Questionnaire client
Répondre à un questionnaire cybersécurité, avec des preuves plutôt qu'avec de l'enjolivure.
Un grand compte, une collectivité ou un assureur vous envoie un questionnaire de sécurité avant de signer, parfois quelques dizaines de questions, parfois beaucoup plus. La bonne réponse n'est pas la plus flatteuse, c'est la plus vérifiable : ce qui est en place, ce qui ne l'est pas encore, et sous quel délai ce le sera.
Mise à jour : 18 septembre 2026
Pourquoi ce questionnaire arrive sur votre bureau
Le client qui vous l'envoie n'agit pas par méfiance envers votre entreprise en particulier. Il applique une obligation qui lui est propre : une politique de sécurité interne qui l'oblige à évaluer ses fournisseurs, une certification comme l'ISO 27001 qui exige la preuve d'une maîtrise de la chaîne de sous-traitance, ou la directive européenne NIS2, qui pousse les entreprises qu'elle couvre à vérifier la sécurité de leurs propres prestataires par effet de cascade.
Concrètement, dès que vous traitez des données pour un grand compte, une collectivité ou un donneur d'ordre soumis à ce type d'obligation, une part de son risque devient votre problème sur le papier avant même qu'un incident survienne. Le questionnaire est la façon dont il documente qu'il vous a interrogé et que vous avez répondu.
Ce n'est pas propre à un secteur. Un sous-traitant industriel qui livre un grand donneur d'ordre, une entreprise qui répond à un marché public, ou une PME qui rejoint le panel fournisseurs d'une collectivité reçoivent le même type de formulaire, avec des variantes de longueur et de vocabulaire mais les mêmes six familles de questions en dessous. Plus l'entreprise qui vous interroge est structurée, plus le questionnaire est long et plus elle réclame des preuves plutôt que des déclarations.
Ce qu'on vous demande réellement, famille par famille
Malgré des formulaires très différents d'un client à l'autre, les questions se regroupent le plus souvent dans les mêmes familles. Voici celles que nous retrouvons dans les questionnaires que nos clients nous transmettent.
Accès et authentification. Qui a accès à quoi, comment un compte est créé et supprimé, et si une double authentification protège les accès sensibles. C'est souvent le premier bloc du questionnaire, et le plus dur pour une PME sans annuaire centralisé.
Sauvegardes et reprise d'activité. Fréquence des sauvegardes, lieu de stockage, et surtout : la dernière restauration testée avec succès, pas seulement la dernière sauvegarde lancée.
Correctifs et vulnérabilités. Comment et à quel rythme les mises à jour de sécurité sont appliquées sur les postes, les serveurs et les logiciels exposés, et si une vulnérabilité connue fait l'objet d'un suivi.
Journalisation. Si les connexions et les actions sensibles sont enregistrées, et pour combien de temps, ce qui permet de reconstituer ce qui s'est passé après un incident.
Sous-traitance. Si vous confiez vous-même une partie de vos systèmes ou de vos données à un tiers (hébergeur, éditeur de logiciel, prestataire informatique), et si ce tiers offre les mêmes garanties que celles qu'on vous demande.
Gouvernance. S'il existe une politique de sécurité écrite, même courte, un responsable désigné, et une sensibilisation minimale des salariés. C'est la famille la plus souvent négligée, alors qu'elle coûte le moins cher à mettre en place.
Le niveau de preuve attendu diffère aussi d'une famille à l'autre. Certaines questions se répondent de façon déclarative (« oui, une politique existe »), d'autres réclament un document à joindre (la politique elle-même, un contrat de sous-traitance), et une minorité, souvent sur les accès et les vulnérabilités, réclame une preuve technique datée : une capture, un export de journal, ou un rapport d'audit externe. Repérer à l'avance quelles questions relèvent de quel niveau évite de sur-préparer un dossier là où une phrase suffisait, et d'en sous-préparer un là où un document était attendu.
Une méthode pour répondre, pas pour improviser
La première erreur n'est pas de manquer une mesure de sécurité : c'est de répondre au questionnaire sans preuve derrière chaque réponse. Une case cochée sans document qui l'appuie tient rarement face à un audit, une relance du client, ou pire, un sinistre où l'assureur vérifie ce qui a réellement été déclaré.
Trois étapes suffisent la plupart du temps. D'abord, rassembler les preuves avant d'ouvrir le formulaire : politique écrite, capture d'un paramétrage, date du dernier test de restauration, contrat d'un prestataire. Ensuite, répondre au niveau de preuve demandé, ni plus ni moins : une question déclarative appelle une phrase claire, une question qui réclame un document appelle le document, une question qui réclame un audit technique appelle un rapport daté. Enfin, et c'est le point le plus souvent oublié, dire ce qui n'est pas encore en place et sous quel délai ce le sera, plutôt que de laisser un vide ou de cocher une case qui ne correspond à rien.
