Risques tiers : ce qu'exigent NIS 2 et DORA
Inventorier, évaluer, encadrer par contrat et pouvoir sortir : ce que NIS 2, DORA et le RGPD attendent de vous face à vos prestataires, texte par texte.
Face aux risques tiers, NIS 2 et DORA imposent la même discipline : connaître ses prestataires, les évaluer avant de signer, inscrire des exigences de sécurité dans le contrat, les contrôler dans la durée et préparer leur remplacement. NIS 2 en pose le principe (article 21), DORA le détaille pour le secteur financier (articles 28 à 30, avec un registre d'information obligatoire), et le RGPD encadre depuis 2018 les sous-traitants de données personnelles (article 28). Cet article, qui complète notre guide sur la gestion des risques tiers (TPRM), reprend ces exigences texte par texte, puis les compare.
Pourquoi les régulateurs ciblent les risques tiers
Une organisation qui a durci son propre système d'information reste exposée par ceux qui y accèdent ou qui hébergent ses données : infogérant, éditeur de logiciel, hébergeur, prestataire de paie. Le rapport Data Breach Investigations Report 2025 de Verizon indique que l'implication d'un tiers dans les violations de données a doublé en un an, pour atteindre 30 % des cas étudiés. En France, l'ANSSI relève dans son panorama de la cybermenace 2025 que des exfiltrations de données sont parfois consécutives à la compromission d'un prestataire.
Les législateurs européens en ont tiré une conséquence simple : on peut externaliser un service, pas la responsabilité. DORA l'écrit noir sur blanc : l'entité financière reste « pleinement responsable » du respect de ses obligations lorsqu'elle recourt à un prestataire. Les grands incidents décrits dans notre article sur les attaques par la chaîne d'approvisionnement (SolarWinds, Kaseya, MOVEit) ont pesé dans cette évolution.
Risques tiers et NIS 2 : la sécurité de la chaîne d'approvisionnement
L'article 21 §2 d) : une mesure minimale
L'article 21 de la directive NIS 2 liste dix mesures que les entités essentielles et importantes doivent mettre en œuvre. Le point d) vise « la sécurité de la chaîne d'approvisionnement, y compris les aspects liés à la sécurité concernant les relations entre chaque entité et ses fournisseurs ou prestataires de services directs ». Le point e) le prolonge avec la sécurité de l'acquisition, du développement et de la maintenance des systèmes. Pour un rappel du périmètre de la directive, voyez notre article De NIS à NIS 2.
L'article 21 §3 : évaluer chaque fournisseur
Le paragraphe 3 précise ce que l'entité doit regarder pour choisir ses mesures :
- les vulnérabilités propres à chaque fournisseur et prestataire direct ;
- la qualité globale de leurs produits et de leurs pratiques de cybersécurité, y compris leurs procédures de développement sécurisé ;
- les résultats des évaluations coordonnées des risques menées au niveau européen sur les chaînes d'approvisionnement critiques (article 22), comme celle qui a abouti à la boîte à outils 5G.
La directive ne dit pas comment faire : pas de liste de clauses, pas de format de registre. C'est le principe de proportionnalité qui s'applique, sous la responsabilité de la direction : l'article 20 demande aux organes de direction d'approuver les mesures et d'en superviser la mise en œuvre, et des manquements peuvent engager leur responsabilité (voir notre article sur les sanctions de NIS 2).
Le règlement d'exécution 2024/2690 pour les fournisseurs numériques
Pour certaines entités du numérique (fournisseurs d'informatique en nuage, centres de données, services gérés et services de sécurité gérés, places de marché, etc.), le règlement d'exécution (UE) 2024/2690 détaille les mesures. Sa partie consacrée à la chaîne d'approvisionnement demande une politique de sécurité dédiée, des critères de sélection des fournisseurs, des exigences de sécurité intégrées aux contrats et un répertoire à jour des fournisseurs et prestataires. C'est la meilleure grille de lecture disponible, même pour les entités qu'il ne vise pas directement.
