Accueil / Cybersécurité / Questionnaire de sécurité fournisseur

Guide · pour les fournisseurs d'entreprises NIS2

Un client vous a envoyé un questionnaire de sécurité. Voici comment y répondre.

NIS2 rend les entreprises de l'énergie, de la santé, du transport, de l'industrie et de nombreux autres secteurs responsables de la sécurité de leurs fournisseurs. Elles envoient donc des questionnaires — souvent avec une échéance et un contrat en jeu. Ci-dessous : les 30 questions que vous verrez presque toujours, et la preuve qui clôt chacune d'elles.

→ Me faire aider pour mon questionnaire

Cinq règles avant de commencer

  1. 01 Ne répondez que ce qui est vrai aujourd'hui ; mettez le reste dans un plan daté.
  2. 02 Joignez des preuves (politique, capture d'écran, certificat) — un « oui » sans preuve est souvent noté comme un « non ».
  3. 03 Un seul responsable et un seul dossier de preuves partagé : le questionnaire suivant prendra des heures, pas des jours.
  4. 04 Commencez par les gains rapides : MFA, sauvegardes testées, DMARC, routine de correctifs.
  5. 05 Conservez une copie signée : vos réponses deviennent des engagements contractuels.

Les 30 questions et les preuves attendues

#QuestionPreuve qui la clôt
01Gouvernance
Disposez-vous d'une politique de sécurité de l'information écrite, approuvée par la direction ?
Politique signée, date de la dernière revue
02Gouvernance
Qui est responsable de la sécurité de l'information ?
Personne et fonction nommément désignées, organigramme
03Gouvernance
Détenez-vous une certification ISO/IEC 27001, CyberFundamentals (CyFun®) ou équivalente ?
Certificat et périmètre, ou feuille de route datée
04Gouvernance
Réalisez-vous une analyse des risques annuelle ?
Dernier registre des risques (synthèse)
05Gouvernance
Disposez-vous d'une assurance cyber ?
Attestation d'assurance
06Accès
L'authentification multifacteur est-elle imposée pour la messagerie, les accès distants et les comptes administrateur ?
Capture d'écran des paramètres de la politique, % de comptes couverts
07Accès
Comment les comptes sont-ils créés et supprimés à l'arrivée et au départ du personnel ?
Procédure arrivées/départs, dernière revue
08Accès
Les droits administrateur sont-ils séparés des comptes utilisateurs quotidiens ?
Liste des comptes administrateur, date de revue
09Accès
Comment votre personnel accède-t-il à nos systèmes ou à nos données, le cas échéant ?
Utilisateurs nommés, mode d'accès, journalisation
10Accès
Utilisez-vous un gestionnaire de mots de passe et une politique de mots de passe ?
Nom de l'outil, extrait de la politique
11Données
Où nos données sont-elles stockées et dans quels pays ?
Hébergeurs et régions
12Données
Les données sont-elles chiffrées en transit et au repos ?
Configuration TLS, chiffrement des disques/bases de données
13Données
Combien de temps conservez-vous nos données et comment sont-elles supprimées ?
Calendrier de conservation, procédure de suppression
14Données
Disposez-vous d'un accord de traitement des données au titre du RGPD ?
Accord de sous-traitance (DPA) signé
15Données
Quels sous-traitants traitent nos données ?
Liste des sous-traitants ultérieurs
16Continuité
Disposez-vous de sauvegardes, et les restaurations sont-elles testées ?
Politique de sauvegarde, date et résultat du dernier test de restauration
17Continuité
Les sauvegardes sont-elles conservées hors ligne ou de manière immuable ?
Description technique
18Continuité
Disposez-vous d'un plan de continuité d'activité ?
Synthèse du plan, dernier exercice
19Continuité
Quel est votre délai de reprise pour le service que vous nous fournissez ?
Valeurs RTO/RPO
20Incidents
Disposez-vous d'une procédure de réponse aux incidents ?
Procédure, liste de contacts
21Incidents
Dans quel délai nous informerez-vous d'un incident qui nous concerne ?
Engagement contractuel (par ex. sous 24 heures)
22Incidents
Avez-vous subi un incident de sécurité important au cours des 24 derniers mois ?
Brève description et enseignements tirés
23Incidents
Surveillez-vous les journaux et les alertes ?
Outils, qui les examine, durée de conservation
24Technique
Comment gérez-vous les mises à jour de sécurité (correctifs) ?
Politique de correctifs, délai d'application des mises à jour critiques
25Technique
Utilisez-vous un antivirus/EDR sur tous les postes ?
Nom de l'outil, couverture
26Technique
Votre domaine de messagerie est-il protégé (SPF, DKIM, DMARC) ?
Enregistrements DNS — lancez notre contrôle gratuit de sécurité e-mail
27Technique
Réalisez-vous des scans de vulnérabilités ou des tests d'intrusion ?
Date et synthèse du dernier test
28Technique
Votre réseau est-il segmenté et protégé par un pare-feu ?
Schéma réseau (vue d'ensemble)
29Personnel
Le personnel suit-il une formation de sensibilisation à la sécurité ?
Registres de formation, résultats des tests d'hameçonnage
30Personnel
Le personnel signe-t-il des engagements de confidentialité ?
Modèle de clause

Question 26 — contrôlez gratuitement vos SPF, DKIM et DMARC →

Où NIS2 s'applique à vos clients

Questions fréquentes

Nous sommes trop petits pour NIS2. Pourquoi recevons-nous ces questionnaires ?

NIS2 oblige les entreprises concernées à gérer la sécurité de leur chaîne d'approvisionnement. Elles répercutent les exigences sur leurs fournisseurs par des questionnaires, des clauses contractuelles et des audits — quelle que soit la taille du fournisseur.

Pouvons-nous répondre « en cours » ?

Oui, si c'est vrai et daté. Une courte feuille de route avec responsables et dates vaut mieux qu'un « oui » vague. N'affirmez jamais une mesure que vous n'avez pas : elle devient un engagement contractuel.

Quelle certification les clients acceptent-ils ?

ISO/IEC 27001 est reconnue partout. En Belgique, CyberFundamentals (CyFun®) est le cadre national ; son niveau Basic est conçu pour les fournisseurs d'entités NIS2.

Combien de temps cela prend-il ?

Un questionnaire type de 50 à 150 questions demande 2 à 5 jours ouvrés avec les preuves, moins lorsque le dossier de preuves existe déjà.

Premier échange gratuit · en anglais

Un questionnaire à rendre bientôt ?

Indiquez-nous l'échéance du client. Un conseiller vous répond sous un jour ouvré : combien de jours il faut et ce qui manque. Notre conseiller travaille en anglais.

  • Réponse sous un jour ouvré
  • Périmètre et prix écrits avant tout travail
  • Conseil en anglais
  • Pays-Bas · Belgique · Luxembourg

Vous préférez l'e-mail ? Écrivez à contact@cybernovalabs.io

→ Échange cybersécurité gratuit