PME sous-traitante d’un grand groupe :
les nouvelles exigences cyber que vos clients
vont vous imposer
NIS2 ne concerne pas que les grandes entreprises. La directive oblige vos clients grands comptes à sécuriser leur chaîne de fournisseurs — et donc à vous demander des preuves. Ce que vous risquez de découvrir dans vos prochains renouvellements de contrat, et comment anticiper avant qu’ils demandent.
Ce que beaucoup de dirigeants PME ignorent : en vertu de NIS2, vos clients soumis à la directive sont légalement tenus d’évaluer et de surveiller le niveau de sécurité de leurs fournisseurs critiques. Vous pouvez être exclu d’un appel d’offres ou ne pas voir votre contrat renouvelé — non pas parce que votre travail est mauvais, mais parce que vous ne pouvez pas prouver votre maturité cyber.
L’effet cascade NIS2 : comment ça remonte jusqu’à vous
NIS2 cible directement les entités “essentielles” et “importantes” — grands groupes industriels, hôpitaux, opérateurs d’énergie, plateformes numériques. Mais la directive contient une disposition que peu de PME ont lue : l’article 21 impose à ces entités de gérer les risques liés à leur chaîne d’approvisionnement, y compris la sécurité de leurs fournisseurs et sous-traitants.
Concrètement : votre client grand compte, s’il est soumis à NIS2, doit s’assurer que vous ne constituez pas un vecteur de risque pour lui. Une PME sous-traitante compromise peut servir de porte d’entrée vers les systèmes du donneur d’ordres — c’est exactement ce qui s’est passé dans plusieurs incidents majeurs ces dernières années.
Niveau 1
Directive NIS2 / Loi Résilience française
Impose aux entités régulées (15 000+ en France) de sécuriser leur chaîne d’approvisionnement. Responsabilité personnelle du dirigeant engagée.
Obligation légaleNiveau 2
Votre client grand compte (entité NIS2)
Répercute ses obligations sur ses fournisseurs via des clauses contractuelles, questionnaires annuels, et audits. Il ne peut pas être en conformité si ses fournisseurs ne le sont pas.
Clause contractuelle imposée à vousNiveau 3 — Vous
Votre PME (fournisseur direct)
Vous devez prouver votre maturité cyber pour rester dans la chaîne fournisseurs. Sans preuve documentée, vous devenez un risque que votre client est légalement tenu d’éliminer.
C’est ici qu’agir maintenant fait la différenceNiveau 4
Vos propres sous-traitants (si applicable)
Si vous avez des fournisseurs, cette même logique s’applique à eux via vous. L’effet cascade peut descendre sur 3 ou 4 niveaux.
À prendre en compte si vous sous-traitezPourquoi les grands groupes ne peuvent plus ignorer leurs fournisseurs
Ce n’est pas théorique. Les attaques via la chaîne d’approvisionnement ont représenté 29% des incidents significatifs traités par l’ANSSI en 2025. Dans la plupart de ces cas, le point d’entrée était un sous-traitant de petite taille — prestataire informatique, cabinet comptable, fournisseur logistique — dont les systèmes étaient accessibles depuis le réseau du grand compte.
Mécanique d’une attaque via sous-traitant — schéma type 2025
Comment votre PME peut devenir la porte d’entrée de votre client
Reconnaissance et ciblage
L’attaquant identifie les fournisseurs du grand compte cible via LinkedIn, appels d’offres publics, mentions légales. Il cherche le maillon le plus faible — généralement une PME sans équipe IT dédiée.
Compromission du sous-traitant PME
Email de phishing ciblé, exploitation d’un VPN non mis à jour, ou credential stuffing sur un compte sans MFA. La PME est compromise sans le savoir — parfois pendant plusieurs semaines.
Remontée vers le grand compte
L’attaquant utilise les accès légitimes du sous-traitant (VPN, extranet client, emails) pour pénétrer les systèmes du donneur d’ordres. L’accès est légitime — les outils de sécurité ne le détectent pas.
