# Répondre à un questionnaire de sécurité (SIG, CAIQ) : la méthode en 5 étapes

> Un questionnaire de sécurité client bloque une vente des semaines. La méthode pour y répondre vite, sans surpromettre et sans repartir de zéro.

Source: https://olyteck.com/blog/fr/repondre-questionnaire-securite-sig-caiq
Published: 2026-09-15
Author: Oleg Garasym, Olyteck (France, EU-hosted)
Product: Olyteck Ask
Topics: questionnaire de sécurité, caiq, sig, appel d'offres, conformité, rgpd, iso 27001, nis2, avant-vente
License: free to quote with attribution to Olyteck and a link to the source URL.

---

Si vous vendez à des entreprises, vous connaissez le **questionnaire de sécurité
fournisseur** : un tableur de 150 à 300 lignes que l'équipe sécurité de votre
prospect envoie avant de signer. SIG, CAIQ, annexe sécurité d'un appel d'offres
ou modèle maison du client, ils posent tous les mêmes questions dans des mots
légèrement différents, et ils atterrissent tous sur la même personne, qui a déjà
un métier.

Fait à la main, chacun coûte plusieurs jours et **bloque le contrat**. C'est le
point à retenir avant tout le reste : ce n'est pas un exercice de conformité,
c'est une étape de vente. Voici comment le rendre rapide et cohérent.

## Ce qui rend l'exercice pénible

- **De la répétition, mais avec des variations.** Environ 80 % des questions
  reviennent d'un questionnaire à l'autre. La formulation, elle, change. Un
  copier-coller brut produit des réponses qui ne collent pas tout à fait, et un
  relecteur attentif le remarque immédiatement.
- **Une matière première éparpillée.** Les vraies réponses vivent dans votre
  PSSI, votre DPA, votre liste de sous-traitants, les questionnaires déjà rendus,
  et dans la tête de deux ou trois personnes.
- **Le coût de l'erreur est asymétrique.** Une surpromesse - répondre "oui, nous
  sommes certifiés ISO 27001" alors que la démarche est en cours - est bien pire
  qu'un "sur la feuille de route" assumé. Elle ressort en due diligence, et à ce
  moment-là c'est la crédibilité de **toutes** vos autres réponses qui tombe.

## Étape 1 : constituer un corpus canonique

Avant d'automatiser quoi que ce soit, rassemblez au même endroit les réponses qui
font foi :

- la **PSSI** ou sa synthèse pour la direction
- le **DPA** et la **liste des sous-traitants**, à jour et datée
- les faits d'**hébergement, de chiffrement, de contrôle d'accès et de durée de
  conservation**
- les **certifications et leur statut honnête** : obtenue, en cours, non engagée
- les **deux ou trois derniers questionnaires** rendus

C'est ce corpus qui doit produire chaque future réponse. Rien ne se réinvente.

## Étape 2 : répondre depuis vos documents, pas de mémoire

La méthode fiable la plus rapide consiste à **rédiger chaque réponse à partir de
vos propres documents sources**, puis à relire, plutôt que d'écrire de zéro ou de
coller un extrait d'un vieux fichier. Le déroulé :

1. lire la question entrante ;
2. retrouver le passage pertinent dans le corpus ;
3. rédiger la réponse dans les termes du questionnaire ;
4. faire valider par un humain.

Vos réponses restent ainsi **cohérentes avec ce que vous avez déjà signé
ailleurs**, ce qui est exactement ce qu'un relecteur sérieux vérifie.

> L'objectif n'est pas de supprimer l'humain, c'est de supprimer la page blanche.
> Relire un brouillon sourcé prend quelques minutes. Écrire de zéro prend des
> heures.

## Étape 3 : travailler là où le questionnaire vit

Les questionnaires de sécurité arrivent en **Excel**, les annexes sécurité
d'appels d'offres en **Word**. Un outil qui vous oblige à quitter ces fichiers,
coller dans une application web, puis recoller le résultat ajoute une friction
qui garantit les erreurs et casse la mise en forme. Rédiger **dans le fichier**
préserve le format et la traçabilité.

## Étape 4 : surveiller votre propre frontière de données

Ironie de l'exercice : l'outil que vous utilisez pour répondre à un questionnaire
de sécurité est lui-même soumis à un questionnaire de sécurité. Avant d'y verser
votre PSSI, vérifiez trois choses :

- **où** le contenu est-il traité, et sous quelle juridiction ?
- votre contenu **sert-il à entraîner** un modèle tiers ? La réponse attendue est
  non, et elle doit figurer au contrat.
- **qui sont les sous-traitants**, et pouvez-vous les nommer à *votre* relecteur ?

Si vous ne savez pas répondre à ces trois questions sur votre propre outillage,
vous créez précisément le risque que vos clients cherchent à écarter.

## Étape 5 : répondre sans être certifié

C'est la question qui bloque le plus de PME françaises, et la réponse est oui.

Ce que l'acheteur teste n'est pas la possession d'un certificat, c'est la
**maîtrise**. Un fournisseur non certifié qui documente précisément son
hébergement, sa politique d'accès, ses sous-traitants, sa date de dernier test
d'intrusion et sa procédure de notification passe devant un fournisseur certifié
qui répond de façon vague.

