Risques tiers : ce qu'exigent NIS 2 et DORA

Inventorier, évaluer, encadrer par contrat et pouvoir sortir : ce que NIS 2, DORA et le RGPD attendent de vous face à vos prestataires, texte par texte.

· 13 min de lecture
Illustration : trois piliers de verre, celui du centre en orange
NIS 2 Art. 21 §2 d)
DORA Art. 28 à 30
RGPD Art. 28

Face aux risques tiers, NIS 2 et DORA imposent la même discipline : connaître ses prestataires, les évaluer avant de signer, inscrire des exigences de sécurité dans le contrat, les contrôler dans la durée et préparer leur remplacement. NIS 2 en pose le principe (article 21), DORA le détaille pour le secteur financier (articles 28 à 30, avec un registre d'information obligatoire), et le RGPD encadre depuis 2018 les sous-traitants de données personnelles (article 28). Cet article, qui complète notre guide sur la gestion des risques tiers (TPRM), reprend ces exigences texte par texte, puis les compare.

01

Pourquoi les régulateurs ciblent les risques tiers

Une organisation qui a durci son propre système d'information reste exposée par ceux qui y accèdent ou qui hébergent ses données : infogérant, éditeur de logiciel, hébergeur, prestataire de paie. Le rapport Data Breach Investigations Report 2025 de Verizon indique que l'implication d'un tiers dans les violations de données a doublé en un an, pour atteindre 30 % des cas étudiés. En France, l'ANSSI relève dans son panorama de la cybermenace 2025 que des exfiltrations de données sont parfois consécutives à la compromission d'un prestataire.

Les législateurs européens en ont tiré une conséquence simple : on peut externaliser un service, pas la responsabilité. DORA l'écrit noir sur blanc : l'entité financière reste « pleinement responsable » du respect de ses obligations lorsqu'elle recourt à un prestataire. Les grands incidents décrits dans notre article sur les attaques par la chaîne d'approvisionnement (SolarWinds, Kaseya, MOVEit) ont pesé dans cette évolution.

02

Risques tiers et NIS 2 : la sécurité de la chaîne d'approvisionnement

L'article 21 §2 d) : une mesure minimale

L'article 21 de la directive NIS 2 liste dix mesures que les entités essentielles et importantes doivent mettre en œuvre. Le point d) vise « la sécurité de la chaîne d'approvisionnement, y compris les aspects liés à la sécurité concernant les relations entre chaque entité et ses fournisseurs ou prestataires de services directs ». Le point e) le prolonge avec la sécurité de l'acquisition, du développement et de la maintenance des systèmes. Pour un rappel du périmètre de la directive, voyez notre article De NIS à NIS 2.

L'article 21 §3 : évaluer chaque fournisseur

Le paragraphe 3 précise ce que l'entité doit regarder pour choisir ses mesures :

  • les vulnérabilités propres à chaque fournisseur et prestataire direct ;
  • la qualité globale de leurs produits et de leurs pratiques de cybersécurité, y compris leurs procédures de développement sécurisé ;
  • les résultats des évaluations coordonnées des risques menées au niveau européen sur les chaînes d'approvisionnement critiques (article 22), comme celle qui a abouti à la boîte à outils 5G.

La directive ne dit pas comment faire : pas de liste de clauses, pas de format de registre. C'est le principe de proportionnalité qui s'applique, sous la responsabilité de la direction : l'article 20 demande aux organes de direction d'approuver les mesures et d'en superviser la mise en œuvre, et des manquements peuvent engager leur responsabilité (voir notre article sur les sanctions de NIS 2).

Le règlement d'exécution 2024/2690 pour les fournisseurs numériques

Pour certaines entités du numérique (fournisseurs d'informatique en nuage, centres de données, services gérés et services de sécurité gérés, places de marché, etc.), le règlement d'exécution (UE) 2024/2690 détaille les mesures. Sa partie consacrée à la chaîne d'approvisionnement demande une politique de sécurité dédiée, des critères de sélection des fournisseurs, des exigences de sécurité intégrées aux contrats et un répertoire à jour des fournisseurs et prestataires. C'est la meilleure grille de lecture disponible, même pour les entités qu'il ne vise pas directement.

