NIS2 et PME sous-traitantes : le questionnaire sécurité

Vous n'êtes pas « entité NIS2 » : votre client, si
La mécanique est simple et elle est déjà à l'œuvre. Une entité soumise à NIS2 — un opérateur d'énergie, un établissement de santé, une grande collectivité, un industriel critique — doit démontrer qu'elle maîtrise les risques venant de ses fournisseurs et prestataires. Elle ne peut pas auditer tout le monde sur site. Elle transfère donc l'exigence par contrat et par questionnaire. Si vous livrez du logiciel, de la maintenance informatique, du nettoyage avec badges d'accès, de la logistique, de la sous-traitance d'études, du télésecrétariat ou n'importe quelle prestation qui touche à ses données ou à ses locaux, vous êtes dans le périmètre de son évaluation. Le classement réglementaire ne vous protège pas : c'est le contrat commercial qui vous engage.
Concrètement, le premier signal n'est jamais une mise en demeure. C'est une clause supplémentaire dans un renouvellement de contrat, une annexe sécurité de douze pages jointe à un appel d'offres, ou un mail du RSSI de votre client demandant « votre politique de sauvegarde et votre procédure de notification d'incident sous quinze jours ». Les dirigeants que nous accompagnons découvrent le sujet à ce moment-là, avec un délai de réponse court et une commande en jeu. C'est le pire moment pour construire une politique de sécurité.
Un calendrier français qui glisse, une pression commerciale qui n'attend pas
La transposition française de NIS2 n'est toujours pas bouclée. L'examen du texte porté par le projet de loi relatif à la résilience des infrastructures a été repoussé, et la Commission européenne a engagé la procédure devant la Cour de justice pour retard de transposition. Beaucoup de dirigeants en tirent une conclusion rassurante : « rien n'est applicable, on verra plus tard ». C'est une erreur de lecture. Le retard porte sur les sanctions et sur l'enregistrement des entités régulées, pas sur le comportement des donneurs d'ordre. Les grands comptes et les administrations, eux, anticipent : ils intègrent les clauses de sécurité fournisseur dès aujourd'hui, parce que leur propre mise en conformité se prépare sur plusieurs exercices budgétaires.
En parallèle, l'ANSSI a publié un référentiel destiné à cadrer les mesures attendues et met à disposition un espace en ligne pour les entités concernées, avec plusieurs milliers d'organisations attendues au recensement. Autrement dit : le cadre technique existe déjà, même si la loi française tarde. Pour une PME, la bonne question n'est pas « suis-je légalement obligée ? » mais « que devrai-je prouver au prochain renouvellement de contrat ? ». Si vous travaillez avec des collectivités, le sujet est déjà documenté côté acheteur public : nous l'avons détaillé dans notre dossier sur les obligations NIS2 des collectivités.
Ce que contient réellement un questionnaire sécurité fournisseur
Les formulaires varient, mais leur ossature est remarquablement stable. Ils ne cherchent pas à évaluer votre niveau technique absolu : ils cherchent des preuves d'organisation. Un « oui » sans document joint vaut souvent un « non ». Voici les rubriques que l'on retrouve dans la quasi-totalité des grilles reçues par nos clients.
- Gouvernance : qui est responsable de la sécurité chez vous, nommément, et à qui remonte-t-il ? Une PME peut désigner un dirigeant ou un prestataire, mais le nom doit exister.
- Gestion des accès : comptes nominatifs, authentification à double facteur sur la messagerie et les accès distants, procédure de retrait des droits au départ d'un salarié.
- Sauvegardes et restauration : fréquence, externalisation, immuabilité, et surtout date du dernier test de restauration réussi.
- Notification d'incident : sous quel délai vous prévenez votre client en cas de compromission, par quel canal, avec quel interlocuteur joignable hors heures ouvrées.
- Mise à jour et fin de support : inventaire des postes, serveurs et équipements réseau, dont ceux qui ne reçoivent plus de correctifs.
- Sous-traitance en cascade : hébergeur, infogéreur, éditeur SaaS — vos propres fournisseurs sont audités à travers vous.
- Sensibilisation : preuve qu'une action de formation au phishing a eu lieu dans les douze derniers mois.
Notez ce qui n'y figure pas : aucune question sur la marque de votre pare-feu, aucune exigence de certification lourde pour une PME de 20 postes. Ce qui est évalué, c'est votre capacité à répondre vite, à documenter et à alerter. Une entreprise qui produit un plan de sauvegarde daté et un compte rendu de test de restauration passe devant une entreprise mieux équipée mais incapable de fournir un seul document.
Les cinq écarts qui font perdre des points — et parfois un référencement
Premier écart, la messagerie sans double authentification. C'est le point d'entrée numéro un des compromissions et la première case cochée « non conforme ». Deuxième écart, la sauvegarde locale unique : un NAS dans le même local que les serveurs ne survit ni à un chiffrement par rançongiciel ni à un dégât des eaux. La règle de référence reste simple à appliquer, nous l'avons détaillée dans notre guide sur la sauvegarde 3-2-1 en TPE-PME. Troisième écart, l'absence de procédure d'incident écrite : sans elle, vous ne pouvez pas vous engager sur un délai de notification, donc vous ne pouvez pas signer la clause.