Double sinistre : vous et votre client
Le grand compte subit l’attaque et lance une analyse forensique qui remonte jusqu’à votre PME comme point d’entrée. Résiliation de contrat, mise en cause de responsabilité, et réputation détruite.
C’est pourquoi les grandes entreprises ne demandent plus la conformité cyber de leurs fournisseurs par souci de forme. C’est une nécessité opérationnelle et légale. Et cette dynamique va s’intensifier avec la promulgation de la loi Résilience française attendue cet été 2026.
Anticipez la demande
Obtenez votre rapport avant que votre client ne le demande
PDF transmissible · Score de maturité · Plan d’action · 10 minutes.
Rapport immédiat · Conforme ANSSI
Ce que vos donneurs d’ordres vont vous demander concrètement
Les exigences varient selon la taille du donneur d’ordres et le niveau de criticité de votre prestation. Voici les demandes les plus fréquentes, dans l’ordre d’apparition probable sur vos contrats 2026-2027.
Questionnaire de sécurité annuel Déjà présent
Document de 20 à 80 questions sur vos pratiques de sécurité : gestion des accès, sauvegardes, mises à jour, formation des équipes, gestion des incidents. Les grands groupes utilisent des référentiels standardisés (SIG Lite, CAIQ, questionnaire maison) ou s’appuient sur votre propre documentation.
✓ Un rapport de diagnostic structuré vous permet de répondre en 15 minutes au lieu de plusieurs joursClause contractuelle de sécurité En forte hausse
Votre contrat inclura de plus en plus des clauses imposant des mesures minimales (MFA, sauvegardes, formation), le droit d’audit du donneur d’ordres, et des pénalités en cas d’incident imputable à votre défaillance de sécurité. Lisez votre prochain renouvellement attentivement.
✓ Avoir les mesures en place avant de signer évite de négocier sous pressionRapport d’audit ou de diagnostic documenté À venir 2026-2027
Les donneurs d’ordres les plus matures (industrie, défense, santé) vont au-delà des déclarations : ils demandent un document tiers ou auto-évaluation structurée. Score de maturité par domaine, plan d’action, date de réalisation. Ce document prouve que vous avez fait la démarche — et que vos déclarations reposent sur une évaluation réelle.
✓ Notre rapport PDF est conçu pour être transmissible directement à votre donneur d’ordresAttestation de conformité RGPD Standard
Si vous traitez des données personnelles de votre client (données RH, clients finaux, données financières), votre contrat doit inclure un DPA (Data Processing Agreement) conforme RGPD. Votre registre des traitements et vos mesures de sécurité documentées sont les preuves attendues.
✓ Sans DPA signé, certains grands comptes refusent désormais de contractualiserCertification ou label cyber Horizon 2027-2028
Pour les prestataires les plus critiques (accès aux systèmes d’information, données sensibles, infrastructures), certains donneurs d’ordres commencent à exiger une certification formelle : ISO 27001, label ANSSI SecNumCloud pour les prestataires cloud, ou qualification PSCE. Ces exigences restent minoritaires mais progressent rapidement dans la défense, la santé et l’énergie.
✓ Le diagnostic est le premier pas documenté vers une certification formelleLes exigences par secteur donneur d’ordres
L’intensité des exigences varie fortement selon le secteur de votre client. Voici une cartographie pratique pour savoir ce que vous risquez d’affronter selon vos donneurs d’ordres principaux.