03

NIS 2 en France : où en est la transposition en 2026 ?

Les États membres devaient transposer NIS 2 avant le 17 octobre 2024. En France, le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, qui transpose aussi la directive sur la résilience des entités critiques et le volet « directive » de DORA, a été adopté par le Sénat le 12 mars 2025. La commission spéciale de l'Assemblée nationale a voté sa version le 10 septembre 2025, mais l'examen en séance a été repoussé à plusieurs reprises : le 6 octobre 2026, la conférence des présidents l'a encore retiré de l'ordre du jour du 7 octobre.

Entre-temps, la Commission européenne a saisi la Cour de justice de l'Union européenne le 8 juillet 2026 contre la France, l'Irlande, l'Espagne et les Pays-Bas pour défaut de transposition notifiée. Et l'ANSSI a publié le 17 mars 2026 le ReCyF (référentiel cyber France), la liste des mesures qu'elle recommande pour atteindre les objectifs de NIS 2, présentée comme un document de travail jusqu'à l'adoption de la loi.

Faut-il attendre la loi pour traiter ses tiers ? Non. Les exigences de la directive sont connues, le ReCyF en donne la déclinaison attendue, et vos grands clients, déjà soumis à DORA ou à NIS 2 ailleurs en Europe, vous envoient leurs questionnaires. L'inventaire et l'évaluation des fournisseurs prennent des mois : mieux vaut commencer avant que l'obligation ne devienne exigible.

Frise · Échéances
  1. 25 mai 2018 RGPD
    Le RGPD s'applique L'article 28 fixe le contenu obligatoire du contrat avec chaque sous-traitant.
  2. 16 janv. 2023 NIS 2
    NIS 2 et DORA entrent en vigueur Les deux textes, publiés le 27 décembre 2022, laissent ensuite deux ans aux États et aux entités.
  3. 17 oct. 2024 NIS 2
    Date limite de transposition de NIS 2 Le même jour, la Commission adopte le règlement d'exécution 2024/2690 pour les fournisseurs numériques.
  4. 17 janv. 2025 DORA
    DORA s'applique Stratégie de risque tiers, registre, clauses de l'article 30 : tout devient exigible.
  5. 30 avr. 2025 DORA
    Premiers registres d'information transmis Les autorités nationales remettent les registres aux autorités européennes de surveillance (AES).
  6. 2 juil. 2025 DORA
    Norme technique sur la sous-traitance publiée au JOUE Règlement délégué (UE) 2025/532 sur la sous-traitance des fonctions critiques ou importantes.
  7. 18 nov. 2025 DORA
    19 prestataires TIC critiques désignés Les AES publient la première liste des prestataires soumis à leur supervision directe.
  8. 17 mars 2026 France
    L'ANSSI publie le ReCyF Référentiel de mesures pour NIS 2, présenté comme document de travail en attendant la loi.
  9. 31 mars 2026 DORA
    Remise annuelle du registre à l'ACPR Données arrêtées au 31 décembre 2025, déposées sur la plateforme OneGate.
  10. 8 juil. 2026 NIS 2
    La France renvoyée devant la CJUE La Commission saisit la Cour de justice faute de transposition notifiée de NIS 2.
  11. 6 oct. 2026 France
    Projet de loi Résilience de nouveau reporté Adopté par le Sénat le 12 mars 2025, le texte attend toujours son examen en séance à l'Assemblée.
  12. Aujourd'hui : octobre 2026
Dates vérifiées auprès des sources officielles citées dans l'article (EUR-Lex, AES, ACPR, ANSSI, Commission européenne, Assemblée nationale) ; état au 8 octobre 2026.
04

DORA et les prestataires TIC : le chapitre V

Applicable depuis le 17 janvier 2025, le règlement DORA consacre son chapitre V à la gestion des risques liés aux prestataires tiers de services TIC. Pour une banque, une assurance, une société de gestion ou un établissement de paiement, il s'applique en priorité sur NIS 2 et va beaucoup plus loin. Nous le présentons en détail sur notre page logiciel de conformité DORA ; voici l'essentiel pour les tiers.

