Savoir avec qui vous travaillez réellement
Nous vérifions fournisseurs, prestataires et partenaires avant la signature, puis en continu. L'analyse porte sur les entreprises et leurs dirigeants, pas sur vos salariés.
Une vérification à la signature n'est qu'un instantané. Le risque apparaît ensuite.
Sociétés écrans, adresses de domiciliation et structures créées juste avant un appel d'offres ne se voient pas dans un dossier de candidature.
Signaux d'insolvabilité, changements d'actionnariat et correspondances sur listes de sanctions surviennent pendant la relation, pas avant.
La maturité sécurité de vos prestataires devient votre propre risque dès qu'ils accèdent à vos systèmes ou à vos données.
Existence et structure
- Extrait du registre du commerce, date de création, pouvoirs de représentation et activité réelle
- Bénéficiaires effectifs, chaînes de détention et liens entre partenaires
- Détection des sociétés écrans, des adresses de domiciliation et des transferts de siège juste avant attribution
Signaux de risque et de solvabilité
- Criblage sur les listes de sanctions applicables, y compris pour les dirigeants et associés
- Signaux d'insolvabilité, de paiement et de solvabilité, en surveillance continue plutôt qu'en requête ponctuelle
- Événements de presse et de registre défavorables, interprétés et non simplement listés
Maturité sécurité du partenaire
- Questionnaire fournisseur structuré : accès, hébergement des données, sauvegardes, canaux de notification
- Rapprochement avec les certificats et preuves, par exemple ISO 27001, et vérification de leur périmètre
- Dossier par partenaire, présentable en audit comme auprès de vos donneurs d'ordre
Une surveillance plutôt qu'un instantané : vous êtes informé des changements en cours de contrat.
Un dossier fournisseur qui résiste aux exigences de sécurité de la chaîne d'approvisionnement.
Vérification des entreprises et de leurs dirigeants, aucun contrôle des salariés.
Risques tiers
Suis-je légalement tenu de vérifier mes fournisseurs ?
Si vous relevez de NIS2, oui. Le paragraphe 30, alinéa 2, point 4 de la loi allemande BSIG exige expressément la sécurité de la chaîne d'approvisionnement, y compris les aspects de sécurité des relations avec les fournisseurs ou prestataires directs. C'est une obligation, pas une recommandation.
Comment savoir si NIS2 me concerne ?
Les entités importantes sont concernées à partir de 50 salariés ou de 10 millions d'euros de chiffre d'affaires et de total de bilan, à condition d'exercer dans l'un des secteurs listés. La vraie difficulté tient au secteur, pas à la taille. Nous le clarifions avec vous à partir de votre activité réelle.
Et si mon entreprise n'est pas concernée ?
Vous serez le plus souvent régulé indirectement, via la chaîne d'approvisionnement de vos clients. Les clients concernés répercutent leurs exigences par contrat : questionnaires, obligations de preuve, délais de notification. S'y être préparé facilite le gain d'appels d'offres.
Quels autres référentiels pouvez-vous couvrir ?
ISO 27001:2022 traite les relations fournisseurs dans les mesures A.5.19 à A.5.22, de l'intégration des exigences aux contrats jusqu'au suivi des prestations. La législation anti blanchiment ne vise que les entités assujetties, comme les négociants en biens et les agents immobiliers, et ne concerne pas la plupart des ETI et PME.
Vérifiez-vous aussi les candidats ou les salariés ?
Non. Les vérifications portant sur des personnes physiques sont strictement encadrées en Allemagne, en particulier dans le cadre de l'emploi par le paragraphe 26 du BDSG. Cette prestation vise les entreprises et leurs organes : direction, associés, bénéficiaires effectifs. Nous ne proposons volontairement aucun contrôle des salariés.
Remettez votre dossier fournisseurs en ordre
Écrivez à info@cavrix.de en indiquant combien de fournisseurs et de prestataires vous mobilisez. Nous vous dirons ce que NIS2 exige réellement dans votre cas.