Complision
Questionnaires de sécurité fournisseur

Votre client vous a envoyé un questionnaire de sécurité. Nous y répondons.

180 questions, 30 jours de délai, et le contrat en jeu. Téléchargez le questionnaire et sachez exactement où vous en êtes en une minute.

NIS2 · ISO 27001 · DORA · ENS · TISAX · ou le format propre à votre client

Votre fichier ne quitte jamais votre navigateur. Pour classer les questions, seul le texte de chaque question est traité — jamais le document, jamais les noms d’entreprise, et jamais une réponse que vous avez déjà remplie.

Supplier_Security_Assessment_2026.xlsxÉchéance dans 12 jours

Disposez-vous d’une politique de sécurité de l’information approuvée par la direction ?

art. 21.2.a

COUVERT

L’authentification multifacteur est-elle exigée pour tous les accès distants ?

art. 21.2.j

COUVERT

Indiquez le RTO et le RPO de vos systèmes critiques.

art. 21.2.c

LACUNE

À quelle fréquence réalisez-vous des scans de vulnérabilités ?

art. 21.2.e

LACUNE
178 questions analysées141 lacunes sur 16 contrôles
Ce que nous résolvons

Ce que nous résolvons

Votre client est tenu de prouver que ses fournisseurs sont sécurisés. Il ne peut pas tous vous auditer, alors il vous envoie un questionnaire. Si vous n’y répondez pas, ou mal, vous cessez d’être fournisseur.

Ce que nous faisons

  1. 1.Nous analysons le questionnaire que vous avez reçu et vous disons ce qu’il vous demande réellement, question par question.
  2. 2.Nous construisons votre base de preuves : nous rédigeons les politiques qui vous manquent et organisons les documents que vous avez déjà.
  3. 3.Nous vous rendons le questionnaire complété, dans son format original, avec le dossier de preuves prêt à envoyer à votre client.

Pourquoi nous

Fonctionne pour tout référentiel

NIS2, ISO 27001, DORA, ENS, TISAX ou le format propre à votre client. Nous travaillons sur les contrôles, pas sur les formats : en dessous, tout le monde demande la même chose.

Vous ne le jetez pas

La base de preuves que nous construisons reste. Le questionnaire suivant se répond en quelques minutes, pas en semaines.

Nous ne répondons pas ce qui ne peut pas être prouvé

Sans preuve, c’est marqué comme lacune. Un « oui » sans preuve dans un contrat est une fausse déclaration, et cela coûte bien plus cher que le problème d’origine.

Prix fixe et publié

Vous savez ce que ça coûte avant de parler à qui que ce soit. Pas de devis sur mesure, pas d’heures facturables.

C’est pour vous si...

  • Vous avez reçu un questionnaire de sécurité d’un client
  • Vous avez un délai et ne savez pas par où commencer
  • Vous n’avez pas de service sécurité ni de responsable conformité
  • On va vous le redemander l’année prochaine

Ce n’est pas pour vous si...

  • Vous voulez être certifié ISO 27001 (il vous faut un cabinet de conseil)
  • Vous cherchez qu’on mette en place des mesures techniques (nous n’installons pas le MFA, nous vous disons qu’il manque)
  • Vous avez besoin d’un audit officiel (il faut un organisme accrédité)
Lequel avez-vous reçu ?

Lequel avez-vous reçu ?

L’e-mail de votre client dit toujours pourquoi il vous l’envoie. Trouvez votre cas.

NIS2

Qui vous l’envoie

Un client de l’énergie, des transports, de la santé, de la banque, de l’administration publique, de l’eau, des déchets ou des infrastructures numériques

Vous le reconnaissez à

« obligations de chaîne d’approvisionnement », « Directive 2022/2555 », « entité essentielle ou importante »

Si votre client est allemand, il y est soumis depuis décembre 2025

DORA

Qui vous l’envoie

Une banque, un assureur, une société de gestion ou une fintech

Vous le reconnaissez à

« prestataire tiers de services TIC », « Règlement 2022/2554 », « risque lié aux tiers »

S’applique même si vous n’êtes pas dans le secteur financier — il suffit de leur fournir un service TIC

ISO 27001

Qui vous l’envoie

Toute entreprise certifiée qui vous a comme fournisseur

Vous le reconnaissez à

des références type A.5.1, A.8.8, « Annexe A », « SMSI »

ENS (Espagne)

Qui vous l’envoie

Une administration publique espagnole ou un titulaire de marché public

Vous le reconnaissez à

« Esquema Nacional de Seguridad », « RD 311/2022 », des codes type op.acc.1, mp.info.3

