{"id":12351,"date":"2026-09-03T11:06:27","date_gmt":"2026-09-03T09:06:27","guid":{"rendered":"https:\/\/gvision.be\/nis2-fournisseurs-it-preuves-belgique\/"},"modified":"2026-09-03T11:14:03","modified_gmt":"2026-09-03T09:14:03","slug":"nis2-it-leveranciers-bewijs-belgie","status":"publish","type":"post","link":"https:\/\/gvision.be\/nl\/nis2-fournisseurs-it-preuves-belgique\/","title":{"rendered":"NIS2 et fournisseurs IT en Belgique : 15 preuves \u00e0 v\u00e9rifier en 2026"},"content":{"rendered":"<style>.gv-blog-article{--gv-navy:#07192d;--gv-blue:#0d6efd;--gv-cyan:#15c7dc;--gv-coral:#ff765f;--gv-ink:#17263a;--gv-muted:#5a6a7d;--gv-line:#dce6ef;--gv-soft:#f3f8fc;--gv-white:#ffffff;--gv-shadow:0 18px 48px rgba(7,25,45,0.12);max-width:960px;margin-inline:auto;color:var(--gv-ink);font-family:Inter,system-ui,-apple-system,BlinkMacSystemFont,\"Segoe UI\",sans-serif;font-size:clamp(1rem,0.97rem + 0.12vw,1.08rem);line-height:1.72;overflow-wrap:anywhere}.gv-blog-article *,.gv-blog-article *::before,.gv-blog-article *::after{box-sizing:border-box}.gv-blog-article:where(h1,h2,h3){color:var(--gv-navy);line-height:1.16;letter-spacing:-0.025em;text-wrap:balance}.gv-blog-article h1{max-width:18ch;margin:0.2em 0 0.38em;font-size:clamp(2.25rem,5.6vw,4.6rem)}.gv-blog-article h2{margin:2.15em 0 0.65em;font-size:clamp(1.65rem,3.2vw,2.45rem)}.gv-blog-article h3{margin:1.65em 0 0.45em;font-size:clamp(1.18rem,2vw,1.4rem)}.gv-blog-article:where(p,ul,ol){margin-block:0.85em}.gv-blog-article li{margin-block:0.38em;padding-inline-start:0.18em}.gv-blog-article a{color:#075fc7;font-weight:650;text-decoration-thickness:0.08em;text-underline-offset:0.16em}.gv-blog-article a:hover,.gv-blog-article a:focus-visible{color:#064b9c;text-decoration-thickness:0.13em}.gv-blog-article a:focus-visible,.gv-blog-article summary:focus-visible,.gv-blog-article [tabindex=\"0\"]:focus-visible{outline:3px solid rgba(21,199,220,0.55);outline-offset:4px}.gv-blog-header{position:relative;padding-top:clamp(1rem,3vw,2.25rem)}.gv-blog-kicker{margin-bottom:0.75rem;color:#087f95;font-size:0.78rem;font-weight:850;letter-spacing:0.1em;text-transform:uppercase}.gv-blog-intro,.gv-blog-lead{max-width:760px;color:#3d4f64;font-size:clamp(1.12rem,1.02rem + 0.45vw,1.34rem);line-height:1.58}.gv-blog-section{scroll-margin-top:7rem}.gv-blog-figure{margin:clamp(1.8rem,4vw,3.1rem) 0}.gv-blog-figure img{display:block;width:100%;height:auto;border-radius:20px;box-shadow:var(--gv-shadow)}.gv-blog-hero img{aspect-ratio:16 \/ 9;object-fit:cover}.gv-blog-infographic img{border:1px solid var(--gv-line);background:var(--gv-white);box-shadow:0 10px 34px rgba(7,25,45,0.08)}.gv-blog-figure figcaption{margin-top:0.72rem;color:var(--gv-muted);font-size:0.88rem;line-height:1.5}.gv-blog-answer,.gv-blog-summary,.gv-blog-keypoints,.gv-blog-takeaway,.gv-blog-takeaways,.gv-blog-note{margin:clamp(1.6rem,4vw,2.6rem) 0;padding:clamp(1.2rem,3vw,1.7rem);border:1px solid #c9e4ed;border-radius:18px;background:linear-gradient(135deg,#eaf8fb 0%,#f7fafc 100%)}.gv-blog-answer{border-left:5px solid var(--gv-cyan)}.gv-blog-note{border-color:#fed8d1;background:#fff7f5}.gv-blog-article:where(.gv-blog-answer,.gv-blog-summary,.gv-blog-keypoints,.gv-blog-takeaway,.gv-blog-takeaways,.gv-blog-note) h2{margin:0 0 0.6rem;font-size:clamp(1.22rem,2vw,1.45rem)}.gv-blog-toc{margin:clamp(1.8rem,4vw,2.8rem) 0;padding:clamp(1.25rem,3vw,1.8rem);border:1px solid var(--gv-line);border-radius:18px;background:var(--gv-white);box-shadow:0 10px 32px rgba(7,25,45,0.06)}.gv-blog-toc h2{margin:0 0 0.7rem;font-size:1.4rem}.gv-blog-toc ol{columns:2;column-gap:2.4rem;padding-left:1.35rem}.gv-blog-toc li{break-inside:avoid}.gv-blog-table-wrap,.gv-blog-table-responsive{width:100%;margin:1.6rem 0;overflow-x:auto;border:1px solid var(--gv-line);border-radius:16px;background:var(--gv-white);-webkit-overflow-scrolling:touch}.gv-blog-table{width:100%;min-width:720px;border-collapse:collapse;background:var(--gv-white);font-size:0.92rem;line-height:1.5}.gv-blog-table caption{padding:1rem 1.1rem;background:var(--gv-navy);color:var(--gv-white);font-weight:780;text-align:left}.gv-blog-table:where(th,td){padding:0.85rem 1rem;border-bottom:1px solid var(--gv-line);vertical-align:top;text-align:left}.gv-blog-table thead th{background:#eaf3fb;color:var(--gv-navy)}.gv-blog-table tbody th{color:var(--gv-navy);font-weight:760}.gv-blog-table tbody tr:nth-child(even){background:#f8fafc}.gv-blog-table tbody tr:last-child:where(th,td){border-bottom:0}.gv-blog-table-mobile,.gv-blog-mobile-alternative{display:none;margin:1.3rem 0;padding:1.15rem;border:1px solid var(--gv-line);border-radius:16px;background:var(--gv-soft)}.gv-blog-article:where(.gv-blog-table-mobile,.gv-blog-mobile-alternative) h3{margin-top:0}.gv-blog-faq details{margin:0.78rem 0;padding:1rem 1.15rem;border:1px solid var(--gv-line);border-radius:14px;background:var(--gv-white);box-shadow:0 5px 18px rgba(7,25,45,0.04)}.gv-blog-faq details[open]{border-color:#acdce6}.gv-blog-faq summary{color:var(--gv-navy);font-weight:780;cursor:pointer}.gv-blog-faq