Ask

Répondre à un questionnaire de sécurité (SIG, CAIQ) : la méthode en 5 étapes

À retenir

  • Un questionnaire de sécurité fournisseur n'est pas un exercice de conformité, c'est une étape de vente. Tant qu'il n'est pas rendu, le contrat ne bouge pas.
  • 80 % des questions reviennent d'un questionnaire à l'autre, mais la formulation change : le copier-coller brut produit des réponses à côté, et les relecteurs le voient.
  • Construisez d'abord un corpus canonique - PSSI, DPA, liste des sous-traitants, faits d'hébergement et de chiffrement, deux questionnaires déjà rendus. Tout le reste en découle.
  • Sur les certifications, une réponse honnête ("sur la feuille de route") vaut mieux qu'une surpromesse : la due diligence la débusque et vous perdez le bénéfice du doute sur tout le reste.
  • Vous pouvez répondre sans être certifié ISO 27001. Ce que l'acheteur teste, c'est la maîtrise, pas le certificat.

Si vous vendez à des entreprises, vous connaissez le questionnaire de sécurité fournisseur : un tableur de 150 à 300 lignes que l'équipe sécurité de votre prospect envoie avant de signer. SIG, CAIQ, annexe sécurité d'un appel d'offres ou modèle maison du client, ils posent tous les mêmes questions dans des mots légèrement différents, et ils atterrissent tous sur la même personne, qui a déjà un métier.

Fait à la main, chacun coûte plusieurs jours et bloque le contrat. C'est le point à retenir avant tout le reste : ce n'est pas un exercice de conformité, c'est une étape de vente. Voici comment le rendre rapide et cohérent.

Ce qui rend l'exercice pénible #

  • De la répétition, mais avec des variations. Environ 80 % des questions

reviennent d'un questionnaire à l'autre. La formulation, elle, change. Un copier-coller brut produit des réponses qui ne collent pas tout à fait, et un relecteur attentif le remarque immédiatement.

  • Une matière première éparpillée. Les vraies réponses vivent dans votre

PSSI, votre DPA, votre liste de sous-traitants, les questionnaires déjà rendus, et dans la tête de deux ou trois personnes.

  • Le coût de l'erreur est asymétrique. Une surpromesse - répondre "oui, nous

sommes certifiés ISO 27001" alors que la démarche est en cours - est bien pire qu'un "sur la feuille de route" assumé. Elle ressort en due diligence, et à ce moment-là c'est la crédibilité de toutes vos autres réponses qui tombe.

Étape 1 : constituer un corpus canonique #

Avant d'automatiser quoi que ce soit, rassemblez au même endroit les réponses qui font foi :

  • la PSSI ou sa synthèse pour la direction
  • le DPA et la liste des sous-traitants, à jour et datée
  • les faits d'**hébergement, de chiffrement, de contrôle d'accès et de durée de

conservation**

  • les certifications et leur statut honnête : obtenue, en cours, non engagée
  • les deux ou trois derniers questionnaires rendus

C'est ce corpus qui doit produire chaque future réponse. Rien ne se réinvente.

Étape 2 : répondre depuis vos documents, pas de mémoire #

La méthode fiable la plus rapide consiste à rédiger chaque réponse à partir de vos propres documents sources, puis à relire, plutôt que d'écrire de zéro ou de coller un extrait d'un vieux fichier. Le déroulé :

  1. lire la question entrante ;
  2. retrouver le passage pertinent dans le corpus ;
  3. rédiger la réponse dans les termes du questionnaire ;
  4. faire valider par un humain.

Vos réponses restent ainsi cohérentes avec ce que vous avez déjà signé ailleurs, ce qui est exactement ce qu'un relecteur sérieux vérifie.

L'objectif n'est pas de supprimer l'humain, c'est de supprimer la page blanche. Relire un brouillon sourcé prend quelques minutes. Écrire de zéro prend des heures.

Étape 3 : travailler là où le questionnaire vit #

Les questionnaires de sécurité arrivent en Excel, les annexes sécurité d'appels d'offres en Word. Un outil qui vous oblige à quitter ces fichiers, coller dans une application web, puis recoller le résultat ajoute une friction qui garantit les erreurs et casse la mise en forme. Rédiger dans le fichier préserve le format et la traçabilité.

Étape 4 : surveiller votre propre frontière de données #

Ironie de l'exercice : l'outil que vous utilisez pour répondre à un questionnaire de sécurité est lui-même soumis à un questionnaire de sécurité. Avant d'y verser votre PSSI, vérifiez trois choses :

  • le contenu est-il traité, et sous quelle juridiction ?
  • votre contenu sert-il à entraîner un modèle tiers ? La réponse attendue est

non, et elle doit figurer au contrat.

  • qui sont les sous-traitants, et pouvez-vous les nommer à votre relecteur ?

Si vous ne savez pas répondre à ces trois questions sur votre propre outillage, vous créez précisément le risque que vos clients cherchent à écarter.

Étape 5 : répondre sans être certifié #

C'est la question qui bloque le plus de PME françaises, et la réponse est oui.

