Directive cyber européenne
NIS2, votre fournisseur cloud et la chaîne d’approvisionnement
NIS2 a élargi les règles de cybersécurité de l’UE d’une poignée d’opérateurs à des secteurs entiers de l’économie, et elle a fait de vos fournisseurs votre affaire. Si vous entrez dans son périmètre, la sécurité du fournisseur cloud dont vous dépendez devient une responsabilité de votre direction, par écrit. Cette page couvre qui NIS2 vise, les obligations qui touchent le cloud, et la clause sur la chaîne d’approvisionnement qui fait du choix de fournisseur une décision de conformité.
Ceci est une information générale sur NIS2, pas un conseil juridique. Le périmètre et les obligations varient selon la transposition nationale ; vérifiez la vôtre avec un juriste qualifié.
Qui NIS2 vise, et dans quel niveau
NIS2 (directive (UE) 2022/2555) a remplacé la directive NIS de 2016 et devait être transposée en droit national par les États membres à l’automne 2024. Elle classe les organisations en entités « essentielles » et « importantes » à travers des secteurs comme l’énergie, les transports, la banque, la santé, les infrastructures numériques et l’administration publique, en attrapant en général les organisations moyennes et grandes de ces domaines.
Deux points de périmètre surprennent. D’abord, les fournisseurs de services d’informatique en nuage sont eux-mêmes visés comme infrastructure numérique : votre fournisseur porte ses propres obligations NIS2. Ensuite, être une entité « importante » plutôt qu’« essentielle » n’exonère pas ; cela change surtout si la supervision est proactive ou déclenchée après un incident. Les amendes se calculent en pourcentage du chiffre d’affaires mondial, ce qui a fait passer le sujet de la DSI au conseil d’administration.
Les obligations qui atteignent votre cloud
NIS2 impose des mesures techniques et organisationnelles de gestion des risques, appropriées et proportionnées (article 21). La liste est concrète : analyse des risques, gestion des incidents, continuité d’activité et sauvegardes, contrôle d’accès, chiffrement et, point décisif, sécurité de la chaîne d’approvisionnement. Ce ne sont pas des annexes facultatives ; c’est le socle que la directive nomme.
La notification des incidents est serrée. Pour un incident important, une alerte précoce est due sous 24 heures, une notification plus complète sous 72 heures, et un rapport final sous un mois. Si c’est votre fournisseur cloud qui subit l’incident perturbant votre service essentiel, c’est vous qui êtes soumis à ce compte à rebours, ce qui suppose une visibilité contractuelle sur ses incidents, pas seulement sur les vôtres.
La sécurité de la chaîne fait du choix de fournisseur un devoir
L’article 21 étend explicitement la gestion des risques à la sécurité de la chaîne d’approvisionnement, y compris la relation entre une entité et ses fournisseurs directs. Dans une activité hébergée dans le cloud, votre fournisseur le plus lourd de conséquences est votre fournisseur cloud. NIS2 fait passer l’évaluation de sa sécurité, de sa résilience et de ses pratiques d’une bonne hygiène à une obligation documentée.
C’est là que la juridiction revient discrètement. L’évaluation du risque fournisseur inclut sa capacité à résister à une perturbation et à honorer ses engagements. Un fournisseur dont le plan de contrôle, le support et l’exposition juridique se situent hors de l’UE présente un profil de risque différent d’un fournisseur qui n’a pas cette exposition, et NIS2 attend de vous que vous y ayez réfléchi.
La responsabilité des dirigeants change les enjeux
NIS2 impose aux organes de direction d’approuver les mesures de gestion des risques et d’en superviser la mise en œuvre, et les rend responsables des manquements (article 20). Dans les cas graves, cela peut aller jusqu’à une responsabilité personnelle des dirigeants. La conformité n’est plus l’affaire de la seule équipe sécurité.
Conséquence pratique : « nous utilisons un grand fournisseur cloud, donc tout va bien » n’est pas une défense. La directive demande si vous avez évalué et géré la dépendance. Une migration vers une infrastructure que vous pouvez appréhender, dans une juridiction que vous comprenez, est une réponse défendable à cette question.
Là où NIS2 bouge encore
NIS2 est une directive, pas un règlement : le détail vit dans la transposition nationale, et les États membres n’ont pas tous atterri le même jour ni sur les mêmes seuils. Quelles entités sont exactement attrapées, et certaines obligations précises, peuvent différer entre, par exemple, la France et l’Allemagne. Qui vous dit que NIS2 se résume à une checklist unique et figée dans toute l’UE surestime l’uniformité d’une directive.
La Commission a adopté des actes d’exécution précisant les exigences pour les infrastructures numériques et les fournisseurs cloud, et les lignes directrices continuent d’arriver. La direction est fixée ; les détails durcissent encore. Traitez les obligations décrites ici comme le socle stable et vérifiez les spécificités nationales de votre État membre.
Questions fréquentes sur NIS2 et le cloud
- Est-ce mon fournisseur cloud qui est couvert par NIS2, ou moi ?
- Souvent les deux. Les grands fournisseurs cloud sont visés comme infrastructure numérique et portent leurs propres obligations NIS2. Si vous êtes une entité essentielle ou importante, vous êtes séparément dans le périmètre et devez gérer le fournisseur au titre de la sécurité de votre chaîne d’approvisionnement. Les deux obligations coexistent ; la conformité du fournisseur ne vous décharge pas de la vôtre.
- Utiliser un fournisseur conforme me rend-il conforme ?
- Non. Les obligations NIS2 s’attachent directement à votre organisation : gestion des risques, notification des incidents et supervision par la direction. La conformité du fournisseur est un élément de votre évaluation de chaîne d’approvisionnement, pas un substitut à vos propres mesures. Vous devez toujours démontrer que vous avez évalué et géré la dépendance.
- Qu’est-ce qu’un incident à notifier au titre de NIS2 ?
- Un incident important, en gros celui qui cause une perturbation opérationnelle ou une perte financière sérieuse, ou qui affecte des tiers. Le rythme est une alerte précoce à 24 heures, une notification à 72 heures et un rapport final à un mois. Si une panne cloud perturbe votre service essentiel, elle peut déclencher votre obligation de notification : la visibilité sur les incidents du fournisseur doit donc être inscrite au contrat.