NIS 2 en France : où en est la transposition en 2026 ?
Les États membres devaient transposer NIS 2 avant le 17 octobre 2024. En France, le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, qui transpose aussi la directive sur la résilience des entités critiques et le volet « directive » de DORA, a été adopté par le Sénat le 12 mars 2025. La commission spéciale de l'Assemblée nationale a voté sa version le 10 septembre 2025, mais l'examen en séance a été repoussé à plusieurs reprises : le 6 octobre 2026, la conférence des présidents l'a encore retiré de l'ordre du jour du 7 octobre.
Entre-temps, la Commission européenne a saisi la Cour de justice de l'Union européenne le 8 juillet 2026 contre la France, l'Irlande, l'Espagne et les Pays-Bas pour défaut de transposition notifiée. Et l'ANSSI a publié le 17 mars 2026 le ReCyF (référentiel cyber France), la liste des mesures qu'elle recommande pour atteindre les objectifs de NIS 2, présentée comme un document de travail jusqu'à l'adoption de la loi.
Faut-il attendre la loi pour traiter ses tiers ? Non. Les exigences de la directive sont connues, le ReCyF en donne la déclinaison attendue, et vos grands clients, déjà soumis à DORA ou à NIS 2 ailleurs en Europe, vous envoient leurs questionnaires. L'inventaire et l'évaluation des fournisseurs prennent des mois : mieux vaut commencer avant que l'obligation ne devienne exigible.
- Le RGPD s'applique L'article 28 fixe le contenu obligatoire du contrat avec chaque sous-traitant.
- NIS 2 et DORA entrent en vigueur Les deux textes, publiés le 27 décembre 2022, laissent ensuite deux ans aux États et aux entités.
- Date limite de transposition de NIS 2 Le même jour, la Commission adopte le règlement d'exécution 2024/2690 pour les fournisseurs numériques.
- DORA s'applique Stratégie de risque tiers, registre, clauses de l'article 30 : tout devient exigible.
- Premiers registres d'information transmis Les autorités nationales remettent les registres aux autorités européennes de surveillance (AES).
- Norme technique sur la sous-traitance publiée au JOUE Règlement délégué (UE) 2025/532 sur la sous-traitance des fonctions critiques ou importantes.
- 19 prestataires TIC critiques désignés Les AES publient la première liste des prestataires soumis à leur supervision directe.
- L'ANSSI publie le ReCyF Référentiel de mesures pour NIS 2, présenté comme document de travail en attendant la loi.
- Remise annuelle du registre à l'ACPR Données arrêtées au 31 décembre 2025, déposées sur la plateforme OneGate.
- La France renvoyée devant la CJUE La Commission saisit la Cour de justice faute de transposition notifiée de NIS 2.
- Projet de loi Résilience de nouveau reporté Adopté par le Sénat le 12 mars 2025, le texte attend toujours son examen en séance à l'Assemblée.
- Aujourd'hui : octobre 2026
DORA et les prestataires TIC : le chapitre V
Applicable depuis le 17 janvier 2025, le règlement DORA consacre son chapitre V à la gestion des risques liés aux prestataires tiers de services TIC. Pour une banque, une assurance, une société de gestion ou un établissement de paiement, il s'applique en priorité sur NIS 2 et va beaucoup plus loin. Nous le présentons en détail sur notre page logiciel de conformité DORA ; voici l'essentiel pour les tiers.
Article 28 : stratégie, diligence, audit, résiliation, sortie
- Stratégie : l'entité adopte une stratégie en matière de risque lié aux tiers, avec une politique d'utilisation des services qui soutiennent des fonctions critiques ou importantes, revue par l'organe de direction.
- Avant de signer : déterminer si la fonction est critique ou importante, identifier les risques, dont la contribution au risque de concentration, mener une diligence raisonnable et repérer les conflits d'intérêts.
- Normes de sécurité : ne contracter qu'avec des prestataires qui respectent des normes de sécurité de l'information appropriées.
- Audit : une fréquence et un périmètre d'audit fondés sur le risque.