Vient souvent avec un cahier des charges de marché public

TISAX

Qui vous l’envoie

Un constructeur automobile ou un fournisseur de rang 1

Vous le reconnaissez à

« VDA-ISA », « label TISAX », niveaux AL1/AL2/AL3, « ENX Association »

Le plus exigeant, souvent avec un délai court

Format propre au client

Qui vous l’envoie

Toute grande entreprise avec son propre service sécurité

Vous le reconnaissez à

ne cite aucune norme, ou en mélange plusieurs

En dessous, on demande la même chose. Nous travaillons sur les contrôles, pas sur les formats

Le problème

Ce n’est pas de la paperasse. C’est votre client qui décide s’il vous garde comme fournisseur.

Des réglementations comme NIS2, DORA, ISO 27001 ou l’ENS espagnol obligent les grandes entreprises à contrôler la sécurité de leur chaîne d’approvisionnement. Ne pouvant auditer des centaines de fournisseurs, elles envoient des questionnaires. La conséquence de ne pas répondre n’est généralement pas une sanction : c’est que le contrat n’est pas renouvelé. Pas de dossier, pas de notification — vous sortez simplement de la liste, et souvent sans même savoir pourquoi.

Il arrive sans prévenir, du service achats

Un e-mail avec un tableur en pièce jointe et une date limite. Personne ne l’a négocié avec vous. Si vous ne le renvoyez pas à temps, votre client doit chercher un autre fournisseur : sa propre réglementation l’y oblige.

Il demande des choses que personne dans votre équipe ne sait expliquer

RTO, RPO, segmentation réseau, gestion des correctifs, double facteur, rétention des journaux. Vous fabriquez des pièces. Votre informaticien s’occupe des imprimantes et des e-mails.

Et il faut joindre des preuves

Cocher « oui » ne suffit pas. On vous demande le document, le rapport, la capture d’écran. Et signer un oui que vous ne pouvez pas prouver est une fausse déclaration dans un contrat commercial.

Et on ne le perd pas par refus, on le perd par lenteur

54 % des entreprises déclarent avoir perdu des contrats pour ne pas avoir complété leurs questionnaires de sécurité à temps, et 88 % mettent plus de deux semaines à le faire à la main, selon les données du secteur. On ne le perd pas en échouant le questionnaire : on le perd en traînant.

Ce que nous faisons exactement

Le travail qui se cache derrière un questionnaire

Ce que ça vous coûte de le faire vous-même

Détail en partant de zéro

Lire et comprendre les 180 questions4-6 h
Comprendre ce que chacune signifie vraiment8-12 h
Trouver qui dans l’entreprise connaît la réponse6-10 h
Rédiger les politiques qui n’existent pas encore10-20 h
Rassembler et organiser les preuves8-15 h
Remplir et relire le questionnaire4-6 h
Si vous avez déjà la documentation12-18 heures
Si vous partez de zéro40-70 heures

(l’essentiel consiste à rédiger ce qui n’existe pas encore)

Avec Complision2-3 heures

Ces 2-3 heures sont les vôtres, à répondre à nos questions sur votre façon de travailler. Nous nous chargeons de tout le reste.

Le coût qu’on ne voit pas

  • La livraison prend du retard et le délai de votre client continue de courir.
  • Vos équipes de production ou informatiques arrêtent ce qu’elles font pour répondre à des questions qui ne sont pas les leurs.
  • Sans jugement technique, on finit par répondre « oui » à des choses qu’on ne peut pas prouver — une fausse déclaration dans un contrat.
  • L’année suivante, vous repartez de zéro, parce que rien n’a été conservé.

Nous vous laissons une base réutilisable : le questionnaire suivant se répond en quelques minutes, pas en semaines.

Ce que nous NE faisons PAS

  • Nous n’émettons aucune certification ni accréditation pour un référentiel quelconque.
  • Nous n’auditons pas : cela nécessite un organisme de certification accrédité.
  • Nous ne répondons pas « oui » à ce qui ne peut pas être prouvé par une preuve réelle.
  • Nous ne mettons pas en œuvre de mesures techniques — nous n’installons pas le MFA à votre place ; nous vous disons qu’il manque et ce que cela implique.
  • Nous ne mettons pas en place un système de management (SMSI). C’est le rôle d’un cabinet de conseil.
  • Nous ne vous préparons pas à un audit de certification.

Comparatif de coût

Le faire en interne

12-70 h de votre équipe

Entre 480 € et 2 800 € de coût interne à 40 €/h, selon que vous avez déjà la documentation (12-18 h) ou que vous partez de zéro (40-70 h) — et que quelqu’un dans votre entreprise connaît la bonne réponse.

