SOC managé - surveillance continue  ·  veille cyber : CERT-FR / CISA / NVD  ·  réponse à incident : dispositif sous contrat
Tous les contenus Actualités

Gouvernance · Décryptage

NIS2 et DORA : piloter ses prestataires avec une matrice RACI

Votre messagerie, vos sauvegardes ou votre logiciel métier sont exploités par un prestataire. En cas de panne ou d’attaque, qui prend la décision, qui agit et qui prévient les personnes concernées ? Un contrat de cybersécurité utile répond à ces questions avant l’incident. NIS2 et DORA renforcent cette attention aux dépendances numériques, mais leurs périmètres et leurs obligations ne sont pas interchangeables.

En résumé

  • NIS2 est une directive ; DORA est un règlement applicable depuis le 17 janvier 2025.
  • Confier un service à un prestataire ne transfère pas toute la responsabilité de l’organisation cliente.
  • Une matrice RACI distingue celui qui exécute, celui qui répond de la décision et les personnes à consulter ou informer.
  • Une preuve de restauration ou de révocation d’accès vaut davantage qu’une réponse commerciale sans périmètre.
  • Les délais contractuels d’alerte et les notifications réglementaires doivent être définis séparément.

Deux textes, deux périmètres

NIS2 couvre des catégories d’entités et de secteurs définies par la directive, avec des critères et des exceptions. Son application concrète se lit aussi dans le droit national pertinent. DORA encadre la résilience opérationnelle numérique du secteur financier et certaines relations avec les prestataires de services TIC, c’est-à-dire les technologies de l’information et de la communication. Être fournisseur d’un client concerné ne signifie pas automatiquement être soi-même soumis à toutes ses obligations.

DORA s’applique depuis le 17 janvier 2025. Ses articles 28 à 30 traitent notamment du risque lié aux tiers et des contrats. La désignation officielle de certains prestataires TIC comme critiques est distincte de votre classement interne des fournisseurs indispensables. Voir les dispositions du règlement DORA.

Pour NIS2, les articles 20, 21 et 23 portent respectivement sur la gouvernance, les mesures de gestion des risques et la notification des incidents. La sécurité de la chaîne d’approvisionnement figure parmi les mesures à considérer. Cette page propose une méthode d’organisation ; elle ne détermine pas à elle seule votre assujettissement. Voir le texte de la directive NIS2.

Partir du service dont dépend le métier

Prenons un exemple fictif : une PME utilise un logiciel de commandes hébergé, un prestataire d’exploitation et une sauvegarde externalisée. En cas d’indisponibilité, le problème ne se limite pas à redémarrer un serveur. Il faut retrouver les commandes récentes, rétablir les accès et confirmer que la facturation fonctionne. Le responsable métier doit donc participer au choix des objectifs de reprise.

Du besoin métier à une preuve exploitable
  1. Service essentielQuel travail doit continuer ?
  2. DépendancesQuels fournisseurs, données et accès ?
  3. ResponsabilitésQui décide et qui intervient ?
  4. ExerciceQuelle preuve confirme la reprise ?

Pour chaque service, notez le propriétaire, les données confiées, les sous-traitants connus, les régions d’hébergement, les accès privilégiés et les solutions de remplacement. Classez ensuite la dépendance selon l’impact d’une panne et la difficulté de changer de fournisseur. Un prix faible ne signifie pas un risque faible.

Une matrice RACI à adapter ensemble

R signifie « réalise », A « répond du résultat et arbitre », C « est consulté », I « est informé ». Dans cet exemple, chaque ligne a un seul A pour éviter une décision sans propriétaire. Cette organisation proposée doit être adaptée aux délégations effectives et ne modifie pas les responsabilités légales. Le juridique et le délégué à la protection des données interviennent dès que leur domaine est concerné.

ActivitéDirection clienteResponsable métierRSSI / DSIPrestataire
Accepter un risque résiduelACRC
Définir les objectifs de repriseCARC
Corriger le périmètre confiéICAR
Organiser un exercice de repriseIARR
Qualifier et piloter un incidentACRR
Préparer une notification externeACR, avec juridique / DPOC
Clore et révoquer les accèsIARR

Deux R peuvent contribuer à une même action, à condition de préciser leurs livrables respectifs. Pour la correction, le prestataire intervient sur son périmètre ; le client vérifie les dépendances et accepte la remise en service. Écrire « sécurité : prestataire » n’apporte aucune de ces précisions.

La checklist de revue fournisseur

  • Périmètre : services, données, environnements et sous-traitants concernés sont identifiés.
  • Accès : comptes nominatifs, privilèges, authentification et procédure de départ sont documentés.
  • Continuité : objectifs de reprise, rétention des sauvegardes et dernier exercice sont expliqués.
  • Incident : contacts joignables, relais d’astreinte, canal de secours et informations minimales sont convenus.
  • Preuves : rapports datés, périmètre audité, écarts ouverts et corrections sont consultables selon des modalités adaptées.
  • Réversibilité : formats d’export, délais, coûts, assistance et effacement final sont prévus.

Une certification ou un rapport ne remplace pas cette revue. Vérifiez l’entité et le service couverts, la période et les exclusions. Un rapport SOC 2 est un rapport d’attestation, pas une certification universelle de l’entreprise. Demandez une preuve proportionnée : un compte rendu de restauration peut être plus pertinent qu’un long questionnaire générique.

Éviter le piège du « tout sous 24 heures »

Le contrat doit organiser une alerte assez rapide pour permettre au client d’agir. Il doit définir ce qui déclenche cette alerte, le contenu initial, les mises à jour et le contact de secours. Ce délai opérationnel n’est pas automatiquement celui d’une notification à une autorité.

Pour les incidents significatifs concernés, NIS2 prévoit notamment une alerte précoce dans les 24 heures et une notification dans les 72 heures après prise de connaissance, avec les conditions et étapes prévues à l’article 23. DORA a son propre cadre pour les incidents majeurs. Ne recopiez pas un même délai dans tous les contrats : faites confirmer le régime, les seuils, le point de départ et le destinataire applicables.

Dans un exercice, testez un vendredi soir, une absence du contact principal et une messagerie indisponible. Le résultat attendu est une décision traçable et un canal qui fonctionne, pas seulement un annuaire de numéros.

Une revue qui débouche sur des décisions

Attribuez à chaque écart un responsable, une échéance et une preuve de clôture. Faites examiner les risques non corrigés par la personne habilitée à les accepter. Réévaluez le dossier lors d’un changement de service, d’un incident important ou d’une modification de la sous-traitance. La fréquence de revue dépend de votre risque et des obligations applicables ; elle ne se résume pas à cocher une case annuelle.

Pour démarrer, choisissez votre fournisseur le plus difficile à remplacer et organisez une séance avec son interlocuteur opérationnel et votre responsable métier. Remplissez une seule fiche complète, rejouez une alerte et vérifiez un export. Vous aurez un modèle concret à étendre aux autres services.

Sources et références

Références consultées le 10 octobre 2026. Les schémas sont des représentations pédagogiques ; les exemples et recettes proposés doivent être adaptés au périmètre réel.

Cadrer votre besoin

Besoin de relier ces contrôles à votre environnement ? Parler de votre projet avec Kenawek.

À lire aussi

Dans la même veine.