Guide pratique — édition d’octobre 2026 · Lecture estimée : 10 minutes · Auteur : [Nom de l’auteur]
Sommaire
- L’essentiel : le risque qui vient de vos partenaires
- Les trois vecteurs d’une attaque par la chaîne d’approvisionnement
- Ce que montrent l’ANSSI et l’ENISA
- Cartographier et hiérarchiser ses fournisseurs
- Les mesures de maîtrise du risque fournisseur
- Contrats, NIS2 et obligations
- Que faire si un prestataire est compromis ?
- Questions fréquentes
- Pour aller plus loin
- Sources et méthodologie
L’essentiel : le risque qui vient de vos partenaires
Réponse rapide. Une attaque par la chaîne d’approvisionnement (supply chain attack) consiste à compromettre une organisation en passant par un tiers de confiance : un prestataire qui détient des accès à votre système d’information, un éditeur dont vous installez les mises à jour, un hébergeur ou un service en nuage qui stocke vos données. L’attaquant exploite la confiance que vous accordez à ce partenaire, souvent mieux défendu que vous… ou beaucoup moins. Pour une PME, la réponse tient en quatre chantiers : savoir qui a accès à quoi, limiter et surveiller ces accès, exiger des engagements de sécurité dans les contrats, et préparer un scénario « mon prestataire est compromis ». La responsabilité ne se sous-traite pas.
Pour un dirigeant, le raisonnement est simple : votre niveau de sécurité réel est celui du maillon le plus faible parmi tous ceux qui touchent à vos systèmes. Le meilleur pare-feu ne sert à rien si votre infogérant se connecte en permanence avec un compte administrateur protégé par un mot de passe réutilisé.
Les trois vecteurs d’une attaque par la chaîne d’approvisionnement
1. Les accès des prestataires
C’est le vecteur le plus concret pour une PME. Votre infogérant, votre intégrateur de logiciel de gestion, le mainteneur de votre système de vidéoprotection ou le technicien de votre machine-outil disposent souvent d’un accès à distance, d’identifiants à privilèges, voire d’une interconnexion permanente avec votre réseau. Si le prestataire est compromis, l’attaquant hérite de ces accès et se déplace (« latéralisation ») vers ses clients.
Cybermalveillance.gouv.fr met en garde, dans ses recommandations sur le télétravail, contre les accès de télémaintenance, qui peuvent présenter une vulnérabilité importante s’ils sont compromis.
Scénario réaliste : un infogérant régional gère une quarantaine de PME avec un même outil de prise en main à distance. Un technicien se fait voler ses identifiants par hameçonnage. Une nuit, l’attaquant utilise l’outil pour déployer un rançongiciel chez plusieurs clients à la fois.
2. Le logiciel et ses mises à jour
L’attaquant pirate un éditeur et insère du code malveillant dans une mise à jour légitime, signée, que tous les clients installent en confiance. Variante : une bibliothèque libre (open source) utilisée par des milliers de logiciels est piégée. Pour la victime finale, l’attaque est quasi indétectable, car elle arrive par un canal officiel.
3. Les services hébergés et en nuage
Messagerie, logiciel de comptabilité en ligne, gestion de la relation client, hébergement du site marchand : vos données vivent chez des tiers. Une compromission ou une indisponibilité chez eux devient la vôtre, sans que vous ayez la main sur la réponse technique.
Le cas oublié : la fraude par le fournisseur
La chaîne d’approvisionnement, c’est aussi la chaîne de paiement. La messagerie d’un fournisseur compromise permet d’envoyer à ses clients une « nouvelle facture » avec un RIB modifié, depuis la vraie adresse de l’expéditeur. C’est l’une des formes de fraude au faux virement les plus difficiles à détecter.