Conseil traditionnel

3 000-8 000 €

Entre 4 et 8 semaines.

Complision

1 200-2 400 €

48-72h à partir de vos preuves, et il vous reste une base construite pour les questionnaires suivants.

Nous ne faisons pas la même chose qu’un cabinet de conseil en mise en conformité NIS2 complète — eux mettent en œuvre la conformité à toute une réglementation. Nous résolvons ce problème précis : répondre au questionnaire que vous venez de recevoir, avec de vraies preuves derrière.

L’objection numéro un

Un cabinet de conseil ne ferait-il pas la même chose ?

Cabinet de conseil en conformitéComplision
Ce qu’il résoutMettre en place un système de management completRépondre au questionnaire que vous avez reçu
Quand on le solliciteQuand vous décidez de vous certifierQuand votre client vous donne un délai
PérimètreToute l’organisationCe qu’on vous demande
Durée4-8 semaines ou plus48-72h à partir de vos preuves
Prix typique3 000-8 000 €1 200-2 400 €
Ce qu’il vous resteUn système de management en placeVotre questionnaire complété et une base réutilisable
Questionnaire suivantVous repartez de zéroQuelques minutes

Un cabinet de conseil en conformité et Complision ne sont pas en concurrence : ils résolvent des problèmes différents. Si votre objectif est de vous certifier ISO 27001 ou de mettre en place un système de management complet, il vous faut un cabinet de conseil, et nous ne le remplaçons pas. Si ce que vous avez, c’est un questionnaire sur le bureau avec une date limite, c’est notre métier. D’ailleurs, beaucoup de clients commencent par ici parce que le délai presse, puis engagent un cabinet de conseil ensuite avec la cartographie des lacunes déjà faite.

Comment ça marche

Trois étapes. La première est gratuite et prend une minute.

ÉTAPE 01

Téléchargez le questionnaire

Excel ou PDF, tel que reçu de votre client. Analysé dans votre navigateur : le fichier ne voyage vers aucun serveur, ni le nôtre ni celui de quiconque.

ÉTAPE 02

Nous vous montrons vos lacunes

Chaque question classée par contrôle et par référentiel concerné, plus la liste exacte des documents qu’il vous manque pour répondre avec preuves à l’appui.

ÉTAPE 03

Nous construisons votre base de preuves

Nous rédigeons ce qui n’existe pas, rassemblons ce qui existe, et répondons au questionnaire. Ensuite, le prochain client qui demande obtient une réponse en quelques minutes.

Quel que soit le référentiel cité par votre client

Votre questionnaire peut citer des articles, annexes ou sigles très différents selon qui vous l’envoie — ou ne citer aucune réglementation et utiliser simplement le format propre à votre client. Peu importe : nous classons chaque question par contrôle, pas par le nom de la réglementation.

Questionnaire fournisseur, NIS2, ISO 27001, DORA, ENS ou TISAX.

Tarifs

Ce que ça coûte, dit clairement.

Le travail difficile consiste à construire votre base de preuves une fois. Ensuite, l’entretenir coûte peu. Tarifs fixes et publiés — pas de devis sur mesure ni de négociation.

Commencez gratuitement

Téléchargez votre questionnaire et voyez le résultat complet à l’écran, sans carte ni inscription. Le rapport PDF est gratuit en échange de votre e-mail.

Analyser mon questionnaire
Service Standard
1 200 €
Vous avez déjà de la documentation
  • Base de preuves construite
  • Nous rédigeons les politiques manquantes
  • Votre questionnaire complété
  • Livraison en 48-72h à partir de vos preuves
Commencer par le triage
Service Complet
2 400 €
Vous partez de zéro
  • Tout ce qui est inclus dans le Service Standard
  • Rédaction complète des politiques
  • Plus de documentation à rassembler
  • Livraison en 48-72h à partir de vos preuves
Commencer par le triage
Optionnel
Maintenance490 €par an
  • Alertes avant l’expiration d’une preuve
  • Mise à jour lors des changements réglementaires
  • Un questionnaire par an inclus
  • Sans engagement. Si vous ne renouvelez pas, votre base reste là.
Avec maintenanceSans maintenance
Cotisation annuelle490 €0 €
1er questionnaire de l’annéeInclus600 €
Questionnaires suivants300 €600 €
Alertes d’expirationOuiNon
Mise à jour réglementaireOuiNon

Votre cas

1 questionnaire par an

490 € vs 600 €

Ça vaut le coup

2 questionnaires par an

790 € vs 1 200 €

Ça vaut clairement le coup

Aucun cette année-là

490 € vs 0 €

Ça ne vaut pas le coup

Vous préférez le faire vous-même ?