- Résiliation : le contrat doit pouvoir être rompu en cas de manquement grave, de faiblesses avérées du prestataire ou d'obstacle à la supervision.
- Sortie : pour les fonctions critiques ou importantes, des stratégies de sortie documentées, testées et revues, avec des plans de transition.
Article 29 : le risque de concentration
Avant de confier une fonction critique, l'entité évalue si elle se rend dépendante d'un prestataire difficilement substituable, ou de plusieurs prestataires liés entre eux, et examine les chaînes de sous-traitance, notamment hors de l'Union.
Article 30 : les clauses contractuelles obligatoires
Tout contrat de services TIC doit contenir au minimum : une description complète des services et des conditions de sous-traitance, les pays où le service est fourni et où les données sont traitées, des dispositions sur la disponibilité, l'intégrité et la confidentialité des données, leur restitution en cas de défaillance du prestataire, les niveaux de service, l'assistance en cas d'incident, la coopération avec les autorités, les droits de résiliation et la participation aux formations de l'entité.
Pour les fonctions critiques ou importantes s'ajoutent des niveaux de service chiffrés, des obligations de notification, des plans de continuité testés, la participation aux tests de pénétration fondés sur la menace (TLPT), des droits d'accès, d'inspection et d'audit illimités et une stratégie de sortie avec période de transition obligatoire. Ces clauses trouvent naturellement leur place dans un plan d'assurance sécurité (PAS) annexé au contrat.
Les textes d'application à connaître
- Le règlement délégué (UE) 2024/1773 du 13 mars 2024 précise le contenu de la politique d'utilisation des services TIC qui soutiennent des fonctions critiques ou importantes.
- Le règlement d'exécution (UE) 2024/2956 du 29 novembre 2024 fixe les modèles du registre d'information.
- Le règlement délégué (UE) 2025/532 du 24 mars 2025, publié au Journal officiel de l'UE le 2 juillet 2025, encadre la sous-traitance des services TIC qui soutiennent des fonctions critiques ou importantes.
Le registre d'information DORA : contenu et remise
Le registre d'information DORA recense tous les accords contractuels avec des prestataires TIC, au niveau de l'entité et, le cas échéant, du groupe, en distinguant ceux qui soutiennent des fonctions critiques ou importantes. Il décrit les prestataires, les contrats, les services, les fonctions soutenues, les lieux de traitement et les chaînes de sous-traitance. Son format, une série de tableaux reliés, est imposé par le règlement 2024/2956.
Il sert deux usages : piloter vos dépendances, et alimenter la supervision. Les autorités nationales ont transmis les premiers registres aux autorités européennes de surveillance (AES) au 30 avril 2025, pour identifier les prestataires critiques. En France, la remise se fait sur la plateforme OneGate de la Banque de France : pour la campagne 2026, l'ACPR fixait une date limite au 31 mars 2026, sur des données arrêtées au 31 décembre 2025.
La première campagne a montré la difficulté de l'exercice : selon le bilan présenté par l'ACPR en janvier 2026, 84 % des entités avaient effectué une remise, mais seulement 39 % des remises avaient pu être traitées au niveau européen. Les rejets venaient surtout de problèmes de format (dates, arborescence, encodage). Leçon pratique : un registre se tient au fil de l'eau, à partir de données fournisseurs fiables, et non dans l'urgence d'une échéance.
Prestataires TIC critiques : une supervision européenne directe
DORA crée un cadre inédit : les AES (ABE, AEAPP, AEMF) supervisent directement les prestataires TIC jugés critiques pour le secteur financier. Le 18 novembre 2025, elles ont publié la première liste, qui compte 19 prestataires : grands fournisseurs de cloud, centres de données, infrastructures et réseaux, technologies propres au secteur financier. La liste est mise à jour chaque année.
