- RGPD
- Achats
Répondre à un questionnaire sécurité fournisseur sans y passer trois semaines
Les questionnaires se ressemblent tous. Un socle de réponses préparé une fois transforme trois semaines de travail en deux jours, et il révèle les écarts avant que le client ne les trouve.
· 4 min de lecture · AzerOps
Chaque nouveau client grand compte envoie son questionnaire sécurité. Les formats diffèrent, les questions sont les mêmes à quatre-vingts pour cent. Traiter chaque questionnaire comme un projet unique est la meilleure façon d'y consacrer trois semaines par affaire.
Le socle à préparer une fois
Écrivez une fois, précisément, les réponses aux huit familles qui reviennent partout.
Gestion des identités et des accès. Comment les comptes sont créés, sur quelle base, par qui ils sont validés, à quelle fréquence ils sont revus, et sous quel délai ils sont révoqués au départ d'une personne. Le point que les auditeurs regardent en premier : le délai de révocation, et la preuve qu'il est tenu.
Authentification. MFA obligatoire ou non, sur quels systèmes, avec quel facteur. Politique de mot de passe. Existence d'un fournisseur d'identité centralisé.
Chiffrement. En transit, avec la version minimale de TLS acceptée. Au repos, avec l'algorithme et la gestion des clés. Qui détient les clés est souvent la vraie question.
Journalisation et surveillance. Ce qui est journalisé, où, pendant combien de temps, et qui peut consulter. Existence d'alertes et de quelqu'un pour les traiter.
Gestion des incidents. Procédure écrite, rôles nommés, délai de notification au client, et — question piège fréquente — date du dernier exercice réalisé.
Sous-traitance. Liste nominative des sous-traitants ultérieurs, pays d'hébergement, instrument de transfert. Répondre « aucun » alors que vous utilisez un hébergeur cloud est une erreur qui décrédibilise l'ensemble du questionnaire.
Continuité d'activité. Sauvegardes, fréquence, et surtout date du dernier test de restauration réellement effectué. « Nous avons des sauvegardes » ne répond pas à la question.
Sécurité des personnes. Clause de confidentialité, vérification des références à l'embauche, sensibilisation annuelle avec preuve de participation.
Répondre honnêtement à ce que vous n'avez pas
C'est le point qui distingue un dossier crédible d'un dossier suspect. Un questionnaire répondu entièrement par l'affirmative est un signal d'alerte pour un évaluateur expérimenté : personne n'a tout.
Pour chaque écart, écrivez trois choses : ce qui n'existe pas, la mesure compensatoire en place, et l'échéance à laquelle vous prévoyez de traiter le point. Un évaluateur préfère largement « pas de certification ISO 27001, mesures alignées sur l'annexe A documentées, certification visée sous dix-huit mois » à une case cochée qui ne résistera pas à l'audit.
Le format qui accélère tout
Préparez un document unique de six à huit pages, structuré par les huit familles ci-dessus, mis à jour tous les six mois, avec une date de version visible. Envoyez-le spontanément dès le premier échange commercial, avant même de recevoir le questionnaire du client.
L'effet est double. Vous répondez à la majorité des questions avant qu'elles soient posées. Et vous signalez, à un acheteur qui compare plusieurs prestataires, que le sujet a été traité — ce qui est un facteur de différenciation plus fort que la plupart des arguments commerciaux.