Article 28 : stratégie, diligence, audit, résiliation, sortie

  • Stratégie : l'entité adopte une stratégie en matière de risque lié aux tiers, avec une politique d'utilisation des services qui soutiennent des fonctions critiques ou importantes, revue par l'organe de direction.
  • Avant de signer : déterminer si la fonction est critique ou importante, identifier les risques, dont la contribution au risque de concentration, mener une diligence raisonnable et repérer les conflits d'intérêts.
  • Normes de sécurité : ne contracter qu'avec des prestataires qui respectent des normes de sécurité de l'information appropriées.
  • Audit : une fréquence et un périmètre d'audit fondés sur le risque.
  • Résiliation : le contrat doit pouvoir être rompu en cas de manquement grave, de faiblesses avérées du prestataire ou d'obstacle à la supervision.
  • Sortie : pour les fonctions critiques ou importantes, des stratégies de sortie documentées, testées et revues, avec des plans de transition.

Article 29 : le risque de concentration

Avant de confier une fonction critique, l'entité évalue si elle se rend dépendante d'un prestataire difficilement substituable, ou de plusieurs prestataires liés entre eux, et examine les chaînes de sous-traitance, notamment hors de l'Union.

Article 30 : les clauses contractuelles obligatoires

Tout contrat de services TIC doit contenir au minimum : une description complète des services et des conditions de sous-traitance, les pays où le service est fourni et où les données sont traitées, des dispositions sur la disponibilité, l'intégrité et la confidentialité des données, leur restitution en cas de défaillance du prestataire, les niveaux de service, l'assistance en cas d'incident, la coopération avec les autorités, les droits de résiliation et la participation aux formations de l'entité.

Pour les fonctions critiques ou importantes s'ajoutent des niveaux de service chiffrés, des obligations de notification, des plans de continuité testés, la participation aux tests de pénétration fondés sur la menace (TLPT), des droits d'accès, d'inspection et d'audit illimités et une stratégie de sortie avec période de transition obligatoire. Ces clauses trouvent naturellement leur place dans un plan d'assurance sécurité (PAS) annexé au contrat.

Les textes d'application à connaître

05

Le registre d'information DORA : contenu et remise

Le registre d'information DORA recense tous les accords contractuels avec des prestataires TIC, au niveau de l'entité et, le cas échéant, du groupe, en distinguant ceux qui soutiennent des fonctions critiques ou importantes. Il décrit les prestataires, les contrats, les services, les fonctions soutenues, les lieux de traitement et les chaînes de sous-traitance. Son format, une série de tableaux reliés, est imposé par le règlement 2024/2956.

Il sert deux usages : piloter vos dépendances, et alimenter la supervision. Les autorités nationales ont transmis les premiers registres aux autorités européennes de surveillance (AES) au 30 avril 2025, pour identifier les prestataires critiques. En France, la remise se fait sur la plateforme OneGate de la Banque de France : pour la campagne 2026, l'ACPR fixait une date limite au 31 mars 2026, sur des données arrêtées au 31 décembre 2025.

La première campagne a montré la difficulté de l'exercice : selon le bilan présenté par l'ACPR en janvier 2026, 84 % des entités avaient effectué une remise, mais seulement 39 % des remises avaient pu être traitées au niveau européen. Les rejets venaient surtout de problèmes de format (dates, arborescence, encodage). Leçon pratique : un registre se tient au fil de l'eau, à partir de données fournisseurs fiables, et non dans l'urgence d'une échéance.

06

Prestataires TIC critiques : une supervision européenne directe

DORA crée un cadre inédit : les AES (ABE, AEAPP, AEMF) supervisent directement les prestataires TIC jugés critiques pour le secteur financier. Le 18 novembre 2025, elles ont publié la première liste, qui compte 19 prestataires : grands fournisseurs de cloud, centres de données, infrastructures et réseaux, technologies propres au secteur financier. La liste est mise à jour chaque année.

