Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
NIS2 / Securite

Sous-traitance : sécurité NIS2 et RGPD

Sécurité des fournisseurs : rôles RGPD, clauses NIS2, audits, incidents et sortie. Une grille pratique pour contrôler les garanties.

Un hébergeur peut être à la fois un fournisseur critique et un sous-traitant au sens du RGPD. Un fournisseur de matériel ne traite pas nécessairement des données pour votre compte. La sécurité des fournisseurs sous NIS2 et le RGPD exige donc de qualifier chaque relation avant de copier les mêmes clauses dans tous les contrats.

Identifier le rôle du fournisseur et la dépendance créée

L’Art. 21(2)(d) de NIS2 vise la sécurité de la chaîne d’approvisionnement, notamment les relations avec les fournisseurs directs et prestataires de services. L’Art. 21(3) demande de tenir compte de leurs vulnérabilités propres, de la qualité des produits et de leurs pratiques de cybersécurité. Source : directive (UE) 2022/2555, Art. 21.

Le RGPD applique une qualification différente : le sous-traitant traite des données personnelles pour le compte du responsable de traitement. L’Art. 28(1) impose des garanties suffisantes et l’Art. 28(3) encadre le contrat. Les obligations de sécurité de l’Art. 32 concernent aussi le sous-traitant. Source : RGPD, Art. 28 et 32.

Pour chaque service, consignez les systèmes accessibles, les données, les opérations effectuées, les fournisseurs ultérieurs, les possibilités de remplacement et l’effet d’une interruption. La fiche permet de distinguer contrat informatique, contrat de sous-traitance RGPD et exigences sectorielles supplémentaires.

NIS2 : distinguer le socle et les exigences détaillées

La directive ne crée pas un droit général et inconditionnel d’inspection sur site de tous les fournisseurs de tous rangs. Elle impose une gestion proportionnée des risques. Les modalités nationales doivent être examinées, ainsi que les prescriptions européennes directement applicables à certaines entités.

Le règlement d’exécution (UE) 2024/2690 concerne les catégories définies à son Art. 1, notamment certains prestataires numériques et de confiance. Son annexe § 5 prévoit une politique fournisseurs, des critères de sélection, un suivi et un répertoire des fournisseurs directs. Le § 5.1.4 précise les stipulations contractuelles appropriées : sécurité, incidents, vulnérabilités, sous-traitance, fin de contrat et droit d’audit ou droit de recevoir des rapports d’audit. Il faut respecter les conditions du texte, sans généraliser cette alternative à toutes les obligations du RGPD. Source : règlement 2024/2690, Art. 1 et annexe § 5.

Intégrez cette évaluation à votre checklist NIS2, avec une preuve par contrôle et une décision pour chaque écart significatif.

Examiner le contrat et vérifier le service

Le tableau suivant est une proposition de revue opérationnelle. Les exigences précises résultent du rôle du prestataire, des textes applicables et des risques du service.

Sujet À préciser dans le dossier Vérification proposée
Accès Personnes autorisées, privilèges et retrait Échantillon de comptes et révocation d’un accès de test
Incidents Contacts, informations initiales et coopération Exercice d’alerte avec une personne joignable
Vulnérabilités Produits concernés, support et traitement Suivi d’un correctif depuis le signalement jusqu’au contrôle
Continuité Service attendu, restauration et dépendances Résultat d’un essai représentatif et écarts constatés
Fournisseurs ultérieurs Liste, changement et responsabilités Concordance entre contrat et service effectivement utilisé
Sortie Restitution, suppression et assistance nécessaire Export exploitable et procédure de fermeture des accès

Une certification doit être examinée avec son périmètre, sa validité et ses exclusions. Elle ne démontre pas automatiquement la sécurité de votre configuration ni la conformité de toutes les opérations confiées. L’analyse de risques détermine les preuves supplémentaires nécessaires.

Audits et sous-traitance ultérieure : conserver la précision du RGPD

L’Art. 28(3)(h) prévoit que le sous-traitant met à disposition les informations nécessaires, permet les audits, y compris les inspections, et y contribue. Un rapport indépendant peut contribuer aux preuves ; il ne doit pas vider les obligations contractuelles de leur portée. Source : RGPD, Art. 28(3)(h).

Le recours à un autre sous-traitant nécessite une autorisation écrite préalable, spécifique ou générale. Avec une autorisation générale, les changements envisagés doivent être annoncés pour permettre une opposition. L’Art. 28(4) impose au sous-traitant ultérieur les mêmes obligations de protection des données pertinentes ; le premier sous-traitant reste pleinement responsable envers le responsable de traitement de l’exécution de ces obligations. Cela ne signifie pas que toutes les obligations NIS2 se transmettent automatiquement et identiquement à chaque fournisseur. Source : RGPD, Art. 28(2) et (4).

Prévoir une alerte qui laisse réellement le temps d’agir

En cas de violation de données personnelles, le sous-traitant avertit le responsable de traitement dans les meilleurs délais après en avoir pris connaissance : Art. 33(2). Un délai contractuel de 24 heures ne doit pas devenir une permission d’attendre, ni consommer toute la fenêtre d’une autre alerte. Source : RGPD, Art. 33.

Prévoyez une première alerte avec les faits disponibles, un canal de secours, un interlocuteur et des compléments progressifs. Distinguez les incidents affectant le service et les violations de données personnelles. La gestion des incidents doit permettre au client d’évaluer ses propres obligations, notamment celles de l’Art. 23 de NIS2 pour les incidents importants. Source : NIS2, Art. 23.