details>:last-child{margin-bottom:0}.gv-blog-conclusion{margin-top:3rem;padding:clamp(1.35rem,3.5vw,2rem);border-radius:20px;background:var(--gv-navy);color:#eaf2fa}.gv-blog-conclusion:where(h2,h3){color:var(--gv-white)}.gv-blog-conclusion h2{margin-top:0}.gv-blog-conclusion a{color:#64dcea}.gv-blog-sources{margin-top:3rem;padding-top:1.5rem;border-top:2px solid var(--gv-line);color:var(--gv-muted);font-size:0.88rem}.gv-blog-footer{clear:both}.gv-blog-sources h2{margin-top:0;font-size:1.4rem}.gv-blog-disclaimer{color:var(--gv-muted);font-size:0.84rem}.gv-blog-article code{padding:0.08em 0.32em;border-radius:0.28em;background:#edf2f7}@media (max-width:760px){.gv-blog-article{font-size:1rem}.gv-blog-article h1{font-size:clamp(2.15rem,11vw,3rem)}.gv-blog-toc ol{columns:1}.gv-blog-table-wrap + .gv-blog-table-mobile,.gv-blog-table-responsive + .gv-blog-table-mobile,.gv-blog-table-wrap + .gv-blog-mobile-alternative,.gv-blog-table-responsive + .gv-blog-mobile-alternative{display:block}.gv-blog-table-wrap,.gv-blog-table-responsive{display:none}}@media (prefers-reduced-motion:reduce){.gv-blog-article *,.gv-blog-article *::before,.gv-blog-article *::after{scroll-behavior:auto !important}}@media print{.gv-blog-article{max-width:none;color:#000;font-size:11pt}.gv-blog-figure img,.gv-blog-toc,.gv-blog-faq details{box-shadow:none}.gv-blog-table-wrap,.gv-blog-table-responsive{display:block;overflow:visible}.gv-blog-table{min-width:0}}<\/style>\n<article class=\"gv-blog-article\" lang=\"fr-BE\">\n<header class=\"gv-blog-header\">\n<p class=\"gv-blog-kicker\">NIS2 \u00b7 Risque fournisseurs \u00b7 Belgique<\/p>\n<p class=\"gv-blog-intro\">Un fournisseur peut \u00eatre fiable commercialement tout en cr\u00e9ant une d\u00e9pendance cyber mal ma\u00eetris\u00e9e. Pour NIS2, un questionnaire rempli ne suffit pas\u00a0: l\u2019organisation doit relier chaque tiers \u00e0 un service critique, demander des \u00e9l\u00e9ments v\u00e9rifiables et suivre les \u00e9carts. Cette m\u00e9thode aide les directions, achats, responsables IT et conformit\u00e9 \u00e0 \u00e9valuer MSP, SaaS, cloud, h\u00e9bergeurs et sous-traitants sans transformer chaque contrat en audit d\u00e9mesur\u00e9.<\/p>\n<figure class=\"gv-blog-figure gv-blog-hero\">\n<picture><img fetchpriority=\"high\" src=\"https:\/\/gvision.be\/wp-content\/uploads\/2026\/09\/nis2-fournisseurs-it-belgique-hero.webp\" width=\"1600\" height=\"900\" alt=\"\u00c9quipe achats et IT \u00e9valuant les preuves de cybers\u00e9curit\u00e9 de fournisseurs num\u00e9riques en Belgique\" decoding=\"async\"><\/picture><figcaption>Une revue utile croise criticit\u00e9 m\u00e9tier, acc\u00e8s techniques, preuves et engagements contractuels. Illustration GVISION.<\/figcaption><\/figure>\n<\/header>\n<aside class=\"gv-blog-answer\" aria-labelledby=\"reponse-essentielle\">\n<h2 id=\"reponse-essentielle\">R\u00e9ponse essentielle<\/h2>\n<p>Pour \u00e9valuer un fournisseur IT sous NIS2, classez d\u2019abord sa criticit\u00e9, puis v\u00e9rifiez des preuves proportionn\u00e9es\u00a0: gouvernance, acc\u00e8s, correctifs, sauvegardes, incidents, continuit\u00e9, sous-traitants et sortie. Une certification peut renforcer la confiance, mais ne remplace pas l\u2019analyse du service r\u00e9ellement achet\u00e9. Consignez la d\u00e9cision, les \u00e9carts accept\u00e9s, les actions et la prochaine date de revue.<\/p>\n<\/aside>\n<aside class=\"gv-blog-summary\" aria-labelledby=\"en-bref\">\n<h2 id=\"en-bref\">En bref<\/h2>\n<ul>\n<li>La loi belge NIS2 demande aux entit\u00e9s concern\u00e9es de prendre en compte la s\u00e9curit\u00e9 de leur cha\u00eene d\u2019approvisionnement et de leurs relations avec les fournisseurs directs.<\/li>\n<li>Le niveau d\u2019exigence doit rester proportionn\u00e9 au risque\u00a0: un h\u00e9bergeur d\u2019une application critique ne se traite pas comme un fournisseur sans acc\u00e8s aux donn\u00e9es.<\/li>\n<li>Une r\u00e9ponse \u00ab oui \u00bb vaut peu sans preuve dat\u00e9e, p\u00e9rim\u00e8tre clair, propri\u00e9taire et m\u00e9canisme de suivi.<\/li>\n<li>Le questionnaire sert \u00e0 orienter la d\u00e9cision\u00a0; il ne constitue ni une certification, ni un test d\u2019intrusion, ni un audit technique v\u00e9rifi\u00e9.<\/li>\n<li>Les clauses contractuelles doivent traduire les risques\u00a0: notification, coop\u00e9ration, r\u00e9versibilit\u00e9, sous-traitance, continuit\u00e9 et droit de v\u00e9rification.<\/li>\n<\/ul>\n<\/aside>\n<nav class=\"gv-blog-toc\" aria-labelledby=\"sommaire\">\n<h2 id=\"sommaire\">Sommaire<\/h2>\n<ol>\n<li><a href=\"#obligation\">Ce que NIS2 demande r\u00e9ellement<\/a><\/li>\n<li><a href=\"#criticite\">Classer les fournisseurs avant de demander des preuves<\/a><\/li>\n<li><a href=\"#preuves\">Les 15 preuves \u00e0 v\u00e9rifier<\/a><\/li>\n<li><a href=\"#niveaux\">Adapter la profondeur de contr\u00f4le<\/a><\/li>\n<li><a href=\"#contrat\">Transformer les constats en clauses<\/a><\/li>\n<li><a href=\"#processus\">Organiser une revue reproductible<\/a><\/li>\n<li><a href=\"#erreurs\">Erreurs fr\u00e9quentes<\/a><\/li>\n<li><a href=\"#plan\">Plan d\u2019action en 30 jours<\/a><\/li>\n<li><a href=\"#faq\">FAQ<\/a><\/li>\n<\/ol>\n<\/nav>\n<section id=\"obligation\" class=\"gv-blog-section\">\n<h2>Ce que NIS2 demande r\u00e9ellement pour la cha\u00eene d\u2019approvisionnement<\/h2>\n<p><strong>NIS2 impose une gestion du risque fournisseur, pas la collecte m\u00e9canique d\u2019un dossier identique pour chaque prestataire.