Aller au contenu
Sécurité

Questionnaire de sécurité client : bien y répondre

Ce que contient un questionnaire de sécurité client, pourquoi il arrive, comment y répondre et ce qu’une certification ISO 27001 ou SOC 2 y change.

Rédigé par
Adrien BrignonCofondateur et CTO
Publié le
11 min de lecture

Un prospect vous transmet un tableur de plusieurs centaines de lignes deux semaines avant la signature : gestion des accès, chiffrement, sauvegardes, sous-traitants, incidents. Le contrat attend vos réponses, et personne chez vous n’en a la charge.

Un questionnaire de sécurité se prépare avant d’arriver : un dossier de sécurité à jour, des réponses rédigées une fois et validées par ceux qui détiennent l’information, une preuve derrière chaque affirmation. Une certification ISO 27001 ou un rapport SOC 2 répond d’avance à une bonne partie des questions, mais pas à toutes : ce qui touche à votre service, à vos sous-traitants et au contrat reste propre à chaque client.

Ce guide décrit ce que contiennent ces questionnaires, pourquoi vos clients en envoient de plus en plus, et comment y répondre sans y passer chaque fois plusieurs jours.

Ce que contient un questionnaire de sécurité

Le questionnaire est la façon dont un client évalue un fournisseur, éditeur SaaS ou prestataire informatique, avant de lui confier ses données ou une partie de son activité. Il prend plusieurs formes :

  • Le tableur maison. C’est le plus courant. Le service achats ou l’équipe sécurité du client l’a construit au fil des années, souvent à partir d’un modèle reconnu, parfois avec des questions héritées d’un incident passé.
  • Les questionnaires standardisés. Le SIG (Standardized Information Gathering), publié par l’association américaine Shared Assessments, est mis à jour au moins une fois par an. Il existe en version allégée (Lite) et en version complète (Core), et le client peut n’en retenir qu’une partie. Le CAIQ (Consensus Assessments Initiative Questionnaire) de la Cloud Security Alliance pose des questions fermées, par oui ou par non, sur les mesures de sa matrice de contrôles pour le cloud (Cloud Controls Matrix), qui en compte 207 dans sa version 4.1, parue en janvier 2026.
  • Le plan d’assurance sécurité (PAS). Vous le rencontrerez surtout dans les appels d’offres des grands comptes et des acheteurs publics. Dans son guide « Maîtriser les risques de l’infogérance », l’Agence nationale de la sécurité des systèmes d’information (ANSSI) le décrit comme un document contractuel que les candidats fournissent en réponse à la consultation, et qui est annexé au contrat une fois le prestataire retenu. Ce n’est plus un questionnaire : c’est un engagement.
  • Les plateformes d’évaluation des fournisseurs. Certains clients passent par un logiciel de gestion des risques fournisseurs : vous recevez une invitation, remplissez un formulaire en ligne et déposez vos pièces justificatives.

D’un format à l’autre, les mêmes thèmes reviennent :

ThèmeCe que le client veut savoir
GouvernanceQui porte la sécurité, quelles politiques la direction a approuvées, sur quelle analyse de risques elles reposent
AccèsAuthentification multifacteur, comptes nominatifs, revue des droits, traitement des départs
DonnéesChiffrement au repos et en transit, localisation, durée de conservation, suppression en fin de contrat
ExploitationSauvegardes et tests de restauration, journalisation, gestion des vulnérabilités
DéveloppementRevue de code, suivi des dépendances, séparation des environnements, tests d’intrusion
Continuité et incidentsPlan de continuité et de reprise, délai pour prévenir le client d’un incident
FournisseursHébergeur, sous-traitants qui accèdent aux données, pays concernés
Données personnellesVotre rôle de sous-traitant au sens du règlement général sur la protection des données (RGPD), les transferts hors de l’Union européenne
Intelligence artificielleModèles utilisés, données transmises à leurs fournisseurs, usage des données clients pour l’entraînement

Pourquoi vos clients en envoient de plus en plus

Vos clients ne vous interrogent pas seulement par prudence. Plusieurs textes les obligent à évaluer leurs fournisseurs, et le questionnaire est le moyen le plus simple d’en garder la trace :