Ce troisième point n'est pas une faiblesse à cacher. Un client qui a déjà vu des dizaines de réponses sait reconnaître un questionnaire rempli en une heure sans vérification : il se méfie davantage d'un sans-faute suspect que d'un plan d'action honnête et daté.
Dans une PME sans service informatique, personne ne détient seul l'ensemble des réponses. La bonne façon de procéder est de répartir le questionnaire par famille plutôt que de le faire remplir d'un bloc par une seule personne qui devine : le prestataire informatique externe répond sur les accès, les sauvegardes et les correctifs ; le dirigeant ou son délégué répond sur la gouvernance et la sous-traitance ; l'assureur ou le courtier, s'il y en a un, fournit certaines attestations qu'il détient déjà. Un questionnaire rempli par une seule personne sans consulter les autres est la cause de réponses approximatives que nous rencontrons le plus souvent.
Les documents à préparer une fois pour toutes
Une PME qui répond régulièrement à ce type de questionnaire a intérêt à constituer, une bonne fois, un classeur de preuves qu'elle met à jour plutôt que de le refaire à chaque demande :
- une politique de sécurité écrite, même sur une page ;
- la liste des accès aux systèmes sensibles et la règle qui décide qui les obtient et qui les retire ;
- la procédure de sauvegarde, avec la date du dernier test de restauration réussi ;
- la politique de mise à jour et de correctifs, et son rythme réel ;
- la liste des sous-traitants qui touchent vos données, avec leurs clauses ;
- l'attestation d'assurance cyber, si vous en avez une ;
- le dernier rapport d'audit ou de diagnostic, quel qu'il soit.
Où un audit d'exposition externe aide, et où il n'aide pas
Un audit d'exposition externerépond précisément à une partie du questionnaire : ce qui touche à la surface technique visible depuis Internet. Il fournit une preuve datée et vérifiable sur vos domaines, vos accès distants exposés, et les vulnérabilités connues qui s'y appliquent. C'est exactement le type de document qu'un client structuré accepte en pièce jointe à un questionnaire, parce qu'il est produit par un tiers et daté.
Il n'aide pas partout. Un audit d'exposition ne dit rien de votre gouvernance interne, de vos contrats de sous-traitance, de la sensibilisation de vos salariés ou de la fréquence réelle de vos tests de restauration : ces preuves-là se rassemblent à côté, chez vous ou chez votre prestataire informatique. Aucun document, aussi complet soit-il, ne couvre à lui seul les six familles du questionnaire.
Les questions qu'on nous pose
Faut-il tout dévoiler au client, au risque de s'exposer ?↓
Non. Vous répondez au niveau de détail que la question demande, pas au-delà. Décrire l'existence d'une mesure et son niveau de maturité suffit dans la plupart des cas. Le détail technique précis (une adresse, une version exacte, un schéma d'architecture) ne se transmet que si le questionnaire l'exige explicitement et par un canal sécurisé, jamais par réflexe de transparence totale.
Faut-il une certification comme ISO 27001 pour pouvoir répondre ?↓
Non. Une certification accélère la réponse parce qu'elle fournit des preuves déjà rassemblées et un tiers qui les a vérifiées, mais beaucoup de PME répondent sans, avec des preuves internes rassemblées à la main : une politique écrite, un journal de sauvegardes, un registre des accès. La certification est un raccourci, pas un préalable.
Combien de temps prend une réponse complète ?↓
Pour une PME qui n'a jamais rassemblé ses preuves, compter plusieurs jours de collecte, répartis entre le dirigeant, le prestataire informatique et parfois l'assureur, qui détient déjà certaines attestations. Une fois le classeur de preuves constitué, un questionnaire suivant, même d'un autre client, se traite en quelques heures.
Que répondre quand la mesure demandée n'est pas en place ?↓
Le dire, avec une date. Une case cochée à tort se découvre tôt ou tard, à l'audit du client ou, pire, au moment d'un sinistre où l'assureur vérifie ce qui a réellement été déclaré. Une réponse qui dit clairement « pas encore en place, prévu d'ici telle date » avec un plan concret est reçue normalement par la plupart des directions achats : elles savent qu'aucun fournisseur n'a un sans-faute.
Qui doit répondre en interne, dans une PME sans DSI ?↓
Le dirigeant ou la personne qu'il a désignée pour l'informatique reste responsable de la réponse finale, mais il ne la rédige pas seul. Le prestataire informatique externe répond aux questions techniques (accès, sauvegardes, correctifs), et l'assureur ou le courtier peut fournir certaines attestations qu'il détient déjà. La bonne pratique est de répartir le questionnaire par famille de questions plutôt que de le confier à une seule personne qui devine.
Avant votre prochain questionnaire, sachez précisément ce que vous exposez : le point de départ est gratuit.
Sources
- Directive (UE) 2022/2555 (NIS2), article 21 sur la sécurité de la chaîne d'approvisionnement, consulté le 18 septembre 2026
- ANSSI, guides d'hygiène informatique et recommandations pour les PME, consulté le 18 septembre 2026