<\/strong> <a href=\"https:\/\/eur-lex.europa.eu\/eli\/dir\/2022\/2555\/oj\" target=\"_blank\" rel=\"noopener\">L\u2019article 21 de la directive europ\u00e9enne<\/a> cite la s\u00e9curit\u00e9 de la cha\u00eene d\u2019approvisionnement, y compris les aspects li\u00e9s aux relations entre une entit\u00e9 et ses fournisseurs ou prestataires directs. Il demande aussi une approche tous risques, appropri\u00e9e et proportionn\u00e9e.<\/p>\n<p>La page officielle du <a href=\"https:\/\/atwork.safeonweb.be\/fr\/nis2\" target=\"_blank\" rel=\"noopener\">CCB consacr\u00e9e \u00e0 la loi NIS2<\/a> confirme cette obligation en Belgique. Elle pr\u00e9cise que l\u2019entit\u00e9 doit consid\u00e9rer les vuln\u00e9rabilit\u00e9s propres \u00e0 chaque fournisseur direct ainsi que la qualit\u00e9 globale de ses produits et pratiques de cybers\u00e9curit\u00e9, notamment les proc\u00e9dures de d\u00e9veloppement s\u00e9curis\u00e9 lorsque cela s\u2019applique.<\/p>\n<p>La responsabilit\u00e9 de l\u2019organisation ne dispara\u00eet donc pas apr\u00e8s externalisation. Confier Microsoft 365, un ERP, la paie, le r\u00e9seau, le support ou un portail client cr\u00e9e des d\u00e9pendances diff\u00e9rentes, mais la direction doit comprendre lesquelles peuvent interrompre un service essentiel, exposer des donn\u00e9es ou ouvrir un acc\u00e8s privil\u00e9gi\u00e9. Le fournisseur apporte des informations et des garanties\u00a0; l\u2019organisation conserve la d\u00e9cision de risque.<\/p>\n<p>Cette checklist traduit ce principe en preuves pratiques. Elle n\u2019est pas une liste l\u00e9gale exhaustive. Le p\u00e9rim\u00e8tre exact d\u00e9pend de la qualification NIS2, du secteur, du niveau CyberFundamentals ou ISO choisi, des obligations contractuelles et d\u2019autres r\u00e8gles comme le RGPD. Pour cadrer une revue accompagn\u00e9e et fond\u00e9e sur des pi\u00e8ces, la page sur <a href=\"https:\/\/audit.gvision.be\/fr\/expertise-gvision\">la m\u00e9thode d\u2019audit et de collecte de preuves de GVISION<\/a> explique la diff\u00e9rence entre indication, constat et recommandation.<\/p>\n<\/section>\n<section id=\"criticite\" class=\"gv-blog-section\">\n<h2>Classer les fournisseurs avant de leur envoyer un questionnaire<\/h2>\n<p><strong>La criticit\u00e9 se mesure par l\u2019impact et l\u2019exposition, pas par le montant de la facture.<\/strong> Un petit prestataire qui d\u00e9tient un compte administrateur peut repr\u00e9senter plus de risque qu\u2019un grand fournisseur de fournitures de bureau. Commencez par un registre des tiers\u00a0: service fourni, propri\u00e9taire interne, donn\u00e9es, syst\u00e8mes, acc\u00e8s, sous-traitants connus, pays d\u2019h\u00e9bergement, d\u00e9pendances et solution de remplacement.<\/p>\n<p>Posez quatre questions. Le fournisseur peut-il interrompre une activit\u00e9 importante\u00a0? Peut-il lire, modifier ou supprimer des informations sensibles\u00a0? Dispose-t-il d\u2019un acc\u00e8s distant, privil\u00e9gi\u00e9 ou permanent\u00a0? Serait-il difficile \u00e0 remplacer dans le d\u00e9lai acceptable par le m\u00e9tier\u00a0? Plus les r\u00e9ponses positives s\u2019accumulent, plus la preuve doit \u00eatre r\u00e9cente, pr\u00e9cise et contr\u00f4lable.<\/p>\n<p>Une classification simple fonctionne souvent mieux qu\u2019un mod\u00e8le complexe. Le niveau critique couvre les services dont la d\u00e9faillance provoque un arr\u00eat majeur, une compromission \u00e9tendue ou une r\u00e9cup\u00e9ration difficile. Le niveau \u00e9lev\u00e9 concerne un acc\u00e8s important ou des donn\u00e9es sensibles avec solutions de repli limit\u00e9es. Le niveau standard couvre les services remplaceables, faiblement connect\u00e9s et sans acc\u00e8s significatif.<\/p>\n<figure class=\"gv-blog-figure gv-blog-infographic\">\n<picture><img loading=\"lazy\" src=\"https:\/\/gvision.be\/wp-content\/uploads\/2026\/09\/matrice-risque-fournisseurs-nis2-fr.svg\" width=\"1200\" height=\"760\" alt=\"Matrice fran\u00e7aise classant les fournisseurs NIS2 selon l\u2019impact m\u00e9tier et le niveau d\u2019acc\u00e8s\" loading=\"lazy\" decoding=\"async\"><\/picture><figcaption>La criticit\u00e9 combine impact m\u00e9tier et exposition technique pour choisir la profondeur de v\u00e9rification. Illustration GVISION.<\/figcaption><\/figure>\n<\/section>\n<section id=\"preuves\" class=\"gv-blog-section\">\n<h2>Les 15 preuves \u00e0 v\u00e9rifier chez un fournisseur IT<\/h2>\n<p><strong>Demandez une preuve qui \u00e9claire une d\u00e9cision pr\u00e9cise, puis v\u00e9rifiez sa date, son p\u00e9rim\u00e8tre et son propri\u00e9taire.<\/strong> Un document ancien ou limit\u00e9 \u00e0 une filiale peut \u00eatre exact sans couvrir votre service.