Questionnaire de sécurité fournisseur : ce que c’est et comment y répondre sans perdre le contrat
Si vous cherchez cela, vous en avez probablement un ouvert dans un autre onglet en ce moment.
Un questionnaire de sécurité fournisseur est le formulaire — généralement un tableur ou un PDF de 100 à 200 questions — qu’un grand client vous envoie pour vérifier comment vous protégez les informations et systèmes utilisés pour le servir. Il l’envoie parce que sa propre entreprise est obligée de gérer le risque de sa chaîne d’approvisionnement, et vous en faites partie.
La cause la plus fréquente aujourd’hui est la directive européenne NIS2 (2022/2555) : elle oblige les grandes entreprises de secteurs comme l’énergie, les transports, la santé ou les infrastructures numériques à gérer le risque de cybersécurité de leurs fournisseurs, pas seulement le leur. Ne pouvant auditer des centaines de fournisseurs un par un, elles transmettent l’obligation via un questionnaire et, généralement, une clause contractuelle.
Ce que demande le questionnaire, une fois l’emballage juridique retiré, est toujours la même chose : une preuve — une politique, une capture d’écran, un contrat, un rapport — que vous avez des contrôles raisonnables sur l’accès, les sauvegardes, la réponse aux incidents et l’évaluation de vos propres fournisseurs.
À qui cela s’applique-t-il ?
Vous recevez ce questionnaire si vous fournissez une entreprise elle-même soumise à NIS2, à DORA (client du secteur financier), ou simplement à sa propre politique de gestion du risque fournisseur — que votre entreprise soit ou non directement concernée par ces règlements. L’obligation vous parvient par contrat, pas par la loi.
Le profil le plus courant : une PME industrielle ou de services de 30 à 200 salariés, sans équipe sécurité dédiée, sommée de répondre précisément sur le RTO, la segmentation réseau ou la gestion des vulnérabilités.
Questions typiques
Disposez-vous d’une politique de sécurité de l’information documentée ?
art. 21.2.a
L’authentification multifacteur (MFA) est-elle exigée pour l’accès distant ?
art. 21.2.j
À quelle fréquence réalisez-vous des scans de vulnérabilités ?
art. 21.2.e
Disposez-vous d’un plan de réponse aux incidents documenté ?
art. 21.2.b
Évaluez-vous la sécurité de vos fournisseurs avant de les engager ?
art. 21.2.d
Preuves nécessaires
- Document de politique de sécurité signé et à jour
- Capture d’écran de la configuration MFA
- Dernier rapport de scan de vulnérabilités
- Plan de réponse aux incidents
- Procédure d’évaluation des fournisseurs
Vous avez déjà le questionnaire sous les yeux ?
Téléchargez-le et sachez en une minute ce que vous couvrez, où sont vos lacunes et quelles preuves vous manquent. Traité dans votre navigateur — le fichier ne quitte jamais votre ordinateur.
Analyser mon questionnaire gratuitementFAQ
Est-ce que cela me certifie NIS2 ?
Non — NIS2 n’a pas d’examen ni de certificat officiel. Ce qui existe, c’est le questionnaire envoyé par votre client, et c’est ce que nous vous aidons à remplir avec de vraies preuves.
Que devient le fichier que je téléverse ?
Le fichier lui-même ne quitte jamais votre navigateur. Pour classer les questions, seul le texte de chaque question est traité — jamais le document, jamais les noms d’entreprise, et jamais une réponse que vous avez déjà remplie. Rien n’est conservé, sauf si vous demandez le rapport.
