Enjeux et pratique
NIS2 élargit massivement le champ de la régulation cyber : là où la première directive NIS visait quelques centaines d’opérateurs, NIS2 couvre des milliers d’entités, dans des secteurs allant de l’énergie et la santé aux services numériques, à l’agroalimentaire et à la gestion des déchets, avec un effet d’entraînement sur leurs fournisseurs.
Parmi ses exigences, une concerne directement la gestion contractuelle : la sécurité de la chaîne d’approvisionnement. Les entités régulées doivent maîtriser les risques liés à leurs fournisseurs et prestataires directs, ce qui se traduit en pratique par des dispositions contractuelles : exigences de sécurité proportionnées à la criticité du fournisseur, obligation de notification rapide des incidents affectant le client, droits d’audit ou de vérification, engagements sur la gestion des vulnérabilités, conditions de sortie en cas de défaillance de sécurité. L’esprit est le même que celui de DORA pour le secteur financier, avec un formalisme moins prescriptif mais une logique identique : la conformité de l’entité dépend de ce qu’elle a obtenu de ses tiers, par écrit.
L’effet de cascade est le phénomène à anticiper : chaque entité régulée répercute ses obligations sur ses fournisseurs, y compris ceux qui ne sont pas eux-mêmes dans le champ de la directive. Pour un prestataire B2B, les clauses cyber (notification d’incident sous délai court, exigences techniques, audits) deviennent un standard de marché imposé par les clients. Pour les directions juridiques et achats, le chantier est familier : identifier les contrats concernés, déployer les clauses, prouver la couverture. Chaque nouvelle réglementation repose la même question au portefeuille.
Exemple concret
Une ETI agroalimentaire, entrée dans le champ de NIS2, doit démontrer la maîtrise de sa chaîne d’approvisionnement numérique. Le recensement révèle 45 prestataires ayant un accès à son système d’information, dont 28 sans aucune clause de sécurité ni obligation de notification d’incident dans leur contrat. La mise à niveau prend dix mois, au rythme des renouvellements et avenants ; entre-temps, un incident chez un prestataire non couvert est notifié au client avec douze jours de retard, sans recours possible.
Question fréquente
NIS2 impose-t-elle des clauses contractuelles précises comme DORA ?
Moins formellement : DORA liste un contenu contractuel obligatoire pour le secteur financier, NIS2 impose un résultat (maîtriser le risque de la chaîne d’approvisionnement) en laissant plus de latitude sur les moyens. En pratique, les exigences convergent : sécurité proportionnée, notification d’incidents, vérifiabilité. Les référentiels de transposition nationaux précisent le détail, à suivre auprès de l’ANSSI.
Découvrez comment Pactolane peut transformer votre gestion contractuelle avec une plateforme CLM complète.
Réserver une démo gratuite