Webinaire Cybersécurité : anticipez les exigences de NIS 2 !!
NIS 2 : la chaîne d’approvisionnement, nouveau maillon faible de la cybersécurité
Alors que la transposition de la directive NIS 2 en droit français se fait toujours attendre, une étude de Board of Cyber met en lumière un risque majeur pour les entreprises : la vulnérabilité de leur chaîne d’approvisionnement numérique. L’enjeu ne se limite plus à la sécurité de l’organisation elle-même, mais englobe désormais celle de l’ensemble de son écosystème de partenaires et fournisseurs.
Une maturité globale en progression, mais des risques concentrés
Réalisé auprès de 21 700 organisations françaises assujetties à la directive NIS 2, le panorama 2026 de Board of Cyber révèle un score moyen de maturité cyber de 690 sur 1 000. Si près d’un tiers des entités atteignent un niveau avancé, la majorité demeure au stade intermédiaire.
Mais derrière cette moyenne se cache une réalité plus préoccupante : le risque cyber est fortement concentré sur un nombre réduit d’acteurs pourtant stratégiques pour l’économie.
La chaîne d’approvisionnement sous surveillance
L’article 21.2.d de la directive NIS 2 impose aux organisations d’identifier leurs fournisseurs critiques, d’évaluer les risques associés et de suivre leur niveau de sécurité dans la durée. Une exigence qui traduit l’évolution des cyberattaques, désormais fréquemment menées via des prestataires ou partenaires disposant d’un accès privilégié aux systèmes d’information.
L’étude souligne ainsi qu’une minorité d’entreprises concentre l’essentiel de la menace : 10 % des entités analysées regroupent à elles seules 93,1 % des vulnérabilités critiques, tout en étant intégrées aux chaînes d’approvisionnement de nombreux acteurs économiques.
Plus surprenant encore, 13,6 % des entreprises pourtant classées en catégorie avancée présentent au moins une vulnérabilité critique, susceptible d’être exploitée pour atteindre leurs partenaires et provoquer des effets en cascade.
Une exposition encore forte sur Internet
Autre enseignement : la maîtrise de la surface d’attaque externe reste insuffisante pour de nombreuses organisations. L’étude révèle que 34,8 % des entreprises obtiennent une note D ou E sur cet indicateur, qui évalue notamment les ports ouverts et les interfaces d’administration accessibles depuis Internet.
Autant de points d’entrée potentiels pour les cybercriminels, qui peuvent ensuite se propager à travers les relations de confiance établies entre clients, fournisseurs et sous-traitants.
Comme le souligne Sylvain Lefeuvre, directeur général adjoint de Board of Cyber : « Le risque est massivement concentré sur une minorité d’entreprises qui portent l’essentiel des vulnérabilités critiques tout en étant présentes dans les chaînes d’approvisionnement de l’ensemble du marché. »
Vers une approche collective de la cybersécurité
Face à ce constat, l’étude préconise un changement de paradigme. Trois priorités émergent :
- Élever le niveau de cybersécurité de l’ensemble de la chaîne d’approvisionnement ;
- Mutualiser les évaluations entre donneurs d’ordre afin d’éviter la multiplication d’audits coûteux et chronophages ;
- Maintenir les efforts de remédiation dans la durée pour garantir une amélioration continue.
À l’approche de l’entrée en vigueur de NIS 2, la cybersécurité ne peut plus être envisagée uniquement à l’échelle de l’entreprise. Elle devient un enjeu collectif où la robustesse de chaque maillon conditionne celle de l’ensemble de la chaîne.
Webinaire Cybersécurité du 7/10 de 11H à 12 H : Anticipez les exigences de NIS 2 !!
Pour accompagner les entreprises dans cette montée en maturité, un webinaire dédié à la cybersécurité et aux impacts de la directive NIS 2 sera prochainement proposé. L’occasion de mieux comprendre les nouvelles obligations, d’identifier les risques liés à la chaîne d’approvisionnement et de découvrir des bonnes pratiques concrètes pour sécuriser son écosystème de partenaires.
Un rendez-vous à ne pas manquer pour transformer la contrainte réglementaire en levier de résilience et de compétitivité.