Une autorité « de supervision principale » peut examiner leur gestion des risques, conduire des inspections et émettre des recommandations. En cas de refus de coopérer, elle peut infliger des astreintes allant jusqu'à 1 % du chiffre d'affaires quotidien moyen mondial du prestataire, pendant six mois au plus, et, en dernier recours, conduire les autorités nationales à exiger des entités financières qu'elles suspendent ou résilient le contrat. Pour vous, client, cela ne dispense de rien : vos obligations des articles 28 à 30 restent entières, y compris envers ces grands acteurs.

07

RGPD : l'article 28, socle historique des sous-traitants

Bien avant NIS 2 et DORA, l'article 28 du RGPD a imposé une démarche de risque tiers pour les données personnelles. Le responsable de traitement ne peut recourir qu'à des sous-traitants offrant des « garanties suffisantes », et doit signer avec chacun un contrat qui prévoit au minimum :

  • un traitement sur instruction documentée uniquement, et la confidentialité des personnes autorisées ;
  • les mesures de sécurité de l'article 32 ;
  • l'autorisation préalable de toute sous-traitance ultérieure, avec les mêmes obligations pour le sous-traitant de rang 2 ;
  • l'aide au responsable pour les droits des personnes, les violations et les analyses d'impact ;
  • la suppression ou la restitution des données en fin de contrat ;
  • la mise à disposition des informations et la possibilité d'audits, y compris des inspections.

La CNIL détaille ces points dans son guide du sous-traitant. Elle sanctionne aussi les prestataires eux-mêmes : en avril 2022, l'éditeur Dedalus Biologie s'est vu infliger 1,5 million d'euros d'amende après une fuite touchant plus de 500 000 personnes, notamment pour manquement aux articles 28, 29 et 32. Pour tenir votre registre et vos contrats de sous-traitance, voyez notre module de conformité RGPD.

08

Comparatif NIS 2, DORA et RGPD pour les risques tiers

Les trois textes se recouvrent largement. Le comparateur ci-dessous les met côte à côte, exigence par exigence, avec la référence de l'article concerné.

Comparateur · Risques tiers Choisissez une exigence

Inventaire des tiers

NIS 2 Art. 21 · Règl. 2024/2690
Exigé

Pas de registre imposé par la directive elle-même, mais impossible d'évaluer ses fournisseurs directs sans les recenser. Le règlement d'exécution 2024/2690 demande un registre à jour aux fournisseurs numériques qu'il vise.

DORA Art. 28 §3 · ITS 2024/2956
Détaillé

Registre d'information de tous les accords TIC, au format imposé, tenu au niveau de l'entité et du groupe, et transmis chaque année à l'autorité.

RGPD Art. 30
Implicite

Le registre des traitements mentionne les destinataires des données ; les sous-traitants y apparaissent indirectement.

Évaluation avant contrat

NIS 2 Art. 21 §3
Exigé

Tenir compte des vulnérabilités propres à chaque fournisseur direct, de la qualité de ses produits et de ses pratiques de cybersécurité, y compris ses procédures de développement.

DORA Art. 28 §4 et §5
Détaillé

Avant de signer : qualifier la fonction (critique ou importante), identifier les risques dont la concentration, conduire une diligence raisonnable, analyser les conflits d'intérêts.

RGPD Art. 28 §1
Exigé

Ne recourir qu'à des sous-traitants présentant des « garanties suffisantes » quant aux mesures techniques et organisationnelles.

Clauses contractuelles

NIS 2 Art. 21 §2 d)
Implicite

La directive vise les relations avec les fournisseurs sans dresser de liste de clauses. En pratique, les exigences de sécurité passent par le contrat.

DORA Art. 30
Détaillé

Liste de clauses obligatoires : description du service, lieux de traitement, niveaux de service, assistance en cas d'incident, coopération avec l'autorité, résiliation ; davantage pour les fonctions critiques.

RGPD Art. 28 §3
Détaillé

Contrat obligatoire avec un contenu minimal : instructions documentées, confidentialité, sécurité, sous-traitance ultérieure, assistance, sort des données, audits.

