Le risque tiers a cessé d'être une case achats le jour où le régulateur vous a rendu responsable de la sécurité de vos fournisseurs. NIS2 met la sécurité de la chaîne d'approvisionnement dans l'article 21 ; DORA lui consacre l'article 28. Les deux demandent la même chose : un registre à jour, hiérarchisé par criticité, que vous pouvez montrer.
L'angle mort fournisseurs
La plupart des fournisseurs sont évalués une fois, à l'onboarding, puis deviennent invisibles pour toute la durée du contrat pendant que la dépendance s'installe. Un tableur ne relance pas une réévaluation en retard, et ne dit pas quel fournisseur critique n'a pas été revu depuis deux ans. Ce silence, c'est la faille qu'exploitent les attaques sur la chaîne d'approvisionnement, et c'est exactement ce que NIS2 et DORA vous obligent désormais à combler.
Ce qu'exige l'article 28 de DORA
Pour les entités financières, DORA (Règlement (UE) 2022/2554), applicable depuis le 17 janvier 2025, est explicite côté fournisseurs.
- Un registre d'information sur tous les accords contractuels avec les prestataires ICT tiers, tenu à jour et produisible à l'autorité compétente sur demande.
- Une analyse du risque de concentration : quel prestataire unique, ou difficile à substituer, se trouve sous trop de vos services.
- Des stratégies de sortie et des clauses contractuelles minimales pour les prestataires soutenant des fonctions critiques ou importantes.
- La conscience que les autorités européennes de surveillance peuvent désigner les plus gros prestataires comme prestataires ICT tiers critiques et les superviser directement.
Tiering : un effort proportionné
On ne peut pas évaluer chaque fournisseur à la même profondeur, et il ne le faut pas. Le tiering sert à mettre l'effort là où est le risque. Le tier pilote le questionnaire, la cadence de revue et la surveillance.
| TIER | QUESTIONNAIRE | REVUE | SURVEILLANCE |
|---|---|---|---|
| Faible | Court, auto-déclaré | Tous les 18 à 24 mois | Passive |
| Modéré | Standard, avec preuves | Annuelle | Périodique |
| Critique | Approfondi, validation DPO et sécurité | Tous les 6 à 12 mois | Continue |
De l'obligation à la preuve
Les deux régimes vous jugent sur ce que vous pouvez produire. Voici le mapping que nous utilisons en mission.
| EXIGENCE | CE QUE VOUS DEVEZ PRODUIRE | DANS SYNAPSERM |
|---|---|---|
| DORA Art. 28, registre | Chaque prestataire ICT, sa fonction, criticité et contrat, à jour et exportable | Le registre d'information, hiérarchisé et exportable |
| NIS2 Art. 21(2)(d) | Les fournisseurs derrière votre service, ce que vous avez évalué et quand | Registre des tiers et workflow de questionnaires |
| Concentration | Quel prestataire se trouve sous trop de services | Vue criticité et dépendances |
| Sortie et continuité | Un plan pour les prestataires qu'on ne peut pas perdre du jour au lendemain | Champs sortie et contingence sur le tier |
Questions fréquentes
Qu'est-ce que le registre d'information de DORA ?
C'est un inventaire structuré, imposé par l'article 28, de chaque accord contractuel avec un prestataire ICT tiers : qui il est, quelle fonction il soutient, si cette fonction est critique ou importante, les termes du contrat et la chaîne de sous-traitance. Il doit être tenu à jour et produit à l'autorité compétente sur demande, et les autorités européennes le collectent dans un format harmonisé.
NIS2 exige-t-il aussi la supervision des tiers ?
Oui. L'article 21(2)(d) exige la sécurité de la chaîne d'approvisionnement, y compris les aspects de sécurité de la relation avec chaque fournisseur direct. C'est moins prescriptif que DORA sur le format du registre, mais le besoin pratique est le même : connaître ses fournisseurs, leur criticité, et ce qu'on a évalué.
En quoi est-ce différent d'un questionnaire fournisseur ?
Un questionnaire est un instant ; la gestion des risques fournisseurs est un cycle de vie. Le questionnaire est une entrée. Ce que veut le régulateur, c'est le dossier maintenu autour : le tier, la date de revue, les preuves, la vue de concentration et le plan de sortie, gardés vrais sur toute la durée du contrat.
À quelle fréquence réévaluer un fournisseur ?
Proportionnellement au tier. Un fournisseur à faible risque tous les 18 à 24 mois est défendable ; un fournisseur critique soutenant une fonction importante devrait être sur un cycle de 6 à 12 mois avec surveillance continue. L'essentiel : que la cadence soit définie et que les retards remontent d'eux-mêmes.
Faut-il un plan de sortie pour chaque fournisseur ?
Non, seulement pour les prestataires soutenant des fonctions critiques ou importantes, c'est le langage de DORA. Mais on ne peut pas décider lesquels sans le tiering, d'où le registre et le tier d'abord.
Aller plus loin
Un effort proportionné au risque réel.
Pourquoi le risque tiers est en première ligne.
Sécurité de la chaîne d'approvisionnement, article 21.
Apportez un vrai fournisseur ou un vrai système. En 45 minutes on le passe au mapping et vous gardez le résultat.
Demander une démoCette page résume DORA (Règlement (UE) 2022/2554) et NIS2 (Directive (UE) 2022/2555) à titre d'information générale. Ce n'est pas un avis juridique.