Une autorité « de supervision principale » peut examiner leur gestion des risques, conduire des inspections et émettre des recommandations. En cas de refus de coopérer, elle peut infliger des astreintes allant jusqu'à 1 % du chiffre d'affaires quotidien moyen mondial du prestataire, pendant six mois au plus, et, en dernier recours, conduire les autorités nationales à exiger des entités financières qu'elles suspendent ou résilient le contrat. Pour vous, client, cela ne dispense de rien : vos obligations des articles 28 à 30 restent entières, y compris envers ces grands acteurs.
RGPD : l'article 28, socle historique des sous-traitants
Bien avant NIS 2 et DORA, l'article 28 du RGPD a imposé une démarche de risque tiers pour les données personnelles. Le responsable de traitement ne peut recourir qu'à des sous-traitants offrant des « garanties suffisantes », et doit signer avec chacun un contrat qui prévoit au minimum :
- un traitement sur instruction documentée uniquement, et la confidentialité des personnes autorisées ;
- les mesures de sécurité de l'article 32 ;
- l'autorisation préalable de toute sous-traitance ultérieure, avec les mêmes obligations pour le sous-traitant de rang 2 ;
- l'aide au responsable pour les droits des personnes, les violations et les analyses d'impact ;
- la suppression ou la restitution des données en fin de contrat ;
- la mise à disposition des informations et la possibilité d'audits, y compris des inspections.
La CNIL détaille ces points dans son guide du sous-traitant. Elle sanctionne aussi les prestataires eux-mêmes : en avril 2022, l'éditeur Dedalus Biologie s'est vu infliger 1,5 million d'euros d'amende après une fuite touchant plus de 500 000 personnes, notamment pour manquement aux articles 28, 29 et 32. Pour tenir votre registre et vos contrats de sous-traitance, voyez notre module de conformité RGPD.
Comparatif NIS 2, DORA et RGPD pour les risques tiers
Les trois textes se recouvrent largement. Le comparateur ci-dessous les met côte à côte, exigence par exigence, avec la référence de l'article concerné.
Inventaire des tiers
Pas de registre imposé par la directive elle-même, mais impossible d'évaluer ses fournisseurs directs sans les recenser. Le règlement d'exécution 2024/2690 demande un registre à jour aux fournisseurs numériques qu'il vise.
Registre d'information de tous les accords TIC, au format imposé, tenu au niveau de l'entité et du groupe, et transmis chaque année à l'autorité.
Le registre des traitements mentionne les destinataires des données ; les sous-traitants y apparaissent indirectement.
Évaluation avant contrat
Tenir compte des vulnérabilités propres à chaque fournisseur direct, de la qualité de ses produits et de ses pratiques de cybersécurité, y compris ses procédures de développement.
Avant de signer : qualifier la fonction (critique ou importante), identifier les risques dont la concentration, conduire une diligence raisonnable, analyser les conflits d'intérêts.
Ne recourir qu'à des sous-traitants présentant des « garanties suffisantes » quant aux mesures techniques et organisationnelles.
Clauses contractuelles
La directive vise les relations avec les fournisseurs sans dresser de liste de clauses. En pratique, les exigences de sécurité passent par le contrat.
Liste de clauses obligatoires : description du service, lieux de traitement, niveaux de service, assistance en cas d'incident, coopération avec l'autorité, résiliation ; davantage pour les fonctions critiques.
Contrat obligatoire avec un contenu minimal : instructions documentées, confidentialité, sécurité, sous-traitance ultérieure, assistance, sort des données, audits.
Audit et contrôle
Pas de droit d'audit prévu en tant que tel ; il découle de l'obligation de mesures appropriées et proportionnées.
Fréquence d'audit fondée sur le risque ; pour les fonctions critiques, droits d'accès, d'inspection et d'audit illimités, y compris pour l'autorité.
Le sous-traitant met à disposition les informations nécessaires et permet des audits, y compris des inspections.
Sous-traitance en cascade
Le texte parle de fournisseurs « directs ». Les rangs suivants entrent en compte à travers la qualité globale des pratiques du fournisseur.
Le contrat dit si la sous-traitance est permise et à quelles conditions ; un règlement délégué encadre la sous-traitance des fonctions critiques.
