Accueil / Cybersécurité / Questionnaire de sécurité fournisseur
Un client vous a envoyé un questionnaire de sécurité. Voici comment y répondre.
NIS2 rend les entreprises de l'énergie, de la santé, du transport, de l'industrie et de nombreux autres secteurs responsables de la sécurité de leurs fournisseurs. Elles envoient donc des questionnaires — souvent avec une échéance et un contrat en jeu. Ci-dessous : les 30 questions que vous verrez presque toujours, et la preuve qui clôt chacune d'elles.
→ Me faire aider pour mon questionnaire
Cinq règles avant de commencer
- 01 Ne répondez que ce qui est vrai aujourd'hui ; mettez le reste dans un plan daté.
- 02 Joignez des preuves (politique, capture d'écran, certificat) — un « oui » sans preuve est souvent noté comme un « non ».
- 03 Un seul responsable et un seul dossier de preuves partagé : le questionnaire suivant prendra des heures, pas des jours.
- 04 Commencez par les gains rapides : MFA, sauvegardes testées, DMARC, routine de correctifs.
- 05 Conservez une copie signée : vos réponses deviennent des engagements contractuels.
Les 30 questions et les preuves attendues
| # | Question | Preuve qui la clôt |
|---|---|---|
| 01 | Gouvernance Disposez-vous d'une politique de sécurité de l'information écrite, approuvée par la direction ? | Politique signée, date de la dernière revue |
| 02 | Gouvernance Qui est responsable de la sécurité de l'information ? | Personne et fonction nommément désignées, organigramme |
| 03 | Gouvernance Détenez-vous une certification ISO/IEC 27001, CyberFundamentals (CyFun®) ou équivalente ? | Certificat et périmètre, ou feuille de route datée |
| 04 | Gouvernance Réalisez-vous une analyse des risques annuelle ? | Dernier registre des risques (synthèse) |
| 05 | Gouvernance Disposez-vous d'une assurance cyber ? | Attestation d'assurance |
| 06 | Accès L'authentification multifacteur est-elle imposée pour la messagerie, les accès distants et les comptes administrateur ? | Capture d'écran des paramètres de la politique, % de comptes couverts |
| 07 | Accès Comment les comptes sont-ils créés et supprimés à l'arrivée et au départ du personnel ? | Procédure arrivées/départs, dernière revue |
| 08 | Accès Les droits administrateur sont-ils séparés des comptes utilisateurs quotidiens ? | Liste des comptes administrateur, date de revue |
| 09 | Accès Comment votre personnel accède-t-il à nos systèmes ou à nos données, le cas échéant ? | Utilisateurs nommés, mode d'accès, journalisation |
| 10 | Accès Utilisez-vous un gestionnaire de mots de passe et une politique de mots de passe ? | Nom de l'outil, extrait de la politique |
| 11 | Données Où nos données sont-elles stockées et dans quels pays ? | Hébergeurs et régions |
| 12 | Données Les données sont-elles chiffrées en transit et au repos ? | Configuration TLS, chiffrement des disques/bases de données |
| 13 | Données Combien de temps conservez-vous nos données et comment sont-elles supprimées ? | Calendrier de conservation, procédure de suppression |
| 14 | Données Disposez-vous d'un accord de traitement des données au titre du RGPD ? | Accord de sous-traitance (DPA) signé |
| 15 | Données Quels sous-traitants traitent nos données ? | Liste des sous-traitants ultérieurs |
| 16 | Continuité Disposez-vous de sauvegardes, et les restaurations sont-elles testées ? | Politique de sauvegarde, date et résultat du dernier test de restauration |
| 17 | Continuité Les sauvegardes sont-elles conservées hors ligne ou de manière immuable ? | Description technique |
| 18 | Continuité Disposez-vous d'un plan de continuité d'activité ? | Synthèse du plan, dernier exercice |
| 19 | Continuité Quel est votre délai de reprise pour le service que vous nous fournissez ? | Valeurs RTO/RPO |
| 20 | Incidents Disposez-vous d'une procédure de réponse aux incidents ? | Procédure, liste de contacts |
| 21 | Incidents Dans quel délai nous informerez-vous d'un incident qui nous concerne ? | Engagement contractuel (par ex. sous 24 heures) |
| 22 | Incidents Avez-vous subi un incident de sécurité important au cours des 24 derniers mois ? | Brève description et enseignements tirés |
| 23 | Incidents Surveillez-vous les journaux et les alertes ? | Outils, qui les examine, durée de conservation |
| 24 | Technique Comment gérez-vous les mises à jour de sécurité (correctifs) ? | Politique de correctifs, délai d'application des mises à jour critiques |
| 25 | Technique Utilisez-vous un antivirus/EDR sur tous les postes ? | Nom de l'outil, couverture |
| 26 | Technique Votre domaine de messagerie est-il protégé (SPF, DKIM, DMARC) ? | Enregistrements DNS — lancez notre contrôle gratuit de sécurité e-mail |
| 27 | Technique Réalisez-vous des scans de vulnérabilités ou des tests d'intrusion ? | Date et synthèse du dernier test |
| 28 | Technique Votre réseau est-il segmenté et protégé par un pare-feu ? | Schéma réseau (vue d'ensemble) |
| 29 | Personnel Le personnel suit-il une formation de sensibilisation à la sécurité ? | Registres de formation, résultats des tests d'hameçonnage |
| 30 | Personnel Le personnel signe-t-il des engagements de confidentialité ? | Modèle de clause |
Question 26 — contrôlez gratuitement vos SPF, DKIM et DMARC →
Où NIS2 s'applique à vos clients
Questions fréquentes
Nous sommes trop petits pour NIS2. Pourquoi recevons-nous ces questionnaires ?
NIS2 oblige les entreprises concernées à gérer la sécurité de leur chaîne d'approvisionnement. Elles répercutent les exigences sur leurs fournisseurs par des questionnaires, des clauses contractuelles et des audits — quelle que soit la taille du fournisseur.
Pouvons-nous répondre « en cours » ?
Oui, si c'est vrai et daté. Une courte feuille de route avec responsables et dates vaut mieux qu'un « oui » vague. N'affirmez jamais une mesure que vous n'avez pas : elle devient un engagement contractuel.
Quelle certification les clients acceptent-ils ?
ISO/IEC 27001 est reconnue partout. En Belgique, CyberFundamentals (CyFun®) est le cadre national ; son niveau Basic est conçu pour les fournisseurs d'entités NIS2.
Combien de temps cela prend-il ?
Un questionnaire type de 50 à 150 questions demande 2 à 5 jours ouvrés avec les preuves, moins lorsque le dossier de preuves existe déjà.
Un questionnaire à rendre bientôt ?
Indiquez-nous l'échéance du client. Un conseiller vous répond sous un jour ouvré : combien de jours il faut et ce qui manque. Notre conseiller travaille en anglais.
- Réponse sous un jour ouvré
- Périmètre et prix écrits avant tout travail
- Conseil en anglais
- Pays-Bas · Belgique · Luxembourg