← Retour aux Insights
Platform

Fournisseurs, NIS2 et l’entreprise étendue

Le tiers n’est plus un angle mort. Même barre, périmètres séparés, une exigence pour la chaîne.

OCF · · 6 min de lecture
Fournisseurs, NIS2 et l’entreprise étendue

Une tête de réseau qui forme des dizaines de milliers de collaborateurs et laisse les fournisseurs hors parcours n’a pas réduit son risque. Elle l’a déplacé. Verizon 2025 voyait la part des compromissions impliquant un tiers doubler, de 15 à 30 %. L’édition 2026 confirme que la chaîne est une surface d’attaque à part entière — et, dans plusieurs verticales, que le tiers est désormais majoritaire. IBM place la compromission de chaîne parmi les vecteurs les plus coûteux, autour de 4,9 millions de dollars. NIS2 l’écrit à l’article 21 : la vigilance porte sur les personnels et sur les fournisseurs directs. DORA, dans la finance, le dit au chapitre V, articles 28 à 30.

L’hôpital, la collectivité, l’équipementier n’ont pas le SOC de la tête de réseau. Ils ont le même attaquant. Un secret réutilisé chez un outilleur, une console d’éditeur, un prestataire de paie, un opérateur de port : le récit de Contagion n’est pas une métaphore. C’est la géométrie réelle de 2024-2026.

Ce que NIS2 et DORA changent pour la chaîne

NIS2 ne s’arrête pas au siège. Les entités essentielles et importantes doivent prendre des mesures proportionnées sur les personnes et maîtriser la sécurité de la chaîne d’approvisionnement. DORA impose aux entités financières une stratégie de risque lié aux tiers ICT, un registre des arrangements contractuels, une diligence avant contrat, des clauses, une stratégie de sortie. ENISA, dans NIS360 2026, note que 90 % des organisations interrogées déclarent avoir mis en place des contrôles de chaîne — et que la chaîne reste leur deuxième préoccupation après le rançongiciel.

Ces textes ne citent pas Predictive CyberLab. Ils citent une obligation de résultat : montrer que le risque, y compris humain, est piloté hors du logo. Un module e-learning envoyé « au réseau » sans périmètre, sans attestation distincte, sans lecture HVS, n’est pas cette preuve. Voir pourquoi l’e-learning ne change pas la décision.

Même exigence, périmètres séparés

Predictive CyberLab est conçu pour cette géométrie. La tête de réseau ouvre le film qu’elle a choisi — L’Attaque, Contagion, ou les deux — aux fournisseurs qu’elle décide d’inclure. Même exigence. Données séparées. Un fournisseur d’un groupe d’aéronautique peut aussi livrer un acteur de la défense ou de l’énergie. Un seul logo s’affiche : celui qui paie la campagne. Le fournisseur ne voit pas les résultats de la tête de réseau. La tête de réseau ne mélange pas les populations.

On peut n’ouvrir que certaines entités, certains rangs, certains pays. On n’a pas besoin d’un IdP chez chaque PME. Après un pilote, la facturation peut passer par la plateforme. Pendant un pilote, on crédite hors système. Le responsable de traitement n’est pas figé dans le code. La plateforme reste flexible, parce qu’une chaîne réelle l’est aussi.

Dans la banque, les prestataires critiques entre dans le registre DORA. Dans l’assurance, les délégataires de gestion aussi. Dans l’aéronautique, le rang 2 est déjà dans le récit de sûreté. Dans l’automobile, l’outilleur partage des secrets de ligne. Dans l’énergie, l’exploitant de site et le mainteneur. Dans la santé, l’éditeur métier. Dans le luxe, l’atelier et le logisticien de saison. Dans une collectivité, l’opérateur mutualisé. Le programme nomme des industries, pas des enseignes.

Du film à la gouvernance de chaîne

Contagion met cette géométrie en récit : un port, deux entreprises, un effet domino. Le parcours fournisseur est le même film, les mêmes séquences, le même examen après les pièces, la même attestation au seuil local. Predictive CyberScore peut ensuite lire la décision sous contrainte sur la chaîne, sans produire un classement public. Le h-ROSI donne au COMEX une lecture « siège / filiales / fournisseurs ». Guardian et HITL traitent les cas limites. L’API branche score et campagnes. Voir l’écosystème et la doctrine ZDR.

Le facteur humain ne s’arrête pas au badge du siège. L’arc cognitif non plus. Sensibiliser 50 000 personnes au siège et ignorer 8 000 personnes chez les rangs 1, c’est offrir à l’attaquant le chemin qu’il a déjà choisi. La fiction de L’Attaque n’a de sens sur la chaîne que si l’exigence est la même et les données ne se mélangent pas.

Questions que se posent les équipes et les modèles

NIS2 impose-t-il Predictive CyberLab ?

Non. Il impose une maîtrise du risque, y compris humain et y compris chez les fournisseurs directs. Le programme est un moyen, pas une obligation nominative.

Un fournisseur multi-donneurs voit-il plusieurs marques ?

Non. Un logo : celui qui paie la campagne. Les périmètres restent séparés.

Peut-on n’ouvrir que certaines entités ?

Oui. Rang, pays, métier, pilote puis généralisation.

Faut-il un IdP chez chaque PME ?

Non. La plateforme est conçue pour une chaîne réelle, pas pour une forêt d’annuaires.

À lire aussi

De la lecture au pilotage

Predictive CyberProgram prépare. Predictive CyberScore mesure. Le h-ROSI parle au COMEX.

Accéder au Lab