Prendre rendez-vous

Security Questionnaires et automatisation

Comment répondre de manière structurée au nombre croissant de questionnaires de sécurité issus des évaluations clients et de la gestion des risques tiers – et les solliciter de façon ciblée – grâce aux catalogues standards, aux bibliothèques de réponses, à la génération de réponses assistée par IA et à un trust center.

Mise à jour: juillet 2026 · Valeri Milke, Lead Auditor ISO 27001 & ISO 42001

283questions oui/non dans le CAIQ v4.1 de la Cloud Security Alliance
207contrôles répartis en 17 domaines dans la CCM v4.1
3presets de périmètre du SIG, millésime 2026 : Lite, Core, Detail
2niveaux STAR : auto-évaluation basée sur le CAIQ (1) et évaluation par un tiers (2)

Les questionnaires de sécurité sont devenus un instrument standard du commerce B2B : quiconque achète des logiciels, des services cloud ou des services managés évalue les pratiques de sécurité de ses fournisseurs – et quiconque vend répond aux mêmes questions dans des variantes toujours nouvelles, souvent en plein processus commercial. Les exigences réglementaires telles que NIS2 et DORA ont transformé l'évaluation des fournisseurs d'une bonne pratique en obligation et ont nettement accru le volume de questionnaires des deux côtés. Les catalogues standards comme le CSA CAIQ et le SIG de Shared Assessments réduisent la variance des questions, mais ne résolvent pas à eux seuls le problème de volume. C'est pourquoi les bibliothèques de réponses, la génération de réponses assistée par IA avec revue humaine et les trust centers s'imposent comme le pendant proactif du questionnaire classique.

L'essentiel en un coup d'œil

Six blocs thématiques — touchez pour déplier.

Du questionnaire au trust center

Quatre briques en comparaison — catalogues standards, automatisation et le pendant proactif.

283 questions
  • Le Consensus Assessment Initiative Questionnaire de la Cloud Security Alliance comprend, dans sa version 4.1, 283 questions oui/non.
  • Synchronisé avec la Cloud Controls Matrix (CCM) v4.1 : 207 contrôles répartis en 17 domaines, publiée fin janvier 2026.
  • Il existe en outre une variante abrégée, le CAIQ-Lite.
CAIQ v4.1CCM v4.1CAIQ-LiteCloud Security Alliance

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

Cloud Security Alliance · 2025

The CSA Cloud Controls Matrix v4.1: Strengthening the Future of Cloud Security

Annonce la CCM v4.1 avec 207 contrôles répartis en 17 domaines pour fin janvier 2026 ; le CAIQ v4.1 associé comprend 283 questions alignées sur les contrôles.

Cloud Security Alliance · 2026

STAR Registry (Security, Trust, Assurance and Risk)

Registre public des évaluations de fournisseurs cloud : niveau 1 en auto-évaluation basée sur le CAIQ, niveau 2 en évaluation par un tiers (STAR Attestation/SOC 2, STAR Certification/ISO 27001).

Mitratech · 2026

SIG 2026: Key Updates and Considerations

Mise à jour annuelle du SIG de Shared Assessments : presets de périmètre formalisés (Lite, Core, Detail), mapping vers ISO/IEC 42001 et correspondance étendue avec NIST SP 800-171.

Amtsblatt der EU / EUR-Lex · 2022

Richtlinie (EU) 2022/2555 (NIS2)

L'art. 21(2)(d) exige la sécurité de la chaîne d'approvisionnement, l'art. 21(3) la prise en compte des vulnérabilités et des pratiques de cybersécurité des fournisseurs directs.

Amtsblatt der EU / EUR-Lex · 2022

Verordnung (EU) 2022/2554 (DORA)

L'art. 28(3) oblige les entités financières à tenir un registre d'informations sur tous les accords contractuels conclus avec des prestataires tiers de services TIC.

ISO/IEC · 2022

ISO/IEC 27036-2:2022 Cybersecurity — Supplier relationships — Part 2: Requirements

Exigences normatives pour la gestion de la sécurité de l'information dans les relations fournisseur-acquéreur, dans lesquelles les évaluations par questionnaire s'inscrivent sur le plan des processus.

La charge des questionnaires sous contrôle ?

Si les questionnaires de sécurité mobilisent régulièrement des capacités chez vous, nous déterminons lors d'un premier entretien sans engagement quelle combinaison de bibliothèque de réponses, de workflow de revue et de trust center correspond à votre situation.