Décisions de conformité
Contrôles fournisseurs NIS2 pour l'IA employée
NIS2 est une directive mise en œuvre par la loi nationale. Établissez d'abord l'entité, le secteur, la taille et la juridiction pertinente, puis évaluez le rôle et les risques du fournisseur IA selon les exigences applicables. L'article 21 inclut la sécurité du fournisseur direct, mais un abonnement IA générique n'établit pas le statut juridique du client ou du fournisseur.
Pour Responsables sécurité, équipes juridiques et achats dans les entités UE potentiellement concernées
Le dossier sépare l'applicabilité juridique des preuves concernant un fournisseur IA proposé.
Entreprise synthétique, effectifs, fournisseur et usage proposé. Aucune classification réelle selon le droit national, audit fournisseur ou résultat de test n’est représenté.01
Identifier l'entité et le cadre national
Enregistrez l'entité juridique, les activités, les pays d'établissement et la prestation de service pertinente. NIS2 inclut secteur, taille et autres conditions de portée ; la mise en œuvre nationale applicable et les règles sectorielles spécifiques doivent être vérifiées. Ne supposez pas qu'une marque de groupe ait un statut uniforme pour toutes les entités.
Le dossier fictif concerne une entité manufacturière de l’UE envisageant l’utilisation de l’IA par le personnel pour la rédaction. Il laisse délibérément la détermination du droit national applicable au propriétaire légal. L’exercice fournit les faits et questions nécessaires à cette décision, sans émettre de jugement inventé sur l’importance ou l’essentiel de l’entreprise.
Contexte source : NIS2 : Directive (UE) 2022/2555
02
Définir ce que le fournisseur peut influencer
Identifier le service, l’accès aux données, l’intégration et la dépendance commerciale. Un compte de rédaction autonome diffère d’une fonctionnalité IA avec un accès étendu à un référentiel partagé. Inclure le fournisseur direct et les dépendances ultérieures pertinentes plutôt que de considérer la marque affichée à l’employé comme toute la chaîne d’approvisionnement.
Dans l’exemple, le personnel propose de copier du matériel de support interne dans un assistant externe. La première évaluation peut utiliser un texte inventé sans connexion au référentiel. Cela réduit l’exposition initiale aux données mais ne règle pas à lui seul la sécurité du fournisseur ni l’applicabilité de la NIS2.
Contexte source : NIS2 : Directive (UE) 2022/2555
03
Demander des preuves liées au risque
L’article 21 inclut les aspects de sécurité liés aux relations avec les fournisseurs directs et prestataires de services. Il attire l’attention sur les vulnérabilités spécifiques au fournisseur, la qualité globale du produit et les pratiques de cybersécurité, y compris les procédures de développement sécurisé. Évaluer les preuves par rapport au service réellement utilisé.
Les questions utiles portent sur la gestion des vulnérabilités, les mises à jour de sécurité, le contrôle d’accès, la coopération en cas d’incident, la continuité et la délimitation des données/connexions. Un score de questionnaire ne prouve pas que ces pratiques sont effectivement appliquées. Identifier ce qu’un document établit, ce qu’un test technique peut démontrer et quels faits restent non vérifiés.
Contexte source : NIS2 : Directive (UE) 2022/2555
04
Relier les conclusions sur le fournisseur aux mesures de l’entité
L’approche de gestion des risques de la NIS2 traite aussi de la gestion des incidents, de la continuité d’activité, de l’évaluation de l’efficacité, de la formation, des accès et d’autres mesures. Une revue fournisseur doit identifier comment ses conclusions impactent les contrôles et responsabilités propres à l’entité, et non simplement enregistrer un résultat positif ou négatif.
La directive exige des mesures appropriées et proportionnées, en tenant compte de facteurs pertinents tels que l’exposition, la taille, la probabilité et la gravité. Garder le raisonnement spécifique à l’usage proposé. Ne pas affirmer que chaque fournisseur doit détenir un certificat NIS2 inventé ou qu’un seul produit de sécurité IA satisfait l’ensemble du cadre.
Contexte source : NIS2 : Directive (UE) 2022/2555
05
Maintenir l’incertitude liée au droit local exploitable
Le dossier travaillé attribue des questions juridiques, achats et sécurité distinctes. Si l’applicabilité reste non résolue, consigner le fait ou l’autorité exacte manquante à vérifier. Si un contrôle fournisseur n’est pas vérifié, identifier le détenteur des preuves et la portée intérimaire permise, comme une évaluation sur données inventées.
Revoir les changements concernant le fournisseur, les intégrations, les données ou la dépendance opérationnelle. Maintenir la conclusion sur le droit national applicable liée aux preuves du fournisseur, tout en préservant la distinction entre une exigence légale fondée sur la source, un exemple fictif et un résultat de test observé.
Contexte source : NIS2 : Directive (UE) 2022/2555
Mettez-le en pratique
Dossier fournisseur IA NIS2
Une entreprise manufacturière fictive évalue un service externe de rédaction. Le dossier sépare la décision d’applicabilité des preuves de contrôle fournisseur.
Entreprise synthétique, effectifs, fournisseur et usage proposé. Aucune classification réelle selon le droit national, audit fournisseur ou résultat de test n’est représenté.