| Secteur du donneur d’ordres | Niveau d’exigence 2026 | Ce qu’ils demandent typiquement | Délai probable |
|---|---|---|---|
| Défense / Armement | Très élevé | Questionnaire EBIOS, contrôle d’habilitation, audit sur site possible | Maintenant |
| Santé (hôpitaux, pharma) | Élevé | Certification HDS si données de santé, DPA renforcé, questionnaire NIS2 | Maintenant |
| Énergie / Utilities | Élevé | Questionnaire OIV/OSE, accès réseau strictement contrôlé, rapport d’audit | Maintenant |
| Grande distribution / Retail | Moyen — en hausse | Questionnaire fournisseur annuel, clause sécurité contrat, DPA RGPD | 2026-2027 |
| Industrie / Automotive | Moyen — en hausse | TISAX (auto) ou questionnaire maison, exigences EDI sécurisé | 2026-2027 |
| Finance / Banque / Assurance | Élevé (DORA) | Règlement DORA impose la gestion des risques tiers — questionnaire tiers obligatoire | Maintenant (DORA actif) |
| Collectivités / Secteur public | Moyen | Référence ANSSI ReCyF, questionnaire lors des marchés publics | 2026-2027 |
| PME B2B classique | Faible à moyen | Clause RGPD, sensibilisation croissante via leurs propres clients | 2027-2028 |
Note sur le règlement DORA : actif depuis janvier 2025, DORA impose aux entités financières européennes (banques, assureurs, sociétés de gestion) de gérer formellement les risques liés à leurs prestataires IT et numériques. Si vous fournissez un service informatique ou digital à une entité financière, vous êtes probablement déjà dans le périmètre d’un questionnaire DORA.
La conformité cyber : un avantage concurrentiel, pas une contrainte
La plupart des dirigeants perçoivent les exigences cyber comme une charge supplémentaire. C’est le mauvais angle. Les PME qui anticipent ces demandes transforment la conformité en levier commercial — surtout dans les secteurs où leurs concurrents directs ne l’ont pas encore fait.
❌ PME qui subit les exigences
- Découvre les exigences lors du renouvellement de contrat
- Ne peut pas répondre au questionnaire sécurité sous 48h
- Négocie en position de faiblesse, sous pression
- Risque l’exclusion si les mesures ne sont pas en place
- Perçue comme un risque par son client
✓ PME qui anticipe
- Arrive avec un rapport documenté sans qu’on lui demande
- Répond au questionnaire en 15 minutes (données déjà structurées)
- Différenciateur réel dans les appels d’offres concurrentiels
- Signale une maturité de gestion au-delà du sujet cyber
- Perçue comme un partenaire fiable, pas un risque
L’effet est particulièrement fort dans les appels d’offres où votre prestation est comparable à celle d’un concurrent en termes de prix et de qualité. La maturité cyber documentée devient alors un critère de sélection réel — surtout depuis que les acheteurs publics et privés ont intégré le risque fournisseurs dans leurs grilles d’évaluation.
Argument commercial à utiliser dès maintenant : lors de votre prochain rendez-vous commercial ou renouvellement, mentionnez proactivement votre démarche cyber et remettez votre rapport. Cette approche, encore rare chez les PME sous-traitantes, crée un effet de surprise positif — et positionne votre entreprise comme un partenaire qui anticipe plutôt que qui réagit.
Différenciez-vous dès maintenant
Votre rapport cyber prêt à transmettre à vos clients
Score de maturité · Plan d’action · PDF immédiat · Conforme ANSSI.
Transmissible directement à vos donneurs d’ordres
Comment vous préparer avant que votre client ne demande
La bonne séquence : évaluer votre niveau actuel → combler les lacunes prioritaires → obtenir un document transmissible → l’intégrer dans votre kit commercial. Voici les actions concrètes, dans l’ordre.
Étape 1 — Cartographier votre niveau actuel (cette semaine)
📋 Les 8 points que vos clients vont vérifier en premier
- MFA activé sur tous les accès à distance et outils partagés avec vos clients (extranet, EDI, messagerie)
- Sauvegardes externalisées et testées — votre client ne veut pas être impacté par la perte de vos données
- Gestion des accès tierces parties : qui de vos équipes accède aux systèmes de votre client, avec quels droits, et ces accès sont-ils révoqués à la fin de la mission ?
- Politique de mots de passe documentée — premier point vérifié dans tout questionnaire de sécurité
- Charte informatique signée par tous les collaborateurs — prouve une politique de sécurité formalisée
- DPA RGPD signable si vous traitez des données personnelles de votre client
- Contrat de confidentialité couvrant les informations techniques et commerciales
- Procédure de notification d’incident : si vous êtes compromis, comment et dans quel délai prévenez-vous votre client ?