Audit et contrôle

NIS 2 Art. 21
Implicite

Pas de droit d'audit prévu en tant que tel ; il découle de l'obligation de mesures appropriées et proportionnées.

DORA Art. 28 §6 · Art. 30 §3 e)
Détaillé

Fréquence d'audit fondée sur le risque ; pour les fonctions critiques, droits d'accès, d'inspection et d'audit illimités, y compris pour l'autorité.

RGPD Art. 28 §3 h)
Exigé

Le sous-traitant met à disposition les informations nécessaires et permet des audits, y compris des inspections.

Sous-traitance en cascade

NIS 2 Art. 21 §2 d)
Implicite

Le texte parle de fournisseurs « directs ». Les rangs suivants entrent en compte à travers la qualité globale des pratiques du fournisseur.

DORA Art. 30 §2 a) · RTS 2025/532
Détaillé

Le contrat dit si la sous-traitance est permise et à quelles conditions ; un règlement délégué encadre la sous-traitance des fonctions critiques.

RGPD Art. 28 §2 et §4
Détaillé

Autorisation écrite préalable du responsable de traitement, et mêmes obligations imposées au sous-traitant ultérieur.

Incident chez le tiers

NIS 2 Art. 23
Exigé

L'entité reste tenue de notifier ses incidents importants, même lorsqu'ils trouvent leur origine chez un fournisseur.

DORA Art. 30 §2 f) · §3 b)
Détaillé

Assistance du prestataire en cas d'incident, sans coût ou à coût fixé d'avance ; obligation de signaler ce qui menace le niveau de service.

RGPD Art. 33 §2
Exigé

Le sous-traitant notifie toute violation au responsable de traitement dans les meilleurs délais.

Sortie et réversibilité

NIS 2 Art. 21 §2 c)
Implicite

Rien de spécifique ; la continuité d'activité, exigée par ailleurs, suppose de pouvoir changer de fournisseur.

DORA Art. 28 §8 · Art. 30 §3 f)
Détaillé

Stratégies de sortie documentées et testées pour les fonctions critiques, avec une période de transition obligatoire.

RGPD Art. 28 §3 g)
Exigé

En fin de contrat, suppression ou restitution des données personnelles, au choix du responsable de traitement.

Localisation des données

NIS 2 Art. 21 §3
Implicite

Pas d'exigence directe ; la localisation pèse dans l'évaluation du fournisseur et dans les évaluations coordonnées européennes.

DORA Art. 30 §2 b)
Détaillé

Le contrat indique les pays ou régions où le service est fourni et où les données sont traitées et stockées, avec préavis en cas de changement.

RGPD Chapitre V
Détaillé

Les transferts hors de l'Espace économique européen sont encadrés (décision d'adéquation, clauses types, garanties appropriées).

Lecture simplifiée des textes, à confronter au texte officiel et à la transposition nationale. « Implicite » : l'obligation découle des mesures générales sans être décrite ; « Exigé » : le texte l'impose en termes généraux ; « Détaillé » : le texte en fixe le contenu.
Les trois textes en un coup d'œil
CritèreNIS 2DORARGPD
Qui est viséEntités essentielles et importantes de 18 secteursEntités financières (et prestataires TIC critiques)Tout responsable de traitement
Tiers concernésFournisseurs et prestataires directsPrestataires de services TIC et leur sous-traitanceSous-traitants de données personnelles
Niveau de détailPrincipe, précisé par actes d'exécution et lois nationalesTrès détaillé, complété par des normes techniques de réglementation et d'exécution (RTS, ITS)Contenu du contrat fixé par l'article 28
Livrable pharePolitique de sécurité de la chaîne d'approvisionnementRegistre d'informationContrat de sous-traitance (DPA)
Autorité en FranceANSSIACPR et AMFCNIL
09

Mettre en conformité ses relations fournisseurs : un seul dispositif pour trois textes

Plutôt que trois chantiers parallèles, construisez un processus unique dont chaque texte tire ce qu'il exige :

  1. Inventorier tous les tiers, avec le service rendu, les données confiées, les accès et la localisation. Pour une entité financière, c'est la base du registre d'information.
  2. Classer par criticité : fonction critique ou importante, sensibilité des données, substituabilité.
  3. Évaluer avant de signer, avec un questionnaire de sécurité fournisseur proportionné et des preuves à l'appui.
  4. Contractualiser les exigences : clauses de l'article 30 de DORA, contrat de l'article 28 du RGPD, plan d'assurance sécurité.
  5. Suivre et auditer dans la durée, au rythme fixé par la criticité, et réévaluer à chaque changement.
  6. Préparer la sortie : réversibilité, plan de transition, solutions de remplacement.