<\/p>\n<h3>1. Gouvernance et responsable de la s\u00e9curit\u00e9<\/h3>\n<p>Demandez une politique de s\u00e9curit\u00e9 approuv\u00e9e, sa date de r\u00e9vision et le r\u00f4le responsable. La pi\u00e8ce ne doit pas d\u00e9voiler des secrets internes\u00a0; elle doit montrer que des responsabilit\u00e9s existent, que la direction supervise les risques et que les exceptions sont trait\u00e9es. Pour un service critique, v\u00e9rifiez aussi la fr\u00e9quence des revues et l\u2019escalade vers la direction.<\/p>\n<h3>2. P\u00e9rim\u00e8tre du service et flux de donn\u00e9es<\/h3>\n<p>Obtenez une description de l\u2019architecture, des donn\u00e9es trait\u00e9es, des lieux d\u2019h\u00e9bergement, des interfaces et des d\u00e9pendances. Un sch\u00e9ma de flux \u00e0 jour permet de savoir o\u00f9 circulent identit\u00e9s, sauvegardes et journaux. Comparez-le au contrat et \u00e0 la r\u00e9alit\u00e9 technique\u00a0: les outils annexes de support, t\u00e9l\u00e9m\u00e9trie et facturation sont souvent oubli\u00e9s.<\/p>\n<h3>3. Inventaire des acc\u00e8s privil\u00e9gi\u00e9s<\/h3>\n<p>Le fournisseur doit expliquer qui peut administrer votre environnement, par quel canal, avec quel niveau de privil\u00e8ge et pendant combien de temps. Recherchez des comptes nominatifs, une authentification multifacteur r\u00e9sistante lorsque possible, un coffre de secrets, une \u00e9l\u00e9vation temporaire et une proc\u00e9dure d\u2019urgence. Demandez un exemple anonymis\u00e9 de revue d\u2019acc\u00e8s plut\u00f4t qu\u2019une simple affirmation.<\/p>\n<h3>4. Arriv\u00e9es, changements de fonction et d\u00e9parts<\/h3>\n<p>V\u00e9rifiez le processus d\u2019habilitation et de suppression des comptes pour employ\u00e9s et sous-traitants. Une preuve utile peut \u00eatre un \u00e9chantillon de ticket d\u2019onboarding et d\u2019offboarding, expurg\u00e9 de donn\u00e9es personnelles, avec approbation et d\u00e9lai. Contr\u00f4lez aussi les appareils, cl\u00e9s API, tokens et acc\u00e8s hors bande qui survivent parfois au compte principal.<\/p>\n<h3>5. Gestion des vuln\u00e9rabilit\u00e9s et correctifs<\/h3>\n<p>Demandez la politique de scan, de qualification et de rem\u00e9diation, ainsi que des r\u00e9sultats synth\u00e9tiques r\u00e9cents. Les d\u00e9lais doivent varier selon la gravit\u00e9, l\u2019exposition et l\u2019existence d\u2019une exploitation active. Un rapport sans plan d\u2019action n\u2019est pas suffisant\u00a0: v\u00e9rifiez les exceptions, mesures compensatoires, responsables et dates cibles.<\/p>\n<h3>6. D\u00e9veloppement et changements s\u00e9curis\u00e9s<\/h3>\n<p>Pour un \u00e9diteur, une agence ou une int\u00e9gration sur mesure, recherchez revue de code, gestion des d\u00e9pendances, s\u00e9paration des environnements, secrets hors du code, tests avant mise en production et validation des changements. Demandez comment les vuln\u00e9rabilit\u00e9s signal\u00e9es sont re\u00e7ues et trait\u00e9es. Un SBOM peut aider pour certains logiciels, mais sa pr\u00e9sence seule ne prouve pas que les composants sont s\u00fbrs.<\/p>\n<h3>7. Journalisation et surveillance<\/h3>\n<p>V\u00e9rifiez quelles actions administratives, connexions, changements et \u00e9v\u00e9nements de s\u00e9curit\u00e9 sont journalis\u00e9s, combien de temps les traces sont conserv\u00e9es et qui les surveille. Demandez un exemple de rapport ou d\u2019alerte anonymis\u00e9. Les journaux doivent pouvoir soutenir une enqu\u00eate sans \u00eatre accessibles aux m\u00eames comptes susceptibles de les alt\u00e9rer.<\/p>\n<h3>8. D\u00e9tection et r\u00e9ponse aux incidents<\/h3>\n<p>Demandez un plan de r\u00e9ponse, les r\u00f4les d\u2019astreinte, les crit\u00e8res d\u2019escalade et un compte rendu d\u2019exercice r\u00e9cent. Le fournisseur doit savoir distinguer un incident interne sans impact de celui qui touche votre service ou vos donn\u00e9es. V\u00e9rifiez les coordonn\u00e9es utilisables hors heures ouvrables et la capacit\u00e9 \u00e0 pr\u00e9server les preuves.<\/p>\n<h3>9. Notification et coop\u00e9ration<\/h3>\n<p>La notification contractuelle du fournisseur doit arriver assez t\u00f4t pour permettre \u00e0 votre organisation d\u2019\u00e9valuer ses propres obligations. N\u2019inscrivez pas automatiquement \u00ab 24 heures \u00bb partout\u00a0: d\u00e9finissez le d\u00e9clencheur, les informations minimales, les mises \u00e0 jour et les canaux s\u00fbrs en fonction du service. La directive pr\u00e9voit pour les entit\u00e9s concern\u00e9es une alerte pr\u00e9coce dans les 24 heures apr\u00e8s avoir pris connaissance d\u2019un incident significatif, puis d\u2019autres \u00e9tapes\u00a0; votre contrat doit laisser le temps de d\u00e9cider et notifier.<\/p>\n<h3>10. Sauvegarde, restauration et s\u00e9paration<\/h3>\n<p>Une politique de sauvegarde ne prouve pas la r\u00e9cup\u00e9ration. Demandez la port\u00e9e, la r\u00e9tention, la protection contre la modification, la s\u00e9paration des comptes et le r\u00e9sultat d\u2019un test de restauration. V\u00e9rifiez aussi qui sauvegarde quoi\u00a0: dans un SaaS, le fournisseur prot\u00e8ge souvent la plateforme sans garantir votre granularit\u00e9, votre r\u00e9tention m\u00e9tier ou votre export.