Autorisation écrite préalable du responsable de traitement, et mêmes obligations imposées au sous-traitant ultérieur.
Incident chez le tiers
L'entité reste tenue de notifier ses incidents importants, même lorsqu'ils trouvent leur origine chez un fournisseur.
Assistance du prestataire en cas d'incident, sans coût ou à coût fixé d'avance ; obligation de signaler ce qui menace le niveau de service.
Le sous-traitant notifie toute violation au responsable de traitement dans les meilleurs délais.
Sortie et réversibilité
Rien de spécifique ; la continuité d'activité, exigée par ailleurs, suppose de pouvoir changer de fournisseur.
Stratégies de sortie documentées et testées pour les fonctions critiques, avec une période de transition obligatoire.
En fin de contrat, suppression ou restitution des données personnelles, au choix du responsable de traitement.
Localisation des données
Pas d'exigence directe ; la localisation pèse dans l'évaluation du fournisseur et dans les évaluations coordonnées européennes.
Le contrat indique les pays ou régions où le service est fourni et où les données sont traitées et stockées, avec préavis en cas de changement.
Les transferts hors de l'Espace économique européen sont encadrés (décision d'adéquation, clauses types, garanties appropriées).
| Critère | NIS 2 | DORA | RGPD |
|---|---|---|---|
| Qui est visé | Entités essentielles et importantes de 18 secteurs | Entités financières (et prestataires TIC critiques) | Tout responsable de traitement |
| Tiers concernés | Fournisseurs et prestataires directs | Prestataires de services TIC et leur sous-traitance | Sous-traitants de données personnelles |
| Niveau de détail | Principe, précisé par actes d'exécution et lois nationales | Très détaillé, complété par des normes techniques de réglementation et d'exécution (RTS, ITS) | Contenu du contrat fixé par l'article 28 |
| Livrable phare | Politique de sécurité de la chaîne d'approvisionnement | Registre d'information | Contrat de sous-traitance (DPA) |
| Autorité en France | ANSSI | ACPR et AMF | CNIL |
Mettre en conformité ses relations fournisseurs : un seul dispositif pour trois textes
Plutôt que trois chantiers parallèles, construisez un processus unique dont chaque texte tire ce qu'il exige :
- Inventorier tous les tiers, avec le service rendu, les données confiées, les accès et la localisation. Pour une entité financière, c'est la base du registre d'information.
- Classer par criticité : fonction critique ou importante, sensibilité des données, substituabilité.
- Évaluer avant de signer, avec un questionnaire de sécurité fournisseur proportionné et des preuves à l'appui.
- Contractualiser les exigences : clauses de l'article 30 de DORA, contrat de l'article 28 du RGPD, plan d'assurance sécurité.
- Suivre et auditer dans la durée, au rythme fixé par la criticité, et réévaluer à chaque changement.
- Préparer la sortie : réversibilité, plan de transition, solutions de remplacement.
C'est ce que Phinasoft outille avec son module de gestion des risques tiers : vous créez des questionnaires fondés sur vos exigences, vos prestataires y répondent sur un portail dédié, vous leur faites vos retours (non-conformités acceptées ou non, demandes de compléments) et suivez les indicateurs, puis vous exportez les exigences à intégrer à vos plans d'assurance sécurité. Les mêmes exigences servent à vos campagnes de conformité internes, et notre page dédiée à la conformité NIS 2 montre comment l'ensemble s'articule. Pour le voir sur vos propres cas, vous pouvez demander une démonstration.
Synthèse
Trois textes, une logique
NIS 2, DORA et le RGPD vous rendent responsable de la sécurité apportée par vos tiers : il faut les connaître, les évaluer, les encadrer par contrat et pouvoir en changer.
DORA est le plus précis
Registre d'information au format imposé, clauses obligatoires de l'article 30, stratégies de sortie testées et supervision européenne des prestataires TIC critiques.
N'attendez pas la loi française
La transposition de NIS 2 n'est pas achevée en octobre 2026, mais la directive, le ReCyF de l'ANSSI et vos clients fixent déjà le niveau attendu.
