Pourquoi ce n’est pas optionnel
Chaque référentiel pose quelque part la question du fournisseur.
Des régulateurs différents, la même exigence sous-jacente : savoir quels fournisseurs touchent quoi, et pouvoir le démontrer.
21434 · Clause 7
Activités distribuées : lorsque le travail de cybersécurité est réparti entre client et fournisseur, les responsabilités sont définies dans un accord d’interface de cybersécurité, évalué dès la sélection du fournisseur.
21434 · Clause 15
La TARA couvre chaque composant du périmètre, et les composants d’origine fournisseur alimentent la même analyse, avec une décision de traitement consignée.
UNECE R155
Le CSMS certifié doit gérer le risque sur toute la chaîne d’approvisionnement : exigences répercutées aux fournisseurs, et preuves de cybersécurité remontées par composant.
EU CRA · Art. 13
Diligence raisonnable sur les composants tiers et open source, avec l’obligation de signaler à son fabricant ou mainteneur toute vulnérabilité découverte dans l’un d’eux.
NIS2 · Art. 21(2)(d)
Sécurité de la chaîne d’approvisionnement couvrant la relation avec chaque fournisseur direct, évaluée au regard des propres vulnérabilités et pratiques de ce fournisseur.
DORA · Art. 28
Les entités financières, y compris les filiales captives de financement et de crédit-bail des constructeurs lorsqu’elles sont des établissements agréés, tiennent un registre à jour de chaque prestation TIC assurée par un tiers, classée par criticité et communiquée aux régulateurs.
TISAX / VDA ISA
Les constructeurs exigent des fournisseurs manipulant des données partagées ou des prototypes qu’ils détiennent un label TISAX à un niveau d’évaluation adapté à la sensibilité des données.
SBOM practice
Née du décret américain EO 14028 et des éléments minimaux de la NTIA ; l’obligation fédérale a été abrogée par un changement de politique de l’OMB en février 2026, mais R156 et le CRA continuent d’attendre une nomenclature au niveau du composant pour chaque publication.