<\/p>\n<h3>11. Continuit\u00e9 et reprise<\/h3>\n<p>Recherchez une analyse d\u2019impact, des objectifs de reprise d\u00e9finis, un plan test\u00e9 et des d\u00e9pendances identifi\u00e9es. Comparez RTO et RPO aux besoins du m\u00e9tier plut\u00f4t qu\u2019au marketing. Demandez ce qui s\u2019est pass\u00e9 lors du dernier exercice, quelles lacunes ont \u00e9t\u00e9 trouv\u00e9es et si elles ont \u00e9t\u00e9 corrig\u00e9es.<\/p>\n<h3>12. Sous-traitants et cha\u00eene en cascade<\/h3>\n<p>Le fournisseur doit pouvoir identifier les sous-traitants qui contribuent r\u00e9ellement au service, leur r\u00f4le, leur localisation et le m\u00e9canisme d\u2019information en cas de changement. L\u2019objectif n\u2019est pas de conna\u00eetre chaque fournisseur de bureau, mais de voir les d\u00e9pendances capables d\u2019affecter disponibilit\u00e9, confidentialit\u00e9, int\u00e9grit\u00e9 ou r\u00e9ponse \u00e0 incident.<\/p>\n<h3>13. Assurance ind\u00e9pendante et p\u00e9rim\u00e8tre<\/h3>\n<p>Un certificat ISO\/IEC 27001, une attestation CyberFundamentals ou un rapport d\u2019assurance peut r\u00e9duire l\u2019effort si le document est valide et couvre le service. Examinez organisme \u00e9metteur, dates, sites, activit\u00e9s, exclusions et \u00e9ventuelles r\u00e9serves. Une certification n\u2019annule pas les risques propres \u00e0 votre configuration, \u00e0 vos acc\u00e8s ou \u00e0 votre contrat.<\/p>\n<h3>14. Protection des donn\u00e9es et conservation<\/h3>\n<p>Lorsque le fournisseur traite des donn\u00e9es personnelles, v\u00e9rifiez l\u2019accord de sous-traitance, les cat\u00e9gories de donn\u00e9es, la dur\u00e9e de conservation, l\u2019assistance aux droits, les mesures de s\u00e9curit\u00e9 et les transferts. Le RGPD et NIS2 se recoupent sur certaines pratiques sans se confondre. Faites intervenir le DPO ou le conseil juridique pour les clauses et transferts complexes.<\/p>\n<h3>15. R\u00e9versibilit\u00e9, suppression et sortie<\/h3>\n<p>Demandez comment exporter les donn\u00e9es et configurations, dans quel format, avec quel d\u00e9lai et quel co\u00fbt v\u00e9rifi\u00e9 dans le contrat. Pr\u00e9voyez la r\u00e9vocation des acc\u00e8s, la restitution des actifs, la suppression attest\u00e9e et l\u2019assistance de transition. Un service tr\u00e8s s\u00e9curis\u00e9 mais impossible \u00e0 quitter reste un risque de continuit\u00e9.<\/p>\n<\/section>\n<section id=\"niveaux\" class=\"gv-blog-section\">\n<h2>Adapter la profondeur de contr\u00f4le au risque<\/h2>\n<p><strong>Le meilleur contr\u00f4le est celui qui r\u00e9duit une incertitude importante sans exiger inutilement des documents sensibles.<\/strong> Une auto-d\u00e9claration courte peut suffire pour un service standard. Un fournisseur \u00e9lev\u00e9 m\u00e9rite pi\u00e8ces cibl\u00e9es et entretien. Un fournisseur critique justifie une revue document\u00e9e plus profonde, des tests, une assurance ind\u00e9pendante ou un droit d\u2019audit encadr\u00e9.<\/p>\n<div class=\"gv-blog-table-wrap\" role=\"region\" aria-label=\"Comparaison des niveaux de contr\u00f4le fournisseur\" tabindex=\"0\">\n<table class=\"gv-blog-table\">\n<caption>Niveau de v\u00e9rification selon la criticit\u00e9 du fournisseur<\/caption>\n<thead>\n<tr>\n<th scope=\"col\">Niveau<\/th>\n<th scope=\"col\">Preuves<\/th>\n<th scope=\"col\">Avantages<\/th>\n<th scope=\"col\">Limites<\/th>\n<th scope=\"col\">Meilleur choix selon le besoin<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<th scope=\"row\">Standard<\/th>\n<td>D\u00e9claration, fiche service, contacts, clauses minimales.<\/td>\n<td>Rapide et proportionn\u00e9.<\/td>\n<td>Assurance limit\u00e9e.<\/td>\n<td>Service remplaceable, sans acc\u00e8s sensible.<\/td>\n<\/tr>\n<tr>\n<th scope=\"row\">\u00c9lev\u00e9<\/th>\n<td>Documents cibl\u00e9s, \u00e9chantillons, entretien, plan d\u2019actions.<\/td>\n<td>V\u00e9rifie les contr\u00f4les les plus expos\u00e9s.<\/td>\n<td>D\u00e9pend de la qualit\u00e9 des pi\u00e8ces.<\/td>\n<td>Donn\u00e9es sensibles ou acc\u00e8s significatif.<\/td>\n<\/tr>\n<tr>\n<th scope=\"row\">Critique<\/th>\n<td>Revue approfondie, tests ou assurance ind\u00e9pendante, suivi renforc\u00e9.<\/td>\n<td>Confiance mieux \u00e9tay\u00e9e et tra\u00e7abilit\u00e9.<\/td>\n<td>Plus co\u00fbteux\u00a0; confidentialit\u00e9 \u00e0 organiser.<\/td>\n<td>Arr\u00eat m\u00e9tier majeur, privil\u00e8ges \u00e9lev\u00e9s ou remplacement difficile.<\/td>\n<\/tr>\n<tr>\n<th scope=\"row\">Meilleur choix<\/th>\n<td colspan=\"4\">Classez d\u2019abord le risque, puis augmentez la preuve et la fr\u00e9quence de suivi uniquement l\u00e0 o\u00f9 l\u2019impact le justifie.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<aside class=\"gv-blog-table-mobile\" aria-label=\"Alternative mobile au tableau\">\n<h3>Lecture mobile<\/h3>\n<ul>\n<li><strong>Standard\u00a0:<\/strong> d\u00e9claration et clauses minimales pour un service remplaceable.