  • Le RGPD. Un responsable de traitement ne fait appel qu’à des sous-traitants « qui présentent des garanties suffisantes » quant à leurs mesures techniques et organisationnelles. Le contrat prévoit en outre que le sous-traitant met à sa disposition les informations nécessaires pour démontrer le respect de ses obligations, et permet des audits (article 28).
  • NIS 2. Les entités soumises à cette directive européenne sur la sécurité des réseaux et des systèmes d’information sécurisent leur chaîne d’approvisionnement. Elles tiennent compte « des vulnérabilités propres à chaque fournisseur et prestataire de services direct », de la qualité de leurs produits et de leurs pratiques de cybersécurité, « y compris de leurs procédures de développement sécurisé » (article 21). En France, le projet de loi qui la transpose est encore en discussion au Parlement, mais vos clients établis dans d’autres pays de l’Union peuvent déjà y être soumis. Notre article sur NIS 2 détaille qui est concerné.
  • DORA. Selon ce règlement européen sur la résilience opérationnelle numérique du secteur financier, une entité financière fait preuve, avant de signer, « de toute la diligence requise » à l’égard de ses prestataires technologiques (article 28). Pour un service qui soutient une fonction critique ou importante, le règlement délégué (UE) 2024/1773 précise ce qu’elle vérifie : vos normes de sécurité de l’information, votre recours à des sous-traitants, le traitement ou le stockage de données hors de l’Union, et votre accord pour des audits, y compris sur place (article 6). Les colonnes de son registre d’informations se retrouvent aussi dans ses questions.
  • Les référentiels de vos clients. Les mesures 5.19 à 5.22 de l’annexe A d’ISO 27001 portent sur la sécurité dans les relations avec les fournisseurs : un client certifié qui les a retenues doit pouvoir montrer à son auditeur comment il vous a évalué. Un client qui fait l’objet d’un rapport SOC 2 doit de même évaluer et gérer les risques liés à ses fournisseurs (critère CC9.2).

S’y ajoutent les vérifications préalables (due diligence) d’un investisseur, lors d’une levée de fonds ou d’un rachat, et celles des assureurs cyber. Ces demandes ne vont pas diminuer : mieux vaut s’organiser pour y répondre que les subir une à une.

Comment y répondre, étape par étape

1. Qualifier la demande

Avant d’ouvrir le tableur, posez quelques questions à votre interlocuteur :

  • Qui demande ? Les achats, l’équipe sécurité ou le service juridique n’attendent pas le même niveau de détail.
  • Pour quel enjeu ? Un nouveau contrat, un renouvellement ou un appel d’offres.
  • Pour quand ? Une échéance réelle, ou une date de confort.
  • Vos réponses seront-elles annexées au contrat ? Si oui, chaque mot vous engage.
  • Acceptez-vous notre dossier standard ? Un certificat, un rapport ou une présentation de vos mesures, à la place du questionnaire ou en complément.

Un échange de 30 minutes avec l’équipe sécurité du client règle souvent davantage de points qu’un aller-retour par écrit.

2. Constituer une bibliothèque de réponses

Chaque question traitée une fois devient une entrée de votre bibliothèque : la question reformulée, la réponse validée, son responsable (directeur technique ou CTO, exploitation, juridique, ressources humaines), la date de sa dernière revue et la preuve associée. Classez les entrées par thème, comme dans le tableau ci-dessus, et non par client.

Le format compte moins que la discipline : un tableur partagé ou une page de votre wiki suffit, pourvu que chaque réponse ait un responsable et une date. Au questionnaire suivant, l’essentiel des questions y trouve déjà sa réponse. Il reste à adapter la formulation et à traiter ce qui est propre au client.

3. Adosser chaque réponse à une preuve

« Oui, nous chiffrons les données au repos » convainc moins qu’une capture de la configuration ou un extrait de la politique de chiffrement. Préparez les pièces que les clients demandent le plus souvent :

  • la politique de sécurité et ses principales procédures ;
  • un schéma d’architecture simplifié ;
  • la liste des sous-traitants qui accèdent aux données, avec leur pays ;
  • la synthèse du dernier test d’intrusion et l’état des corrections ;
  • la procédure de gestion des incidents ;
  • la date et le résultat du dernier test de restauration des sauvegardes.

Ce sont les documents qu’un auditeur vous demandera aussi : un questionnaire est un petit audit par correspondance.