Préparer la sortie avant la dépendance

Pour les traitements sous-traités, l’Art. 28(3)(g) prévoit, au choix du responsable, suppression ou renvoi des données en fin de prestation, ainsi que destruction des copies, sauf obligation légale de conservation. Une formule de contrat ne garantit pas la réutilisation d’un export : vérifiez aussi le format, les métadonnées, les droits d’accès et les éventuelles dépendances techniques. Source : RGPD, Art. 28(3)(g).

Pour choisir un outil de suivi, la grille des logiciels de conformité et de cybersécurité aide à définir les tâches attendues : conserver les preuves, affecter les écarts et suivre les réexamens. L’outil doit servir une procédure dont les responsables sont déjà identifiés.

Comparer une promesse, son périmètre et sa preuve

Une revue fournisseur devient utile lorsque chaque réponse peut être rattachée au service acheté. Demandez d’abord quelle offre, quelle région, quelles fonctions et quelles opérations sont couvertes par les documents transmis. Un rapport portant sur l’hébergement ne répond pas nécessairement aux questions sur l’assistance, les intégrations ou les accès d’administration.

Vous pouvez préparer une fiche d’écart avec quatre éléments : engagement attendu, réponse du fournisseur, pièce justificative et conséquence pour votre usage. Cette présentation évite de confondre une absence de document avec une défaillance démontrée. Dans le premier cas, une information reste à obtenir ; dans le second, une correction ou un changement d’organisation doit être examiné. La réponse doit conserver cette distinction.

Lorsqu’un certificat est fourni, relevez l’entité titulaire, le service couvert, la période et les exclusions annoncées. Demandez ensuite le lien avec votre prestation. Une pièce authentique peut être insuffisante pour le besoin examiné sans être dépourvue de valeur. Inversement, une affirmation commerciale détaillée ne devient pas une preuve d’exécution parce qu’elle figure dans une réponse au questionnaire.

Transformer un écart en décision contractuelle

La discussion doit préciser ce qui manque et ce qui rendrait le service acceptable au regard des obligations applicables. Pour un accès de maintenance, examinez qui l’autorise, comment il est limité, comment les opérations peuvent être retracées et comment le compte est fermé. Pour une reprise, demandez quelles tâches restent au client et quelles dépendances doivent être disponibles. Le périmètre de responsabilité peut ainsi être décrit sans supposer que le prestataire maîtrise toute la chaîne.

Voici une grille de négociation proposée, à adapter à la prestation :

Réponse reçue Point à faire préciser
« Assistance incluse » Interlocuteurs, horaires, actions possibles et conditions d’escalade
« Sauvegardes quotidiennes » Données couvertes, restauration, dépendances et vérifications disponibles
« Audit sur demande » Informations accessibles, modalités pratiques et préservation des droits applicables
« Suppression en fin de contrat » Choix du client, copies concernées, calendrier et justification des conservations nécessaires

Le dossier de décision peut retenir une correction préalable, une limitation du périmètre ou le choix d’une autre solution. Une direction ne peut pas transformer une obligation légale en option par une simple signature d’acceptation du risque. Si des travaux sont programmés, indiquez aussi les protections effectivement en place pendant leur réalisation et les usages qui ne peuvent pas encore commencer.

Suivre les changements pendant la prestation

La validation initiale perd son utilité si personne ne suit les modifications. Organisez la réception des informations sur les nouveaux sous-traitants, les changements d’hébergement, les fonctions ajoutées et les fins de support. La personne qui reçoit un avis doit savoir qui peut en apprécier les conséquences et dans quel délai répondre. Une boîte électronique non consultée ne permet pas d’exercer utilement la possibilité d’objection prévue par l’Art. 28(2).

Pour les évolutions importantes, rapprochez le service modifié de l’analyse initiale : les données, les accès, les garanties ou les possibilités de sortie ont-ils changé ? Demandez les compléments nécessaires et conservez la décision prise. Cette revue ne signifie pas que chaque modification technique impose de renégocier l’intégralité du contrat.

Enfin, préparez un dossier de sortie utilisable par une autre équipe que celle ayant choisi le fournisseur. Il peut identifier les données à récupérer, les systèmes destinataires, les comptes à fermer et les justificatifs de suppression attendus. Distinguez les tâches prévues des actions accomplies. Une exportation annoncée, une exportation reçue et une reprise vérifiée constituent trois étapes différentes ; leur suivi permet de repérer ce qui reste à faire avant de considérer la transition comme achevée.

Ce qu’il faut retenir

  • Un fournisseur n’est pas automatiquement un sous-traitant RGPD.
  • Les garanties doivent correspondre au service réellement confié.
  • Les droits d’audit dépendent des textes et du contrat applicables.
  • Les alertes et la sortie doivent être organisées avant l’incident.

FAQ

Faut-il auditer chaque fournisseur sur site ?

Il n’existe pas une telle obligation générale dans l’Art. 21 de NIS2. La méthode dépend du risque et des exigences applicables ; le droit d’audit prévu par l’Art. 28(3)(h) du RGPD doit néanmoins être préservé pour les relations concernées.

Un contrat RGPD suffit-il pour la sécurité NIS2 ?

Pas nécessairement. Le contrat RGPD vise les traitements de données personnelles ; les risques de disponibilité, les dépendances techniques et certains services sans traitement pour votre compte demandent également une analyse.

Que faire si un fournisseur ne fournit aucune preuve ?

Identifiez les garanties manquantes, demandez une réponse documentée et fixez une décision selon la criticité. Une attestation commerciale générale ne suffit pas à combler un écart de sécurité identifié.

Recevez nos analyses conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne, docteur en droit, travaille depuis plus de 20 ans sur la protection des données et le droit des technologies.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →