NIS2 et dépendances logicielles : ce que l'article 21 demande vraiment
Par l'équipe Lysbor · publié le · 5 min de lecture
La directive européenne NIS2 (directive (UE) 2022/2555) élargit considérablement le nombre d'entreprises soumises à des obligations de cybersécurité. En France, on parle d'environ 15 000 entités concernées, dont beaucoup de PME et d'ETI qui n'avaient jamais eu affaire à l'ANSSI. Parmi les exigences, deux touchent directement la façon dont vous gérez les composants logiciels : la sécurité de la chaîne d'approvisionnement et la gestion des vulnérabilités.
Ce guide traduit le texte en actions concrètes. Il ne remplace pas une analyse juridique de votre situation.
Qui est concerné
NIS2 distingue les entités essentielles et les entités importantes, selon le secteur d'activité (énergie, transports, santé, eau, infrastructures numériques, services TIC gérés, administration, mais aussi industrie manufacturière, agroalimentaire, services postaux, fournisseurs numériques…) et la taille (en règle générale à partir de 50 salariés ou 10 millions d'euros de chiffre d'affaires).
Deux situations doivent retenir l'attention d'une petite structure :
- Vous êtes directement dans le périmètre : vérifiez-le avec le simulateur de l'ANSSI sur le portail MonEspaceNIS2.
- Vous êtes fournisseur d'une entité concernée : même hors périmètre, vos clients vont vous transmettre leurs exigences, puisque l'article 21 les oblige à maîtriser la sécurité de leurs fournisseurs. C'est souvent par ce biais que NIS2 arrive dans une PME de logiciel.
Où en est la transposition en France
En France, NIS2 est transposée par le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, qui désigne l'ANSSI comme autorité nationale. Au moment de la rédaction de ce guide (septembre 2026), le texte achève son parcours parlementaire et les décrets d'application, qui fixeront notamment les délais de mise en conformité, sont attendus ensuite. Consultez MonEspaceNIS2 pour l'état à jour.
Ce calendrier ne doit pas servir d'excuse pour attendre : les exigences de fond sont connues depuis la publication de la directive en 2022, et vos clients concernés les appliquent déjà dans leurs contrats.
Ce que dit l'article 21
L'article 21 impose des mesures de gestion des risques « appropriées et proportionnées ». Son paragraphe 2 en dresse la liste minimale. Deux points concernent directement les dépendances logicielles :
- 21.2 d) : « la sécurité de la chaîne d'approvisionnement, y compris les aspects liés à la sécurité concernant les relations entre chaque entité et ses fournisseurs ou prestataires de services directs » ;
- 21.2 e) : « la sécurité de l'acquisition, du développement et de la maintenance des réseaux et des systèmes d'information, y compris le traitement et la divulgation des vulnérabilités ».
Les bibliothèques open source que vous embarquez font partie de votre chaîne d'approvisionnement logicielle. Leurs vulnérabilités font partie de celles que vous devez traiter.
D'autres points de la liste s'y rattachent indirectement : 21.2 f) (évaluer l'efficacité des mesures, donc mesurer), 21.2 i) (gestion des actifs, donc l'inventaire).
Traduire en actions concrètes
Un auditeur NIS2 ne vous demandera pas « avez-vous un outil ? » mais « montrez-moi comment vous savez que vos composants sont à jour, et ce que vous faites quand ils ne le sont pas ». La réponse attendue ressemble à un carnet d'entretien de véhicule : un inventaire, des contrôles réguliers, des interventions datées.
| Exigence | Action concrète | Preuve à conserver |
|---|---|---|
| Connaître ses actifs logiciels (21.2 i) | Un SBOM par application, régénéré à chaque livraison | SBOM datés et versionnés |
| Traiter les vulnérabilités (21.2 e) | Confrontation quotidienne à une base à jour, alerte sur le nouveau | Historique des détections et des corrections |
| Politique de délais | Délais de correction écrits par sévérité | Politique signée, taux de respect des délais |
| Décisions de non-correction | Risque accepté documenté, avec justification et échéance | Registre des décisions, document VEX |
| Chaîne d'approvisionnement (21.2 d) | Contrôle des nouvelles dépendances, blocage des paquets malveillants | Journal des vérifications de pull request |
| Évaluer l'efficacité (21.2 f) | Indicateurs suivis dans le temps | Tendance des vulnérabilités ouvertes, délai moyen de correction |
Les preuves qu'un auditeur apprécie
Ce qui fait la différence lors d'un contrôle, c'est la traçabilité dans le temps, pas la photographie du jour :
- une courbe montrant que les vulnérabilités critiques ouvertes diminuent ou restent proches de zéro ;
- le délai moyen de correction par sévérité, comparé à votre politique ;
- pour chaque vulnérabilité non corrigée, une décision datée, signée et justifiée ;
- un journal d'activité qu'on ne peut pas modifier après coup.
Le rapport PDF de posture de Lysbor réunit ces éléments avec une correspondance explicite vers l'article 21 de NIS2 et le contrôle A.8.8 d'ISO 27001. Il ne remplace pas l'analyse de risques globale exigée par NIS2, mais il couvre la partie dépendances logicielles de façon vérifiable.
Et les sanctions ?
La directive prévoit des amendes pouvant atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les entités essentielles, et 7 millions d'euros ou 1,4 % pour les entités importantes, ainsi qu'une responsabilité des dirigeants. Les montants exacts applicables en France seront ceux fixés par la loi de transposition.
Pour une PME fournisseur, le risque le plus immédiat est souvent commercial : ne pas pouvoir répondre au questionnaire de sécurité d'un client concerné, et perdre le marché.
Questions fréquentes
Mon entreprise de 20 personnes est-elle concernée par NIS2 ?
Directement, rarement, sauf dans certains secteurs où la taille ne compte pas (fournisseurs de services DNS, prestataires de services de confiance, etc.). Indirectement, souvent : si vous fournissez du logiciel ou des services à une entité concernée, elle vous demandera de démontrer la sécurité de ce que vous livrez.
NIS2 impose-t-elle un SBOM ?
Pas explicitement. Elle impose de maîtriser la sécurité de la chaîne d'approvisionnement et de traiter les vulnérabilités. Le SBOM est le moyen le plus simple et le plus reconnu d'y parvenir. C'est le Cyber Resilience Act qui l'exige explicitement pour les fabricants de produits.
Quels délais de correction choisir ?
NIS2 ne fixe pas de délais. Une base courante : 7 jours pour une critique, 30 pour une élevée, 90 pour une moyenne, avec un traitement immédiat pour les vulnérabilités activement exploitées (catalogue KEV). L'essentiel est de les écrire et de mesurer leur respect.
Où vérifier si mon entreprise est concernée ?
Sur MonEspaceNIS2, le portail de l'ANSSI, qui propose un test d'éligibilité et publie l'état de la réglementation.