Quatrième écart, les équipements oubliés. Un routeur installé il y a huit ans, une caméra IP en mot de passe d'usine, un copieur multifonction qui envoie des numérisations par un compte SMTP partagé : ce sont des actifs réseau, et ils apparaissent dans les audits. Cinquième écart, les accès prestataires permanents. Beaucoup de PME laissent un accès distant ouvert en continu pour leur informaticien ou leur éditeur métier ; l'attendu est un accès nominatif, tracé, activé à la demande. Aucun de ces cinq points ne demande un budget déraisonnable. Tous demandent une décision et une trace écrite.
Le référentiel de l'ANSSI, une grille de lecture plutôt qu'une contrainte de plus
Le référentiel publié par l'ANSSI a un mérite pour une PME : il fixe un vocabulaire commun entre vous, votre client régulé et votre prestataire informatique. Plutôt que de subir dix questionnaires différents rédigés chacun par un service achats, vous vous alignez une fois sur un socle reconnu et vous répondez ensuite par extraction. C'est un investissement de rationalisation, pas un empilement. Pour une structure de 5 à 250 postes, l'essentiel du travail consiste à écrire ce qui est déjà fait, à corriger trois ou quatre trous béants, et à installer une routine de revue annuelle.
C'est aussi le moment de traiter la dette d'infrastructure qu'on repousse depuis des années : segmentation entre le réseau bureautique et les équipements techniques, journalisation, supervision. Un réseau surveillé en continu change la nature de la réponse : vous ne dites plus « nous pensons que tout va bien », vous dites « voici l'état de nos liens et la date du dernier incident traité ». C'est exactement ce que cherche un donneur d'ordre. Nos pôles infrastructure, cybersécurité et téléphonie sont pensés pour cette continuité : un seul interlocuteur, une supervision réseau 24/7, et des réponses techniques documentées quand le questionnaire arrive.
Cabinets, études, prestataires du secteur public : le sujet est déjà là
Les professions réglementées sont doublement exposées. Un cabinet d'expertise-comptable, une étude notariale, un cabinet d'architectes ou un bureau d'études qui travaille pour un maître d'ouvrage public reçoit ces exigences par deux canaux : le secret professionnel et ses obligations propres d'un côté, la chaîne d'approvisionnement de ses clients de l'autre. Une PME industrielle sous-traitante d'un groupe régulé vivra la même chose dans son processus qualité fournisseur. Dans tous les cas, la réponse attendue n'est pas un discours : c'est un dossier de trois à dix pages, à jour, réutilisable, que l'on ressort en 48 heures quand l'appel d'offres tombe.
Le risque commercial est concret. Un donneur d'ordre qui doit démontrer la maîtrise de sa chaîne préférera, à prix comparable, le fournisseur qui répond proprement. La sécurité devient un critère de sélection au même titre que le délai ou la garantie. Pour les structures que nous accompagnons, c'est même un argument offensif : arriver avec son dossier déjà constitué face à des concurrents qui découvrent le questionnaire. Nous détaillons cette approche par métier sur notre page dédiée aux PME et entreprises.
Plan d'action sur 90 jours
Jours 1 à 15 : inventaire. Listez les postes, serveurs, équipements réseau, caméras, copieurs, applications SaaS et accès distants existants. Notez pour chacun le responsable, la date de dernière mise à jour et le statut de support. Cet inventaire est la pièce que tous les questionnaires réclament et que presque personne n'a.
Jours 16 à 45 : corrections à fort rendement. Double authentification sur la messagerie et les accès distants, suppression des comptes génériques et des comptes d'anciens salariés, changement des mots de passe par défaut sur les équipements réseau et vidéo, mise en place d'une sauvegarde externalisée et déconnectée. Ce bloc traite l'essentiel du risque réel, pas seulement l'exigence documentaire.
Jours 46 à 75 : les procédures. Rédigez une procédure de notification d'incident tenant en une page — qui appelle qui, dans quel délai, avec quelles coordonnées valables la nuit et le week-end. Réalisez un test de restauration complet et consignez-en le résultat, date et durée à l'appui. Programmez une session de sensibilisation au phishing et gardez la feuille de présence.
Jours 76 à 90 : le dossier de réponse. Compilez inventaire, politique d'accès, plan de sauvegarde, preuve de test, procédure d'incident, liste de vos propres sous-traitants et coordonnées du responsable sécurité. Datez-le, planifiez sa revue annuelle, et diffusez-le à votre commercial : c'est lui qui recevra la demande. Si vous préférez faire cadrer ce chantier par un tiers, un audit d'infrastructure et de sécurité permet d'identifier les écarts en une visite ; nous répondons avec un devis sous 48 heures ouvrées, partout en France.
Un projet télécom ou une question ?
NOTELIA réalise un audit gratuit de vos besoins et vous conseille sans engagement.
Demander un audit gratuit