Rapport détaillé

299 €

La liste exacte de ce qui vous manque, avec quel document pour chaque chose, dans quel ordre, et combien d’heures ça va vous prendre. Vous l’exécutez.

Voir ce qui est inclus
Questions fréquentes

Ce qu’on nous demande avant de nous engager.

Cela me certifie-t-il dans un référentiel ?

Non — méfiez-vous de quiconque prétend le contraire. Ni NIS2, ni ISO 27001, ni DORA, ni l’ENS espagnol ne « s’obtiennent » via nous : aucun n’a d’examen ni de certificat délivré par un tiers comme Complision. Ce qui existe vraiment, c’est le questionnaire envoyé par votre client. C’est à cela que nous répondons.

Le questionnaire est confidentiel. Où va le fichier ?

Le fichier lui-même, nulle part : l’analyse se déroule dans votre navigateur et le document n’est jamais envoyé sur un serveur. Pour classer chaque question, seul son texte est traité — jamais le fichier, le nom de votre entreprise, ni une réponse déjà remplie. Fermez l’onglet et rien de ce qui vous concerne ne subsiste. Nous ne conservons le résultat agrégé que si vous demandez le rapport.

Mon questionnaire ne mentionne aucune réglementation précise. Ça fonctionne quand même ?

Oui. ISO 27001, DORA, ENS, TISAX, le format propre à votre client, ou un mélange de tout cela : au fond, on demande la même chose, seul le vocabulaire change. Notre système travaille sur les contrôles, pas sur le format.

Comment savoir quel référentiel s’applique à moi ?

C’est généralement indiqué dans l’e-mail de votre client. Si ce n’est pas clair, téléchargez le questionnaire : nous le détectons à partir du contenu lui-même.

Mon questionnaire mélange plusieurs référentiels. Ça fonctionne quand même ?

Oui, c’est le cas le plus fréquent. Nous en détectons plusieurs à la fois et classons par contrôles, pas par format.

Est-ce que cela remplace un cabinet de conseil en conformité ?

Non. Un cabinet de conseil met en place un système de management complet ; nous répondons au questionnaire que vous avez reçu et construisons votre base de preuves. Ce sont des choses différentes, et souvent complémentaires.

Dois-je payer un abonnement mensuel ?

Non. Le service est un paiement unique. La maintenance est annuelle et optionnelle : si vous ne la souscrivez pas, votre base de preuves reste enregistrée et vous ne payez que lorsqu’un nouveau questionnaire arrive.

La maintenance vaut-elle le coup pour moi ?

Si vous recevez au moins un questionnaire par an, oui : 490 € contre les 600 € que coûte y répondre sans maintenance. Si vous n’en attendez aucun, ne la souscrivez pas : votre base reste enregistrée de toute façon, et vous ne payez que lorsque vous en avez besoin.

Pourquoi un questionnaire coûte-t-il plus cher sans maintenance ?

Parce qu’il y a plus de travail. Avec la maintenance, votre documentation est à jour et répondre est quasi immédiat. Sans elle, au bout d’un an, une bonne partie des preuves a expiré et il faut les refaire.

Si je ne renouvelle pas, est-ce que je perds ma base de preuves ?

Non. Elle reste enregistrée. Quand un autre questionnaire arrive, nous y répondons avec cette base.

Que se passe-t-il si je reçois un deuxième questionnaire ?

Il est complété avec la base déjà construite, ce qui coûte bien moins cher que le service. Avec la maintenance, le premier de chaque année est inclus et les suivants coûtent 300 €. Sans maintenance, 600 €.

Nous utilisons déjà Microsoft 365. Est-ce que ça compte ?

Ça compte plus que vous ne le pensez. Un Microsoft 365 ou Google Workspace bien configuré couvre déjà le MFA, le chiffrement des e-mails et la journalisation des activités. Le travail n’est pas de mettre en place quelque chose de nouveau : c’est de l’organiser, le documenter et pouvoir le montrer. Une bonne partie de notre travail consiste exactement en cela.

Commencez ici

Téléchargez le questionnaire. Sachez ce qui manque en une minute.

Sans inscription, sans carte, et sans que le fichier ne quitte votre ordinateur. Si ensuite vous voulez que nous répondions à votre place, parlons-en.

Analyser mon questionnaire
Complision — Questionnaires de sécurité fournisseur