Ce que l'acheteur teste n'est pas la possession d'un certificat, c'est la maîtrise. Un fournisseur non certifié qui documente précisément son hébergement, sa politique d'accès, ses sous-traitants, sa date de dernier test d'intrusion et sa procédure de notification passe devant un fournisseur certifié qui répond de façon vague.

Ce qui remplace utilement un certificat :

À la place deApportez
ISO 27001PSSI écrite, revue d'accès documentée, journal des incidents
SOC 2rapport de test d'intrusion ou de scan daté, plan de remédiation
Certification hébergeurjuridiction, localisation, DPA contresignable, liste des sous-traitants
"Nous sommes conformes RGPD"registre des traitements, durées de conservation, procédure d'exercice des droits

Et dites le calendrier. "Certification visée pour T3 2027, audit blanc prévu en janvier" est une réponse. "En cours" n'en est pas une.

Un mot sur NIS2. Vous n'êtes peut-être pas dans le périmètre de la directive. Vos clients, eux, peuvent l'être, et l'article 21 sur la sécurité de la chaîne d'approvisionnement leur impose de vous interroger. Le questionnaire arrive donc par voie contractuelle, sans seuil d'effectif et sans délai de grâce. C'est aujourd'hui la première cause d'apparition de ces tableurs chez des entreprises qui n'en recevaient jamais.

La méthode, en résumé #

  • un corpus canonique unique, tenu à jour
  • une rédaction depuis les documents, relue par un humain
  • un travail dans Word et Excel, là où le questionnaire vit
  • un statut de certification honnête, calendrier à l'appui
  • un outil dont vous pouvez défendre le traitement des données

Mettez cela en place une fois et le questionnaire suivant cesse d'être une urgence. Le premier demande un vrai effort ; chacun des suivants réutilise le corpus que vous avez construit, et c'est tout l'intérêt.

Comment nous abordons le sujet chez Olyteck #

Olyteck Ask est un RAG privé hébergé en Europe qui rédige les réponses à partir de vos propres documents, directement dans Word et Excel. Trois choix de conception qui comptent pour ce cas d'usage :

  • chaque réponse cite sa source. Sinon le système dit qu'il ne sait pas.

Une abstention est utilisable en relecture ; une affirmation invérifiable ne l'est pas, et dans un questionnaire de sécurité elle crée un risque contractuel.

  • hébergement en France, chez Scaleway PAR1, pour les documents, les

embeddings et l'historique. Isolation par tenant.

  • vos documents ne servent jamais à entraîner quoi que ce soit, et nos

sous-traitants en sont contractuellement empêchés.

Nous sommes conformes au RGPD, en résidence de données strictement européenne, et référencés CSA STAR niveau 1. SOC 2 Type II et ISO 27001 sont sur notre feuille de route et ne sont pas obtenus à ce jour - ce qui est, précisément, la réponse que recommande l'étape 5.

FAQ #

Qu'est-ce qu'un questionnaire CAIQ ? #

Le Consensus Assessments Initiative Questionnaire est un questionnaire standardisé publié par la Cloud Security Alliance. Il décline les domaines de la Cloud Controls Matrix en questions fermées auxquelles un fournisseur cloud répond une fois, pour tous ses clients. Un CAIQ rempli et publié évite de re-répondre individuellement à chaque prospect.

Qu'est-ce que le SIG ? #

Le Standardized Information Gathering questionnaire, publié par Shared Assessments, est un questionnaire d'évaluation des risques fournisseurs utilisé surtout dans la finance et l'assurance. Il existe en version complète et en version allégée (SIG Lite), et il est nettement plus long qu'un CAIQ.

Combien de temps faut-il pour répondre à un questionnaire de sécurité ? #

Le premier, sans corpus préparé, prend couramment trois à cinq jours-homme répartis sur deux à trois semaines, parce qu'il faut aller chercher l'information auprès de plusieurs personnes. Avec un corpus canonique en place, les suivants tombent à une demi-journée à deux jours selon la longueur.

Peut-on répondre à un questionnaire de sécurité sans être certifié ISO 27001 ? #

Oui. L'acheteur évalue la maîtrise, pas le certificat. Répondez précisément, documentez ce qui existe, donnez un calendrier pour ce qui n'existe pas encore, et ne surpromettez jamais. Voir l'étape 5.

Qui doit répondre au questionnaire dans l'entreprise ? #

Une personne pilote - souvent le RSSI, le DPO ou le responsable avant-vente - avec des contributeurs nommés pour l'infrastructure, le juridique et les RH. Le pilote est responsable de la cohérence entre les réponses, qui est ce qu'un relecteur vérifie en premier.

À lire ensuite #

OG
Écrit par Oleg Garasym
Fondateur d'Olyteck - sécurité Microsoft 365 et IA, Nantes, France

Un email Microsoft 365 utile par mois

Nouveaux guides, constats issus de vrais tenants, et quelques checklists. Pas de séquence commerciale, désinscription en un clic.

Voyez-le sur votre propre Microsoft 365

Un échange de 20 minutes, ou démarrez gratuitement depuis votre navigateur. Hébergé en UE, conforme RGPD, sans carte.