<\/li>\n<li><strong>\u00c9lev\u00e9\u00a0:<\/strong> pi\u00e8ces cibl\u00e9es et entretien pour donn\u00e9es ou acc\u00e8s importants.<\/li>\n<li><strong>Critique\u00a0:<\/strong> revue approfondie, tests ou assurance ind\u00e9pendante avec suivi renforc\u00e9.<\/li>\n<li><strong>D\u00e9cision\u00a0:<\/strong> augmentez la profondeur selon impact, acc\u00e8s et difficult\u00e9 de remplacement.<\/li>\n<\/ul>\n<\/aside>\n<figure class=\"gv-blog-figure\">\n<picture><img loading=\"lazy\" src=\"https:\/\/gvision.be\/wp-content\/uploads\/2026\/09\/verification-preuves-fournisseur-it.webp\" width=\"1200\" height=\"800\" alt=\"Deux professionnels IT v\u00e9rifiant sur site les journaux, acc\u00e8s et preuves d\u2019un fournisseur\" loading=\"lazy\" decoding=\"async\"><\/picture><figcaption>Pour les services critiques, un \u00e9chantillon v\u00e9rifiable apporte plus qu\u2019une longue s\u00e9rie de r\u00e9ponses d\u00e9claratives. Illustration GVISION.<\/figcaption><\/figure>\n<\/section>\n<section id=\"contrat\" class=\"gv-blog-section\">\n<h2>Transformer les constats en clauses et d\u00e9cisions<\/h2>\n<p><strong>Une \u00e9valuation sans traduction contractuelle laisse les principaux risques sans levier.<\/strong> Le contrat doit pr\u00e9ciser les mesures attendues, les responsabilit\u00e9s partag\u00e9es et la mani\u00e8re de r\u00e9agir lorsqu\u2019un contr\u00f4le se d\u00e9grade. \u00c9vitez les formules vagues comme \u00ab s\u00e9curit\u00e9 conforme aux meilleures pratiques \u00bb sans p\u00e9rim\u00e8tre, d\u00e9lai ni preuve.<\/p>\n<p>Traitez au minimum l\u2019acc\u00e8s, la confidentialit\u00e9, la notification des incidents, la coop\u00e9ration, la continuit\u00e9, les sauvegardes, les sous-traitants, les changements importants, la r\u00e9versibilit\u00e9 et la suppression. D\u00e9finissez qui peut demander une preuve, avec quel pr\u00e9avis et quelles protections de confidentialit\u00e9. Un droit d\u2019audit absolu peut \u00eatre irr\u00e9aliste chez un grand SaaS\u00a0; un rapport ind\u00e9pendant, une r\u00e9union d\u2019assurance et des preuves cibl\u00e9es peuvent \u00eatre des alternatives.<\/p>\n<\/section>\n<section id=\"processus\" class=\"gv-blog-section\">\n<h2>Organiser une revue fournisseur reproductible<\/h2>\n<p><strong>Une revue efficace suit un flux commun entre m\u00e9tier, achats, IT, s\u00e9curit\u00e9, juridique et DPO.<\/strong> Le propri\u00e9taire m\u00e9tier d\u00e9crit l\u2019usage et l\u2019impact. L\u2019IT confirme les int\u00e9grations et acc\u00e8s. Les achats obtiennent les documents et n\u00e9gocient. La s\u00e9curit\u00e9 \u00e9value les contr\u00f4les. Le juridique et le DPO traitent les clauses relevant de leur comp\u00e9tence.<\/p>\n<p>Cr\u00e9ez un dossier par fournisseur avec version, date, service couvert, d\u00e9cision, exceptions et prochaine revue. N\u2019y copiez pas inutilement des informations tr\u00e8s sensibles. Limitez les acc\u00e8s et fixez une conservation. Les preuves changent\u00a0: certificat expir\u00e9, sous-traitant ajout\u00e9, r\u00e9gion d\u00e9plac\u00e9e, incident majeur ou produit profond\u00e9ment modifi\u00e9 doivent d\u00e9clencher une r\u00e9\u00e9valuation.<\/p>\n<\/section>\n<section id=\"erreurs\" class=\"gv-blog-section\">\n<h2>Huit erreurs fr\u00e9quentes \u00e0 \u00e9viter<\/h2>\n<p><strong>Les programmes fournisseurs \u00e9chouent lorsqu\u2019ils accumulent des formulaires sans am\u00e9liorer les d\u00e9cisions.<\/strong><\/p>\n<ol>\n<li><strong>Envoyer 200 questions \u00e0 tout le monde.<\/strong> La fatigue produit des r\u00e9ponses g\u00e9n\u00e9riques et ralentit les achats.<\/li>\n<li><strong>Confondre d\u00e9claration et preuve.<\/strong> Demandez un \u00e9chantillon pertinent, pas un \u00ab oui \u00bb non dat\u00e9.<\/li>\n<li><strong>Accepter un certificat sans v\u00e9rifier son p\u00e9rim\u00e8tre.<\/strong> Le service ou la r\u00e9gion peut \u00eatre exclu.<\/li>\n<li><strong>Oublier les acc\u00e8s du support.<\/strong> Les comptes d\u2019urgence, outils RMM et consoles partenaires sont critiques.<\/li>\n<li><strong>Fixer les m\u00eames d\u00e9lais \u00e0 tous.<\/strong> La rem\u00e9diation doit tenir compte de gravit\u00e9, exposition et mesures compensatoires.<\/li>\n<li><strong>Ignorer la cha\u00eene en cascade.<\/strong> Un fournisseur robuste peut d\u00e9pendre d\u2019un sous-traitant essentiel mal document\u00e9.<\/li>\n<li><strong>Ne jamais rejouer la sortie.<\/strong> Un export th\u00e9orique peut \u00eatre incomplet, illisible ou trop lent.<\/li>\n<li><strong>Classer le dossier apr\u00e8s signature.<\/strong> Sans suivi, les preuves expirent et les exceptions deviennent permanentes.<\/li>\n<\/ol>\n<\/section>\n<section id=\"plan\" class=\"gv-blog-section\">\n<h2>Un plan d\u2019action r\u00e9aliste en 30 jours<\/h2>\n<p><strong>En un mois, une organisation peut identifier ses principaux tiers, d\u00e9finir ses exigences et lancer les revues prioritaires.<\/strong> Elle ne peut pas garantir en quatre semaines la conformit\u00e9 de toute une cha\u00eene complexe.