4. Répondre « non » quand c’est non

La tentation est forte de répondre oui partout. Mais vos réponses sont parfois annexées au contrat, et un plan d’assurance sécurité l’est par principe : un oui inexact devient une obligation que vous ne tenez pas, et il ressortira au premier audit ou au premier incident.

Préférez une réponse exacte et datée : « Partiellement : l’authentification multifacteur est obligatoire pour les administrateurs, et le sera pour tous les comptes d’ici mars ». Mentionnez la mesure compensatoire si elle existe. Un acheteur s’attend à trouver des écarts ; il les accepte mieux annoncés, avec une date, que découverts après la signature.

Même règle pour « non applicable » : justifiez-le. « Non applicable : nous n’exploitons aucun serveur physique, l’infrastructure est hébergée chez un fournisseur certifié ISO 27001 » répond à la question ; un « N/A » seul en appelle une autre.

5. Faire relire par la technique et par le commercial

Le commercial veut signer, l’équipe technique sait ce qui est vrai : chaque réponse part validée par son responsable. Les engagements sensibles (niveaux de service, délai de notification des incidents, localisation des données, droits d’audit) passent aussi par la personne qui signe les contrats. Évitez qu’une réponse donnée à un client soit recopiée pour un autre sans relecture : leurs contextes diffèrent.

6. Tenir la bibliothèque à jour

Un nouveau sous-traitant, une nouvelle région d’hébergement, un test d’intrusion récent : chaque changement met à jour les entrées concernées. Relisez l’ensemble au moins une fois par an, par exemple lors de la revue de direction si vous êtes certifié ISO 27001. Une réponse dont la dernière revue date de plus d’un an se revalide avant de partir.

Ce qu’il ne faut pas envoyer

  • Le rapport complet du test d’intrusion. Il décrit comment exploiter vos vulnérabilités, y compris celles qui ne sont pas encore corrigées. Envoyez la synthèse : la date, le périmètre, le prestataire, le nombre de vulnérabilités par gravité et l’état des corrections. Notre guide du test d’intrusion applicatif détaille ce que contient le rapport.
  • Les détails d’architecture sans accord de confidentialité. Noms des machines, plages d’adresses, versions des composants : utiles à un attaquant, inutiles à un acheteur. Un schéma simplifié suffit ; le reste se transmet sous accord de confidentialité, si le client en a vraiment besoin.
  • Vos politiques internes in extenso. Un extrait ou une synthèse répond à la question ; le document complet se partage sous accord de confidentialité.
  • Des réponses périmées. Une réponse qui cite un test d’intrusion vieux de deux ans ou un ancien hébergeur décrédibilise toutes les autres.
  • Des promesses. « Nous serons certifiés ISO 27001 d’ici six mois », écrit dans un questionnaire annexé au contrat, devient une obligation. Donnez un calendrier, pas une garantie.

Quand une certification remplace le questionnaire

Une certification ne supprime pas les questionnaires, mais elle en change la nature : vous ne prouvez plus chaque mesure, vous renvoyez à une évaluation indépendante.

  • Le certificat ISO 27001. Délivré par un organisme de certification, il se transmet librement et sa validité se vérifie. Joignez-y la déclaration d’applicabilité, qui justifie le choix de chaque mesure. Chez Ringover, les questionnaires de sécurité mobilisaient l’équipe plusieurs jours ; elle y répond désormais avec un dossier standard : le certificat, la déclaration d’applicabilité et des extraits du système de management de la sécurité de l’information (SMSI).
  • Le rapport SOC 2. Sa diffusion est restreinte : il se partage sous accord de confidentialité. Le rapport SOC 3, moins détaillé, est en revanche un rapport d’usage général, que l’American Institute of Certified Public Accountants (AICPA) permet de diffuser librement. Un rapport de Type 2 teste le fonctionnement de vos contrôles sur une période, ce que recherchent les clients les plus exigeants.

Trois sujets restent pourtant ouverts, même avec un certificat :

  1. Le périmètre. Un certificat couvre le périmètre que vous avez choisi. Votre client vérifie qu’il inclut le service qu’il achète : pour un service qui soutient une fonction critique ou importante, DORA impose par exemple aux entités financières de s’assurer que les certifications et les rapports d’audit « couvrent les systèmes et contrôles clés indiqués par elle » (règlement délégué 2024/1773, article 8).
  2. Ce qui est propre au client. Localisation de ses données, sous-traitants qui y accèdent, niveaux de service, délai de notification des incidents, réversibilité : aucun certificat n’y répond à votre place.
  3. La fraîcheur. Un rapport SOC 2 porte sur une période passée. Si elle s’est achevée il y a plusieurs mois, attendez-vous à ce qu’on vous demande une lettre de votre direction, dite bridge letter, qui couvre la période écoulée depuis.