Questions fréquentes
Que dit NIS 2 sur les fournisseurs et sous-traitants ?
L'article 21 de NIS 2 range la sécurité de la chaîne d'approvisionnement parmi les mesures minimales. L'entité doit traiter les risques liés à ses relations avec ses fournisseurs et prestataires directs, en tenant compte des vulnérabilités propres à chacun, de la qualité de leurs produits et de leurs pratiques de cybersécurité, y compris le développement sécurisé.
Qu'est-ce que le registre d'information DORA ?
C'est la liste structurée de tous les accords contractuels qu'une entité financière a conclus avec des prestataires de services TIC, prévue par l'article 28 de DORA. Son format est fixé par le règlement d'exécution 2024/2956. Il est tenu au niveau de l'entité et du groupe et transmis chaque année à l'autorité compétente, l'ACPR ou l'AMF en France.
Quelles clauses DORA impose-t-il dans les contrats avec les prestataires TIC ?
L'article 30 impose notamment une description complète des services, les lieux de traitement des données, des niveaux de service, l'assistance en cas d'incident, la coopération avec les autorités et des droits de résiliation. Pour les fonctions critiques ou importantes s'ajoutent des niveaux de service chiffrés, des plans de continuité testés, des droits d'audit illimités et une stratégie de sortie.
NIS 2 est-elle transposée en France en 2026 ?
Non, pas au 8 octobre 2026. Le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité a été adopté par le Sénat le 12 mars 2025, mais son examen en séance à l'Assemblée nationale a été reporté à plusieurs reprises, la dernière fois le 6 octobre 2026.
Un sous-traitant est-il lui-même soumis à NIS 2 ?
Il peut l'être s'il entre dans le champ de la directive par son secteur et sa taille, par exemple comme fournisseur de services gérés ou de services d'informatique en nuage. Sinon, il n'a pas d'obligation directe, mais ses clients soumis à NIS 2 lui répercutent leurs exigences par contrat et par questionnaire.
Quelle différence entre DORA et NIS 2 pour les prestataires ?
Pour les entités financières, DORA s'applique en priorité, comme texte spécial. Il va plus loin que NIS 2 : registre au format imposé, clauses contractuelles listées, stratégies de sortie testées et supervision directe des prestataires TIC critiques par les autorités européennes. NIS 2 pose un principe général, sans liste de clauses.
Sources (18)
- EUR-Lex — Directive (UE) 2022/2555 (NIS 2)
- EUR-Lex — Règlement (UE) 2022/2554 (DORA)
- EUR-Lex — Règlement (UE) 2016/679 (RGPD)
- EUR-Lex — Règlement d'exécution (UE) 2024/2690 (mesures NIS 2 des fournisseurs numériques)
- EUR-Lex — Règlement délégué (UE) 2024/1773 (politique contractuelle TIC)
- EUR-Lex — Règlement d'exécution (UE) 2024/2956 (registre d'information)
- EUR-Lex — Règlement délégué (UE) 2025/532 (sous-traitance des fonctions critiques)
- AES (EIOPA) — Désignation des prestataires tiers critiques de services TIC, 18 novembre 2025
- Morgan Lewis — DORA: EU regulators announce list of critical ICT third-party providers
- ACPR — Webinaire DORA du 23 janvier 2026 (remise du registre)
- ACPR — Bilan DORA, janvier 2026
- ANSSI — La directive NIS 2
- ANSSI — NIS 2 : l'ANSSI poursuit et renforce sa dynamique d'accompagnement (ReCyF), 18 mars 2026
- Commission européenne — Saisine de la CJUE pour défaut de transposition de NIS 2, 8 juillet 2026
- Next — La transposition de NIS 2 de nouveau repoussée, 6 octobre 2026
- CNIL — Guide du sous-traitant
- Solutions Numériques — Fuite de données médicales : l'éditeur Dedalus condamné, un tournant dans la jurisprudence de la CNIL (2 mai 2022)
- Verizon — 2025 Data Breach Investigations Report
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.