Ce que montrent l’ANSSI et l’ENISA
Le Panorama de la cybermenace 2025 de l’ANSSI (publié en 2026) indique que l’agence a été témoin, en 2025, de nombreuses compromissions d’entités par des attaquants capables de se latéraliser depuis les systèmes d’information de prestataires vers leurs clients. Elle cite le cas d’un attaquant ayant compromis un prestataire de nombreuses entités françaises pour y exfiltrer des ressources clientes. Entre janvier et juin 2025, l’ANSSI a aussi observé la compromission par rançongiciel de plusieurs entités industrielles de la chaîne d’approvisionnement de la base industrielle et technologique de défense. L’agence relève enfin davantage de compromissions d’environnements en nuage, pouvant aboutir au chiffrement de ressources et à des indisponibilités pour des clients professionnels comme pour des services grand public.
Côté européen, l’étude de l’ENISA consacrée aux attaques par la chaîne d’approvisionnement, qui a analysé 24 attaques récentes à l’époque de sa publication, apporte deux enseignements toujours utiles :
| Constat de l’ENISA | Ce que cela implique pour vous |
|---|---|
| Dans 66 % des attaques analysées, les fournisseurs ne savaient pas comment ils avaient été compromis, ou ne l’ont pas signalé | Vous ne pouvez pas compter sur votre prestataire pour vous prévenir à temps : prévoyez contractuellement l’obligation de notification et surveillez vous-même ses accès |
| Dans environ 58 % des incidents, les actifs visés chez les clients étaient principalement des données (données personnelles, propriété intellectuelle) | Limitez les données accessibles à chaque prestataire au strict nécessaire et classez-les |
| La moitié des attaques étaient attribuées à des groupes avancés (APT) | Ces attaques sont préparées : la prévention passe par le cloisonnement plus que par la seule détection |
Ces chiffres datent d’une étude portant sur les années 2020-2021 : ils illustrent des tendances, pas un état précis de la menace en 2026.
Cartographier et hiérarchiser ses fournisseurs
On ne protège pas ce qu’on ne connaît pas. La première recommandation de l’ENISA aux clients est d’identifier et de documenter ses fournisseurs et prestataires, puis de définir des critères de risque : dépendances critiques, logiciels essentiels, points de défaillance uniques.
Pour une PME, un simple tableur suffit. Pour chaque fournisseur, notez :
- ce qu’il fait pour vous et quelles données il voit ;
- le type d’accès qu’il détient (aucun, applicatif, à distance, administrateur, interconnexion permanente) ;
- l’impact d’une compromission ou d’une indisponibilité de sa part (une heure ? une semaine ?) ;
- l’existence d’un contrat, d’une clause sécurité, d’un contact d’urgence ;
- la date de la dernière revue.
| Niveau | Exemples de fournisseurs | Exigences proportionnées |
|---|---|---|
| Critique | Infogérant avec droits d’administration, hébergeur du logiciel métier, éditeur du logiciel de production | Clause sécurité détaillée, double authentification obligatoire, accès tracés et ouverts à la demande, notification d’incident, revue annuelle, plan de continuité |
| Important | Logiciel en ligne contenant des données clients, prestataire de paie, expert-comptable avec accès aux comptes | Clause de confidentialité et de sécurité, contrat de sous-traitance des données personnelles, double authentification, réversibilité des données |
| Standard | Fournisseurs sans accès aux systèmes ni aux données sensibles | Procédure de vérification des changements de coordonnées bancaires |
Les mesures de maîtrise du risque fournisseur
| Mesure | Ce qu’elle bloque | Mise en œuvre en PME |
|---|---|---|
| Comptes nominatifs pour chaque intervenant | L’usage d’un compte partagé volé, l’absence de traçabilité | Un compte par technicien, jamais de compte générique « presta » |
| Double authentification sur tous les accès distants | Le vol d’identifiants chez le prestataire | Exigez-la pour le VPN, l’outil de prise en main à distance, les consoles d’administration |