Ce qui remplace utilement un certificat :

| À la place de | Apportez |
|---|---|
| ISO 27001 | PSSI écrite, revue d'accès documentée, journal des incidents |
| SOC 2 | rapport de test d'intrusion ou de scan daté, plan de remédiation |
| Certification hébergeur | juridiction, localisation, DPA contresignable, liste des sous-traitants |
| "Nous sommes conformes RGPD" | registre des traitements, durées de conservation, procédure d'exercice des droits |

Et dites le calendrier. *"Certification visée pour T3 2027, audit blanc prévu en
janvier"* est une réponse. *"En cours"* n'en est pas une.

**Un mot sur NIS2.** Vous n'êtes peut-être pas dans le périmètre de la directive.
Vos clients, eux, peuvent l'être, et l'article 21 sur la sécurité de la chaîne
d'approvisionnement leur impose de vous interroger. Le questionnaire arrive donc
par voie **contractuelle**, sans seuil d'effectif et sans délai de grâce. C'est
aujourd'hui la première cause d'apparition de ces tableurs chez des entreprises
qui n'en recevaient jamais.

## La méthode, en résumé

- un corpus canonique unique, tenu à jour
- une rédaction depuis les documents, relue par un humain
- un travail dans Word et Excel, là où le questionnaire vit
- un statut de certification honnête, calendrier à l'appui
- un outil dont vous pouvez défendre le traitement des données

Mettez cela en place une fois et le questionnaire suivant cesse d'être une
urgence. Le premier demande un vrai effort ; chacun des suivants réutilise le
corpus que vous avez construit, et c'est tout l'intérêt.

## Comment nous abordons le sujet chez Olyteck

Olyteck Ask est un RAG privé hébergé en Europe qui rédige les réponses **à partir
de vos propres documents**, directement dans Word et Excel. Trois choix de
conception qui comptent pour ce cas d'usage :

- **chaque réponse cite sa source.** Sinon le système dit qu'il ne sait pas.
  Une abstention est utilisable en relecture ; une affirmation invérifiable ne
  l'est pas, et dans un questionnaire de sécurité elle crée un risque
  contractuel.
- **hébergement en France**, chez Scaleway PAR1, pour les documents, les
  embeddings et l'historique. Isolation par tenant.
- **vos documents ne servent jamais à entraîner quoi que ce soit**, et nos
  sous-traitants en sont contractuellement empêchés.

Nous sommes conformes au RGPD, en résidence de données strictement européenne, et
référencés CSA STAR niveau 1. **SOC 2 Type II et ISO 27001 sont sur notre feuille
de route et ne sont pas obtenus à ce jour** - ce qui est, précisément, la réponse
que recommande l'étape 5.

## FAQ

### Qu'est-ce qu'un questionnaire CAIQ ?

Le **Consensus Assessments Initiative Questionnaire** est un questionnaire
standardisé publié par la Cloud Security Alliance. Il décline les domaines de la
Cloud Controls Matrix en questions fermées auxquelles un fournisseur cloud répond
une fois, pour tous ses clients. Un CAIQ rempli et publié évite de re-répondre
individuellement à chaque prospect.

### Qu'est-ce que le SIG ?

Le **Standardized Information Gathering questionnaire**, publié par Shared
Assessments, est un questionnaire d'évaluation des risques fournisseurs utilisé
surtout dans la finance et l'assurance. Il existe en version complète et en
version allégée (SIG Lite), et il est nettement plus long qu'un CAIQ.

### Combien de temps faut-il pour répondre à un questionnaire de sécurité ?

Le premier, sans corpus préparé, prend couramment trois à cinq jours-homme
répartis sur deux à trois semaines, parce qu'il faut aller chercher l'information
auprès de plusieurs personnes. Avec un corpus canonique en place, les suivants
tombent à une demi-journée à deux jours selon la longueur.

### Peut-on répondre à un questionnaire de sécurité sans être certifié ISO 27001 ?

Oui. L'acheteur évalue la maîtrise, pas le certificat. Répondez précisément,
documentez ce qui existe, donnez un calendrier pour ce qui n'existe pas encore, et
ne surpromettez jamais. Voir l'étape 5.

### Qui doit répondre au questionnaire dans l'entreprise ?

Une personne pilote - souvent le RSSI, le DPO ou le responsable avant-vente - avec
des contributeurs nommés pour l'infrastructure, le juridique et les RH. Le pilote
est responsable de la cohérence entre les réponses, qui est ce qu'un relecteur
vérifie en premier.

## À lire ensuite

- [Automatiser les questionnaires de sécurité et appels d'offres avec l'IA : ce qui marche vraiment](/blog/fr/automatiser-questionnaires-securite-appels-offres-ia)
- [IA et RGPD : où partent vos données ? La checklist de due diligence avant de signer](/blog/fr/ou-vont-vos-donnees-avec-lia-checklist-rgpd)
- [Qu'est-ce que le RAG ? Faire répondre une IA sur ses propres documents (guide pour dirigeants)](/blog/fr/qu-est-ce-que-le-rag-guide-entreprise)