<\/p>\n<h3>Semaine 1\u00a0: inventorier et classer<\/h3>\n<p>Rassemblez contrats, factures, connexions SSO, comptes administrateurs et applications. D\u00e9signez un propri\u00e9taire m\u00e9tier. Classez impact, donn\u00e9es, acc\u00e8s et remplacabilit\u00e9. S\u00e9lectionnez cinq \u00e0 dix fournisseurs qui concentrent le risque, au lieu de d\u00e9marrer par ordre alphab\u00e9tique.<\/p>\n<h3>Semaine 2\u00a0: demander les preuves cibl\u00e9es<\/h3>\n<p>Adaptez la liste des quinze cat\u00e9gories au service. Expliquez le p\u00e9rim\u00e8tre et prot\u00e9gez les pi\u00e8ces re\u00e7ues. Organisez un entretien pour les r\u00e9ponses ambigu\u00ebs. Notez ce qui est fourni, manquant, expir\u00e9 ou hors p\u00e9rim\u00e8tre.<\/p>\n<h3>Semaine 3\u00a0: analyser et d\u00e9cider<\/h3>\n<p>Comparez les preuves aux risques et aux engagements. Formulez chaque \u00e9cart avec impact, recommandation, propri\u00e9taire et date. Faites accepter les exceptions par le niveau ad\u00e9quat. Pour un environnement multi-sites ou plusieurs prestataires critiques, un <a href=\"https:\/\/audit.gvision.be\/fr\/audits\/professionnel\">Audit Professionnel<\/a> peut structurer la collecte, les constats et une feuille de route priorit\u00e9e sans pr\u00e9senter l\u2019exercice comme une certification.<\/p>\n<h3>Semaine 4\u00a0: contractualiser et suivre<\/h3>\n<p>Mettez \u00e0 jour les clauses lors du renouvellement ou par avenant lorsque n\u00e9cessaire. Enregistrez les actions, dates de revue et \u00e9v\u00e9nements d\u00e9clencheurs. Pr\u00e9sentez \u00e0 la direction les risques non couverts, les d\u00e9pendances sans solution de sortie et les d\u00e9cisions attendues.<\/p>\n<\/section>\n<aside class=\"gv-blog-takeaway\" aria-labelledby=\"retenir\">\n<h2 id=\"retenir\">\u00c0 retenir<\/h2>\n<p>Pour NIS2, la gestion des fournisseurs doit \u00eatre proportionn\u00e9e, d\u00e9montrable et suivie. Classez le service, v\u00e9rifiez quelques preuves utiles, traitez les \u00e9carts dans le contrat et recontr\u00f4lez apr\u00e8s un changement important. Une checklist oriente l\u2019analyse\u00a0; seule une collecte de preuves adapt\u00e9e permet d\u2019\u00e9tayer un constat.<\/p>\n<\/aside>\n<section id=\"faq\" class=\"gv-blog-section gv-blog-faq\">\n<h2>FAQ sur NIS2 et les fournisseurs IT en Belgique<\/h2>\n<details>\n<summary>Tous les fournisseurs d\u2019une entit\u00e9 NIS2 sont-ils eux-m\u00eames soumis \u00e0 NIS2\u00a0?<\/summary>\n<p>Non. Le champ l\u00e9gal propre du fournisseur d\u00e9pend notamment de ses services, de sa taille et d\u2019\u00e9ventuelles r\u00e8gles particuli\u00e8res. En revanche, une entit\u00e9 NIS2 doit g\u00e9rer les risques de sa cha\u00eene d\u2019approvisionnement et peut donc imposer des exigences contractuelles et demander des preuves \u00e0 des fournisseurs qui ne sont pas directement dans le champ.<\/p>\n<\/details>\n<details>\n<summary>Un certificat ISO 27001 suffit-il pour accepter un fournisseur\u00a0?<\/summary>\n<p>Non. Il apporte une assurance utile si l\u2019organisme, la validit\u00e9 et le p\u00e9rim\u00e8tre sont appropri\u00e9s. Il faut encore v\u00e9rifier que le service achet\u00e9, la r\u00e9gion, les acc\u00e8s et les sous-traitants pertinents sont couverts, puis traiter les risques propres \u00e0 votre configuration et \u00e0 votre contrat.<\/p>\n<\/details>\n<details>\n<summary>Peut-on demander un rapport de test d\u2019intrusion complet\u00a0?<\/summary>\n<p>Vous pouvez demander une assurance, mais un rapport d\u00e9taill\u00e9 contient souvent des informations sensibles. Pr\u00e9f\u00e9rez selon le risque une synth\u00e8se, une attestation de correction, une r\u00e9union contr\u00f4l\u00e9e ou un extrait expurg\u00e9. Le besoin doit \u00eatre proportionn\u00e9 et les conditions de confidentialit\u00e9 d\u00e9finies.<\/p>\n<\/details>\n<details>\n<summary>\u00c0 quelle fr\u00e9quence revoir un fournisseur critique\u00a0?<\/summary>\n<p>Fixez une fr\u00e9quence selon le risque et ajoutez des d\u00e9clencheurs\u00a0: incident, changement de sous-traitant, nouvelle r\u00e9gion, modification d\u2019architecture, acquisition, certificat expir\u00e9 ou extension d\u2019acc\u00e8s. Une revue annuelle peut servir de base, mais ne remplace pas une r\u00e9\u00e9valuation apr\u00e8s \u00e9v\u00e9nement important.<\/p>\n<\/details>\n<details>\n<summary>Que faire si un grand SaaS refuse le questionnaire\u00a0?<\/summary>\n<p>Exploitez son centre de confiance, ses rapports ind\u00e9pendants, certifications, contrats et informations de continuit\u00e9. Identifiez les lacunes restantes, ajustez configuration et donn\u00e9es, n\u00e9gociez lorsque possible, ou acceptez formellement le risque. Le refus ne dispense pas votre organisation de d\u00e9cider.<\/p>\n<\/details>\n<details>\n<summary>Une auto-\u00e9valuation gratuite constitue-t-elle un audit NIS2\u00a0?<\/summary>\n<p>Non. Une auto-\u00e9valuation donne une indication \u00e0 partir des r\u00e9ponses fournies. Elle ne v\u00e9rifie pas les preuves, ne teste pas les syst\u00e8mes, ne constitue pas une certification et ne remplace pas un audit accompagn\u00e9 ou une \u00e9valuation formelle exig\u00e9e par le cadre applicable.