30 jours d'essai gratuit pour évaluer vos risques IACommencer
Aller au contenu principal

Décisions de conformité

Contrôles fournisseurs NIS2 pour l'IA employée

NIS2 est une directive mise en œuvre par la loi nationale. Établissez d'abord l'entité, le secteur, la taille et la juridiction pertinente, puis évaluez le rôle et les risques du fournisseur IA selon les exigences applicables. L'article 21 inclut la sécurité du fournisseur direct, mais un abonnement IA générique n'établit pas le statut juridique du client ou du fournisseur.

Pour Responsables sécurité, équipes juridiques et achats dans les entités UE potentiellement concernées

Notes de terrain AonaC22
Portée avant notation fournisseur
Entity + country + service

Le dossier sépare l'applicabilité juridique des preuves concernant un fournisseur IA proposé.

Entreprise synthétique, effectifs, fournisseur et usage proposé. Aucune classification réelle selon le droit national, audit fournisseur ou résultat de test n’est représenté.

01

Identifier l'entité et le cadre national

Enregistrez l'entité juridique, les activités, les pays d'établissement et la prestation de service pertinente. NIS2 inclut secteur, taille et autres conditions de portée ; la mise en œuvre nationale applicable et les règles sectorielles spécifiques doivent être vérifiées. Ne supposez pas qu'une marque de groupe ait un statut uniforme pour toutes les entités.

Le dossier fictif concerne une entité manufacturière de l’UE envisageant l’utilisation de l’IA par le personnel pour la rédaction. Il laisse délibérément la détermination du droit national applicable au propriétaire légal. L’exercice fournit les faits et questions nécessaires à cette décision, sans émettre de jugement inventé sur l’importance ou l’essentiel de l’entreprise.

Contexte source : NIS2 : Directive (UE) 2022/2555

02

Définir ce que le fournisseur peut influencer

Identifier le service, l’accès aux données, l’intégration et la dépendance commerciale. Un compte de rédaction autonome diffère d’une fonctionnalité IA avec un accès étendu à un référentiel partagé. Inclure le fournisseur direct et les dépendances ultérieures pertinentes plutôt que de considérer la marque affichée à l’employé comme toute la chaîne d’approvisionnement.

Dans l’exemple, le personnel propose de copier du matériel de support interne dans un assistant externe. La première évaluation peut utiliser un texte inventé sans connexion au référentiel. Cela réduit l’exposition initiale aux données mais ne règle pas à lui seul la sécurité du fournisseur ni l’applicabilité de la NIS2.

Contexte source : NIS2 : Directive (UE) 2022/2555

03

Demander des preuves liées au risque

L’article 21 inclut les aspects de sécurité liés aux relations avec les fournisseurs directs et prestataires de services. Il attire l’attention sur les vulnérabilités spécifiques au fournisseur, la qualité globale du produit et les pratiques de cybersécurité, y compris les procédures de développement sécurisé. Évaluer les preuves par rapport au service réellement utilisé.

Les questions utiles portent sur la gestion des vulnérabilités, les mises à jour de sécurité, le contrôle d’accès, la coopération en cas d’incident, la continuité et la délimitation des données/connexions. Un score de questionnaire ne prouve pas que ces pratiques sont effectivement appliquées. Identifier ce qu’un document établit, ce qu’un test technique peut démontrer et quels faits restent non vérifiés.

Contexte source : NIS2 : Directive (UE) 2022/2555

04

Relier les conclusions sur le fournisseur aux mesures de l’entité

L’approche de gestion des risques de la NIS2 traite aussi de la gestion des incidents, de la continuité d’activité, de l’évaluation de l’efficacité, de la formation, des accès et d’autres mesures. Une revue fournisseur doit identifier comment ses conclusions impactent les contrôles et responsabilités propres à l’entité, et non simplement enregistrer un résultat positif ou négatif.

La directive exige des mesures appropriées et proportionnées, en tenant compte de facteurs pertinents tels que l’exposition, la taille, la probabilité et la gravité. Garder le raisonnement spécifique à l’usage proposé. Ne pas affirmer que chaque fournisseur doit détenir un certificat NIS2 inventé ou qu’un seul produit de sécurité IA satisfait l’ensemble du cadre.

Contexte source : NIS2 : Directive (UE) 2022/2555

05

Maintenir l’incertitude liée au droit local exploitable

Le dossier travaillé attribue des questions juridiques, achats et sécurité distinctes. Si l’applicabilité reste non résolue, consigner le fait ou l’autorité exacte manquante à vérifier. Si un contrôle fournisseur n’est pas vérifié, identifier le détenteur des preuves et la portée intérimaire permise, comme une évaluation sur données inventées.

Revoir les changements concernant le fournisseur, les intégrations, les données ou la dépendance opérationnelle. Maintenir la conclusion sur le droit national applicable liée aux preuves du fournisseur, tout en préservant la distinction entre une exigence légale fondée sur la source, un exemple fictif et un résultat de test observé.

Contexte source : NIS2 : Directive (UE) 2022/2555

Mettez-le en pratique

Dossier fournisseur IA NIS2

Une entreprise manufacturière fictive évalue un service externe de rédaction. Le dossier sépare la décision d’applicabilité des preuves de contrôle fournisseur.

Entreprise synthétique, effectifs, fournisseur et usage proposé. Aucune classification réelle selon le droit national, audit fournisseur ou résultat de test n’est représenté.