Applicabilité
Entité, activités, pays et loi nationale
Risque fournisseur
Service, accès, vulnérabilités et dépendance
Décision
Périmètre réel, contrôles, responsables et preuves
| Champ du dossier | Fait fictif renseigné | Preuve ou décision requise |
|---|---|---|
| Entité et établissement | Example Components SAS, établie en France, 300 employés dans l’exercice. | Le propriétaire légal vérifie le secteur réel, les règles de taille/groupe et les exigences françaises de mise en œuvre. |
| Service proposé | Rédaction IA externe pour instructions de support interne. | Le responsable métier enregistre la tâche, les utilisateurs et les données autorisées. |
| Connexion et données | La proposition initiale inclut l’accès au référentiel ; la première évaluation supprime cette connexion. | La sécurité vérifie les permissions réelles et les chemins de données avant tout déploiement réel. |
| Sécurité du fournisseur | Aucune preuve vérifiée de développement, vulnérabilité ou incident n’existe dans la proposition fictive. | Les achats obtiennent des preuves spécifiques au service et assignent des questions de suivi. |
| Continuité et dépendance | La rédaction manuelle est disponible dans l’exemple. | Le responsable opérationnel évalue les effets réels d’une panne plutôt que de supposer que la solution de secours règle le risque. |
| Obligations applicables | La conclusion entité/droit national n’est pas établie par cet exercice. | Consigner la base juridique réelle et toute interaction sectorielle avant de prétendre à la conformité. |
| Décision intérimaire | Utiliser uniquement des instructions inventées tant que les questions matérielles ne sont pas résolues. | Ne pas présenter l’évaluation pédagogique comme une approbation pour des données réelles d’entreprise. |
Travaillez votre révision
Utilisez les vérifications pour organiser les preuves dont vous avez besoin. Enregistrez vos sélections dans Word, puis ajoutez vos notes et preuves. Vos sélections restent dans cet onglet jusqu'à leur téléchargement.
0 sur 3 révisé
Exemples et matériel de révision
Lisez les détails ici, ou conservez ensemble le PDF, le document Word modifiable et les feuilles de calcul.
Dossier fournisseur IA NIS2Lire
Entreprise synthétique, effectifs, fournisseur et usage proposé. Aucune classification réelle selon le droit national, audit fournisseur ou résultat de test n’est représenté.
Une entreprise manufacturière fictive évalue un service externe de rédaction. Le dossier sépare la décision d’applicabilité des preuves de contrôle fournisseur.
Review steps
- Resolve jurisdiction et entity facts: Identify actual national implementation, sector, size/group and service-specific conditions.
- Evaluate the direct supplier: Ask for relevant secure-development, vulnerability, incident et access-control evidence.
- Document scope et follow-up: Separate the legal conclusion, supplier evidence and observed control results with accountable owners.
Fictional evidence requests
- Legal: which national implementation et entity criteria govern Example Components SAS?
- Procurement: which legal supplier et service terms apply, including onward dependencies?
- Security: what access does the repository connection grant, et can the initial task run without it?
- Operations: what happens if the drafting service becomes unavailable or produces an incorrect result?
Teaching disposition
Restrict this exercise to invented internal instructions with no repository connection. Obtain actual legal et supplier evidence before a real-data decision. No national law or supplier assurance has been invented for the scenario.
Source et scope
Guide: https://aona.ai/resources/guides/nis2-employee-ai-supplier-review/
Source check: 21 September 2026. General information, not professional approval or a completed control test.
- NIS2: Directive (EU) 2022/2555: https://eur-lex.europa.eu/eli/dir/2022/2555/oj/eng
Avant de continuer
Gardez ces distinctions claires
- Une directive n’est pas une procédure nationale identique
- Vérifiez la mise en œuvre applicable et les conditions entité.
- Un score fournisseur n’est pas une preuve opérationnelle
- Reliez la conclusion aux documents et tests spécifiques au service effectivement examinés.
Appliquez-le à l'utilisation de l'IA par les employés
Apportez votre chemin de données réel.
Aona peut aider à évaluer la visibilité IA des employés et les contrôles des entrées sensibles dans le périmètre installé supporté.
Il ne classe pas une entité sous NIS2, ne certifie pas un fournisseur ni ne remplace le programme global de gestion des risques.
Utilisez la tâche de rédaction inventée pour évaluer une limite d’entrée de données pendant que le dossier juridique et fournisseur est complété.
Révisez votre cas d'utilisationFAQ
Questions pour cette décision
La NIS2 s’applique-t-elle à toute organisation utilisant l’IA ?
Chaque fournisseur IA doit-il avoir un certificat NIS2 ?
Supprimer un connecteur peut-il clore la revue fournisseur ?
Pourquoi le statut légal national n’est-il pas résolu dans l’exemple ?
Preuves à l'appui du guide
Sources et portée
Préparé par Aona. Sources vérifiées 2026-09-21. Le matériel cité soutient les points spécifiques ci-dessous ; il ne certifie pas un produit ni votre cas d'usage.
- NIS2 : Directive (UE) 2022/2555
Périmètre de la directive et considérations de gestion des risques et sécurité fournisseur direct à l’article 21, mises en œuvre par la loi nationale applicable.
law · vérifié 2026-09-21