<\/p>\n<\/details>\n<details>\n<summary>Qui doit valider l\u2019acceptation d\u2019un risque fournisseur\u00a0?<\/summary>\n<p>Le niveau de validation doit suivre la gouvernance de l\u2019organisation et la gravit\u00e9 du risque. L\u2019IT ne devrait pas accepter seul un risque susceptible d\u2019interrompre une activit\u00e9 essentielle, d\u2019exposer des donn\u00e9es sensibles ou d\u2019engager la direction. Documentez le d\u00e9cideur et la dur\u00e9e de l\u2019acceptation.<\/p>\n<\/details>\n<\/section>\n<section class=\"gv-blog-conclusion\">\n<h2>Passer du questionnaire \u00e0 une d\u00e9cision d\u00e9fendable<\/h2>\n<p>La valeur d\u2019une revue fournisseur ne r\u00e9side pas dans le nombre de cases coch\u00e9es, mais dans la capacit\u00e9 \u00e0 expliquer pourquoi un service est acceptable, sous quelles conditions et jusqu\u2019\u00e0 quand. GVISION peut aider \u00e0 cartographier les d\u00e9pendances, examiner les preuves et transformer les \u00e9carts en feuille de route. Pour cadrer une premi\u00e8re revue proportionn\u00e9e, <a href=\"https:\/\/audit.gvision.be\/fr\/contact\">parlez de vos fournisseurs critiques \u00e0 l\u2019\u00e9quipe audit<\/a>.<\/p>\n<\/section>\n<footer class=\"gv-blog-footer gv-blog-sources\">\n<h2>Sources<\/h2>\n<ul>\n<li><a href=\"https:\/\/atwork.safeonweb.be\/fr\/nis2\" target=\"_blank\" rel=\"noopener\">Centre pour la Cybers\u00e9curit\u00e9 Belgique, \u00ab La loi NIS2 \u00bb<\/a>, consult\u00e9 le 3 septembre 2026.<\/li>\n<li><a href=\"https:\/\/ccb.belgium.be\/fr\/open-media\/780\/download?inline=\" target=\"_blank\" rel=\"noopener\">Centre pour la Cybers\u00e9curit\u00e9 Belgique, \u00ab FAQ NIS2 en Belgique \u00bb<\/a>, version publi\u00e9e le 18 d\u00e9cembre 2024.<\/li>\n<li><a href=\"https:\/\/atwork.safeonweb.be\/media\/1252\" target=\"_blank\" rel=\"noopener\">Centre pour la Cybers\u00e9curit\u00e9 Belgique, \u00ab The CyberFundamentals Framework \u00bb<\/a>, consult\u00e9 le 3 septembre 2026.<\/li>\n<li><a href=\"https:\/\/eur-lex.europa.eu\/eli\/dir\/2022\/2555\/oj\" target=\"_blank\" rel=\"noopener\">Union europ\u00e9enne, directive (UE) 2022\/2555<\/a>, notamment articles 20, 21 et 23.<\/li>\n<li><a href=\"https:\/\/digital-strategy.ec.europa.eu\/fr\/policies\/nis2-directive\" target=\"_blank\" rel=\"noopener\">Commission europ\u00e9enne, page de r\u00e9f\u00e9rence sur la directive NIS2<\/a>, consult\u00e9e le 3 septembre 2026.<\/li>\n<li><a href=\"https:\/\/www.ncsc.gov.uk\/collection\/supply-chain-security\" target=\"_blank\" rel=\"noopener\">NCSC UK, \u00ab Supply chain security guidance \u00bb<\/a>, r\u00e9vision du 22 octobre 2025, utilis\u00e9 comme guide pratique compl\u00e9mentaire.<\/li>\n<\/ul>\n<p class=\"gv-blog-disclaimer\">Information g\u00e9n\u00e9rale, sans valeur d\u2019avis juridique ni de certification. Adaptez les contr\u00f4les au p\u00e9rim\u00e8tre NIS2, au secteur, aux contrats et au risque r\u00e9el de votre organisation.<\/p>\n<\/footer>\n<\/article>\n","protected":false},"excerpt":{"rendered":"<p>Une m\u00e9thode proportionn\u00e9e pour classer les fournisseurs IT, v\u00e9rifier 15 preuves utiles et transformer les \u00e9carts NIS2 en d\u00e9cisions et clauses suivies.<\/p>","protected":false},"author":4,"featured_media":12361,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_price":"","_stock":"","_tribe_ticket_header":"","_tribe_default_ticket_provider":"","_tribe_ticket_capacity":"0","_ticket_start_date":"","_ticket_end_date":"","_tribe_ticket_show_description":"","_tribe_ticket_show_not_going":false,"_tribe_ticket_use_global_stock":"","_tribe_ticket_global_stock_level":"","_global_stock_mode":"","_global_stock_cap":"","_tribe_rsvp_for_event":"","_tribe_ticket_going_count":"","_tribe_ticket_not_going_count":"","_tribe_tickets_list":"[]","_tribe_ticket_has_attendee_info_fields":false,"footnotes":""},"categories":[96,18],"tags":[],"class_list":["post-12351","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-fr","category-cybersecurity"],"_links":{"self":[{"href":"https:\/\/gvision.be\/nl\/wp-json\/wp\/v2\/posts\/12351","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/gvision.be\/nl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/gvision.be\/nl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/gvision.be\/nl\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/gvision.be\/nl\/wp-json\/wp\/v2\/comments?post=12351"}],"version-history":[{"count":1,"href":"https:\/\/gvision.be\/nl\/wp-json\/wp\/v2\/posts\/12351\/revisions"}],"predecessor-version":[{"id":12362,"href":"https:\/\/gvision.be\/nl\/wp-json\/wp\/v2\/posts\/12351\/revisions\/12362"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/gvision.be\/nl\/wp-json\/wp\/v2\/media\/12361"}],"wp:attachment":[{"href":"https:\/\/gvision.be\/nl\/wp-json\/wp\/v2\/media?parent=12351"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/gvision.be\/nl\/wp-json\/wp\/v2\/categories?post=12351"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/gvision.be\/nl\/wp-json\/wp\/v2\/tags?post=12351"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}