Deux questions parallèles
01

Applicabilité

Entité, activités, pays et loi nationale

02

Risque fournisseur

Service, accès, vulnérabilités et dépendance

03

Décision

Périmètre réel, contrôles, responsables et preuves

Dossier fournisseur IA NIS2
Champ du dossierFait fictif renseignéPreuve ou décision requise
Entité et établissementExample Components SAS, établie en France, 300 employés dans l’exercice.Le propriétaire légal vérifie le secteur réel, les règles de taille/groupe et les exigences françaises de mise en œuvre.
Service proposéRédaction IA externe pour instructions de support interne.Le responsable métier enregistre la tâche, les utilisateurs et les données autorisées.
Connexion et donnéesLa proposition initiale inclut l’accès au référentiel ; la première évaluation supprime cette connexion.La sécurité vérifie les permissions réelles et les chemins de données avant tout déploiement réel.
Sécurité du fournisseurAucune preuve vérifiée de développement, vulnérabilité ou incident n’existe dans la proposition fictive.Les achats obtiennent des preuves spécifiques au service et assignent des questions de suivi.
Continuité et dépendanceLa rédaction manuelle est disponible dans l’exemple.Le responsable opérationnel évalue les effets réels d’une panne plutôt que de supposer que la solution de secours règle le risque.
Obligations applicablesLa conclusion entité/droit national n’est pas établie par cet exercice.Consigner la base juridique réelle et toute interaction sectorielle avant de prétendre à la conformité.
Décision intérimaireUtiliser uniquement des instructions inventées tant que les questions matérielles ne sont pas résolues.Ne pas présenter l’évaluation pédagogique comme une approbation pour des données réelles d’entreprise.

Travaillez votre révision

Utilisez les vérifications pour organiser les preuves dont vous avez besoin. Enregistrez vos sélections dans Word, puis ajoutez vos notes et preuves. Vos sélections restent dans cet onglet jusqu'à leur téléchargement.

0 sur 3 révisé

Exemples et matériel de révision

Lisez les détails ici, ou conservez ensemble le PDF, le document Word modifiable et les feuilles de calcul.

Télécharger le pack complet (ZIP)
Dossier fournisseur IA NIS2Lire

Entreprise synthétique, effectifs, fournisseur et usage proposé. Aucune classification réelle selon le droit national, audit fournisseur ou résultat de test n’est représenté.

Une entreprise manufacturière fictive évalue un service externe de rédaction. Le dossier sépare la décision d’applicabilité des preuves de contrôle fournisseur.

Review steps
  • Resolve jurisdiction et entity facts: Identify actual national implementation, sector, size/group and service-specific conditions.
  • Evaluate the direct supplier: Ask for relevant secure-development, vulnerability, incident et access-control evidence.
  • Document scope et follow-up: Separate the legal conclusion, supplier evidence and observed control results with accountable owners.
Fictional evidence requests
  • Legal: which national implementation et entity criteria govern Example Components SAS?
  • Procurement: which legal supplier et service terms apply, including onward dependencies?
  • Security: what access does the repository connection grant, et can the initial task run without it?
  • Operations: what happens if the drafting service becomes unavailable or produces an incorrect result?
Teaching disposition

Restrict this exercise to invented internal instructions with no repository connection. Obtain actual legal et supplier evidence before a real-data decision. No national law or supplier assurance has been invented for the scenario.

Source et scope

Guide: https://aona.ai/resources/guides/nis2-employee-ai-supplier-review/

Source check: 21 September 2026. General information, not professional approval or a completed control test.

  • NIS2: Directive (EU) 2022/2555: https://eur-lex.europa.eu/eli/dir/2022/2555/oj/eng

Avant de continuer

Gardez ces distinctions claires

Une directive n’est pas une procédure nationale identique
Vérifiez la mise en œuvre applicable et les conditions entité.
Un score fournisseur n’est pas une preuve opérationnelle
Reliez la conclusion aux documents et tests spécifiques au service effectivement examinés.

Appliquez-le à l'utilisation de l'IA par les employés

Apportez votre chemin de données réel.

Aona peut aider à évaluer la visibilité IA des employés et les contrôles des entrées sensibles dans le périmètre installé supporté.

Il ne classe pas une entité sous NIS2, ne certifie pas un fournisseur ni ne remplace le programme global de gestion des risques.

Utilisez la tâche de rédaction inventée pour évaluer une limite d’entrée de données pendant que le dossier juridique et fournisseur est complété.

Révisez votre cas d'utilisation

FAQ

Questions pour cette décision

La NIS2 s’applique-t-elle à toute organisation utilisant l’IA ?
Non. Vérifiez le périmètre de la directive et la mise en œuvre nationale applicable, y compris l’entité réelle, le secteur, la taille et les exceptions ou règles sectorielles pertinentes.
Chaque fournisseur IA doit-il avoir un certificat NIS2 ?
Ce guide n’établit aucune exigence universelle de certificat. Examinez la loi applicable et les preuves de sécurité fournisseur pertinentes au service et au risque.
Supprimer un connecteur peut-il clore la revue fournisseur ?
Non. Cela modifie le risque d’accès aux données, mais les pratiques de sécurité, incidents, continuité, responsabilités contractuelles et applicabilité légale doivent toujours être évalués.
Pourquoi le statut légal national n’est-il pas résolu dans l’exemple ?
L’entreprise est fictive. Le dossier montre les faits et questions à recueillir sans inventer une détermination juridique française ni impliquer qu’un exemple pédagogique est un conseil professionnel.

Preuves à l'appui du guide

Sources et portée

Préparé par Aona. Sources vérifiées 2026-09-21. Le matériel cité soutient les points spécifiques ci-dessous ; il ne certifie pas un produit ni votre cas d'usage.

  1. NIS2 : Directive (UE) 2022/2555

    Périmètre de la directive et considérations de gestion des risques et sécurité fournisseur direct à l’article 21, mises en œuvre par la loi nationale applicable.

    law · vérifié 2026-09-21
Contrôles fournisseurs NIS2 pour l'IA employée | Aona