C'est ce que Phinasoft outille avec son module de gestion des risques tiers : vous créez des questionnaires fondés sur vos exigences, vos prestataires y répondent sur un portail dédié, vous leur faites vos retours (non-conformités acceptées ou non, demandes de compléments) et suivez les indicateurs, puis vous exportez les exigences à intégrer à vos plans d'assurance sécurité. Les mêmes exigences servent à vos campagnes de conformité internes, et notre page dédiée à la conformité NIS 2 montre comment l'ensemble s'articule. Pour le voir sur vos propres cas, vous pouvez demander une démonstration.

Synthèse

01

Trois textes, une logique

NIS 2, DORA et le RGPD vous rendent responsable de la sécurité apportée par vos tiers : il faut les connaître, les évaluer, les encadrer par contrat et pouvoir en changer.

02

DORA est le plus précis

Registre d'information au format imposé, clauses obligatoires de l'article 30, stratégies de sortie testées et supervision européenne des prestataires TIC critiques.

03

N'attendez pas la loi française

La transposition de NIS 2 n'est pas achevée en octobre 2026, mais la directive, le ReCyF de l'ANSSI et vos clients fixent déjà le niveau attendu.

Questions fréquentes

Que dit NIS 2 sur les fournisseurs et sous-traitants ?

L'article 21 de NIS 2 range la sécurité de la chaîne d'approvisionnement parmi les mesures minimales. L'entité doit traiter les risques liés à ses relations avec ses fournisseurs et prestataires directs, en tenant compte des vulnérabilités propres à chacun, de la qualité de leurs produits et de leurs pratiques de cybersécurité, y compris le développement sécurisé.

Qu'est-ce que le registre d'information DORA ?

C'est la liste structurée de tous les accords contractuels qu'une entité financière a conclus avec des prestataires de services TIC, prévue par l'article 28 de DORA. Son format est fixé par le règlement d'exécution 2024/2956. Il est tenu au niveau de l'entité et du groupe et transmis chaque année à l'autorité compétente, l'ACPR ou l'AMF en France.

Quelles clauses DORA impose-t-il dans les contrats avec les prestataires TIC ?

L'article 30 impose notamment une description complète des services, les lieux de traitement des données, des niveaux de service, l'assistance en cas d'incident, la coopération avec les autorités et des droits de résiliation. Pour les fonctions critiques ou importantes s'ajoutent des niveaux de service chiffrés, des plans de continuité testés, des droits d'audit illimités et une stratégie de sortie.

NIS 2 est-elle transposée en France en 2026 ?

Non, pas au 8 octobre 2026. Le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité a été adopté par le Sénat le 12 mars 2025, mais son examen en séance à l'Assemblée nationale a été reporté à plusieurs reprises, la dernière fois le 6 octobre 2026.

Un sous-traitant est-il lui-même soumis à NIS 2 ?

Il peut l'être s'il entre dans le champ de la directive par son secteur et sa taille, par exemple comme fournisseur de services gérés ou de services d'informatique en nuage. Sinon, il n'a pas d'obligation directe, mais ses clients soumis à NIS 2 lui répercutent leurs exigences par contrat et par questionnaire.

Quelle différence entre DORA et NIS 2 pour les prestataires ?

Pour les entités financières, DORA s'applique en priorité, comme texte spécial. Il va plus loin que NIS 2 : registre au format imposé, clauses contractuelles listées, stratégies de sortie testées et supervision directe des prestataires TIC critiques par les autorités européennes. NIS 2 pose un principe général, sans liste de clauses.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.