Étape 2 — Constituer votre dossier de conformité (mois 1)
📁 Documents à avoir prêts à transmettre
- Rapport de diagnostic cybersécurité daté, avec score de maturité par domaine
- Registre des traitements RGPD à jour (obligatoire légalement)
- Charte informatique signée par tous les collaborateurs
- Politique de gestion des accès documentée (qui a accès à quoi, révocation des départs)
- Plan de réponse à incident : procédure écrite de notification client en cas d’attaque vous affectant
- Preuve de formation anti-phishing de l’équipe (attestation, support de formation)
Étape 3 — Intégrer dans votre démarche commerciale (en continu)
Une fois votre rapport obtenu, intégrez-le systématiquement dans vos propositions commerciales et renouvellements. Mentionnez explicitement votre démarche cyber dans vos réponses aux appels d’offres. Mettez à jour le diagnostic tous les 12 mois pour montrer une démarche continue — pas un exercice ponctuel.
Le bon message à adresser à vos clients : “Dans le cadre de NIS2 et de nos engagements de partenariat, nous avons réalisé un diagnostic de maturité cybersécurité dont voici le rapport. Nous sommes en train de mettre en œuvre le plan d’action sur les 3 points prioritaires identifiés.” C’est précis, proactif, et impossible à reprocher.
Questions fréquentes
Mon client peut-il résilier mon contrat si je ne satisfais pas ses exigences cyber ?
Oui. NIS2 oblige les entités régulées à imposer des mesures de sécurité à leurs fournisseurs critiques. Les grands comptes intègrent désormais des clauses de conformité cyber dans leurs contrats. Le non-respect peut constituer un motif de résiliation ou de non-renouvellement — et votre responsabilité peut être engagée si votre défaillance cause un préjudice à votre client.
Quelles preuves cyber mes donneurs d’ordres peuvent-ils me demander ?
Les exigences les plus fréquentes : questionnaire de sécurité annuel (type SIG Lite ou questionnaire maison), rapport d’audit ou de diagnostic documenté avec score de maturité, attestation de conformité RGPD avec DPA signé, preuve de formation des équipes, politique de gestion des accès documentée, et parfois une certification (ISO 27001, labels ANSSI) pour les prestataires les plus critiques.
Je suis sous-traitant indirect (rang 2 ou 3) — suis-je concerné ?
Oui, indirectement. NIS2 impose aux entités régulées de sécuriser l’ensemble de leur chaîne d’approvisionnement, y compris les sous-traitants indirects. Votre client direct peut répercuter ces exigences sur vous via ses propres clauses contractuelles, même si vous n’êtes pas en relation directe avec l’entité NIS2. En pratique, l’effet cascade descend généralement sur 2 à 3 niveaux.
Comment transformer la conformité cyber en avantage commercial ?
En anticipant les demandes de vos clients avant qu’ils les formulent. Une PME qui arrive en rendez-vous commercial avec un rapport de diagnostic documenté signale une maturité proactive — un différenciateur réel dans les appels d’offres, surtout face à des concurrents qui n’ont pas encore cette démarche. Intégrez systématiquement votre rapport dans vos propositions et renouvellements.
Un rapport de diagnostic CyberDiagnostic est-il transmissible à mes clients ?
Oui. Le rapport PDF inclut votre score de maturité par domaine, les mesures en place, et votre plan d’action priorisé. Il est conçu pour être transmissible directement à vos donneurs d’ordres comme preuve documentée de votre démarche de sécurisation. Il peut servir à répondre à un questionnaire fournisseur ou à compléter un dossier de réponse à appel d’offres.
Prochaine étape
Soyez la PME qui anticipe — pas celle qui subit
Rapport transmissible · Score de maturité · Plan d’action · PDF immédiat.
Conforme ANSSI · Résultat immédiat · Sans engagement