| Accès ouverts à la demande et limités dans le temps | L’accès permanent exploitable la nuit | L’accès télémaintenance est activé pour l’intervention, puis coupé |
| Moindre privilège | La prise de contrôle totale du système | Droits limités au périmètre réel de la mission |
| Filtrage et cloisonnement | La latéralisation vers vos systèmes sensibles | Pare-feu restreignant les accès distants ; sauvegardes et administration isolées, comme le recommande Cybermalveillance.gouv.fr |
| Journalisation et supervision des accès tiers | La compromission silencieuse | Alertes sur les connexions hors horaires, revue mensuelle des journaux |
| Isolement des logiciels non maîtrisés | La fuite de données par un logiciel imposé ou opaque | L’ANSSI recommande, quand c’est possible, d’installer ces logiciels sur un poste isolé et dédié |
| Mises à jour testées et maîtrisées | La mise à jour piégée déployée partout d’un coup | Déploiement progressif sur les systèmes critiques quand c’est possible |
| Classification des données partagées | L’exfiltration de données inutiles au prestataire | Ne transmettez que le nécessaire, retirez les accès en fin de mission |
| Procédure de changement de RIB | La fraude au faux fournisseur | Contre-appel systématique sur un numéro déjà connu, double validation interne |
| Sauvegardes déconnectées | L’attaque destructrice venue d’un prestataire | Au moins une copie hors de portée de l’infogérant lui-même |
Le point d’attention : l’infogérant administre aussi vos sauvegardes
Si votre infogérant gère à la fois votre réseau et vos sauvegardes avec les mêmes identifiants, une seule compromission suffit à tout chiffrer. Exigez qu’au moins une copie de sauvegarde soit déconnectée ou immuable, et testez la restauration.
Tout au long de la relation
L’ENISA recommande de gérer les fournisseurs sur tout le cycle de vie du produit ou du service, y compris la fin de vie. Concrètement : revue des accès à chaque départ de technicien chez le prestataire, retrait de tous les accès en fin de contrat, récupération des données (réversibilité), désinstallation des agents logiciels.
Contrats, NIS2 et obligations
Ce qu’un contrat devrait prévoir
Sans se substituer à un avocat, voici les points qu’un dirigeant devrait au minimum faire figurer dans les contrats de ses prestataires critiques :
- les mesures de sécurité minimales (double authentification, comptes nominatifs, mises à jour) ;
- l’obligation de vous notifier rapidement tout incident pouvant vous affecter, avec un délai défini ;
- la liste des sous-traitants du prestataire et l’information en cas de changement ;
- la localisation et la réversibilité des données ;
- la possibilité de demander des preuves (rapport d’audit, certification, questionnaire) ;
- les modalités de fin de contrat (restitution, suppression, retrait des accès).
Lorsque le prestataire traite des données personnelles pour votre compte, le RGPD impose en outre un contrat de sous-traitance encadrant ce traitement.
NIS2 : une obligation qui descend la chaîne
La directive européenne NIS2 (UE 2022/2555) inclut la sécurité de la chaîne d’approvisionnement parmi les mesures de gestion des risques que doivent appliquer les entités régulées. Même si votre PME n’est pas directement concernée, vos grands clients le sont peut-être : attendez-vous à recevoir des questionnaires de sécurité, des clauses contractuelles renforcées et des demandes de preuves. Mieux vaut s’y préparer comme à un argument commercial. Pour savoir si vous êtes vous-même concerné, l’ANSSI propose le service MonEspaceNIS2 ; le calendrier d’application en France est à vérifier avant publication.
Que faire si un prestataire est compromis ?
- Coupez immédiatement les accès du prestataire : compte VPN, outil de prise en main à distance, interconnexions, comptes de service.
- Changez les secrets partagés : mots de passe d’administration, clés d’accès, jetons d’API que le prestataire connaissait.
- Recherchez des traces dans vos journaux sur la période concernée : connexions inhabituelles, création de comptes, transferts de données.