Une page de sécurité publique, ou trust center, complète le dispositif : vos certificats, la liste de vos sous-traitants, un contact sécurité et les grandes lignes de vos mesures, avec les documents confidentiels sur demande. Un client qui y trouve ce qu’il cherche ne vous le demande plus. Pour choisir entre les deux référentiels, notre article ISO 27001 ou SOC 2 compare ce qu’attendent les clients européens et américains.

Ce que nous prenons en charge

Si personne ne porte la sécurité chez vous, nous tenons le rôle de responsable de la sécurité des systèmes d’information (RSSI) : c’est notre offre RSSI externalisé. Les questionnaires et les due diligences de vos clients en font partie : nous y répondons avec vous, et constituons au passage la bibliothèque de réponses et le dossier de preuves qui serviront aux suivants. Un workshop hebdomadaire d’une heure fait le point, avec un suivi en asynchrone entre deux workshops.

Si vous avez déjà un RSSI, il garde le pilotage avec notre offre Accompagnement à la conformité : nous construisons avec lui le dossier et la démarche de certification qui en allégera la suite. Si vos derniers questionnaires comptaient beaucoup de « non », une analyse d’écarts mesure la distance qui vous sépare d’ISO 27001 ou de SOC 2 et dit par quoi commencer. Nos offres et tarifs détaillent chaque formule.

Nous préparons aussi un trust center pour nos clients : une page où leurs prospects trouveront leurs certificats et leurs politiques, et pourront demander les rapports soumis à confidentialité. Nous en reparlerons à son lancement.

Questions fréquentes

Peut-on refuser de remplir un questionnaire ?

Refuser sèchement est rarement une bonne idée, mais vous pouvez proposer autre chose : votre dossier standard, votre certificat et sa déclaration d’applicabilité, un rapport SOC 2 sous accord de confidentialité, ou un échange avec votre RSSI. Au pire, il vous restera les questions que votre dossier ne couvre pas.

Combien de temps faut-il pour en remplir un ?

Sans bibliothèque, chaque question oblige à trouver la bonne personne et la bonne preuve : comptez plusieurs jours pour un questionnaire détaillé, répartis entre plusieurs équipes. Avec une bibliothèque à jour, le travail se concentre sur les questions propres au client.

Faut-il un accord de confidentialité ?

Pas pour le questionnaire lui-même, en général. Pour tout ce qui décrit vos mesures en détail, oui : rapport SOC 2, politiques complètes, architecture, résultats de tests d’intrusion.

Qui doit répondre dans l’entreprise ?

Une seule personne coordonne, souvent le RSSI ou le CTO, et chaque réponse est validée par celui qui détient l’information. Le service juridique, ou le dirigeant qui signe, relit ce qui engage contractuellement.

Avant le prochain questionnaire

Trois actions suffisent pour démarrer : rassemblez les questionnaires déjà remplis pour en tirer la première version de votre bibliothèque, nommez un responsable, et préparez un dossier standard (certificat ou présentation de vos mesures, liste des sous-traitants, synthèse du dernier test d’intrusion). Le prochain questionnaire partira de ce dossier, et non d’une page blanche.

Pour constituer ce dossier ou répondre au prochain questionnaire, parlons de votre situation : si nos offres ne sont pas encore pertinentes pour vous, nous vous le dirons.

À propos de l’auteur

Adrien Brignon

Cofondateur et CTO, Radome

Au plus près des équipes produit, Adrien porte plus particulièrement la sécurité technique, de l’architecture et de l’infrastructure jusqu’à la sécurité applicative.

Adrien sur LinkedIn
Lire ensuite

Pour aller plus loin.

Nos autres articles : ceux qui traitent des mêmes sujets d’abord, puis les plus récents.

Prochaine étape

Préparer votre dossier de sécurité.

Un premier échange gratuit de 30 minutes pour examiner le dernier questionnaire reçu, repérer les réponses qui manquent de preuves et choisir par où commencer. Vous parlez directement avec l’un des cofondateurs de Radome.