- Vérifiez vos sauvegardes et leur intégrité avant toute restauration.
- Exigez des informations du prestataire : périmètre, date de début, indicateurs de compromission, mesures prises.
- Évaluez vos obligations : en cas de violation de données personnelles, une notification à la CNIL peut être nécessaire dans des délais courts ; si vous êtes une entité régulée NIS2, d’autres obligations de déclaration s’appliquent.
- Faites-vous accompagner : Cybermalveillance.gouv.fr ou 17Cyber (17cyber.gouv.fr) orientent vers des prestataires en réponse à incident ; prévenez votre assureur si vous disposez d’une cyber-assurance ; déposez plainte.
- Vérifiez les virements récents et alertez vos clients si la fraude au faux RIB est possible.
Questions fréquentes
Ma PME n’a qu’un seul prestataire informatique : par où commencer ?
Demandez-lui la liste de tous ses accès à vos systèmes, exigez un compte nominatif et la double authentification pour chacun, et vérifiez qu’au moins une sauvegarde est hors de sa portée. Ces trois mesures couvrent l’essentiel du risque le plus fréquent.
Une certification de mon prestataire suffit-elle ?
Une certification ou une qualification est un bon indicateur de maturité, mais vérifiez son périmètre : elle peut ne couvrir qu’une partie des activités. Elle ne remplace pas vos propres mesures de contrôle des accès.
Comment évaluer un fournisseur sans budget d’audit ?
Un questionnaire court et ciblé suffit souvent : double authentification, gestion des comptes, mises à jour, sauvegardes, procédure de notification d’incident, sous-traitants. Les réponses évasives sont déjà une information.
Les logiciels libres sont-ils plus risqués ?
Pas par nature. Le risque tient surtout à l’absence de suivi : composants abandonnés, versions jamais mises à jour. Tenez un inventaire des logiciels utilisés et surveillez les alertes de sécurité qui les concernent.
Qui est responsable si mon prestataire est piraté ?
La répartition des responsabilités dépend du contrat, de la nature des données et de la réglementation applicable. Pour vos clients et pour les autorités, vous restez en général responsable de la protection des données que vous traitez. Faites relire vos contrats critiques par un professionnel du droit.
Pour aller plus loin
- Fournisseurs et sous-traitance
- NIS2 : êtes-vous concerné ?
- Gestion des accès et des départs
- Compromission de messagerie (BEC)
Sources et méthodologie
Ce guide s’appuie sur les sources suivantes, consultées le 1er octobre 2026.
- ANSSI / CERT-FR — « Panorama de la cybermenace 2025 » — latéralisation depuis les prestataires vers les clients, exfiltration chez un prestataire de nombreuses entités françaises, compromissions de la chaîne d’approvisionnement de la BITD, environnements en nuage, isolement des logiciels non maîtrisés : https://www.cert.ssi.gouv.fr/uploads/CERTFR-2026-CTI-002.pdf
- ENISA — « Understanding the increase in Supply Chain Security Attacks » — 24 attaques analysées, 66 % de fournisseurs ignorant ou ne signalant pas leur compromission, 58 % d’incidents visant des données clients, recommandations aux clients : https://www.enisa.europa.eu/news/enisa-news/understanding-the-increase-in-supply-chain-security-attacks
- ENISA — « Threat Landscape for Supply Chain Attacks » — période étudiée (2020-2021) et part attribuée aux groupes APT : https://www.enisa.europa.eu/publications/threat-landscape-for-supply-chain-attacks
- Cybermalveillance.gouv.fr — « La sécurisation du télétravail » — accès de télémaintenance, filtrage par pare-feu, cloisonnement des sauvegardes et de l’administration, VPN et double authentification, journalisation : https://www.cybermalveillance.gouv.fr/tous-nos-contenus/bonnes-pratiques/securisation-du-teletravail
[Nom de l’auteur] — [Fonction / expertise]. Remplacez les mentions entre crochets avant publication.